精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

在防火墻后部署 Kubernetes 的技術

安全 應用安全
防火墻或受限環境限制了外部互聯網訪問以確保數據安全并保護系統免受未經授權的入侵。這些環境在金融、醫療保健和政府等具有嚴格監管要求的行業中很常見。

防火墻環境下部署和管理 Kubernetes 的可行策略

譯自Deploy Kubernetes Behind Firewalls Using These Techniques,作者 Mohan Sitaram。

隨著 Kubernetes 和云原生系統成為部署和管理現代應用程序的事實標準,它們擴展到受限或防火墻環境帶來了獨特的挑戰。這些環境通常受監管合規性、安全問題或組織政策驅動,這些因素帶來了架構、運營和安全方面的障礙。本文深入探討了在防火墻后部署 Kubernetes 集群的復雜性,提供了克服這些障礙的解決方案和策略。

防火墻或受限環境限制了外部互聯網訪問以確保數據安全并保護系統免受未經授權的入侵。這些環境在金融、醫療保健和政府等具有嚴格監管要求的行業中很常見。在這些環境中,通常只允許特定類型的流量,并且需要嚴格的監督。雖然這些控制措施增強了安全性,但它們為 Kubernetes 等現代云原生基礎設施帶來了重大挑戰,而 Kubernetes 依賴于互聯網訪問才能實現集群管理、鏡像拉取和外部 API 通信等功能。

在防火墻環境中部署 Kubernetes 的挑戰

  1. 鏡像管理和分發:Kubernetes 應用程序需要從容器注冊表(如 Docker Hub、gcr.io 或 quay.io)提供容器鏡像。在防火墻環境中,訪問這些注冊表通常受到限制或完全被阻止。這可能會阻止鏡像拉取,從而阻礙應用程序的部署和升級。

解決方案:為了解決這個問題,企業可以使用具有存儲庫復制或拉取緩存功能的注冊表,在防火墻內本地托管容器鏡像。這些注冊表可以以受控方式復制或從外部注冊表拉取鏡像,確保必要的容器鏡像可用,而無需持續訪問互聯網。Harbor 等注冊表為這些環境提供了安全的內部鏡像存儲庫。此外,利用鏡像提升工作流可以確保只有經過驗證的外部來源鏡像才能進入安全注冊表。

我使用過的另一種方法是通過網關或代理服務器復制鏡像,該服務器與源注冊表和目標注冊表都具有連接性。當源注冊表和目標注冊表的 capabilities 未知時,此解決方案可能有效。imgpkg、crane 或 skopeo 等工具可以在跨越防火墻邊界的注冊表之間復制鏡像。例如,imgpkg 打包格式將應用程序的 helm 圖表及其容器鏡像捆綁為一個單元。imgpkg 捆綁包可以從源注冊表導出為 tar 存檔到代理服務器的本地文件系統。然后,此 tar 存檔可以推送到防火墻后的注冊表,imgpkg 確保捆綁包中應用程序的 helm 圖表中的注冊表引用會自動更新為指向目標注冊表。

  1. 集群管理和控制平面訪問:Kubernetes 的控制平面(API 服務器等)必須與工作節點和外部云 API 通信才能管理集群。但是,在防火墻環境中,外部訪問這些 API 或控制平面組件通常被阻止或限制,這對監控、擴展和控制集群提出了重大挑戰。

解決方案:組織可以建立反向代理和 VPN 隧道技術來克服這個問題。部署在非軍事化區域 (DMZ) 中的反向代理可以處理來自防火墻內的 API 請求,同時提供安全的入口點。此外,堡壘主機和 VPN 網關可以允許對 Kubernetes 控制平面進行受控的、安全的訪問。這些主機位于內部網絡之外,但充當受限環境和外部服務之間的橋梁,允許管理員與集群交互,而不會違反防火墻策略。

例如,Azure 允許創建部署在企業私有網絡中的“私有” AKS 集群。出于安全原因,默認情況下,對私有 AKS 集群的控制平面的訪問受到限制。但 Azure 還提供 Azure Bastion 等解決方案,該解決方案提供從外部世界安全訪問私有集群。用戶通過本地計算機上的 RDP 或 SSH 連接到 Azure Bastion,并可以通過代理訪問私有集群。Bastion 負責保護到私有集群的流量。

  1. 外部依賴和 DNS 解析:有時,在隔離的 Kubernetes 集群中運行的應用程序可能需要拉取外部依賴項,為此它可能需要解析防火墻外部的主機名。從 Pod 內部可能無法直接訪問公共 DNS(如 Google DNS 或 Cloudflare DNS),并且應用程序可能無法拉取依賴項并無法啟動。這將迫使組織或應用程序開發人員在防火墻內解決依賴項,而這可能并非總是可行。

解決方案:在 CoreDNS 中使用 DNS 轉發。CoreDNS 是 Kubernetes 集群中的默認 DNS 解析器,可以配置為從防火墻內部解析外部 DNS 查詢。可以修改 CoreDNS 以將 DNS 查詢轉發到特定主機名(如www.example.com)到外部解析器,并將所有其他查詢解析到防火墻內。這可以通過使用“forward”CoreDNS插件來完成,將www.example.com的查詢轉發到 Google 或 CloudFlare DNS,并將所有其他內容(用“.”表示)轉發到本地解析器,只需將它們指向 /etc/resolv.conf 即可。這確保了關鍵的 DNS 解析不會被防火墻策略阻止,并且還允許防火墻管理員通過僅允許特定外部查詢來保持網絡安全。

  1. 更新、補丁和 Kubernetes 組件:定期更新和修補 Kubernetes 組件對于維護安全、合規性和性能至關重要。但是,在防火墻環境中,自動更新可能會被阻止,使集群容易受到安全風險的攻擊。

解決方案:使用本地鏡像和內部容器注冊表來更新集群。Kubernetes 安裝工具(如 Kubespray)允許在離線環境中進行集群管理。通過 Kubespray 安裝和修補 Kubernetes 需要訪問靜態文件(如 kubectl 和 kubeadm)、操作系統包以及核心 Kubernetes 組件的一些容器鏡像。靜態文件可以通過在防火墻內運行 nginx/HAproxy 服務器來提供。操作系統包可以通過部署 yum 或 Debian 存儲庫的本地鏡像來獲取。Kubespray 所需的容器鏡像可以通過運行本地實例的“kind”或 docker 注冊表來提供,這些注冊表中預先填充了鏡像。此外,公司可以使用持續集成/持續交付 (CI/CD) 管道以受控方式處理更新,在將更改推廣到生產集群之前,在暫存集群上進行本地測試和驗證。GitOps 是 CI/CD 的一個子類別,它會自動將更改部署到目標環境,這些更改由對 Git 存儲庫的提交觸發。暫存和生產集群可以映射到不同的 Git 分支,并且可以通過首先將更改提交到暫存分支,對其進行徹底測試,然后才將相同的更改提交到生產分支來策略性地推出升級和補丁。這確保了集群即使沒有自動更新也能使用最新的安全補丁。

  1. 第三方集成和監控:現代 Kubernetes 應用程序通常依賴于第三方集成(如 Datadog)和外部存儲解決方案(如 AWS S3 或 Google Cloud)存儲。在防火墻環境中,出站流量受到限制,阻止了與這些云托管服務的直接通信。

解決方案:組織可以在其防火墻環境中部署自托管的替代方案來維護可觀察性和監控。例如,可以在內部部署 Prometheus 和 Grafana 來處理指標和可視化,而分布式存儲解決方案(如 Ceph 或 MinIO)可以替換外部云存儲。這些工具可以復制外部服務的功,同時確保所有數據安全地保留在防火墻內。自托管替代方案的容器鏡像和 helm 圖表可以使用前面概述的鏡像管理和分發技術拉取到隔離的環境中。

  1. 安全策略和合規性:安全和合規性問題通常是將 Kubernetes 部署到防火墻環境中的主要原因。醫療保健和金融等行業需要嚴格遵守 HIPAA 和 PCI-DSS 等法規,這些法規要求使用安全的環境,并限制對敏感數據的訪問。

解決方案:Kubernetes 的原生功能,例如 Pod 安全策略 (PSP)、基于角色的訪問控制 (RBAC) 和網絡策略,可以用來增強防火墻環境中 Kubernetes 集群的安全性。此外,部署像 Istio 這樣的服務網格或 Linkerd 可以提供細粒度的流量控制和安全性,確保只有授權的服務才能進行通信。這些網格還提供雙向 TLS (mTLS) 用于加密微服務之間的流量,進一步增強安全性并符合法規。

  1. 入口控制和負載均衡:在防火墻環境中,外部負載均衡服務(如 AWS ELB 或 GCP 負載均衡器)可能不可用,導致將流量路由到 Kubernetes 集群中運行的服務變得困難。Kubernetes 的內置 NodePort 類型服務不安全,因為它們需要在所有 Kubernetes 節點上打開一個非標準端口。每個需要在集群外部公開的服務都需要一個單獨的 NodePort 服務,從而使防火墻管理變得復雜。

解決方案:為了在集群外部公開服務,像 Istio 或 Contour 這樣的入口網關可以充當代理,將流量路由到這些服務。它們保護對內部服務的訪問,因為它們可以終止 TLS 流量并充當所有需要公開的服務的單一入口點。

私有負載均衡解決方案,如 MetalLB,可以部署以提供入口網關的 IP/主機名的高可用性。使用 MetalLB 和入口網關的組合可以提高安全性。只有一個 IP 地址/主機名需要保護,并且所有暴露服務的網絡流量都將被加密。

在防火墻環境中部署和管理 Kubernetes 會帶來獨特的挑戰,從鏡像管理和控制平面訪問到 DNS 解析和第三方集成。但是,通過正確的策略和工具,組織可以利用 Kubernetes 的強大功能,同時保持防火墻基礎設施所需的安全性、合規性和運營穩定性。容器注冊表鏡像復制、特定查詢的 DNS 轉發、VPN 隧道、入口網關和自托管監控工具等技術確保 Kubernetes 即使在最受限制的環境中仍然是一個可行的解決方案。

旨在采用云原生技術的組織必須仔細設計其基礎設施,確保滿足安全要求,而不會犧牲 Kubernetes 提供的可擴展性和靈活性。通過利用上述解決方案,Kubernetes 集群即使在高度受限的環境中也能有效運行。

責任編輯:武曉燕 來源: 云云眾生s
相關推薦

2010-12-08 09:29:27

下一代防火墻

2010-09-30 16:47:21

2011-03-09 11:23:26

2009-12-25 12:21:56

2010-09-14 13:08:52

2009-12-10 14:56:10

動態路由技術

2010-09-25 17:13:40

2016-10-21 20:29:56

2011-05-13 09:01:33

2010-12-21 18:04:26

2013-04-17 16:36:48

2016-12-07 09:06:53

2010-09-09 17:22:36

2018-03-06 10:28:21

2014-11-24 09:16:14

2010-09-09 14:25:32

2010-09-14 14:45:03

2010-01-10 17:47:51

2010-09-14 09:04:10

2010-05-24 17:49:56

點贊
收藏

51CTO技術棧公眾號

黄色一级视频在线观看| 男人网站在线观看| www.欧美日本韩国| 成人国产精品免费观看动漫| 日本久久久久久久| 69xxx免费| 亚洲成人偷拍| 色综合久久88色综合天天6| 伊人色综合影院| 五月婷婷免费视频| 精品一区二区免费看| 国内精品久久久久影院优 | 欧美成aaa人片免费看| 艳妇乳肉亭妇荡乳av| 欧美亚洲福利| 欧美日韩国产色| 四虎永久免费网站| 国产小视频在线播放| 国产成人午夜视频| 国产精品日韩在线一区| 九热这里只有精品| 欧美激情欧美| 亚洲石原莉奈一区二区在线观看| 色黄视频免费看| 三上悠亚一区二区| 午夜精品成人在线| 国产成人免费高清视频| avtt亚洲| 国产欧美精品一区二区三区四区| 国内成+人亚洲| www.爱爱.com| 国内精品久久久久影院一蜜桃| 啪一啪鲁一鲁2019在线视频| 国产精品theporn动漫| 欧美mv日韩| 一区二区三区国产在线观看| 极品白嫩丰满美女无套| 97精品久久| 欧美一区二区三区播放老司机| 天天爱天天操天天干| 久久电影tv| 精品国产精品三级精品av网址| 中文字幕一区二区三区在线乱码| 国产香蕉视频在线看| 99精品视频在线观看| 国产精品污www一区二区三区| av av片在线看| 韩国一区二区三区| 成人在线视频网| 亚洲中文字幕在线一区| 蜜桃在线一区二区三区| 国产精品亚洲网站| 中文字幕欧美在线观看| 日韩激情视频网站| 国产精品久久久久久久久久东京| 手机av免费观看| 日韩高清在线观看| 国产精品日韩一区| 国产精品丝袜黑色高跟鞋| 久久精品国产**网站演员| 国产欧美精品一区二区| 国产口爆吞精一区二区| 国模一区二区三区白浆| 99re热精品| 日本人妻熟妇久久久久久 | 国产日韩二区| 午夜性色福利视频| 久久久99精品久久| 亚洲高清资源综合久久精品| 麻豆最新免费在线视频| 亚洲精品自拍动漫在线| 国产乱淫av片杨贵妃| 精精国产xxxx视频在线播放| 色综合天天综合在线视频| 免费观看成人在线视频| 日韩毛片免费视频一级特黄| 日韩欧美在线影院| 亚洲av成人无码一二三在线观看| 亚洲制服欧美另类| 中文字幕日本欧美| 午夜精品福利在线视频| 亚洲精选国产| 国产精品久久久久久久久久久久| 国产三级小视频| 北条麻妃国产九九精品视频| 欧美日韩精品中文字幕一区二区| 亚洲电影在线观看| 欧美一区二区三区粗大| 午夜欧美视频| 国产999精品久久久影片官网| 一级片在线免费观看视频| 国产a视频精品免费观看| 欧美亚洲丝袜| www国产在线观看| 日韩欧美在线免费观看| 天天色天天综合网| 日韩一级电影| 久久精品亚洲94久久精品| wwwav国产| 丝袜脚交一区二区| 国产精品对白刺激久久久| 裸体xxxx视频在线| 亚洲综合免费观看高清完整版| 久久久久久久激情| 视频精品国内| 最新的欧美黄色| 精品人妻无码一区二区性色| 国产精品综合一区二区| 欧美日韩在线观看一区二区三区| 日本孕妇大胆孕交无码| 欧美日韩国产综合一区二区三区 | 无码少妇一区二区三区| 欧美老女人性视频| 国产在线观看第一页| 国产成人av一区| 日韩第一页在线观看| 极品美女一区| 亚洲精品99久久久久| 紧身裙女教师波多野结衣| 日韩精品国产精品| 麻豆蜜桃91| 91av久久| 欧美mv和日韩mv的网站| 久久人妻无码aⅴ毛片a片app| 香蕉成人久久| 国产日韩一区欧美| 日本三级韩国三级欧美三级| 制服丝袜中文字幕一区| 五月婷婷欧美激情| 丝袜美腿亚洲一区| 欧美日韩系列| 黄色成人免费网| 日韩精品小视频| 亚洲黄色一区二区| 成人综合婷婷国产精品久久| 亚洲制服欧美久久| 国产极品一区| 中文字幕成人在线| 最新中文字幕第一页| 国产视频911| 午夜激情福利在线| 欧美日韩高清| 国产精品高潮粉嫩av| 国产黄色免费在线观看| 在线免费观看日韩欧美| 欧美另类z0zx974| 日韩av电影天堂| 亚洲精蜜桃久在线| 欧美日韩视频免费看| 视频在线观看99| 国产精品丝袜黑色高跟鞋| 亚洲精品视频一区| 95视频在线观看| 中国女人久久久| 久久久久久久久久久久久久久久av| 成人免费观看在线观看| 日韩国产在线看| 男人天堂视频在线| 欧美激情在线看| 九九热精品国产| 欧美全黄视频| 久久精品国产一区二区三区不卡| 理论不卡电影大全神| 亚洲美女精品成人在线视频| 潘金莲一级淫片aaaaaa播放| 国产精品嫩草久久久久| 久久精品久久99| 激情欧美一区| 欧美xxxx黑人又粗又长密月| 国产精品久久久久久妇女| 久久精品一区中文字幕| 丰满肉嫩西川结衣av| 欧美日韩中文字幕在线| 成人欧美一区二区三区黑人一| 国产一区视频导航| 国产精品专区在线| 精品国产91乱码一区二区三区四区 | 你懂的网址一区二区三区| 欧美日韩亚洲国产| 欧美成人精品在线视频| 欧美一区二区黄片| 欧美中文字幕一区| 亚洲欧美小视频| 99久久精品费精品国产一区二区| 一区二区在线播放视频| 欧美精品九九| 少妇精品久久久久久久久久| 一区二区三区视频免费视频观看网站| 人人做人人澡人人爽欧美| 麻豆av免费在线观看| 亚洲第一在线视频| 在线免费看91| 欧美日韩国产限制| 欧美特黄一级片| 久久日韩粉嫩一区二区三区| 亚洲网中文字幕| 久久精品首页| 丁香婷婷综合激情| 成人嫩草影院| 久久久福利视频| 国产一区二区高清在线| 日本精品视频在线观看| 天堂8中文在线| 中文字幕亚洲欧美在线| 深夜福利在线观看直播| 91麻豆精品国产无毒不卡在线观看| 国产成人在线免费观看视频| 亚洲欧洲日韩女同| 国产精品国产三级国产专业不 | 乐播av一区二区三区| 国产宾馆实践打屁股91| wwwwwxxxx日本| 久久久久99| 欧美视频在线观看网站| 中文精品久久| 日韩欧美一区二区视频在线播放| 国产毛片精品| αv一区二区三区| 日韩电影精品| 国产精品久久久久999| 一个人www视频在线免费观看| 欧美日韩国产123| 超碰最新在线| 久久久91精品| 欧美a免费在线| 最近2019中文字幕第三页视频| 欧美在线一卡| 日韩av网站导航| 人妻无码中文字幕免费视频蜜桃| 日韩三级电影网址| 99精品在线看| 欧美一级淫片007| 99这里有精品视频| 91精品国产综合久久小美女| 一级黄色片视频| 欧美日韩dvd在线观看| 在线观看不卡的av| 欧美性受xxxx黑人xyx| 波多野结衣啪啪| 色综合视频一区二区三区高清| 国产午夜在线播放| 精品久久久久人成| 四虎成人永久免费视频| 欧美视频二区36p| 欧美男人亚洲天堂| 在线精品视频一区二区三四| 黄色片视频免费| 91成人免费网站| 中文字幕一区二区免费| 欧美日韩在线精品一区二区三区激情 | 先锋资源av在线| 不卡高清视频专区| 最近中文字幕无免费| 91免费在线播放| 波多野结衣一本| 国产欧美日韩麻豆91| 一本色道久久88| 亚洲色图一区二区| 青娱乐在线视频免费观看| 亚洲国产aⅴ成人精品无吗| 日产精品久久久久久久| 色综合色综合色综合色综合色综合| 日本久久综合网| 欧美日韩国产另类一区| 亚洲AV无码成人片在线观看 | 成人h视频在线观看播放| 美女日韩一区| 久久av一区二区三区漫画| 国际精品欧美精品| 樱花www成人免费视频| 黄色亚洲在线| 91av俱乐部| 国内精品久久久久影院一蜜桃| 99热超碰在线| 国产视频一区二区三区在线观看| 中文字幕五月天| 午夜日韩在线电影| 乱子伦一区二区三区| 日韩一区二区免费高清| 日韩a在线看| 久久亚洲精品国产亚洲老地址| 超碰在线资源| 国产精品久久久久久久久久久久久久 | 久久久久欧美精品| www激情五月| 久久久噜噜噜久久中文字幕色伊伊 | 国内免费精品永久在线视频| 99久久er| 精品人伦一区二区三区| 99成人在线视频| 国产肥臀一区二区福利视频| 激情综合色播激情啊| 一出一进一爽一粗一大视频| 一区免费观看视频| 国产一级免费视频| 欧美成人精品3d动漫h| 国产精品久久久久一区二区国产 | 国产sm精品调教视频网站| 香蕉视频久久久| 亚洲高清视频中文字幕| 一道本无吗一区| 亚洲欧美中文日韩在线| 在线h片观看| 国产精品一区二区三区在线播放 | 永久免费看av| 首页国产欧美久久| 欧美熟妇精品一区二区蜜桃视频| 中文字幕一区视频| 一级做a爰片久久毛片| 日韩免费一区二区| 在线观看麻豆蜜桃| 欧美怡红院视频一区二区三区| 九九99久久精品在免费线bt| 色噜噜色狠狠狠狠狠综合色一| 亚洲国产精品一区制服丝袜| 九色porny自拍| 国产午夜一区二区三区| 国产成人亚洲欧洲在线| 亚洲成人激情图| 日本孕妇大胆孕交无码| 成人国产精品一区二区| 欧美影院三区| 熟妇人妻va精品中文字幕| 99精品在线免费| 亚洲精品www久久久久久| 欧美成人高清电影在线| 91小视频xxxx网站在线| 成人久久精品视频| 四虎成人精品永久免费av九九| 亚洲性生活网站| 国产日韩欧美在线一区| 欧美一区二区三区网站| 亚洲另类欧美自拍| av资源亚洲| 免费成人av网站| 国产精品婷婷| 女同毛片一区二区三区| 精品国产乱码久久久久久婷婷| 天天操天天干天天| 欧美亚洲国产另类| 午夜先锋成人动漫在线| 丝袜老师办公室里做好紧好爽| 99视频一区二区| 国产欧美日韩另类| 亚洲美女精品久久| 精品亚洲美女网站| 日韩免费电影一区二区| 青青草国产成人99久久| 国产欧美一区二区三区在线观看视频| 色就色 综合激情| 国产鲁鲁视频在线观看免费| 国产精品扒开腿做爽爽爽视频| av中文字幕一区二区| 天天干天天玩天天操| 亚洲色图欧洲色图| 亚洲黄色a级片| 97精品在线观看| 国产不卡av一区二区| 亚洲欧洲日本精品| 亚洲色图清纯唯美| 高清一区二区三区四区| 欧美亚洲第一区| 成人情趣视频网站| 一区二区三区国产好的精华液| 亚洲在线视频一区| 国产黄色一级大片| 国外色69视频在线观看| 黑色丝袜福利片av久久| 日韩在线xxx| 亚洲欧美另类小说| 精品美女www爽爽爽视频| 91大神福利视频在线| 经典一区二区| 三级网站免费看| 粉嫩老牛aⅴ一区二区三区| 色哟哟免费在线观看| 国产 高清 精品 在线 a| 先锋影音久久久| 丁香花五月激情| 日韩电影网在线| 欧美91在线|欧美| 99er在线视频| 国产欧美日韩精品a在线观看| 国产黄色一区二区| 国产成人在线视频| 欧美三级特黄| 色撸撸在线视频| 亚洲级视频在线观看免费1级| 福利一区二区三区视频在线观看| 亚洲熟妇无码av在线播放| 国产丝袜欧美中文另类| 亚洲免费成人在线| 国产精品国产自产拍高清av水多| 中文字幕午夜精品一区二区三区 | 色婷婷激情视频| 日韩欧美在线视频观看| 国产精品69xx| 亚洲一区二区免费视频软件合集| av亚洲产国偷v产偷v自拍| 国产又粗又大又黄|