базовую трансформацию - gateway, может крутиться внутри k8s + иметь реверс прокси с паблик инстанса как анвар написал выше. Но иногда почему-то говорят так не делать, и говорят делать DMZ и пихать этот гейтвей вне кластера. что это за дичь в чем там смысл?
так а говорят просто так, или есть какие-то регуляции, которые заставляют так делать?
есть регуляция да, от центро-банка. Но она так странно сформулирована, что и обычный сетап с реверс прокси под нее попадает.
а что на это говорят противники данного подхода? Они не согласны с этим, или хотят перестраховаться
Если я правильно понимаю, то история та же, что и с кручением публично доступного эндпоинта на машине со скажем базой. Взлом такого эндпоинта даёт физический доступ к базе. В целом собственно любая статья про DMZ все это описывает.
Апи гейтвей должен быть внутри дмз. Снаружи публично доступный nginx умеет ходить по внутренней закрытой сети в X инстансов гейтвея
Обсуждают сегодня