בדף הזה מוסבר איך לשלוט בזרימת תעבורת הרשת בין Pods לבין Services באמצעות כללים של חומת אש ברמת ה-Pod.
כללי מדיניות של רשת לאפליקציות עוזרים להגדיר כללים לתעבורת נתונים של תקשורת בין קבוצות Pod. הוא קובע איך ה-Pods מתקשרים אחד עם השני בתוך האפליקציות שלהם ועם נקודות קצה חיצוניות. אפשר להפעיל מדיניות רשת ב-Pod-networks באשכולות GKE שבהם מופעלת תכונת הריבוי רשתות. אפשר לאכוף מדיניות רשת בממשקי Pod נוספים שתואמים לרשתות Pod שצוינו על ידי המשתמש.
למה כדאי להשתמש במדיניות רשת בכמה רשתות
כדאי להשתמש במדיניות רשת מרובת רשתות בתרחישים הבאים:
אבטחת רשת משופרת: אתם רוצים לבודד ולהגן על עומסי עבודה או נתונים רגישים על ידי הגדרת מדיניות רשת עבור רשתות Pod ספציפיות. מדיניות רשת מרובת רשתות מגבילה את החשיפה ומצמצמת את שטח ההתקפה.
שליטה מדויקת בתעבורת הנתונים: אתם רוצים להשיג שליטה מדויקת בזרימת תעבורת הנתונים בין Pods ושירותים ברשתות Pod שונות, כדי לאפשר טופולוגיות מורכבות של רשתות ודרישות אבטחה.
סביבות מרובות דיירים: אתם רוצים ליצור רשתות מבודדות לדיירים או לאפליקציות שונים, כדי לוודא שהם לא יכולים להפריע לתקשורת אחד עם השני, תוך שמירה על שליטה בגישה לרשת בכל רשת Pod.
אופטימיזציה של ניצול המשאבים: אתם רוצים להטמיע מדיניות רשת ברשתות Pod ספציפיות כדי להקצות משאבים בצורה יעילה ולתת עדיפות לתנועה על סמך דרישות האפליקציה, וכך לשפר את הביצועים והמהימנות.
אבטחה של פונקציות רשת מבוססות-קונטיינר (CNF): אתם רוצים להפריד בין תעבורת הניהול לבין תעבורת מישור הנתונים באותו Pod, כדי למנוע פרצות אבטחה פוטנציאליות וגישה לא מורשית.
איך כללי מדיניות של רשתות מרובות פועלים עם רשתות של Pod
בתרשים הבא מוצג איך מדיניות רשת שמוחלת על רשתות Pod ספציפיות באמצעות הערות, שולטת בזרימת התעבורה בין Pod-ים באשכול GKE.

בתרשים שלמעלה מוצגים כמה צמתי עובד שמריצים Pods (אפליקציות מבוססות קונטיינרים), ומוצגות האינטראקציות ביניהם בתוך אותו צומת או בין צמתים שונים באמצעות תשתית הרשת. בנוסף, המדריך מציג את השימוש במדיניות רשת כדי לשלוט בזרימת התעבורה ובפילוח הרשת באמצעות VPC ותת-רשתות, לשיפור האבטחה והארגון.
- בידוד תעבורה באמצעות מדיניות רשת ממוקדת: מדיניות הרשת משפיעה רק על התעבורה ברשת של ה-Pod 'כחול' בגלל ההערה
networking.gke.io/network: blue-Pod-network. התנועה ברשת הפודים שמוגדרת כברירת מחדל לא מוגבלת. - אכיפת תעבורת נתונים חד-כיוונית באמצעות כללי מדיניות של רשת Pod: בתרשים הקודם, כללי מדיניות של רשת מאפשרים ל-Pod1 לשלוח תעבורת נתונים ל-Pod2 ברשת ה-Pod 'הכחולה'. Pod2 לא יכול לשלוח תנועה חזרה אל Pod1 באותה רשת. מדיניות הרשת של ה-Pods עם התווית test-app-2 פועלת כערוץ חד-כיווני. הוא מאפשר תנועה יוצאת רק לכיוון Pods עם התווית test-app-3, ומונע תקשורת עם Pods אחרים כמו test-app-1.
- מאפשרת תעבורה יוצאת כברירת מחדל: אם לא מוגדרת מדיניות יציאה לקבוצת Pod (Pod1 בדוגמה הזו), כל התעבורה היוצאת מותרת כברירת מחדל בממשק הרשת 'blue'.
- תאימות לתכונות קיימות: כל האפשרויות הסטנדרטיות של מדיניות הרשת ב-GKE, כמו בוררי תוויות ובלוקים של כתובות IP, פועלות עם מדיניות רשת מרובת-רשתות.
- שליטה בהיקף של מדיניות הרשת באמצעות הערות:
- אם יוצרים מדיניות רשת ללא הערה, GKE מחיל מדיניות רשת מרובת רשתות על כל ממשקי הרשת ב-Pods במרחב השמות שנבחר, בלי קשר לרשתות ה-Pod שאליהן הם מחוברים.
- אם כוללים את ההערה ומציינים את השם של רשת Pod תקפה (לדוגמה,
networking.gke.io/network: blue-Pod-network), GKE מחיל את המדיניות על ה-Pods שמחוברים לרשת ה-Pod הספציפית הזו. - אם ההערה מפנה לרשת של Pod שלא קיימת בפועל באשכול, GKE לא יחיל את מדיניות הרשת על אף אחד מה-Pod. הסיבה לכך היא שלא מחוברים מכשירי Pod לרשת שצוינה, שלא קיימת.
- שומר על תקשורת בין רשתות עבור Pods עם כמה ממשקי רשת: אם מחילים מדיניות רשת כדי להגביל את התעבורה ברשת Pod ספציפית בתוך Pod, ההגבלה לא תשפיע על התעבורה ברשתות Pod אחרות שמחוברות לאותו Pod.
יתרונות
אלה היתרונות של שימוש במדיניות רשת מרובת רשתות:
אבטחה משופרת: אפשר לצמצם את הסיכונים שקשורים לגישה לא מורשית ולתנועה לרוחב באשכול GKE באמצעות החלת מדיניות רשת ברמה מפורטת.
גמישות והתאמה אישית: אתם יכולים להתאים את מדיניות הרשת לצרכים הספציפיים שלכם בתחום האבטחה וניהול התנועה ברשתות Pod שונות, על ידי התאמה לעומסי עבודה ולאפליקציות מגוונים.
ניהול רשת פשוט יותר: אפשר להימנע מיצירת רשתות Pod מוגזמות ולקבל שליטה מדויקת על התקשורת באמצעות מדיניות רשת, מה שמפשט את ניהול הרשת ומפחית את המורכבות.
אופטימיזציית עלויות: אם לא צריך ליצור רשתות רבות של Pod, אפשר לבצע אופטימיזציה של ניצול המשאבים ולהפחית את העלויות שקשורות לתשתית הרשת.
הגנה משופרת על CNF: כדי להבטיח את האבטחה והשלמות של פריסות CNF, אפשר לבודד את התנועה של מישור הנתונים והניהול, ולהחיל מדיניות רשת ספציפית על כל פריסה.