Sobes.tech
Middle

Como limitar a interação entre aplicações que operam em diferentes espaços de nomes?

sobes.tech IA

Resposta da IA

  • Políticas de Rede: Determinam quais conjuntos de pods estão autorizados a interagir entre si e com endpoints externos. Aplicam-se ao nível de Namespace, Pod ou Egress.

    apiVersion: networking.k8s.io/v1
    kind: NetworkPolicy
    metadata:
      name: deny-cross-namespace
      namespace: default # Namespace ao qual a política se aplica
    spec:
      podSelector: {} # Aplica-se a todos os pods no Namespace 'default'
      policyTypes:
        - Ingress
        - Egress
      ingress:
        - from:
            - podSelector: {} # Permite tráfego de entrada de pods no mesmo Namespace
      // Não  secção egress, o que por padrão bloqueia todo o tráfego de saída
      // Exceto nos casos que são explicitamente permitidos.
    
  • Service Meshes (por exemplo, Istio, Linkerd): Introduzem containers sidecar nos pods e gerem o tráfego de rede ao nível das aplicações. Permitem implementar políticas de segurança, incluindo restrições na interação entre Namespaces.

    • Mutual TLS (mTLS): Criptografa e autentica todo o tráfego entre serviços.
    • Políticas de Autorização: Determinam quais serviços podem interagir entre si com base na identidade.
  • SecurityContextConstraints (SCC) específicas de Namespace no OpenShift: Restringem as capacidades dos pods em Namespaces específicos, afetando as capacidades de rede.

  • Cluster separado para diferentes Zonas de Segurança: Método mais rigoroso, mas também o mais dispendioso. Isola completamente as aplicações que operam em diferentes clusters.

  • Regras de Firewall: Configuração de regras na infraestrutura de rede (por exemplo, AWS Security Groups, GCP Firewall Rules), que permitem ou bloqueiam tráfego entre sub-redes onde estão os Nodos de Trabalho de diferentes Namespaces.

  • Segmentação de Rede ao nível do Hipervisor: Utilizada em ambientes de máquinas virtuais, onde cada Namespace ou grupo de Namespaces é colocado numa sub-rede separada com regras de roteamento e firewall correspondentes.