10.2. Ağ Politikaları ve mTLS
Varsayılan olarak, bir cluster’daki her pod diğer her pod ile konuşabilir — ele geçirilmiş tek bir servisi cluster çapında erişime dönüştüren düz bir ağ. Bu açığı kapatmak iki şey demektir: pod düzeyinde bir güvenlik duvarı gibi davranan ağ politikaları ve her servisin her çağrıda kimliğini kriptografik olarak kanıtlamasını sağlayan mTLS. Bu bölüm, her ikisini de, mTLS’i işletilebilir kılan sertifika yaşam döngüsünü (verme, rotasyon ve klasik mesh kesintilerine neden olan sona erme) ve bunun nasıl uygulandığını yeniden şekillendiren eBPF ile Gateway API gelişmelerini kapsar.
İncelenen Konular
Section titled “İncelenen Konular”- 10.2.1. Kubernetes Ağ Politikası: Pod Düzeyinde Güvenlik Duvarı: Varsayılan-düz cluster ağı üzerinde pod düzeyinde bir güvenlik duvarı gibi davranan Kubernetes Ağ Politikalarını kapsar.
- 10.2.2. mTLS: Karşılıklı Kimlik Doğrulama ve Şifreleme: Her servisin her çağrıda kimliğini kriptografik olarak kanıtlamasını sağlayan karşılıklı TLS’i açıklar.
- 10.2.3. Sertifika Yaşam Döngüsü: Cert-Manager, SPIFFE / SPIRE: cert-manager ve SPIFFE/SPIRE ile sertifika verme ve rotasyonu ve kesintilere neden olan sona ermeyi kapsar.
- 10.2.4. eBPF Ağ: Cilium ile Kernel Düzeyinde CNI: Ağı ve politikayı kernel düzeyinde uygulayan Cilium’un eBPF tabanlı CNI’sını açıklar.
- 10.2.5. Ingress ve Gateway API: Yeni Nesil Trafik Yönetimi: Eski Ingress’i, yeni nesil trafik yönetimi için rol odaklı Gateway API ile karşılaştırır.