Worker-zu-Worker-Datenverkehr mit WireGuard verschlüsseln

Klassische Infrastruktur Virtuelle Private Cloud

Sie können Daten, die zwischen Worker-Knoten in Ihrem Cluster fließen, mit WireGuard verschlüsseln.

  • Mit dieser Funktion wird der Datenverkehr nur zwischen Arbeitsknoten im selben Cluster verschlüsselt. Der Datenverkehr zwischen verschiedenen Pods auf demselben Arbeitsknoten wird nicht verschlüsselt.
  • Die Worker-zu-Worker-Verschlüsselung mit WireGuard wird in Kubernetes Service-Clustern mit Workern unterstützt, auf denen Ubuntu 20 oder höher ausgeführt wird.
  • WireGuard wird bei Arbeitern, die vom Benutzer installierte Verschlüsselungsmodule haben, nicht unterstützt.
  • WireGuard ist nicht FIPS- oder FedRAMP-konform.
  • Sie können die Konfiguration von WireGuard nicht mehr ändern, nachdem Sie sie aktiviert haben. Sie können sie jedoch inaktivieren.

Weitere Informationen zu dieser Konfigurationseinstellung finden Sie unter Enable WireGuard for a cluster in der Dokumentation Calico.

WireGuard-Verschlüsselung aktivieren

  1. Führen Sie den folgenden Befehl aus, um WireGuard für den Datenverkehr zwischen Workerknoten zu aktivieren.

    kubectl patch felixconfiguration default --type='merge' -p '{"spec":{"wireguardEnabled":true}}'
    

    Beispielausgabe

    felixconfiguration.crd.projectcalico.org/default patched
    
  2. Überprüfen Sie Ihre Konfiguration, indem Sie felixconfiguration überprüfen. Suchen Sie in der Ausgabe den Abschnitt WireGuard und überprüfen Sie, ob wireguardEnabled: true vorhanden ist.

    kubectl get felixconfiguration default -o yaml
    

    Beispielausgabe

    apiVersion: crd.projectcalico.org/v1
    kind: FelixConfiguration
    metadata:
      annotations:
        created-by: IBMCloudKubernetesService
        projectcalico.org/metadata: '{"uid":"8a21b69b-9ffb-451d-9619-0dd1605810dc","creationTimestamp":"2023-09-13T14:00:15Z"}'
      creationTimestamp: "2023-09-13T14:00:15Z"
      generation: 2
      name: default
      resourceVersion: "24839234"
      uid: ff0c79f3-5548-4db4-a22f-2f367282631d
    spec:
      bpfLogLevel: ""
      floatingIPs: Disabled
      logSeverityScreen: Info
      natPortRange: 32768:65535
      reportingInterval: 0s
      wireguardEnabled: true
    

WireGuard-Verschlüsselung inaktivieren

Wenn Sie die Verschlüsselung zwischen Workerknoten in Ihrem Cluster nicht mehr benötigen, können Sie WireGuardinaktivieren.

  1. Führen Sie den folgenden Befehl aus, um WireGuardzu inaktivieren:

    kubectl patch felixconfiguration default --type='merge' -p '{"spec":{"wireguardEnabled":false}}'
    

    Beispielausgabe

    felixconfiguration.crd.projectcalico.org/default patched
    
  2. Überprüfen Sie, ob WireGuard inaktiviert ist.

    kubectl get felixconfiguration default -o yaml
    

    Beispielausgabe

    apiVersion: crd.projectcalico.org/v1
    kind: FelixConfiguration
    metadata:
      annotations:
        created-by: IBMCloudKubernetesService
        projectcalico.org/metadata: '{"uid":"8a21b69b-9ffb-451d-9619-0dd1605810dc","creationTimestamp":"2023-09-13T14:00:15Z"}'
      creationTimestamp: "2023-09-13T14:00:15Z"
      generation: 3
      name: default
      resourceVersion: "24839453"
      uid: ff0c79f3-5548-4db4-a22f-2f367282631d
    spec:
      bpfLogLevel: ""
      floatingIPs: Disabled
      logSeverityScreen: Info
      natPortRange: 32768:65535
      reportingInterval: 0s
      wireguardEnabled: false