istio安全模块中的网格内流量及网关入站流量
发布时间
阅读量:
阅读量
本研究采用的Istio版本为v1.9.2。
Istio的安全架构示意图如下:

通过图表信息可以发现,安全关注点主要体现在以下几个方面:
基于JWT机制的终端用户身份验证策略;
经过网关(ingress/egress)进行的流量安全保障;
网格内部流量的安全管理,包括认证与授权机制;
Istio平台所内置的安全防护措施;
一、 网格内部流量
1. 自动双向TLS
在未明确指定的情况下,通过官方提供的配置(如default/demo等)进行安装的Istio,默认情况下会启用双向TLS认证(mtls, mutual TLS)。正如"Istio安全架构图"中所展示的,在服务网格内部,服务之间的通信过程中,双方的Envoy代理所传输的数据均经过TLS加密处理。
关于源码实现部分,可参考github,其中默认的mTLS配置被设置为true:
Enab
全部评论 (0)
还没有任何评论哟~
