Pada Anthos Service Mesh 1.5 dan yang lebih baru, mutual TLS otomatis (auto mTLS) diaktifkan secara default. Dengan mTLS otomatis, proxy sidecar klien secara otomatis mendeteksi apakah server memiliki file bantuan. Sidecar klien mengirimkan mTLS ke workload dengan sidecar dan mengirim teks biasa ke workload tanpa sidecar. Namun, perlu diperhatikan bahwa layanan menerima traffic teks biasa dan mTLS. Saat memasukkan proxy file bantuan ke Pod Anda, sebaiknya konfigurasi juga layanan Anda agar hanya menerima traffic mTLS.
Dengan Anthos Service Mesh, Anda dapat menerapkan mTLS di luar kode aplikasi dengan menerapkan satu file YAML. Anthos Service Mesh memberi Anda fleksibilitas untuk menerapkan kebijakan autentikasi ke seluruh mesh layanan, ke namespace, atau setiap workload.
Biaya
Dalam dokumen ini, Anda akan menggunakan komponen Google Cloud yang dapat ditagih berikut: Google Cloud:
Untuk membuat perkiraan biaya berdasarkan proyeksi penggunaan Anda,
gunakan kalkulator harga.
Setelah menyelesaikan tutorial ini, Anda dapat menghindari biaya berkelanjutan dengan menghapus resource yang Anda buat. Untuk informasi selengkapnya, lihat Pembersihan.
Sebelum memulai
Pastikan penagihan diaktifkan untuk project Cloud Anda. Pelajari cara mengonfirmasi bahwa penagihan diaktifkan untuk project Anda.
Instal Anthos Service Mesh di cluster GKE dan deploy gateway masuk. Jika Anda perlu menyiapkan cluster untuk tutorial ini, baca panduan memulai Anthos Service Mesh yang akan memandu Anda:
- Membuat cluster GKE.
- Menginstal Anthos Service Mesh dengan bidang kontrol dalam cluster.
- Men-deploy gateway masuk.
- Men-deploy aplikasi contoh Online Boutique dari repo
anthos-service-mesh-packages
, yang dimodifikasi dari kumpulan manifes asli di repomicroservices-demo
. Dengan mengikuti praktik terbaik, setiap layanan di-deploy dalam namespace terpisah dengan akun layanan yang unik.
Akses Butik Online
Setel konteks saat ini untuk
kubectl
ke cluster tempat Anda men-deploy Online Boutique:gcloud container clusters get-credentials CLUSTER_NAME \ --project=PROJECT_ID \ --zone=CLUSTER_LOCATION
Cantumkan layanan di namespace
frontend
:kubectl get services -n frontend
Perhatikan bahwa
frontend-external
adalahLoadBalancer
, dan memiliki alamat IP eksternal. Aplikasi contoh menyertakan layanan yang merupakan load balancer, sehingga dapat di-deploy di GKE tanpa Anthos Service Mesh.Buka aplikasi di browser menggunakan alamat IP eksternal layanan
frontend-external
:http://FRONTEND_EXTERNAL_IP/
Anthos Service Mesh memungkinkan Anda men-deploy gateway masuk. Anda juga dapat mengakses Online Boutique menggunakan alamat IP eksternal gateway masuk. Dapatkan IP eksternal gateway. Ganti placeholder dengan informasi berikut:
- GATEWAY_SERVICE_NAME : Nama layanan gateway masuk. Jika Anda men-deploy gateway contoh tanpa modifikasi, atau jika Anda men-deploy gateway masuk default, namanya adalah
istio-ingressgateway
. - GATEWAY_NAMESPACE: Namespace tempat Anda men-deploy gateway masuk. Jika Anda men-deploy gateway ingress default, namespace-nya adalah
istio-system
.
kubectl get service GATEWAY_NAME -n GATEWAY_NAMESPACE
- GATEWAY_SERVICE_NAME : Nama layanan gateway masuk. Jika Anda men-deploy gateway contoh tanpa modifikasi, atau jika Anda men-deploy gateway masuk default, namanya adalah
Buka tab lain di browser, lalu buka aplikasi menggunakan alamat IP eksternal gateway masuk:
http://INGRESS_GATEWAY_EXTERNAL_IP/
Jalankan perintah berikut untuk
curl
layananfrontend
dengan HTTP biasa dari Pod lain. Karena layanan berada di namespace berbeda, Anda perlu melakukan curl pada DNS name layananfrontend
.kubectl exec \ $(kubectl get pod -l app=productcatalogservice -n product-catalog -o jsonpath={.items..metadata.name}) \ -c istio-proxy -n product-catalog -- \ curl http://frontend.frontend.svc.cluster.local:80/ -o /dev/null -s -w '%{http_code}\n'
Permintaan Anda berhasil dengan status
200
, karena secara default, traffic TLS dan teks biasa diterima.
Mengaktifkan TLS bersama per namespace
Anda menerapkan mTLS dengan menerapkan kebijakan PeerAuthentication
dengan kubectl
.
Simpan kebijakan autentikasi berikut sebagai
mtls-namespace.yaml
.cat <<EOF > mtls-namespace.yaml apiVersion: "security.istio.io/v1beta1" kind: "PeerAuthentication" metadata: name: "namespace-policy" spec: mtls: mode: STRICT EOF
Baris
mode: STRICT
dalam YAML mengonfigurasi layanan agar hanya menerima mTLS. Secara default,mode
adalahPERMISSIVE
, yang mengonfigurasi layanan untuk menerima teks biasa dan mTLS.Terapkan kebijakan autentikasi untuk mengonfigurasi semua layanan Butik Online agar hanya menerima mTLS:
for ns in ad cart checkout currency email frontend loadgenerator \ payment product-catalog recommendation shipping; do kubectl apply -n $ns -f mtls-namespace.yaml done
Output yang diharapkan:
peerauthentication.security.istio.io/namespace-policy created peerauthentication.security.istio.io/namespace-policy created peerauthentication.security.istio.io/namespace-policy created peerauthentication.security.istio.io/namespace-policy created peerauthentication.security.istio.io/namespace-policy created peerauthentication.security.istio.io/namespace-policy created peerauthentication.security.istio.io/namespace-policy created peerauthentication.security.istio.io/namespace-policy created peerauthentication.security.istio.io/namespace-policy created peerauthentication.security.istio.io/namespace-policy created peerauthentication.security.istio.io/namespace-policy created
Buka tab di browser Anda yang mengakses Butik Online menggunakan alamat IP eksternal layanan
frontend-external
:http://FRONTEND_EXTERNAL_IP/
Muat ulang halaman. Browser menampilkan error berikut:
Memuat ulang halaman akan menyebabkan teks biasa dikirim ke layanan
frontend
. Karena kebijakan autentikasiSTRICT
, proxy file bantuan memblokir permintaan ke layanan.Buka tab di browser Anda yang mengakses Butik Online menggunakan alamat IP eksternal
istio-ingressgateway
, lalu muat ulang halaman, yang berhasil ditampilkan. Saat Anda mengakses Online Boutique menggunakan gateway masuk, permintaan ini akan melalui jalur berikut:Alur autentikasi mTLS:
- Browser mengirimkan permintaan HTTP teks biasa ke server.
- Penampung proxy gateway masuk mencegat permintaan.
- Proxy gateway masuk melakukan handshake TLS dengan proxy sisi server (layanan frontend dalam contoh ini). Handshake ini mencakup pertukaran sertifikat. Sertifikat ini sebelumnya dimuat ke dalam container proxy oleh Anthos Service Mesh.
- Proxy gateway masuk melakukan pemeriksaan penamaan yang aman pada sertifikat server, yang memverifikasi bahwa identitas resmi sedang menjalankan server.
- Gateway masuk dan proxy server membuat koneksi TLS bersamaan, dan proxy server meneruskan permintaan ke penampung aplikasi server (layanan frontend).
Jalankan perintah berikut untuk
curl
layananfrontend
dengan HTTP biasa dari Pod lain.kubectl exec \ $(kubectl get pod -l app=productcatalogservice -n product-catalog -o jsonpath={.items..metadata.name}) \ -c istio-proxy -n product-catalog -- \ curl http://frontend.frontend.svc.cluster.local:80/ -o /dev/null -s -w '%{http_code}\n'
Permintaan Anda gagal karena semua layanan Butik Online ditetapkan ke
STRICT
mTLS, dan proxy file bantuan memblokir permintaan ke layanan.Output yang diharapkan:
000 command terminated with exit code 56
Melihat status mTLS
Anda dapat melihat status fitur keamanan Anthos, termasuk kebijakan autentikasi, di Konsol Google Cloud.
Di konsol Google Cloud, buka halaman GKE Enterprise Security.
Pilih project Google Cloud dari menu drop-down di panel menu.
Ringkasan Kebijakan menampilkan status keamanan aplikasi, termasuk mTLS.
Klik Audit Kebijakan untuk melihat status kebijakan beban kerja untuk setiap cluster dan namespace. Kartu Status mTLS memberikan ringkasan. Daftar Workloads menampilkan status mTLS setiap beban kerja.
Menemukan dan menghapus kebijakan autentikasi
Untuk daftar semua kebijakan
PeerAuthentication
dalam mesh layanan:kubectl get peerauthentication --all-namespaces
Outputnya mirip dengan hal berikut ini:
NAMESPACE NAME MODE AGE ad namespace-policy STRICT 17m cart namespace-policy STRICT 17m checkout namespace-policy STRICT 17m currency namespace-policy STRICT 17m email namespace-policy STRICT 17m frontend namespace-policy STRICT 17m loadgenerator namespace-policy STRICT 17m payment namespace-policy STRICT 17m product-catalog namespace-policy STRICT 17m recommendation namespace-policy STRICT 17m shipping namespace-policy STRICT 17m
Hapus kebijakan autentikasi dari semua namespace Butik Online:
for ns in ad cart checkout currency email frontend loadgenerator payment \ product-catalog recommendation shipping; do kubectl delete peerauthentication -n $ns namespace-policy done;
Output yang diharapkan:
peerauthentication.security.istio.io "namespace-policy" deleted peerauthentication.security.istio.io "namespace-policy" deleted peerauthentication.security.istio.io "namespace-policy" deleted peerauthentication.security.istio.io "namespace-policy" deleted peerauthentication.security.istio.io "namespace-policy" deleted peerauthentication.security.istio.io "namespace-policy" deleted peerauthentication.security.istio.io "namespace-policy" deleted peerauthentication.security.istio.io "namespace-policy" deleted peerauthentication.security.istio.io "namespace-policy" deleted peerauthentication.security.istio.io "namespace-policy" deleted peerauthentication.security.istio.io "namespace-policy" deleted
Akses Butik Online menggunakan alamat IP eksternal layanan
frontend-external
, lalu muat ulang halaman. Halaman ditampilkan seperti yang diharapkan.Jalankan perintah berikut untuk
curl
layananfrontend
dengan HTTP biasa dari Pod lain.kubectl exec \ $(kubectl get pod -l app=productcatalogservice -n product-catalog -o jsonpath={.items..metadata.name}) \ -c istio-proxy -n product-catalog -- \ curl http://frontend.frontend.svc.cluster.local:80/ -o /dev/null -s -w '%{http_code}\n'
Permintaan Anda berhasil dengan status
200
, karena secara default, traffic TLS dan teks biasa diterima.
Jika Anda memuat ulang halaman di Google Cloud Console yang menampilkan daftar Workloads, status mTLS akan ditampilkan sebagai Permissive
.
Mengaktifkan TLS bersama per workload
Agar dapat menetapkan kebijakan PeerAuthentication
untuk beban kerja tertentu, Anda harus mengonfigurasi
bagian selector
dan menentukan label yang cocok dengan beban kerja yang diinginkan.
Namun, Anthos Service Mesh tidak dapat menggabungkan kebijakan tingkat workload untuk traffic mTLS keluar ke layanan. Anda perlu mengonfigurasi aturan tujuan untuk mengelola perilaku tersebut.
Terapkan kebijakan autentikasi untuk beban kerja tertentu. Perhatikan bagaimana kebijakan berikut menggunakan label dan pemilih untuk menargetkan deployment
frontend
tertentu.cat <<EOF | kubectl apply -n frontend -f - apiVersion: "security.istio.io/v1beta1" kind: "PeerAuthentication" metadata: name: "frontend" namespace: "frontend" spec: selector: matchLabels: app: frontend mtls: mode: STRICT EOF
Output yang diharapkan:
peerauthentication.security.istio.io/frontend created
Konfigurasikan aturan tujuan yang cocok.
cat <<EOF | kubectl apply -n frontend -f - apiVersion: "networking.istio.io/v1alpha3" kind: "DestinationRule" metadata: name: "frontend" spec: host: "frontend.demo.svc.cluster.local" trafficPolicy: tls: mode: ISTIO_MUTUAL EOF
Output yang diharapkan:
destinationrule.networking.istio.io/frontend created
Akses Butik Online menggunakan alamat IP eksternal layanan
frontend-external
, lalu muat ulang halaman. Halaman tidak ditampilkan karenafrontend service
disetel ke mTLSSTRICT
, dan proxy file bantuan memblokir permintaan.Jalankan perintah berikut untuk
curl
layananfrontend
dengan HTTP biasa dari Pod lain.kubectl exec \ $(kubectl get pod -l app=productcatalogservice -n product-catalog -o jsonpath={.items..metadata.name}) \ -c istio-proxy -n product-catalog -- \ curl http://frontend.frontend.svc.cluster.local:80/ -o /dev/null -s -w '%{http_code}\n'
Permintaan Anda gagal dengan kode status
56
.Jika Anda memuat ulang halaman di Google Cloud Console yang menampilkan daftar Workloads, sekarang status mTLS untuk layanan
frontend
adalahStrict
dan semua layanan lainnya ditetapkan kePermissive
.Hapus kebijakan autentikasi:
kubectl delete peerauthentication -n frontend frontend
Output yang diharapkan:
peerauthentication.security.istio.io "frontend" deleted
Hapus aturan tujuan:
kubectl delete destinationrule -n frontend frontend
Output yang diharapkan:
destinationrule.networking.istio.io "frontend" deleted
Menerapkan mTLS di seluruh mesh
Untuk mencegah semua layanan Anda di mesh menerima traffic teks biasa, tetapkan
kebijakan PeerAuthentication
di seluruh mesh dengan mode mTLS ditetapkan ke STRICT
.
Kebijakan PeerAuthentication
seluruh mesh tidak boleh memiliki pemilih dan harus
diterapkan di namespace root, istio-system
. Saat Anda men-deploy kebijakan, bidang kontrol akan otomatis menyediakan sertifikat TLS sehingga beban kerja dapat saling melakukan autentikasi.
Terapkan mTLS di seluruh mesh:
kubectl apply -f - <<EOF apiVersion: "security.istio.io/v1beta1" kind: "PeerAuthentication" metadata: name: "mesh-wide" namespace: "istio-system" spec: mtls: mode: STRICT EOF
Output yang diharapkan:
peerauthentication.security.istio.io/mesh-wide created
Akses Butik Online menggunakan alamat IP eksternal layanan
frontend-external
, lalu muat ulang halaman. Halaman tidak ditampilkan.Jalankan perintah berikut untuk
curl
layananfrontend
dengan HTTP biasa dari Pod lain.kubectl exec \ $(kubectl get pod -l app=productcatalogservice -n product-catalog -o jsonpath={.items..metadata.name}) \ -c istio-proxy -n product-catalog -- \ curl http://frontend.frontend.svc.cluster.local:80/ -o /dev/null -s -w '%{http_code}\n'
Permintaan Anda gagal dengan kode status
56
.Hapus kebijakan
mesh-wide
:kubectl delete peerauthentication -n istio-system mesh-wide
Output yang diharapkan:
peerauthentication.security.istio.io "mesh-wide" deleted
Jika memuat ulang halaman di Google Cloud Console, Anda akan melihat bahwa detail
mTLS
untuk semua layanan sekarang menampilkanPermissive
.
Pembersihan
Agar tidak perlu membayar biaya pada akun Google Cloud Anda untuk resource yang digunakan dalam tutorial ini, hapus project yang berisi resource tersebut, atau simpan project dan hapus setiap resource.
Jika Anda ingin mencegah biaya tambahan, hapus cluster:
gcloud container clusters delete CLUSTER_NAME \ --project=PROJECT_ID \ --zone=CLUSTER_LOCATION
Jika Anda ingin mempertahankan cluster dan menghapus contoh Butik Online:
- Hapus namespace aplikasi:
kubectl delete -f online-boutique/kubernetes-manifests/namespaces
Output yang diharapkan:
namespace "ad" deleted namespace "cart" deleted namespace "checkout" deleted namespace "currency" deleted namespace "email" deleted namespace "frontend" deleted namespace "loadgenerator" deleted namespace "payment" deleted namespace "product-catalog" deleted namespace "recommendation" deleted namespace "shipping" deleted
- Hapus entri layanan:
kubectl delete -f online-boutique/istio-manifests/allow-egress-googleapis.yaml
Output yang diharapkan:
serviceentry.networking.istio.io "allow-egress-googleapis" deleted serviceentry.networking.istio.io "allow-egress-google-metadata" deleted
Langkah selanjutnya
- Untuk panduan umum tentang cara mengonfigurasi kebijakan
PeerAuthentication
, lihat Mengonfigurasi keamanan transport.