172 похожих чатов

Всем привет! Знает ли кто-нибудь способ назначить статический внутренний Cluster-IP для

Kubernetes Service, и что бы поды не могли захватить себе этот же IP ? Интересует EKS.

18 ответов

11 просмотров

а зачем?

нет

Georgy- Автор вопроса
Jürgen Romins
а зачем?

Есть идея туда повесить прокси, который будет предоставлять доступ к некоторому внешнему ресурсу. У остальных клиентов доступ в сеть вне пода закрыт, но можно добавить фиксированный IP или подсеть в whitelist.

Georgy- Автор вопроса
Georgy
А чём заключается идея?

в том что исходящий траффик проще контролировать на уровне сети

Georgy- Автор вопроса
Jürgen Romins
в том что исходящий траффик проще контролировать н...

Тут проблема не только в запрете исходящего трафика. Мы используем Istio CNI, который завязывает сеть внутри пода на свой сайдкар. Так вот пока сайдкар не стартанет, сети в поде нет. Это особо чувствительно для init контейнеров, которые стартуют до сайдкар. И получается, что там вообще сети нет. Но есть лазейка, можно определенный IP исключить из под контроля Istio CNI

Georgy- Автор вопроса
Jürgen Romins
ну сделайте нат гв и исключите его

Nat Gateway может иметь фиксированный IP и проксировать запрос только на определенный хост? Суть в том, что бы дать возможность инит контейнеру приконектится только к определенному хосту и никуда более.

Georgy- Автор вопроса
George Gaál
плохая идея

Что имеется ввиду под плохой идеей?

Georgy- Автор вопроса
Sebor▂▅▇█▓▒░
неконсистентность

Неконсистентность чего?

Georgy
Тут проблема не только в запрете исходящего трафик...

можно же исключить не айптшники, а порты

Georgy- Автор вопроса
Grigoriy Rochev
можно же исключить не айптшники, а порты

Этот вариант тоже прорабатываем. Но он немного сложнее в реализации, т.к нужно с 80-го на какой то редко используемый поменять, и немного опаснее - т.к этот порт будет открыт для любого IP-адреса.

Georgy
Этот вариант тоже прорабатываем. Но он немного сло...

Так ты на уровне пода открываешь порт, а на сервере закрываешь авторизацией

Georgy- Автор вопроса
Grigoriy Rochev
Так ты на уровне пода открываешь порт, а на сервер...

На всех остальных IP адресах в мире этот порт то останется открытым, т.е. в теории если злоумышленник получет доступ к поду, то он по такому порту что нибудь сможет скачать злонамеренное

Georgy
На всех остальных IP адресах в мире этот порт то о...

Во-первых, у тебя будет нат, и ты знаешь с какого src придет запрос

Похожие вопросы

Обсуждают сегодня

Какой-то там пердун в 90-х решил, что есть какая-то разная типизация. Кого вообще это волнует?
КТ315
49
void terminal_scroll() { memmove(terminal_buffer, terminal_buffer + VGA_WIDTH, buffer_size - VGA_WIDTH); memset(terminal_buffer + buffer_size - VGA_WIDTH, 0, VGA_WIDTH); ...
Егор
47
Всем привет! Подскажите, пожалуйста, в чем ошибка? Настраиваю подключение к MySQL. Либы лежат рядом с exe. Все как по "учебнику"
Евгений
16
А можете как-то проверить меня по знаниям по ассемблеру?
A A
132
Здравствуйте! У меня появилась возможность купить книгу "Изучай Haskell во имя добра!". Но я где-то слышал, что эта книга устарела. Насколько это правда??
E
22
Здравствуйте! Я вот на stepic решаю задачи на хаскеле https://stepik.org/lesson/8443/step/8?unit=1578 мой код import Data.List (isInfixOf) removing :: String -> [String] ->...
E
10
Камрады, кто тесно работал с vtv, хотел уточнить. Ширина column задаётся жёстко на этапе создания дерева или можно в рантайме ее менять программно (не мышкой)?
Ed Doc
10
да ладно ... что там неочевидного ? глянуть в исх-ки датасета и/или кверика чтобы понять в каком месте и как выполняется обращения к св-вам blablaSQL - минутное дело, даже е...
Сергей
7
Здесь для arm кто-нибудь кодит ?
Nothing
52
Всем привет, у меня есть сервер принимающий входящие HTTP подключения, как проверить, что подключение было через прокси или нет, есть какие то поля в заголовках по которым мо...
DS
8
Карта сайта