Sobes.tech
Middle

Ako obmedziť interakciu medzi aplikáciami pracujúcimi v rôznych namespace-och?

sobes.tech AI

Odpoveď od AI

  • Sieťové politiky: Určujú, ktoré sady podov sú povolené na vzájomnú komunikáciu a s vonkajšími koncovými bodmi. Uplatňujú sa na úrovni Namespace, Pod alebo Egress.

    apiVersion: networking.k8s.io/v1
    kind: NetworkPolicy
    metadata:
      name: deny-cross-namespace
      namespace: default # Namespace, na ktorý sa vzťahuje politika
    spec:
      podSelector: {} # Platí na všetky pody v Namespace 'default'
      policyTypes:
        - Ingress
        - Egress
      ingress:
        - from:
            - podSelector: {} # Povolenie prichádzajúceho trafficu od podov v rovnakom Namespace
      // Sekcia egress nie je, čo predvolene blokuje všetok odchádzajúci traffic
      // Okrem prípadov, ktoré  výslovne povolené.
    
  • Service Meshes (napríklad, Istio, Linkerd): Zavádzajú sidecar kontajnery do podov a spravujú sieťový traffic na úrovni aplikácií. Umožňujú implementáciu bezpečnostných politík, vrátane obmedzení v interakcii medzi Namespace.

    • Mutual TLS (mTLS): Šifruje a overuje celý traffic medzi službami.
    • Politiky autorizácie: Určujú, ktoré služby môžu komunikovať medzi sebou na základe identity.
  • SecurityContextConstraints (SCC) špecifické pre Namespace v OpenShift: Obmedzujú schopnosti podov v konkrétnych Namespace, ovplyvňujúc sieťové možnosti.

  • Samostatný klaster pre rôzne bezpečnostné zóny: Najprísnejšia metóda, ale aj najdrahšia. Plne izoluje aplikácie bežiace v rôznych klastroch.

  • Firewall pravidlá: Konfigurácia pravidiel na úrovni infraštruktúry siete (napríklad, AWS Security Groups, GCP Firewall Rules), ktoré povolujú alebo blokujú traffic medzi podsieťami, kde sa nachádzajú pracovné uzly rôznych Namespace.

  • Segmentácia siete na úrovni hypervisoru: Používa sa v prostrediach virtuálnych strojov, kde je každý Namespace alebo skupina Namespace umiestnená v samostatnej podsieti s príslušnými pravidlami smerovania a firewallu.