Sobes.tech
Middle

Fərqli ad sahələrində işləyən tətbiqlər arasında qarşılıqlı əlaqəni necə məhdudlaşdırmaq olar?

sobes.tech Süni İntellekt

AI-dan cavab

  • Şəbəkə siyasətləri: Hansı podlar dəstlərinin bir-biri ilə və xarici uç nöqtələrlə qarşılıqlı əlaqəyə icazə verildiyini müəyyən edir. Namespace, Pod və ya Egress səviyyəsində tətbiq olunur.

    apiVersion: networking.k8s.io/v1
    kind: NetworkPolicy
    metadata:
      name: deny-cross-namespace
      namespace: default # Siyasətin tətbiq olunduğu Namespace
    spec:
      podSelector: {} # 'default' Namespace-dəki bütün podlara tətbiq olunur
      policyTypes:
        - Ingress
        - Egress
      ingress:
        - from:
            - podSelector: {} # Eyni Namespace-dəki podlardan daxil olan trafiki icazə verir
      // Egress bölməsi yoxdur, bu, default olaraq bütün çıxış trafiyini bloklayır
      // Yalnız açıq şəkildə icazə verilən hallarda.
    
  • Service Meshes (məsələn, Istio, Linkerd): Podlara yan konteynerlər əlavə edir və şəbəkə trafiyini tətbiq səviyyəsində idarə edir. Təhlükəsizlik siyasətlərinin tətbiqinə imkan verir, o cümlədən Namespace-lər arasında qarşılıqlı əlaqəni məhdudlaşdırır.

    • Mutual TLS (mTLS): Bütün xidmətlər arasında trafiki şifrələyir və autentifikasiya edir.
    • İcazə siyasətləri: Kimlik əsasında hansı xidmətlərin qarşılıqlı əlaqə qura biləcəyini müəyyən edir.
  • OpenShift-də Namespace-ə Xas SecurityContextConstraints (SCC): Müəyyən Namespace-lərdə podların imkanlarını məhdudlaşdırır, şəbəkə imkanlarına təsir edir.

  • Fərqli Təhlükəsizlik Zonaları üçün Ayrı Klaster: Ən sərt metod, amma ən bahalı. Müxtəlif klasterlərdə işləyən tətbiqləri tamamilə izolyasiya edir.

  • Firewall Qaydaları: Şəbəkə infrastrukturunda konfiqurasiya olunan qaydalar (məsələn, AWS Security Groups, GCP Firewall Rules), müxtəlif Namespace-lərdə yerləşən İşçi Nodelar arasında trafiki icazə verir və ya bloklayır.

  • Hypervisor səviyyəsində Şəbəkə Seqmentasiyası: Virtual maşınlarda istifadə olunur, burada hər Namespace və ya Namespace qrupu ayrıca alt şəbəkəyə yerləşdirilir və uyğun marşrutlaşdırma və firewall qaydaları tətbiq olunur.