Sobes.tech
Middle

Kako ograničiti interakciju između aplikacija koje rade u različitim namespace-ovima?

sobes.tech АИ

Одговор од АИ

  • Mrežne politike: Određuju koje skupine podova su dozvoljene za međusobnu interakciju i sa eksternim krajnjim tačkama. Primjenjuju se na nivou Namespace, Pod ili Egress.

    apiVersion: networking.k8s.io/v1
    kind: NetworkPolicy
    metadata:
      name: deny-cross-namespace
      namespace: default # Namespace na koji se primjenjuje politika
    spec:
      podSelector: {} # Primjenjuje se na sve podove u Namespace-u 'default'
      policyTypes:
        - Ingress
        - Egress
      ingress:
        - from:
            - podSelector: {} # Dozvoljava ulazni saobraćaj od podova u istom Namespace-u
      // Nema sekcije egress, što po defaultu blokira sav izlazni saobraćaj
      // Osim u slučajevima koji su eksplicitno dozvoljeni.
    
  • Service Meshes (npr., Istio, Linkerd): Uvoze sidecar kontejnere u podove i upravljaju mrežnim saobraćajem na nivou aplikacija. Omogućavaju implementaciju sigurnosnih politika, uključujući ograničenja interakcije između Namespace-a.

    • Mutual TLS (mTLS): Šifruje i autentifikuje sav saobraćaj između servisa.
    • Politike autorizacije: Određuju koji servisi mogu komunicirati međusobno na osnovu identiteta.
  • SecurityContextConstraints (SCC) specifične za Namespace u OpenShift-u: Ograničavaju mogućnosti podova u određenim Namespace-ima, utičući na mrežne mogućnosti.

  • Odvojeni klaster za različite sigurnosne zone: Najstroža metoda, ali i najskuplja. Potpuno izoluje aplikacije koje rade u različitim klasterima.

  • Firewall pravila: Konfiguracija pravila na nivou mrežne infrastrukture (npr., AWS Security Groups, GCP Firewall Rules), koja dozvoljava ili blokira saobraćaj između podsistema gde se nalaze radni čvorovi različitih Namespace-a.

  • Segmentacija mreže na nivou hypervisor-a: Koristi se u okruženjima virtuelnih mašina, gde je svaki Namespace ili grupa Namespace-a smeštena u odvojenu podsistem sa odgovarajućim pravilima rutiranja i firewall-a.