【问题标题】:Is it possible to run Kubernetes nodes on hosts that can be physically compromised?是否可以在可能受到物理危害的主机上运行 Kubernetes 节点?
【发布时间】:2018-07-18 03:02:07
【问题描述】:

目前我正在开展一个项目,其中我们有一个受信任的主服务器和多个不受信任的(物理上位于不安全的位置)主机(它们都是彼此在不同物理位置的副本)。

我们正在使用 Ansible 来自动化设置和配置管理,但是我对我们在开发和测试环境以及生产环境中的差距以及我们在配置中的一般复杂性感到非常不满意网络以及容器本身。

我很好奇 Kubernetes 是否是一个很好的编排这个选择?基本上,所有不受信任的主机上的同一 pod 的多个唯一副本必须保持运行,并且主机之间的通信应该受到限制,并且只允许在同一主机中的特定容器之间以及主机和主服务器之间的特定容器之间进行通信.

【问题讨论】:

    标签: docker kubernetes


    【解决方案1】:

    这里有点缺乏信息。我将做出以下假设:

    • K8s 节点不受信任
    • K8s 大师值得信赖
    • K8s 节点无法相互通信
    • 同一主机上的容器可以相互通信

    Kubernetesoperates on the model that:

    • 所有容器都可以在没有 NAT 的情况下与所有其他容器通信
    • 所有节点都可以在没有 NAT 的情况下与所有容器通信(反之亦然)
    • 容器认为自己的 IP 与其他人认为的 IP 相同

    考虑到这一点,你在这里做你想做的事会有一些困难。

    如果您可以更改您的物理网络要求,并确保所有节点可以相互通信,您也许可以使用Calico's Network Policy 在 pod 级别隔离访问,但这取决于完全取决于您的灵活性。

    【讨论】:

      猜你喜欢
      • 2015-03-06
      • 2019-08-09
      • 2021-09-18
      • 2014-12-03
      • 1970-01-01
      • 2021-11-01
      • 1970-01-01
      • 1970-01-01
      • 2019-10-25
      相关资源
      最近更新 更多