172 похожих чатов

Всем привет! Знает ли кто-нибудь способ назначить статический внутренний Cluster-IP для

Kubernetes Service, и что бы поды не могли захватить себе этот же IP ? Интересует EKS.

18 ответов

17 просмотров

а зачем?

нет

Georgy- Автор вопроса
Jürgen Romins
а зачем?

Есть идея туда повесить прокси, который будет предоставлять доступ к некоторому внешнему ресурсу. У остальных клиентов доступ в сеть вне пода закрыт, но можно добавить фиксированный IP или подсеть в whitelist.

Georgy- Автор вопроса
Georgy
А чём заключается идея?

в том что исходящий траффик проще контролировать на уровне сети

Georgy- Автор вопроса
Jürgen Romins
в том что исходящий траффик проще контролировать н...

Тут проблема не только в запрете исходящего трафика. Мы используем Istio CNI, который завязывает сеть внутри пода на свой сайдкар. Так вот пока сайдкар не стартанет, сети в поде нет. Это особо чувствительно для init контейнеров, которые стартуют до сайдкар. И получается, что там вообще сети нет. Но есть лазейка, можно определенный IP исключить из под контроля Istio CNI

Georgy- Автор вопроса
Jürgen Romins
ну сделайте нат гв и исключите его

Nat Gateway может иметь фиксированный IP и проксировать запрос только на определенный хост? Суть в том, что бы дать возможность инит контейнеру приконектится только к определенному хосту и никуда более.

Georgy- Автор вопроса
George Gaál
плохая идея

Что имеется ввиду под плохой идеей?

Georgy- Автор вопроса
Sebor▂▅▇█▓▒░
неконсистентность

Неконсистентность чего?

Georgy
Тут проблема не только в запрете исходящего трафик...

можно же исключить не айптшники, а порты

Georgy- Автор вопроса
Grigoriy Rochev
можно же исключить не айптшники, а порты

Этот вариант тоже прорабатываем. Но он немного сложнее в реализации, т.к нужно с 80-го на какой то редко используемый поменять, и немного опаснее - т.к этот порт будет открыт для любого IP-адреса.

Georgy
Этот вариант тоже прорабатываем. Но он немного сло...

Так ты на уровне пода открываешь порт, а на сервере закрываешь авторизацией

Georgy- Автор вопроса
Grigoriy Rochev
Так ты на уровне пода открываешь порт, а на сервер...

На всех остальных IP адресах в мире этот порт то останется открытым, т.е. в теории если злоумышленник получет доступ к поду, то он по такому порту что нибудь сможет скачать злонамеренное

Georgy
На всех остальных IP адресах в мире этот порт то о...

Во-первых, у тебя будет нат, и ты знаешь с какого src придет запрос

Похожие вопросы

Обсуждают сегодня

Мужики и девушки, привет) в Вelphi xe7 в настройках во вкладке "Editor Options" далее " Color" есть список: "Elements", открыв который мы можем настраивать отображение разных...
Kraszx
14
Добрый вечер. Есть вопрос, а может и предложение. Был у меня диалог в другой группе о делфи и я задался вопросом: "А нельзя ли в делфи цвет //коментария и {комментария} сде...
Kraszx
24
Я вот подумал. SSE выполняет операции максимум с 64-битной точностью. А FPU - всегда с 80-битной. Разве не должно быть FPU точнее тогда?
The Bird of Hermes
13
как быть с принтером? такой подход прокатит?
zamtmn
12
Мдя, прикол, боевая сборка запускается (именно под отладчиком) после F9 примерно полторы минуты (97 секунд если быть точным). Начал копать - проблема детектится сразу - зависа...
Александр (Rouse_) Багель
38
Всем привет! Подскажи, пожалуйста, как передать в TComboBox сразу значение и id записи. На Delphi я делал так: ComboBox1.Items.AddObject('Какое-то значение', Pointer(id запис...
Евгений
13
Я не понимаю, это троллинг или что? Швабрика поддерживают, который буквально пишет на ассемблере взаимодействия с винапи. Я это ещё написал загрузчик и хоть что-то изучаю в о...
Shadow Akira
6
Здравствуйте, вопрос по структурам данных. Были у вас случаи, когда пришлось писать деревья или двунаправленные списки?
/ /
50
А вот это что за конструкция? Вернее, она тут нафига?
Serjone
10
Привет. Подскажите, как правильно сматчить лист фиксированного размера, чтобы компилятор не говорил мне о неполном паттерне? Допустим что-то такое [x', y'] = sort [x, y]?
Arseny
8
Карта сайта