Sobes.tech
Middle

Kā ierobežot mijiedarbību starp dažādiem namespace'iem darbojošām lietojumprogrammām?

sobes.tech AI

Atbilde no AI

  • Tīkla politikas: Nosaka, kuri podu kopas ir kādiem savienojumiem ir ar ārējiem galapunktiem ir atļauts sadarboties. Tiek piemērots Namespace, Pod vai Egress līmenī.

    apiVersion: networking.k8s.io/v1
    kind: NetworkPolicy
    metadata:
      name: deny-cross-namespace
      namespace: default # Politikas piemērošanas Namespace
    spec:
      podSelector: {} # Tiek piemērots visiem podiem 'default' Namespace
      policyTypes:
        - Ingress
        - Egress
      ingress:
        - from:
            - podSelector: {} # Atļauj ienākošo trafiku no tā paša Namespace podiem
      // Egress sadaļa nav, kas automātiski aizliedz visu izejošo trafiku
      // Izņemot skaidri atļautos gadījumus.
    
  • Service Meshes (piemēram, Istio, Linkerd): ievieš sānu konteinerus podiem un pārvalda tīkla trafiku lietojumprogrammu līmenī. Ļauj īstenot drošības politikas, tostarp Namespace savstarpējo ierobežojumu.

    • МTLS (Mutual TLS): Šifrē un autentificē visu trafiku starp pakalpojumiem.
    • Authorization Policies: Nosaka, kuri pakalpojumi var sadarboties savā starpā pēc identitātes.
  • OpenShift Namespace-Specific SecurityContextConstraints (SCC): Ierobežo konkrētu Namespace podu iespējas, ietekmējot tīkla iespējas.

  • Atsevišķs klasteris dažādām drošības zonām: Visstingrākā metode, bet arī dārgākā. Pilnībā izolē dažādos klasteros darbojošas lietojumprogrammas.

  • Ugunssiena noteikumi: Tīkla infrastruktūras līmeņa konfigurācija (piemēram, AWS Security Groups, GCP Firewall Rules), kas ļauj vai aizliedz trafiku starp apakštīkliem, kuros izvietoti dažādi Namespace mezgli.

  • Tīkla segmentācija hipervizora līmenī: Izmanto virtuālajās mašīnās, kur katrs Namespace vai Namespace grupa ir atsevišķā apakštīklā ar atbilstošiem maršrutēšanas un ugunsmūra noteikumiem.