精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

使用Istio服務網格為微服務啟用零信任網絡

譯文
網絡 網絡管理
保護云中的微服務網絡已經變得具有挑戰性,具有零信任網絡理念的Istio服務網格提供了一個解決方案。

譯者 | 李睿

審校 | 重樓

51CTO讀者成長計劃社群招募,咨詢小助手(微信號:CTOjishuzhan)

在構建單片應用程序時,安全性主要是基于外圍的。這意味著使用防火墻保護網絡邊界和訪問控制。隨著微服務架構的出現,靜態和基于網絡的邊界不再有效。

如今,應用程序是由Kubernetes等容器編排系統部署和管理的,這些系統分布在整個云平臺中。零信任網絡(ZTN)是跨基于云計算的網絡保護數據的一種不同方法。本文將探討Istio如何利用零信任網絡(ZTN)理念幫助保護微服務。

一、什么是零信任網絡(ZTN)?

零信任網絡(ZTN)是一種不向用戶、設備和服務授予隱式信任的安全范式,并持續驗證其身份和訪問資源的授權。

在微服務架構中,如果一個服務(服務器)接收到來自另一個服務(客戶端)的請求,服務器不應該假設客戶端的可信度。服務器應該首先連續地對客戶端進行身份驗證和授權,然后允許安全地進行通信(參見圖A)。

圖片

圖A:零信任網絡(ZTN)環境,在多云的微服務之間強制執行連續身份驗證和授權

二、為什么零信任網絡環境對于微服務來說是不可避免的?

在分布式服務網絡中保護網絡和數據的重要性再怎么強調也不為過。以下是面臨的一些挑戰,指出了微服務需要零信任網絡(ZTN)環境的原因:

(1)缺乏網絡所有權:應用程序從基于外圍的移動到具有微服務的多個云平臺和數據中心。因此,網絡也變得分散,為網絡入侵者提供了更多的攻擊面。

(2)網絡和安全漏洞增加:自從應用程序遷移到公共云以來,云計算提供商之間的數據和安全漏洞越來越普遍。2022年,近一半的數據泄露事件發生在云端。

(3)管理多集群網絡策略已經變得乏味:企業在多個Kubernetes集群和環境中部署數百個服務。網絡策略是集群的本地策略,通常不適用于多個集群。他們需要大量的定制和開發來定義和實現多集群和多云流量中的安全性和路由策略。因此,為每個服務配置和管理一致的網絡策略和防火墻規則成為一個持久而令人沮喪的過程。

(4)在Kubernetes中,服務到服務的連接本質上并不安全:在默認情況下,一個服務可以與集群內的另一個服務通信。因此,如果一個服務pod被黑客攻擊,網絡攻擊者可以快速輕松地攻擊該集群中的其他服務(也稱為向量攻擊)。Kubernetes不為pod或服務之間的通信提供開箱即用的加密或身份驗證。盡管Kubernetes提供了額外的安全特性,例如啟用mTLS,但這是一個復雜的過程,必須為每個服務手動實現。

(5)缺乏對網絡流量的可見性:如果存在安全漏洞,運維和SRE團隊應該能夠更快地對事件做出反應。跨環境的網絡流量實時可見性差成為SRE團隊及時診斷問題的瓶頸。這阻礙了他們的事件響應能力,從而導致較高的平均恢復時間(MTTR)和災難性的安全風險。

從理論上來說,零信任網絡(ZTN)理念解決了上述所有挑戰。在實踐中,Istio服務網格可以幫助運維團隊和SRE團隊實現跨云的零信任網絡(ZTN)和安全微服務。

三、Istio服務網格如何為微服務啟用零信任網絡(ZTN)

Istio是一款流行的開源服務網格實現軟件,它提供了一種管理和保護微服務之間通信的方法。Istio將網絡抽象為一個專用的基礎設施層,并提供對微服務之間所有通信的可見性和控制。

Istio的工作方式是在網格中的每個服務旁邊注入一個Envoy代理(一個小型Sidecar守護進程)(參見圖B)。Envoy是一個L4和L7代理,分別有助于確保微服務之間的安全連接和網絡連接。Istio控制平臺允許用戶管理所有這些Envoy代理,例如直接定義、級聯安全和網絡策略。

圖片

圖B:Istio使用Envoy代理來確保集群和云平臺之間的服務連接

Istio簡化了跨云平臺為微服務實施零信任網絡(ZTN)環境的過程。受到Gartner公司的零信任網絡訪問的啟發,概述了可以使用Istio實現零信任網絡的四個支柱。

圖片

Istio服務網格實現零信任網絡的四大支柱

1.使用Istio強制身份驗證

安全團隊需要為每個服務創建身份驗證邏輯,以驗證發送請求的用戶(人或機器)的身份。這個過程對于確保用戶的可信度是必要的。

在Istio中,它可以通過使用Peer Authentication和Request Authentication自定義資源(CRD)配置對等和請求認證策略來實現:

(1)對等身份驗證策略涉及使用mTLS對服務到服務通信進行身份驗證。也就是說,為客戶端和服務器頒發證書以驗證彼此的身份。

下面是一個PeerAuthentication資源示例,它對foo命名空間中的所有工作負載強制嚴格的mTLS身份驗證:

YAML

1 apiVersion: security.istio.io/v1beta1
2 kind: PeerAuthentication
3 metadata:
4  name: default
5  namespace: foo
6 spec:
7 mtls:
8 mode: STRICT

(2)請求身份驗證策略涉及服務器確保是否允許客戶端發出請求。在這里,客戶端將把JWT (JSON Web Token)附加到服務器端身份驗證請求。

下面是在foo命名空間中創建的RequestAuthentication策略示例。它指定對my-app服務的傳入請求必須包含JWT,該JWT由jwtRules中提到的實體使用公鑰進行發布和驗證。

YAML

1 apiVersion: security.istio.io/v1beta1
2 kind: RequestAuthentication
3 metadata:
4 name: jwt-example
5 namespace: foo
6 spec:
7 selector:
8  matchLabels:
9  app: my-app
10 jwtRules:
11- issuer: "https://issuer.example.com"
12  jwksUri: "https://issuer.example.com/keys"

這兩個身份驗證策略都存儲在Istio配置存儲中。

2.使用Istio實現授權

授權是驗證是否允許通過身份驗證的用戶訪問服務器(訪問控制)并執行特定的操作。持續授權可以防止惡意用戶訪問業務,從而確保其安全性和完整性。

Authorization Policy是另一個Istio CRD,它為部署在網格中的服務提供訪問控制。它有助于創建拒絕、允許策略,并針對入站請求執行自定義操作。Istio允許設置具有不同操作的多個策略,以實現對工作負載的細粒度訪問控制。

以下Authorization Policy拒絕從dev命名空間中的工作負載到foo命名空間中工作負載的POST請求。

YAML

1 apiVersion: security.istio.io/v1beta1
2 kind: AuthorizationPolicy
3 metadata:
4 name: httpbin
5 namespace: foo
6 spec:
7  action: DENY
8  rules:
9  - from:
10  - source:
11    namespaces: ["dev"]
12   to:
13  - operation:
14   methods: ["POST"]

3.Istio的多集群和多云可見性

零信任網絡(ZTN)的另一個重要支柱是網絡和服務可見性。SRE團隊和運維團隊需要實時監控跨云平臺和集群邊界的微服務之間的流量。深入了解網絡將有助于SRE團隊快速識別異常的根本原因,制定解決方案并恢復應用程序。

Istio通過從數據和控制平臺的網格中收集以下遙測數據,提供對通信流和應用程序運行狀況的可見性。

(1)日志:Istio收集各種日志,例如服務日志、API日志、訪問日志、網關日志等,這將有助于理解應用程序的行為。日志還有助于更快地排除故障和診斷網絡事件。

(2)指標:它們有助于了解服務的實時性能,以識別異常并在運行時對其進行微調。Istio除了4個黃金指標(錯誤率、流量、延遲和飽和度)之外,還提供了許多指標。

(3)分布式跟蹤:它是在網格中對流經多個服務的請求進行跟蹤和可視化。分布式跟蹤有助于理解微服務之間的交互,并提供網格中服務到服務通信的整體視圖。

4.使用Istio進行網絡審計

審計是分析一個過程在一段時間內的日志,其目的是優化整個過程。審計日志為審計人員提供了對網絡活動的有價值的見解,包括每次訪問的詳細信息、使用的方法、流量模式等。這些信息對于理解數據中心和公共云內外的通信過程非常有用。

Istio提供了關于誰訪問(或請求)、何時訪問以及訪問什么資源的信息,這對于審計人員調查錯誤情況非常重要。審計人員需要這些信息來建議改進網絡整體性能和云原生應用程序安全性的步驟。

四、部署Istio以獲得更好的安全態勢

在微服務架構中,保護網絡和數據的挑戰將變得越來越復雜。網絡攻擊者總是在SRE團隊中的任何人有時間注意到漏洞之前搶先發現并利用它們。

實現零信任網絡將提供可見性和保護Kubernetes集群免受內部或外部威脅。Istio服務網格可以通過開箱即用實現零信任的能力,從前端引領這項工作。

原文鏈接:https://dzone.com/articles/zero-trust-network-for-microservices-with-istio-1

責任編輯:武曉燕 來源: 51CTO技術棧
相關推薦

2022-11-24 14:21:27

微服務ISTIO

2024-09-27 10:05:02

2020-11-15 23:48:57

服務網格微服務網絡網絡技術

2019-08-29 08:00:00

微服務架構服務網格

2020-07-13 07:00:03

微服務服務網格架構

2023-05-31 13:59:37

2023-11-01 08:08:22

k8s服務網格

2019-07-18 12:41:52

數字化服務網格微服務

2022-09-06 10:46:34

服務網格可觀測性微服務

2022-07-01 18:36:17

云服務網絡

2023-06-18 19:21:04

技術架構服務網格

2020-06-21 13:42:27

微服務服務網格服務網格工具

2022-08-08 10:09:58

服務網格架構

2020-10-10 10:37:54

微服務架構技術API

2020-11-04 08:00:57

虛擬機stio網格

2021-11-08 10:17:48

gRPC Istio網格

2022-01-13 09:54:58

微服務 Istio 通信

2023-09-26 00:59:54

零配置服務網格

2020-01-07 09:25:02

服務網格微服務Kubernetes

2022-08-09 08:00:00

服務網格云原生工具
點贊
收藏

51CTO技術棧公眾號

99精品视频在线播放观看| 91一区二区| 欧美性xxxx极品hd欧美风情| 日本一区二区三不卡| 一区二区三区免费在线| 韩日视频一区| 一区二区欧美亚洲| 香蕉视频1024| 麻豆成人在线视频| 国产美女激情视频| 精品不卡一区| 欧美精品一区男女天堂| 人妻内射一区二区在线视频| 麻豆网站在线观看| av激情亚洲男人天堂| 国产在线999| 免费观看一区二区三区毛片 | 精品视频一区三区九区| 国产欧美123| eeuss影院www在线播放| av成人老司机| 91在线观看欧美日韩| 丰满少妇xoxoxo视频| 国产精品mv在线观看| 色偷偷av一区二区三区乱| 99久久国产精| 东京久久高清| 日韩免费在线观看| 在线观看国产中文字幕| 美女一区网站| 天涯成人国产亚洲精品一区av| 一区二区国产日产| 国产女主播在线直播| eeuss影院一区二区三区 | 国产手机视频在线| 全国精品久久少妇| 国产成人在线亚洲欧美| 成人精品免费在线观看| 亚洲午夜久久久久久尤物| 久久精品人人做人人爽| 91麻豆制片厂| 欧美另类69xxxxx| 亚洲老头老太hd| 男人的天堂影院| 日韩区一区二| 欧美一级片在线看| 91pony九色| 在线高清欧美| 欧美精品在线观看播放| 日本激情综合网| 少妇精品视频一区二区免费看| 日韩欧美国产成人| 99福利在线观看| 中文在线8资源库| 欧美日韩在线免费观看| 国产99久久九九精品无码| 蜜桃麻豆av在线| 五月天一区二区三区| 国产美女在线一区| 1区2区在线| 欧美日韩性视频| 99999精品视频| 日韩影片中文字幕| 欧美三级在线播放| 亚洲怡红院在线| av成人在线网站| 欧美不卡视频一区| 看全色黄大色黄女片18| 美女一区2区| 亚洲精选中文字幕| 又嫩又硬又黄又爽的视频| 欧美高清在线| 欧美激情videos| 51国产偷自视频区视频| 免费一级欧美片在线观看| 国产在线拍偷自揄拍精品| 国产乱码精品一区二区| 高清不卡一二三区| 欧美系列一区| 国产盗摄在线观看| 亚洲成人av一区| 国产成人综合一区| 99视频有精品高清视频| 亚洲第一网站男人都懂| 国产av自拍一区| 国产精品毛片一区二区在线看| 久久999免费视频| 国产精品男女视频| 精品午夜久久福利影院| 粉嫩av四季av绯色av第一区| 噜噜噜噜噜在线视频| 中文字幕在线观看一区| 青草青青在线视频| 福利精品一区| 亚洲福利在线播放| 国产一区二区三区视频播放| 伊人久久亚洲热| 国产精品免费在线免费| 国产成人手机在线| 国产亚洲精品aa午夜观看| 欧美少妇在线观看| 欧洲精品一区二区三区| 欧美r级在线观看| jizz日本在线播放| 在线亚洲自拍| 亚洲最大成人网色| 北岛玲日韩精品一区二区三区| 一区二区三区不卡视频| 99久久国产宗和精品1上映 | 麻豆av一区| 成人免费在线| 欧美最新大片在线看| 中文字幕乱视频| 93在线视频精品免费观看| 久久久久久国产精品三级玉女聊斋| 亚洲成人av影片| 顶级嫩模精品视频在线看| 亚洲国产一区二区精品视频 | 888久久久| 日本一区二区在线免费播放| 国产高清视频免费观看| 国产精品色哟哟| 欧美牲交a欧美牲交aⅴ免费下载| 国产高清日韩| 中文字幕日韩有码| 男人天堂av在线播放| 成人黄色大片在线观看 | 丁香六月激情综合| 美女日韩在线中文字幕| 国产伦精品一区二区三区照片91 | 日韩美女久久久| 午夜激情福利在线| 亚洲ab电影| 97香蕉久久超级碰碰高清版| 国产视频手机在线观看| 国产精品每日更新在线播放网址 | 美女日韩欧美| 亚洲欧美另类中文字幕| 91精品国产乱码在线观看| 国产精品中文有码| 黄色高清视频网站| 亚洲精品大片| 久久精品国产一区二区电影| 在线观看日韩一区二区| 国产三级欧美三级| 青青在线视频免费| 欧美日韩一区二区综合| 国产成人精品网站| 91网在线播放| 欧美日韩精品免费| 久久国产高清视频| 国产伦精品一区二区三区视频青涩| 亚洲国产精品一区二区第一页| 国产亚洲一区二区手机在线观看| 国产亚洲激情在线| 中文字幕一区二区三区免费看| 国产免费久久精品| 久久国产精品国产精品| 久久精品国产www456c0m| 国产日韩在线视频| caoporn97在线视频| 日韩欧美激情一区| 日本少妇性生活| 91免费精品国自产拍在线不卡 | 看片网站欧美日韩| 最新av在线免费观看| 精品国产18久久久久久二百| 欧美激情区在线播放| 天天摸天天碰天天爽天天弄| 日韩欧美综合在线视频| 又嫩又硬又黄又爽的视频| 精品一区二区三区视频| 亚洲国产精品无码观看久久| 日本国产精品| 国产日韩欧美夫妻视频在线观看| 超碰在线观看免费版| 亚洲第一免费网站| 无码人妻丰满熟妇区五十路| 国产精品免费丝袜| 中文字幕无人区二| 久久精品一区二区三区中文字幕| 杨幂一区欧美专区| av成人综合| 国产精品大陆在线观看| 高清全集视频免费在线| 国产视频欧美视频| 91精品人妻一区二区三区果冻| 亚洲一区二区在线免费观看视频| 成人影视免费观看| 韩国毛片一区二区三区| 欧洲黄色一级视频| 天天做天天爱天天综合网| 国产亚洲精品自在久久| 成人在线免费电影网站| 欧美激情一级欧美精品| 搞黄视频在线观看| 精品国产免费一区二区三区四区| 日本精品入口免费视频| 亚洲影院在线观看| 久久精品三级视频| av成人免费在线| 亚洲一二三不卡| 久久xxxx精品视频| 免费网站永久免费观看| 日本一区二区三区视频| 国内精品久久国产| 国产成人免费av一区二区午夜| 7777kkkk成人观看| av毛片在线免费| 一区二区三区美女xx视频| 日韩一区二区三区在线观看视频| 欧美日韩极品在线观看一区| 7799精品视频天天看| 亚洲成人7777| 国产黄色的视频| 国产精品免费观看视频| 久久久亚洲av波多野结衣| 成人一道本在线| 欧美日韩理论片| 六月丁香婷婷色狠狠久久| 国产l精品国产亚洲区久久| 欧美日韩福利| 91成人在线视频观看| 久久人体视频| 日韩精品成人一区二区在线观看| 国产主播性色av福利精品一区| 91免费观看网站| 另类一区二区| 国产精品久久久av久久久| 精精国产xxxx视频在线播放| 精品自拍视频在线观看| 黄网站免费在线播放| 国产一区二区三区网站| 欧美精品久久久久久久久久丰满| 亚洲精品国产精品国自产在线 | 成人精品一区二区三区四区 | 无码人妻丰满熟妇精品| 五月婷婷色综合| 天天操天天爽天天干| 亚洲图片有声小说| 久久久久久久久久一区二区三区| 亚洲人成电影网站色mp4| 天天操夜夜操av| 国产精品成人一区二区三区夜夜夜| 在线观看国产精品一区| 国产亚洲精品资源在线26u| a级片在线观看| 国产亚洲成av人在线观看导航| 亚洲精品午夜视频| 欧美极品少妇xxxxⅹ高跟鞋| 亚洲精品91在线| 国产精品久久久久久久久晋中 | 黄网在线观看| 夜夜嗨av一区二区三区四区 | 欧美激情欧美激情| 97天天综合网| 琪琪亚洲精品午夜在线| 另类专区亚洲| 国产美女扒开尿口久久久| 高清一区二区| 国产伦精品一区二区三区四区视频| 国产精品视频3p| 免费一区二区三区| 成人情趣视频| 免费看污污视频| 亚洲精品123区| www.亚洲天堂网| 美女视频黄 久久| 99国产精品免费视频| 成人精品国产免费网站| 人妻丰满熟妇aⅴ无码| 日本一区二区三区四区在线视频 | 欧美午夜电影在线观看 | 天天做天天爱天天高潮| 欧美日韩国产成人精品| 欧美亚洲另类色图| 精品伊人久久久久7777人| 国产伦理在线观看| 久久久久国产精品免费免费搜索| 成人免费视频入口| 一个色妞综合视频在线观看| 拔插拔插华人永久免费| av电影一区| 国产精品久久久久久久久久久新郎| 免费日韩成人| 成人在线资源网址| 国产精品亚洲片在线播放| 在线观看一区二区三区三州| 欧美精品色网| 日韩手机在线观看视频| 精品一区二区影视| 五十路六十路七十路熟婆| 国产精品污网站| 国产一级av毛片| 欧美色图一区二区三区| 欧美性受xxxx狂喷水| 最新91在线视频| 多野结衣av一区| 91久久久久久国产精品| 欧美重口另类| 久久综合亚洲精品| 日本伊人色综合网| 日批在线观看视频| 椎名由奈av一区二区三区| 精品国产xxx| 精品国产在天天线2019| 日本高清中文字幕在线| 日本sm极度另类视频| 伊人久久亚洲| 正在播放久久| 日韩综合小视频| 影音先锋黄色资源| 亚洲精品国产一区二区精华液 | 精品一区二区久久久| 久久久久9999| 一级日本不卡的影视| 亚洲网站在线免费观看| 国产视频综合在线| 91视频免费在观看| 亚洲小说春色综合另类电影| 国产精品免费一区二区三区| 欧美日韩中文一区二区| 女性女同性aⅴ免费观女性恋 | 国产精品夜间视频香蕉| 羞羞色国产精品网站| 国产一区二区三区小说| 国产一区二区不卡| 中文字幕资源站| 欧美体内she精视频| 欧洲毛片在线| 91av在线影院| 欧美黑白配在线| 少妇av一区二区三区无码| 国产成人在线免费| 青草草在线视频| 欧美一级日韩免费不卡| 免费网站黄在线观看| 国产精品网址在线| 欧美xxxx中国| 中文字幕成人免费视频| 国产精品美女一区二区| 在线播放一级片| 最新国产成人av网站网址麻豆| 成人在线视频免费| 一区二区不卡视频| 国产综合色精品一区二区三区| 日韩av网站在线播放| 欧美日韩免费观看一区二区三区| 91在线不卡| 成人在线精品视频| 亚洲激情久久| 美国黄色一级视频| 亚洲成人动漫一区| 青青草免费观看免费视频在线| 欧美一区二区三区艳史| 国产成人1区| 91看片在线免费观看| 国产精品伦理一区二区| 97av免费视频| 久久成人精品一区二区三区| 日本在线一区二区三区| 9色porny| 91色婷婷久久久久合中文| 国产成人a v| 精品国产欧美一区二区三区成人| 精品一区二区三区视频在线播放| 妺妺窝人体色www看人体| 99久久99精品久久久久久 | 麻豆9191精品国产| 亚洲第一综合网| 欧美日韩精品欧美日韩精品| 91精品久久| 久久久久久草| 麻豆国产精品一区二区三区| 精品国产欧美日韩不卡在线观看 | 国产欧美在线看| 欧美一区二区三区久久精品茉莉花| 自拍视频第一页| 欧美午夜影院在线视频| 一广人看www在线观看免费视频| 亚洲自拍偷拍色图| 国产欧美日本| 久久一级免费视频| 精品粉嫩aⅴ一区二区三区四区| 成人欧美一区二区三区的电影| 中文字幕欧美人与畜| 成人免费观看av| 伊人网综合在线| 久久免费高清视频| 欧美在线色图| avtt中文字幕| 欧美性色aⅴ视频一区日韩精品| 99在线视频观看| 欧美日韩在线一区二区三区| 韩国av一区二区三区四区| a v视频在线观看| 色午夜这里只有精品| 欧美电影在线观看完整版| 中国黄色片一级| 色狠狠一区二区三区香蕉|