Asas Docker dan DevOps · Pelajaran

Dasar Rangkaian dan Rangkaian Keistimewaan Minimum

Kunci trafik antara kontena dengan dasar rangkaian tolak-semua secara lalai, peraturan benarkan yang jelas dan prinsip keistimewaan minimum pada rangkaian.

Pelajaran 4 daripada 413 langkah

Dasar Rangkaian dan Rangkaian Keistimewaan Minimum ialah pelajaran Asas Docker dan DevOps percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Asas Docker dan DevOps, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Asas Docker dan DevOps merangkumi sejumlah 4 pelajaran.

Lalai Terbuka Berisiko

Secara lalai, bekas dalam kluster biasanya boleh berkomunikasi dengan setiap bekas lain. Pod yang terjejas kemudiannya boleh mencapai pangkalan data dan perkhidmatan dalaman dengan bebas. Polisi rangkaian menutup laluan itu.

Keistimewaan Minimum untuk Rangkaian

Prinsip keistimewaan minimum juga terpakai pada trafik: sesuatu perkhidmatan hanya patut menerima dan membuat sambungan yang benar-benar diperlukannya - tidak lebih.

Apakah Polisi Rangkaian?

NetworkPolicy ialah objek Kubernetes yang memilih pod berdasarkan label dan menentukan trafik masuk serta trafik keluar yang dibenarkan. Pemalam CNI (Calico, Cilium) menguatkuasakannya.

Anda Memerlukan CNI yang Menguatkuasakan

Sama seperti ingres memerlukan pengawal, NetworkPolicies memerlukan CNI yang menyokongnya. Pada pemalam yang mengabaikannya, peraturan tersebut tidak menghasilkan apa-apa tanpa sebarang petunjuk.

Tolak Trafik Masuk Secara Lalai

Mulakan dengan menolak semua trafik masuk ke ruang nama, kemudian benarkan hanya perkara yang diperlukan. podSelector kosong sepadan dengan setiap pod.

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: default-deny-ingress
spec:
  podSelector: {}
  policyTypes:
  - Ingress

Benarkan Trafik Tertentu

Kini benarkan hanya pod bahagian hadapan untuk mencapai API pada port 8080. Semua yang lain kekal disekat.

spec:
  podSelector:
    matchLabels:
      app: api
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend
    ports:
    - port: 8080

Mengehadkan Trafik Keluar

Anda juga boleh mengehadkan trafik keluar, contohnya membenarkan pod mencapai pangkalan data sahaja, sekali gus menghalang pod yang dirampas daripada menghubungi pihak luar.

spec:
  podSelector:
    matchLabels:
      app: api
  policyTypes:
  - Egress
  egress:
  - to:
    - podSelector:
        matchLabels:
          app: db

Pemilih Ruang Nama

Peraturan boleh dipadankan berdasarkan namespaceSelector untuk membenarkan trafik antara ruang nama hanya daripada ruang nama yang dipercayai - berguna untuk perkhidmatan platform yang dikongsi.

from:
- namespaceSelector:
    matchLabels:
      team: platform

Membenarkan DNS

Perangkap biasa: penolakan trafik keluar secara lalai yang ketat turut menyekat DNS dan merosakkan penyelesaian nama. Ingat untuk membenarkan UDP/TCP 53 kepada kube-dns.

egress:
- to: []
  ports:
  - protocol: UDP
    port: 53

Melangkaui Kubernetes

Pengguna Docker mendapat manfaat yang berkaitan daripada rangkaian yang ditakrifkan pengguna: hanya bekas dalam rangkaian yang sama boleh mencapai satu sama lain, lalu mengasingkan aplikasi yang tidak berkaitan.

docker network create --internal backend

Pemikiran Amanah Sifar

Rangkaian dengan keistimewaan minimum membawa anda ke arah amanah sifar: anggap rangkaian bermusuhan, sahkan identiti dan beri kuasa kepada setiap sambungan, serta jangan benarkan apa-apa secara lalai.

Semakan Pantas

Apakah strategi permulaan yang munasabah untuk polisi rangkaian?

Ringkasan

Anda kini boleh mengehadkan trafik dengan selamat:

  • Gunakan penolakan secara lalai, kemudian tambahkan peraturan pembenaran yang jelas
  • Kawal trafik masuk dan keluar berdasarkan label/ruang nama
  • Ingat untuk membenarkan DNS; CNI yang menguatkuasakan polisi diperlukan
  • Rangkaian dalaman Docker memberikan pengasingan yang serupa

Rangkaian dengan keistimewaan minimum mengecilkan kesan daripada sebarang pencerobohan.

Percuma untuk bermula

Pelajari Asas Docker dan DevOps dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
12
Pelajaran
48

Soalan Lazim

Adakah pelajaran “Dasar Rangkaian dan Rangkaian Keistimewaan Minimum” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Asas Docker dan DevOps, termasuk “Dasar Rangkaian dan Rangkaian Keistimewaan Minimum”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Asas Docker dan DevOps merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Dasar Rangkaian dan Rangkaian Keistimewaan Minimum”?

Kunci trafik antara kontena dengan dasar rangkaian tolak-semua secara lalai, peraturan benarkan yang jelas dan prinsip keistimewaan minimum pada rangkaian. Anda berlatih Asas Docker dan DevOps menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Asas Docker dan DevOps?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Asas Docker dan DevOps di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “Dasar Rangkaian dan Rangkaian Keistimewaan Minimum” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Asas Docker dan DevOps ini?

Ya. Setiap pelajaran Asas Docker dan DevOps menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Pengimbasan Keselamatan Imej Kontena
  2. Keselamatan Kontena Semasa Pelaksanaan
  3. Pengurusan Rahsia & RBAC
  4. Dasar Rangkaian dan Rangkaian Keistimewaan Minimum
← Kembali ke Asas Docker dan DevOps