Size: a a a

DevSecOps - русскоговорящее сообщество

2020 November 02

BK

Bogdan Kanivchenko in DevSecOps - русскоговорящее сообщество
А кто-то знает хорошие инструменты для шифрования всего трафика внутри kubernetes?
источник

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
Bogdan Kanivchenko
А кто-то знает хорошие инструменты для шифрования всего трафика внутри kubernetes?
Между компонентами кластера или приложениями?
источник

S

Slach in DevSecOps - русскоговорящее сообщество
Bogdan Kanivchenko
А кто-то знает хорошие инструменты для шифрования всего трафика внутри kubernetes?
mTLS service mesh
istio
но сказать что он хороший я не смогу
источник

BK

Bogdan Kanivchenko in DevSecOps - русскоговорящее сообщество
Denis Denisov
Между компонентами кластера или приложениями?
Между всеми подами. Я использую eks, там уже есть поддержка шифрования между k8s-api
источник

BK

Bogdan Kanivchenko in DevSecOps - русскоговорящее сообщество
Я тоже смотрел на istio, но вроде там нужно иметь доступ к kube-admin, a у меня вообще нет доступа к мастер нодам, только k8s-api
источник

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
Slach
mTLS service mesh
istio
но сказать что он хороший я не смогу
Weave еще кстати как сетевой плагин
источник

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
но вроде говорят сильно нагружает
источник

c

corsars in DevSecOps - русскоговорящее сообщество
Bogdan Kanivchenko
Я тоже смотрел на istio, но вроде там нужно иметь доступ к kube-admin, a у меня вообще нет доступа к мастер нодам, только k8s-api
Истио да и памяти по 500мб на под. Но вещь
источник

BK

Bogdan Kanivchenko in DevSecOps - русскоговорящее сообщество
Больше конечно к istio склоняюсь, но есть главный вопрос. Я смогу запустить его, используя только ресурсы самого k8s-api?
источник

S

Slach in DevSecOps - русскоговорящее сообщество
Bogdan Kanivchenko
Больше конечно к istio склоняюсь, но есть главный вопрос. Я смогу запустить его, используя только ресурсы самого k8s-api?
что такое "ресурсы самого k8s-api"? в смысле можно ли его проинсталить внутрь кластера тупо через yaml файлы как daemonSet?
да можете
источник

BK

Bogdan Kanivchenko in DevSecOps - русскоговорящее сообщество
Отлично, спасибо)
источник

KG

Konstantin Grudnev in DevSecOps - русскоговорящее сообщество
источник

VS

Vasilyev Sergey in DevSecOps - русскоговорящее сообщество
В калико уже завезли шифрование. Так что можно эту заботу перекинуть на плагин. Не тестил, сразу скажу. Но обзоры в интернете есть. Но нужно ли вам шифрование всего трафика на уровне сети? Может достаточно будет шифроваться на уровне приложений(TLS)?
источник

BK

Bogdan Kanivchenko in DevSecOps - русскоговорящее сообщество
PCI DSS заставляет, говорит: "хоть aws имеет сертификацию, мы не можем доверять ему на все 100%, поэтому эти риски идут на вас"
источник

BK

Bogdan Kanivchenko in DevSecOps - русскоговорящее сообщество
Про шифрование с помощью tls не спрашивал, мне просто сказали шифровать весь трафик, а у меня столько сервисов и многим нужен свой подход в настройке https, взять тот же postgres
источник

BK

Bogdan Kanivchenko in DevSecOps - русскоговорящее сообщество
А зашифровать сразу всю сеть, выглядит простым решением
источник

c

corsars in DevSecOps - русскоговорящее сообщество
Vasilyev Sergey
В калико уже завезли шифрование. Так что можно эту заботу перекинуть на плагин. Не тестил, сразу скажу. Но обзоры в интернете есть. Но нужно ли вам шифрование всего трафика на уровне сети? Может достаточно будет шифроваться на уровне приложений(TLS)?
Это будет полезно на уровне control plane между ДЦ
источник

c

corsars in DevSecOps - русскоговорящее сообщество
Bogdan Kanivchenko
Про шифрование с помощью tls не спрашивал, мне просто сказали шифровать весь трафик, а у меня столько сервисов и многим нужен свой подход в настройке https, взять тот же postgres
Шифровать весь трафик между сегментами разными есть такое требование - шифровать трафик весь есть только для процессинга - но у вас же не процессинг правильно ? У вас нет по идее никакой критически важной платежной информации в кубере.
источник

BK

Bogdan Kanivchenko in DevSecOps - русскоговорящее сообщество
Да, процессинг
источник

BK

Bogdan Kanivchenko in DevSecOps - русскоговорящее сообщество
Все критические данные мы шифруем vault'ом и сохраняем в consul
источник