精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

服務網格的簡化替代方案有哪些?

開發
在這篇文章中,我們提出了在投資服務網格之前要考慮的替代方案。對于服務網格最流行的好處中的每一個,我們將展示根據我們的經驗更接近管理員已經熟悉的替代方案。

服務網格是一項熱門技術,有時甚至被吹捧為微服務成功的必要條件。但是,與許多抽象一樣,服務網格可以節省時間,但不會節省學習時間。事實上,許多小型平臺團隊對服務網格增加的復雜性感到不知所措,尤其是在涉及到長時間的操作時。

很自然地會問一個問題:額外的復雜性真的超過了好處嗎?

在這篇文章中,我們提出了在投資服務網格之前要考慮的替代方案。服務網格最流行的好處是:

  • 驗證;
  • 入口加密;
  • 集群內網絡加密;
  • 通訊隔離。

對于這些好處中的每一個,我們將展示根據我們的經驗更接近管理員已經熟悉的替代方案。對于專業知識或平臺工程帶寬稀缺的組織,這些可能更具吸引力。

在某些情況下,您將需要服務網格,例如當您需要跨多個 Kubernetes 集群的安全 Pod 到 Pod 通信時。通過排除不能滿足您需求的解決方案,您將進一步說服自己為什么選擇服務網格開始。

Service Mesh 優勢 1 - 使用 OAuth2-proxy 進行身份驗證

許多應用程序團隊需要在他們的微服務前面添加一個身份驗證層。例如,完全實現 OAuth2 或 OpenID 涉及相當多的跳轉。與其編寫大量樣板代碼(這與應用程序非特定和非業務差異化相比),團隊更愿意“某物”只是將具有正確聲明的 JWT 令牌交給他們的應用程序,以便專注于特定于應用程序的訪問控制。

我們之前寫過關于如何將 Istio 與 OAuth2-proxy 集成以實現這一目標的博客。但是,如果這是您從 Istio 中唯一需要的東西,那么采用它可能有點過頭了。

服務網格的替代方案:Nginx Ingress Controller

讓我舉例說明一個我認為更簡單的解決方案,尤其是對于已經使用 Nginx 的團隊。如果你只需要一些好的 oauth2-proxy,Nginx Ingress Controller 很容易與之集成。只需使用 auth-url 注釋,控制器將完成其余的工作。下圖說明了這是如何工作的。

圖片

我認為這個解決方案更簡單的原因是它只會影響流量進入 Kubernetes 集群的方式。Pod 到 Pod 的通信和以前一樣工作。

如果您熟悉 Nginx,但害怕 Ingress Controller 在其周圍添加的自動化,您可以通過鍵入以下內容直接檢查 Nginx 的配置方式:

kubectl exec -ti \
-n ingress-nginx \
$(kubectl get pod \
-n ingress-nginx \
-l app.kubernetes.io/component=controller \
-o name \
| head -1 \
) \
-- \
cat /etc/nginx/nginx.conf

默認情況下,您的應用程序不會獲得 JWT 令牌。為了確保您的應用程序獲得細粒度訪問控制的聲明,您必須做兩件事:

  • 首先,將--set-authorization-header命令行選項添加到 oauth2-proxy:這可確保 oauth2-proxy 生成 HTTP 授權標頭。
  • 其次,將以下注釋添加到您的 Ingress:nginx.ingress.kubernetes.io/auth-response-headers: “authorization” 。這可確保 Nginx 入口控制器將 HTTP 授權標頭從 oauth2-proxy 轉發到您的應用程序。

如果您需要更多詳細信息,可以在此處找到現成的代碼片段。

  • ?https://github.com/elastisys/compliantkubernetes/blob/main/user-demo/deploy/oauth2-proxy.yaml
  • https://elastisys.io/compliantkubernetes/user-guide/network-model/#ingress?

Service Mesh 優勢二:入口加密

許多法規要求對不受信任網絡上的網絡流量進行加密。例如,PCI-DSS 要求 4 規定:“通過在開放的公共網絡上加密來傳輸持卡人數據。” GDPR 和瑞典醫療保健(“Behandling av personuppgifter i?ppna n?t”“通過開放網絡處理個人數據”)包含類似規定。

解決方案很簡單:添加 TLS 終止。但是,TLS 終止不是業務差異化,也不是特定于應用程序的。理想情況下,平臺應該“做它”。我經常看到團隊僅針對這一功能采用服務網格,但還有一種更簡單的替代方案。

服務網格的替代品:Cert-manager

您可以安裝cert-manager,創建 ClusterIssuer 并通過注解使用該 ClusterIssuer 配置您的 Ingress。Cert-manager 將發揮與 LetsEncrypt 對話的魔力,提供 TLS 證書并在其到期前輪換它。

圖片這在上圖和相同的即用型代碼片段中進行了說明。請參閱cert-manager.io/cluster-issuer注釋。

Service Mesh 優勢三:集群內網絡加密

為一些爭議做好準備。

我經常看到組織添加服務網格,因為 mTLS 和 Pod 到 Pod 加密很酷,并且可能是某些法規要求的。這是我對這個話題的看法。

首先,您很少(如果有的話)需要 Pod 到 Pod 加密。如上所述,PCI-DSS 和瑞典醫療保健都只需要對開放(即不受信任)網絡進行加密。我經常聽到團隊爭論 Pod 到 Pod 加密“以防萬一”底層網絡不受信任。如果您不能信任您的基礎設施提供商,請更換提供商。再多的加密都不會阻止他們在內存中未加密時訪問您的數據。

其次,假設您確實需要集群內加密。例如,您希望將 Kubernetes 集群擴展到通過不受信任的網絡連接的兩個數據中心。或者,您希望避免與兩個數據中心之間的網絡提供商簽署另一個 GDPR 風格的數據保護協議 (DPA)。

服務網格的替代方案:CNI 級加密

在這種情況下,只需在您的容器網絡接口 (CNI) 提供程序中啟用 WireGuard 或 IPsec。這樣就達到了加密網絡流量Node-to-Node的效果。至少Calico和Flannel對此有支持。例如,如果您使用 Kubespray 設置 Calico,只需添加:

calico_wireguard_enabled: true

Service Mesh 的優勢四:網絡通信的隔離

服務網格帶來了另一個特性:它們為每個 Pod 賦予一個身份,然后通過相互身份驗證 (mTLS) 實施基于身份的訪問控制。這帶來了兩個好處:首先,您的 Pod “不要與陌生人交談”,這有助于使某些漏洞更難被利用,例如臭名昭著的Log4Shell。其次,它減少了爆炸半徑:如果 Pod 被闖入,攻擊者會發現很難橫向移動。

服務網格的替代方案:NetworkPolicies

但是使用 NetworkPolicies 可以更簡單、更標準化地實現相同的好處。它們就像容器化世界中的防火墻規則或安全組。由于 Pod 在每次部署時都會更改 IP 地址,因此 NetworkPolicies 本質上會將 Pod 身份轉換為基于 IP 的防火墻規則,由 Linux 內核強制執行。

NetworkPolicy 由兩部分組成:選擇器和規則。選擇器選擇 NetworkPolicy 應用于哪些 Pod,匹配 Pod 標簽或命名空間標簽。規則指定允許進出所選 Pod 的入口和出口流量。可以設置安全措施以確保每個 Pod 都由 NetworkPolicy 選擇。

在某些組織中,網絡安全和應用程序安全是不同團隊的責任。這可以通過 NetworkPolicies 和 Kubernetes RBAC 在技術上強制執行。只有網絡團隊被授予編輯 NetworkPolicies 的權限,而應用程序團隊僅被授予在選定的命名空間中部署的權限。

最后一條建議:將命名空間視為“內部 API”。由于命名空間最終成為集群內 DNS 名稱的一部分,因此最好通過它提供的服務(例如,“auth”、“database”、“licensing”)來命名命名空間,而不是團隊名稱(“team-green ”、“team-yellow”等)。這種做法還簡化了網絡安全團隊設置 NetworkPolicies 的過程。

結論

簡單性和可理解性是安全的關鍵。雖然安全網格帶來了巨大的好處,但在采用它們之前請考慮更簡單的替代方案。我的經驗是網絡和網絡安全已經足夠復雜。添加另一層可能會使您的平臺團隊不堪重負,并給他們帶來“待命焦慮”。

當然,有許多出色的服務網格特性缺乏更簡單的替代方案,例如多集群安全通信和聯合網絡可觀察性。如果您確實需要更高級的功能,我們希望這篇博文可以幫助您做出明智的決定并接受新增的技術。

Kubernetes 網絡和服務網格都在快速發展。就在最近幾個月,Calico 添加了一個 eBPF 數據平面,并且 Istio 被捐贈給了 CNCF。此類事件可以有利于決策者決定傾向于采用或不采用服務網格。 

責任編輯:趙寧寧 來源: 云原生技術愛好者社區
相關推薦

2019-08-29 08:00:00

微服務架構服務網格

2022-09-06 10:46:34

服務網格可觀測性微服務

2022-08-09 08:00:00

服務網格云原生工具

2022-11-24 14:21:27

微服務ISTIO

2023-06-18 19:21:04

技術架構服務網格

2020-01-07 09:25:02

服務網格微服務Kubernetes

2020-11-15 23:48:57

服務網格微服務網絡網絡技術

2022-05-16 08:00:00

服務網格架構Kuma

2020-07-13 07:00:03

微服務服務網格架構

2020-10-21 13:31:53

服務網格開源微服務

2021-04-25 08:48:36

Traefik mes服務網格Kubernetes集

2020-08-26 05:45:40

服務網格DevOps開發

2024-10-29 09:32:33

VMwareGCPAWS

2021-04-02 22:00:50

服務網格微服務

2024-09-27 10:05:02

2021-08-27 11:42:51

Nacos云原生阿里云

2020-11-30 13:50:13

服務網格微服務數據

2022-08-02 16:37:32

服務網格網絡服務

2019-07-18 12:41:52

數字化服務網格微服務

2020-10-10 10:37:54

微服務架構技術API
點贊
收藏

51CTO技術棧公眾號

欧美激情视频一区二区三区在线播放| 亚洲一区导航| 国产性做久久久久久| 国产精品一二区| 日本老熟俱乐部h0930| 国内视频在线精品| 在线观看www91| 日韩视频 中文字幕| 天堂中文在线资| 久久精品国产精品亚洲综合| 国内精品久久久久久中文字幕 | 欧美xoxoxo| 亚洲欧美视频在线观看| 欧美一区视久久| 99精品在线看| 日本va欧美va瓶| 国语对白做受69| 亚洲国产精品一区二区久久hs| 黄色免费大全亚洲| 337p亚洲精品色噜噜狠狠| 国产综合av在线| av在线app| 国产精品视频九色porn| 久久精品国产美女| www.国产.com| 韩国理伦片一区二区三区在线播放| 97在线观看视频国产| 登山的目的在线| 九九视频精品全部免费播放| 欧美r级在线观看| 中文字幕视频三区| 51一区二区三区| 欧美日韩一区二区在线播放| 国产精品国三级国产av| 麻豆tv免费在线观看| 国产婷婷色一区二区三区| 精品日本一区二区三区在线观看| 国产丝袜视频在线观看| 蜜桃久久久久久| 日本一区二区在线免费播放| 国产精品9191| 国产精品第十页| 欧美成人性色生活仑片| 老熟妇高潮一区二区三区| 欧美在线观看视频一区| 国产亚洲欧洲高清| 亚洲午夜久久久久久久久红桃 | 国模私拍视频在线播放| 综合亚洲深深色噜噜狠狠网站| 欧洲久久久久久| 色视频免费在线观看| jizz一区二区| 国产在线精品一区二区三区》 | 亚洲美女在线观看| 国产制服丝袜在线| 黄色欧美在线| 亚洲精品电影网在线观看| 中文字幕天堂av| 超碰地址久久| 亚洲福利在线看| 久久福利小视频| 亚洲调教一区| 亚洲天堂第一页| 国产传媒视频在线| 婷婷久久国产对白刺激五月99| 伊人av综合网| 国产探花视频在线| 婷婷六月综合| 久久成年人免费电影| 欧美成人一区二区三区高清| 欧美欧美全黄| 国内揄拍国内精品| 亚洲GV成人无码久久精品| 日韩综合小视频| 国产精品综合网站| 亚洲成a人片77777精品| 99re成人精品视频| 日韩精品欧美专区| 超碰在线观看免费版| 亚洲成人在线免费| 任你操这里只有精品| 日韩黄色碟片| 亚洲精品在线三区| 久久国产柳州莫菁门| 91精品国产乱码久久久久久| 久久久久久有精品国产| 欧美精品韩国精品| 久久国产三级精品| 国产成人精品福利一区二区三区| 天堂网av2014| 国产精品毛片久久久久久| www.好吊操| 激情开心成人网| 884aa四虎影成人精品一区| 亚洲无人区码一码二码三码| 国产亚洲一区二区三区啪| 久久人人爽人人爽爽久久| 香蕉视频一区二区| 日产国产欧美视频一区精品| 97人人澡人人爽| 国产精品一区二区婷婷| 一区二区三区四区视频精品免费 | 久久婷婷一区| 成人久久18免费网站图片| 黄色一级a毛片| 国产精品视频一区二区三区不卡| 黄色一级片国产| 欧美日韩亚洲国产| 精品国产污网站| 人成免费在线视频| 中文亚洲免费| 91成人免费视频| av小片在线| 五月天网站亚洲| 中文字幕第一页在线视频| 欧洲亚洲成人| 欧美激情2020午夜免费观看| 这里只有久久精品视频| 99精品黄色片免费大全| 中文字幕乱码免费| 日韩毛片在线| 国产视频亚洲视频| 国产午夜精品无码一区二区| 激情偷乱视频一区二区三区| 日韩国产一区久久| 三级在线看中文字幕完整版| 欧美va亚洲va在线观看蝴蝶网| 福利视频第一页| 久久亚洲一区| 精品国产乱码一区二区三区四区| a黄色片在线观看| 欧美日韩激情一区二区| 亚洲AV无码国产成人久久| 99精品视频免费全部在线| 亚洲tv在线观看| 在线观看av的网站| 欧美性色黄大片手机版| 波多野结衣一本| 亚洲 欧洲 日韩| 成人国产精品| 国产一区二区成人| 性色av免费观看| 久久综合九色综合久久久精品综合| 国产天堂视频在线观看| 综合成人在线| 久久久免费电影| 成人午夜视频一区二区播放| 夜夜爽夜夜爽精品视频| 乳色吐息在线观看| 欧美在线1区| 51国偷自产一区二区三区| 老司机精品影院| 欧美日本在线观看| 国产成人免费在线观看视频| 美国毛片一区二区三区| 伊人av成人| 免费亚洲电影| 国产网站欧美日韩免费精品在线观看| 久久国产视频精品| 久久久影视传媒| 美女少妇一区二区| 久久精品av| 成人夜晚看av| 成年网站在线视频网站| 日韩成人在线观看| 国产乱码77777777| 亚洲欧洲av色图| 国产探花一区二区三区| 亚洲国产mv| 欧美日韩三区四区| 日本免费在线一区| 欧美华人在线视频| 美国一级片在线免费观看视频| 在线观看av不卡| 成人自拍小视频| 成人小视频免费在线观看| 免费在线a视频| 精品国产一区二区三区久久久樱花| 国产精品爽爽爽| 污污影院在线观看| 亚洲人成在线电影| 97人妻一区二区精品免费视频 | 亚洲欧洲在线播放| 在线免费观看高清视频| 一区二区三区中文字幕精品精品| 国产夫妻性爱视频| 老司机精品视频在线| 91动漫在线看| 日韩综合在线| 成人影片在线播放| av免费在线一区| 色综合久综合久久综合久鬼88| 同心难改在线观看| 91.成人天堂一区| 亚洲日本视频在线观看| 国产精品色婷婷| 国产伦精品一区三区精东| 日韩va亚洲va欧美va久久| 欧美极品少妇无套实战| 国产伦精品一区二区三区视频| 亚洲一区二区三区久久 | 国产极品一区二区| 久久精品国产第一区二区三区| 欧美午夜小视频| 97精品国产| 麻豆av一区二区三区久久| 精品91福利视频| 国产成人拍精品视频午夜网站| 污污网站在线观看| 日韩中文字在线| 欧美中文在线| 精品乱码亚洲一区二区不卡| 最近中文字幕av| 欧美日韩综合视频| 精品少妇久久久| 中文字幕一区二区三区不卡| 日韩人妻无码一区二区三区| 国产98色在线|日韩| 亚洲另类第一页| 快she精品国产999| 亚洲熟妇无码另类久久久| 欧美+亚洲+精品+三区| 亚洲美女搞黄| 九九视频精品全部免费播放| 97se亚洲国产综合自在线不卡| 精品一区二区成人免费视频| 狠狠色狠狠色综合婷婷tag| 国产精品视频免费一区二区三区| 亚洲精品成人一区| 国产精品视频一区二区三区四 | 在线观看的毛片| 国产精品美女| 国产精品裸体瑜伽视频| 黄色日韩在线| 人妻激情另类乱人伦人妻| 久久久久蜜桃| 自拍另类欧美| 999久久久91| 一区二区精品免费视频| 欧美日韩一二| 亚洲国产欧美日韩| 成人黄色小视频| 日本高清一区| 北条麻妃国产九九九精品小说| 久久亚洲一区二区| 性欧美lx╳lx╳| 免费精品视频一区二区三区| 午夜先锋成人动漫在线| 免费成人av网站| 国产一区2区| 亚洲午夜在线观看| 色婷婷一区二区三区| 亚洲欧美国产一区二区| 99精品视频在线观看免费播放 | 免费在线观看av网站| 亚洲视频国产视频| 99免在线观看免费视频高清| 这里精品视频免费| 九色porny在线| 久久99国产精品久久久久久久久| 欧美hdxxx| 91精品国产91久久久久久吃药 | jizz在线免费观看| 久久色在线播放| 污污的网站在线看| 韩国国内大量揄拍精品视频| 在线观看网站免费入口在线观看国内 | 欧美性视频一区二区三区| 中文无码精品一区二区三区| 精品视频色一区| 国产成人精品亚洲精品色欲| 精品乱码亚洲一区二区不卡| 色就是色亚洲色图| 中文字幕在线观看日韩| 超鹏97在线| 88国产精品欧美一区二区三区| 成人在线免费电影网站| 147欧美人体大胆444| 免费观看成人www动漫视频| 日本不卡一二三区| 一区二区三区在线观看免费| 日韩欧美国产综合在线| 蜜臀91精品一区二区三区| 久久久久久久久久久影视| 91香蕉视频黄| 亚洲精品卡一卡二| 欧美日韩中文在线| 一级片在线观看视频| 亚洲国产精品久久久久| 高清在线观看av| 日韩在线视频导航| 国内精彩免费自拍视频在线观看网址 | 日韩高清在线播放| 欧美日韩亚洲国产精品| 久久人妻精品白浆国产| 国产一区二区h| 亚洲色成人网站www永久四虎| 亚洲精品免费视频| 樱花视频在线免费观看| 欧美精品一区男女天堂| 免费在线观看黄| 日本精品久久久久久久| 亚洲三级av| 亚洲午夜精品福利| 亚洲专区一区| 第一页在线视频| 亚洲欧洲在线观看av| 黄色一级片免费在线观看| 日韩一二三区不卡| 99re在线视频| 奇米成人av国产一区二区三区| 试看120秒一区二区三区| 五月天亚洲综合情| 亚洲综合三区| 亚洲精品鲁一鲁一区二区三区| 国产精品久久久久影院色老大| 亚洲成人av影片| 亚洲精品一区二区三区四区高清| 国产精品扒开做爽爽爽的视频| 日韩美女免费线视频| 欧美调教网站| 日韩成人手机在线| 国产一区视频网站| 亚洲一二三四五六区| 欧美伊人精品成人久久综合97| 你懂的在线播放| 91精品国产乱码久久久久久蜜臀| 亚洲视频精选| 91传媒免费视频| 国产在线一区二区综合免费视频| 国产精品国产三级国产专业不| 欧美性高潮在线| 农村少妇久久久久久久| 久久久久国产视频| 日韩区一区二| 久久福利一区二区| 国产美女娇喘av呻吟久久| 国产午夜精品理论片在线| 欧美日韩免费观看一区二区三区| 国产区在线视频| 国产精品久久久久福利| 成人精品中文字幕| 熟妇人妻va精品中文字幕| 91老师片黄在线观看| 久久夜色精品国产噜噜亚洲av| 亚洲美女视频网站| 香蕉视频亚洲一级| 日韩中文一区二区三区| 免费在线观看成人| 182在线观看视频| 日韩一区二区三区在线视频| 3d玉蒲团在线观看| 国产精品视频在线免费观看| 一区二区三区四区五区精品视频| 日韩 中文字幕| 在线日韩国产精品| 欧美一区二区三区在线观看免费| 91久久国产婷婷一区二区| 一区二区中文字| xxxx视频在线观看| 欧美日韩国产专区| 国产精品一区二区婷婷| 成人黄色大片在线免费观看| 亚洲欧美综合久久久| 95视频在线观看| 欧美日韩精品国产| 番号集在线观看| 成人激情春色网| 狠狠入ady亚洲精品| 久久中文字幕人妻| 欧美三日本三级三级在线播放| 国产一区久久精品| 国产欧美日韩综合一区在线观看 | 97视频人免费观看| 久久av超碰| 色婷婷一区二区三区在线观看| 亚洲一区二区在线观看视频| 视频国产在线观看| 国产主播喷水一区二区| 亚洲高清资源| 欧美丰满美乳xxⅹ高潮www| 777欧美精品| 欧美男男tv网站在线播放| 亚洲永久一区二区三区在线| 国产iv一区二区三区| 极品国产91在线网站| 久久综合色影院| 欧美午夜寂寞| 婷婷激情小说网| 欧美性xxxx极品hd欧美风情| 免费在线看a| 久久精品日产第一区二区三区精品版| 免费观看成人鲁鲁鲁鲁鲁视频| 久久免费视频精品| 中文字幕精品在线| 国产亚洲成av人片在线观黄桃| 国产精品久久久毛片| 黑人极品videos精品欧美裸| 色开心亚洲综合| 蜜桃视频日韩|