Sobes.tech
Middle

Farklı isim alanlarında çalışan uygulamalar arasındaki etkileşimi nasıl sınırlandırabilirsiniz?

sobes.tech yapay zeka

AI'dan gelen yanıt

  • Ağ Politikaları: Hangi pod kümelerinin birbirleriyle ve dış uç noktalarla etkileşime izin verildiğini belirler. Namespace, Pod veya Egress seviyesinde uygulanır.

    apiVersion: networking.k8s.io/v1
    kind: NetworkPolicy
    metadata:
      name: deny-cross-namespace
      namespace: default # Politikanın uygulandığı Namespace
    spec:
      podSelector: {} # Tüm Podlara uygulanır 'default' Namespace içindeki
      policyTypes:
        - Ingress
        - Egress
      ingress:
        - from:
            - podSelector: {} # Aynı Namespace içindeki Pod'lardan gelen trafiğe izin verir
      // Egress bölümü yok, bu varsayılan olarak tüm çıkış trafiğini engeller
      // Sadece açıkça izin verilen durumlar hariç.
    
  • Service Mesh'ler (örneğin, Istio, Linkerd): Pod'lara yan konteynerler ekler ve uygulama seviyesinde ağ trafiğini yönetir. Güvenlik politikalarını uygulamaya, Namespaceler arasındaki etkileşimi sınırlamaya olanak tanır.

    • Mutual TLS (mTLS): Tüm hizmetler arasındaki trafiği şifreler ve kimlik doğrular.
    • Yetkilendirme Politikaları: Kimlik temelinde hangi hizmetlerin birbirleriyle etkileşime geçebileceğini belirler.
  • OpenShift'te Namespace'e Özel Güvenlik Bağlamı Kısıtlamaları (SCC): Belirli Namespace'lerdeki Pod'ların yeteneklerini sınırlar, ağ imkanlarını etkiler.

  • Farklı Güvenlik Bölgeleri için Ayrı Küme: En katı yöntem, aynı zamanda en maliyetlidir. Farklı kümelerde çalışan uygulamaları tamamen izole eder.

  • Güvenlik Duvarı Kuralları: Ağ altyapısında yapılandırılan kurallar (örneğin, AWS Güvenlik Grupları, GCP Güvenlik Duvarı Kuralları), farklı Namespace'lerdeki Worker Node'lar arasındaki trafiği izin verir veya engeller.

  • Hipervisor Seviyesinde Ağ Segmentasyonu: Sanal makinelerde kullanılır, burada her Namespace veya Namespace grubu, uygun yönlendirme ve güvenlik duvarı kurallarıyla ayrı bir alt ağa yerleştirilir.