Advertisement

istio安全模块中的网格内流量及网关入站流量

阅读量:

本研究采用的Istio版本为v1.9.2。

Istio的安全架构示意图如下:

通过图表信息可以发现,安全关注点主要体现在以下几个方面:

基于JWT机制的终端用户身份验证策略;

经过网关(ingress/egress)进行的流量安全保障;

网格内部流量的安全管理,包括认证与授权机制;

Istio平台所内置的安全防护措施;

一、 网格内部流量

1. 自动双向TLS

在未明确指定的情况下,通过官方提供的配置(如default/demo等)进行安装的Istio,默认情况下会启用双向TLS认证(mtls, mutual TLS)。正如"Istio安全架构图"中所展示的,在服务网格内部,服务之间的通信过程中,双方的Envoy代理所传输的数据均经过TLS加密处理。

关于源码实现部分,可参考github,其中默认的mTLS配置被设置为true

Enab

全部评论 (0)

还没有任何评论哟~