Worker-zu-Worker-Datenverkehr mit WireGuard verschlüsseln
Klassische Infrastruktur Virtuelle Private Cloud
Sie können Daten, die zwischen Worker-Knoten in Ihrem Cluster fließen, mit WireGuard verschlüsseln.
- Mit dieser Funktion wird der Datenverkehr nur zwischen Arbeitsknoten im selben Cluster verschlüsselt. Der Datenverkehr zwischen verschiedenen Pods auf demselben Arbeitsknoten wird nicht verschlüsselt.
- Die Worker-zu-Worker-Verschlüsselung mit WireGuard wird in Kubernetes Service-Clustern mit Workern unterstützt, auf denen Ubuntu 20 oder höher ausgeführt wird.
- WireGuard wird bei Arbeitern, die vom Benutzer installierte Verschlüsselungsmodule haben, nicht unterstützt.
- WireGuard ist nicht FIPS- oder FedRAMP-konform.
- Sie können die Konfiguration von WireGuard nicht mehr ändern, nachdem Sie sie aktiviert haben. Sie können sie jedoch inaktivieren.
Weitere Informationen zu dieser Konfigurationseinstellung finden Sie unter Enable WireGuard for a cluster in der Dokumentation Calico.
WireGuard-Verschlüsselung aktivieren
-
Führen Sie den folgenden Befehl aus, um WireGuard für den Datenverkehr zwischen Workerknoten zu aktivieren.
kubectl patch felixconfiguration default --type='merge' -p '{"spec":{"wireguardEnabled":true}}'Beispielausgabe
felixconfiguration.crd.projectcalico.org/default patched -
Überprüfen Sie Ihre Konfiguration, indem Sie
felixconfigurationüberprüfen. Suchen Sie in der Ausgabe den Abschnitt WireGuard und überprüfen Sie, obwireguardEnabled: truevorhanden ist.kubectl get felixconfiguration default -o yamlBeispielausgabe
apiVersion: crd.projectcalico.org/v1 kind: FelixConfiguration metadata: annotations: created-by: IBMCloudKubernetesService projectcalico.org/metadata: '{"uid":"8a21b69b-9ffb-451d-9619-0dd1605810dc","creationTimestamp":"2023-09-13T14:00:15Z"}' creationTimestamp: "2023-09-13T14:00:15Z" generation: 2 name: default resourceVersion: "24839234" uid: ff0c79f3-5548-4db4-a22f-2f367282631d spec: bpfLogLevel: "" floatingIPs: Disabled logSeverityScreen: Info natPortRange: 32768:65535 reportingInterval: 0s wireguardEnabled: true
WireGuard-Verschlüsselung inaktivieren
Wenn Sie die Verschlüsselung zwischen Workerknoten in Ihrem Cluster nicht mehr benötigen, können Sie WireGuardinaktivieren.
-
Führen Sie den folgenden Befehl aus, um WireGuardzu inaktivieren:
kubectl patch felixconfiguration default --type='merge' -p '{"spec":{"wireguardEnabled":false}}'Beispielausgabe
felixconfiguration.crd.projectcalico.org/default patched -
Überprüfen Sie, ob WireGuard inaktiviert ist.
kubectl get felixconfiguration default -o yamlBeispielausgabe
apiVersion: crd.projectcalico.org/v1 kind: FelixConfiguration metadata: annotations: created-by: IBMCloudKubernetesService projectcalico.org/metadata: '{"uid":"8a21b69b-9ffb-451d-9619-0dd1605810dc","creationTimestamp":"2023-09-13T14:00:15Z"}' creationTimestamp: "2023-09-13T14:00:15Z" generation: 3 name: default resourceVersion: "24839453" uid: ff0c79f3-5548-4db4-a22f-2f367282631d spec: bpfLogLevel: "" floatingIPs: Disabled logSeverityScreen: Info natPortRange: 32768:65535 reportingInterval: 0s wireguardEnabled: false