Sobes.tech
Middle

როგორ შეიძლება შეზღუდოთ სხვადასხვა სახელების სივრცეში განთავსებული აპლიკაციების ურთიერთქმედება?

sobes.tech AI

პასუხი AI-სგან

ქსელური პოლიტიკების გამოყენება.

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: allow-from-namespace
  namespace: default # სერვისის მდებარეობის namespace, რომლის ურთიერთქმედებას ვაკონტროლებთ
spec:
  podSelector: {} # ამ namespace-ის ყველა პოდზე ვრცელდება
  ingress:
  - from:
    - namespaceSelector:
        matchLabels:
          project: internal # მხოლოდ იმ namespace-ებიდან ნებართვა ტრეფიკზე, სადაც ეტიკეტი project: internal
    ports:
    - protocol: TCP
      port: 80 # მხოლოდ 80 პორტზე ნებართვა ტრეფიკზე

სხვა მიდგომები მოიცავს:

  • Service Mesh (Istio, Linkerd): უფრო დეტალური კონტროლი ტრეფიკზე, მათ შორის mutual TLS (mTLS).
  • Firewall-ები: ნოდ დონეზე (iptables) ან ღრუბლოვანი პროვაიდერის მიერ.
  • შენახული მექანიზმები პროგრამებში: მაგალითად, ავტორიზაცია API Gateway დონეზე.