Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

201
Visualizações
¿Cómo protejo adecuadamente una aplicación con HTTPS cuando uso Istio?

Actualmente estoy tratando de entender cómo se ve el flujo de aplicación típico para una aplicación de kubernetes en combinación con Istio.

Entonces, para mi aplicación, tengo una aplicación asp.net alojada dentro de un clúster de Kubernetes y agregué Istio en la parte superior. Aquí está mi puerta de enlace y VirtualService:

 apiVersion: networking.istio.io/v1alpha3 kind: Gateway metadata: name: appgateway spec: selector: istio: ingressgateway servers: - port: number: 80 name: http protocol: HTTP hosts: - "*" tls: httpsRedirect: true - port: number: 443 name: https protocol: HTTPS tls: mode: SIMPLE serverCertificate: /etc/istio/ingressgateway-certs/tls.crt privateKey: /etc/istio/ingressgateway-certs/tls.key hosts: - "*" --- apiVersion: networking.istio.io/v1alpha3 kind: VirtualService metadata: name: appvservice spec: hosts: - "*" gateways: - appgateway tls: - match: - port: 443 sniHosts: - "*" route: - destination: host: frontendservice.default.svc.cluster.local port: number: 443

Esto es lo que se me ocurrió después de leer la documentación de Istio.

Tenga en cuenta que mi servicio frontendservice es un enrutamiento de servicio ClusterIP muy básico a una aplicación Asp.Net que también ofrece puertos estándar 80/443.

Tengo algunas preguntas ahora:

  • ¿Es este el enfoque adecuado para proteger mi aplicación? En esencia, quiero redirigir el tráfico entrante en el puerto 80 directamente a https habilitado 443 justo en el borde. Sin embargo, cuando intento esto, no hay ninguna redirección en el puerto 80.
  • Además, la ruta tls en mi VirtualService no funciona. Simplemente no hay tráfico que termine en mi pod
  • También me pregunto, ¿es necesario incluso agregar HTTP manualmente a mis aplicaciones internas, o es algo en lo que interviene la funcionalidad de CA interna de Istios?

Me lo he imaginado funcionando así:

  1. Entra la solicitud. Si está en el puerto 80, envíe una redirección al cliente para enviar una solicitud https. Si está en el puerto 443, permita la solicitud.
  2. El VirtualService proporciona las instrucciones de lo que debe suceder con las solicitudes en el puerto 443 y lo reenvía al servicio.
  3. El servicio ahora reenvía la solicitud al puerto 443 de mi aplicación.

Gracias de antemano. Estoy aprendiendo Istio y estoy un poco desconcertado por qué mi configuración aparentemente adecuada no funciona aquí.

over 4 years ago · Santiago Trujillo
2 Respostas
Responde à pergunta

0

Su puerta de enlace termina las conexiones TLS, pero su VirtualService está configurado para aceptar conexiones TLS no terminadas con TLSRoute .

Compare el ejemplo sin terminación TLS y el ejemplo que termina TLS . Lo más probable es que la configuración "predeterminada" sea finalizar la conexión TLS y configurar VirtualService con HTTPRoute .

over 4 years ago · Santiago Trujillo Relatório

0

También estamos usando una configuración similar.

  • SSL finaliza en la puerta de enlace de ingreso, pero usamos el modo mTLS a través de Gateway CR.
  • Los servicios escuchan en puertos que no son SSL, pero los sidecars usan mTLS entre ellos para que cualquier contenedor sin sidecar no pueda comunicarse con el servicio.
  • VirtualService está enrutando a un puerto de servicio no SSL.
  • Sidecar CR intercepta el tráfico que va y viene del puerto de servicio no SSL.
  • PeerAuthentication establece mTLS entre sidecars.
over 4 years ago · Santiago Trujillo Relatório
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda