【发布时间】:2020-10-21 16:15:15
【问题描述】:
我们希望使用 Istio 来阻止应用程序的出口访问,并拥有 IP 地址和 CIDR 块的允许列表/阻止列表。使用 Istio 是否有任何可能的解决方案?
-伦吉思
【问题讨论】:
-
blocking of egress access from applications到底是什么意思?允许/阻止所选应用程序的任何 IP? AFAIK 你可以使用authorization policy 和 ipBlocks/notIpBlocks 来做到这一点,there 就是一个例子。另一种选择是使用envoy filter,there 就是一个例子。 -
我认为他的意思是 EgressGateway istio.io/latest/docs/tasks/traffic-management/egress/…
-
我的意思是,对于退出网格的流量,如何阻止到特定 IP 的出口流量。如果这可以通过egree-gateway实现,那也足够了。我还想知道,在超大规模器中运行它时,我们真的需要一个出口网关,还是外部流量不能从本地节点退出网格并直接进入云提供商的 NAT 网关。
标签: istio