某不知名博客 某不知名博客
首页
  • 《vulcat文档》
  • Web安全

    • 《BurpSuite及官方实验室》
    • 《OSWE学习历程》
  • 云原生安全

    • 《Docker命令大全》
    • 《CKS考试学习指南》
    • 《旧-Kubernetes教程》
漏洞库
  • 《渗透工具大全》
  • 《云安全》
事件库
关于
  • 分类
  • 标签
  • 归档
GitHub (opens new window)

Carsaid

安全界的小学生
首页
  • 《vulcat文档》
  • Web安全

    • 《BurpSuite及官方实验室》
    • 《OSWE学习历程》
  • 云原生安全

    • 《Docker命令大全》
    • 《CKS考试学习指南》
    • 《旧-Kubernetes教程》
漏洞库
  • 《渗透工具大全》
  • 《云安全》
事件库
关于
  • 分类
  • 标签
  • 归档
GitHub (opens new window)
  • 前言

  • 学习建议

  • Docker命令大全
  • Kubernetes教程

  • CKS教程

    • 前言

    • CKS考试学习指南(翻译)

      • 集群设置

        • Kubernetes网络策略
        • Kubernetes CIS基准

        • Ingress安全

        • Kubernetes节点的元数据端点
        • 保护Kubernetes GUI
        • 在部署之前验证平台二进制文件
      • 集群加固

      • 系统加固

      • 最小化微服务漏洞

      • 供应链安全

      • 监控、日志记录和运行时安全性

  • 云原生安全
  • CKS教程
  • CKS考试学习指南(翻译)
  • 集群设置
carsaid
2023-12-02

Kubernetes节点的元数据端点

翻译

原文:https://devopscube.com/cks-exam-guide-tips/#kubernetes-node-metadata-endpoints

- name: 翻译
  desc: 原文:https://devopscube.com/cks-exam-guide-tips/#kubernetes-node-metadata-endpoints
  bgColor: '#F0DFB1'
  textColor: 'green'
1
2
3
4

# Kubernetes节点的元数据端点

基于云的 Kubernetes 需要设置元数据隐藏,因为其中的实例会公开元数据信息,包括凭据。

这意味着在每个实例上运行的 Pod 都可以访问元数据服务端点,以检索敏感信息。

Pod 对元数据服务器的访问可以通过网络策略进行控制。

保护节点元数据和端点 限制云元数据 API 访问 (opens new window)
配置网络策略 网络策略配置指南 (opens new window)

提示

当您在云上使用托管 Kubernetes 服务时(GKE、EKS、AKS),它附带了禁用 Pod 元数据访问的选项。

译者加

  • 保护方式一:在整个集群范围内,引入一个空的出口策略(NetworkPolicy.spec.egress),默认情况下,空策略会禁止一切流量通行,包括对元数据端点的访问流量。然后你再设置白名单,来允许部分流量通过。
  • 保护方式二:如果不可避免地要设置ipBlock.cidr: 0.0.0.0/0之类的参数,则你可以通过ipBlock.except将元数据端点的地址排除掉。例如:
......省略
spec:
  egress:
  - to:
    - ipBlock:
        cidr: 0.0.0.0/0
        except: ["169.254.169.254/32"]        # 排除元数据端点
1
2
3
4
5
6
7
  • 在本博客中也记录了一些流行云厂商的元数据服务端点 IP 地址。
编辑 (opens new window)
如何为Ingress配置TLS、SSL证书
保护Kubernetes GUI

← 如何为Ingress配置TLS、SSL证书 保护Kubernetes GUI→

最近更新
01
API测试笔记
04-30
02
msfvenom
03-29
03
Metasploit
03-29
更多文章>
Theme by Vdoing | Copyright © 2023-2024 Carsaid | MIT License
  • 跟随系统
  • 浅色模式
  • 深色模式
  • 阅读模式