Chiffrement du trafic de noeud worker à noeud worker avec WireGuard

Infrastructure classique Cloud privé virtuel

Vous pouvez crypter les données qui circulent entre les nœuds de travail de votre cluster en utilisant WireGuard.

  • Cette fonction permet de crypter le trafic uniquement entre les nœuds de travail d'une même grappe. Il ne crypte pas le trafic entre différents pods sur le même nœud de travail.
  • Le chiffrement entre noeuds worker avec WireGuard est pris en charge sur les clusters Kubernetes Service avec des noeuds worker qui exécutent Ubuntu 20 ou version ultérieure.
  • WireGuard n'est pas pris en charge sur les travailleurs qui ont des modules de cryptage installés par l'utilisateur.
  • WireGuard n'est pas conforme aux normes FIPS ou FedRAMP.
  • Vous ne pouvez pas modifier la configuration de WireGuard après l'avoir activée. Toutefois, vous pouvez le désactiver.

Pour plus d'informations sur ce paramètre de configuration, voir Enable WireGuard for a cluster dans la documentation Calico.

Activation du chiffrement WireGuard

  1. Exécutez la commande suivante pour activer WireGuard pour le trafic entre les noeuds worker.

    kubectl patch felixconfiguration default --type='merge' -p '{"spec":{"wireguardEnabled":true}}'
    

    Exemple de sortie

    felixconfiguration.crd.projectcalico.org/default patched
    
  2. Vérifiez votre configuration en consultant le felixconfiguration. Dans la sortie, recherchez la section WireGuard et vérifiez que wireguardEnabled: true.

    kubectl get felixconfiguration default -o yaml
    

    Exemple de sortie

    apiVersion: crd.projectcalico.org/v1
    kind: FelixConfiguration
    metadata:
      annotations:
        created-by: IBMCloudKubernetesService
        projectcalico.org/metadata: '{"uid":"8a21b69b-9ffb-451d-9619-0dd1605810dc","creationTimestamp":"2023-09-13T14:00:15Z"}'
      creationTimestamp: "2023-09-13T14:00:15Z"
      generation: 2
      name: default
      resourceVersion: "24839234"
      uid: ff0c79f3-5548-4db4-a22f-2f367282631d
    spec:
      bpfLogLevel: ""
      floatingIPs: Disabled
      logSeverityScreen: Info
      natPortRange: 32768:65535
      reportingInterval: 0s
      wireguardEnabled: true
    

Désactivation du chiffrement WireGuard

Si vous n'avez plus besoin du chiffrement de noeud worker à noeud worker dans votre cluster, vous pouvez désactiver WireGuard.

  1. Exécutez la commande suivante pour désactiver WireGuard.

    kubectl patch felixconfiguration default --type='merge' -p '{"spec":{"wireguardEnabled":false}}'
    

    Exemple de sortie

    felixconfiguration.crd.projectcalico.org/default patched
    
  2. Vérifiez que WireGuard est désactivé.

    kubectl get felixconfiguration default -o yaml
    

    Exemple de sortie

    apiVersion: crd.projectcalico.org/v1
    kind: FelixConfiguration
    metadata:
      annotations:
        created-by: IBMCloudKubernetesService
        projectcalico.org/metadata: '{"uid":"8a21b69b-9ffb-451d-9619-0dd1605810dc","creationTimestamp":"2023-09-13T14:00:15Z"}'
      creationTimestamp: "2023-09-13T14:00:15Z"
      generation: 3
      name: default
      resourceVersion: "24839453"
      uid: ff0c79f3-5548-4db4-a22f-2f367282631d
    spec:
      bpfLogLevel: ""
      floatingIPs: Disabled
      logSeverityScreen: Info
      natPortRange: 32768:65535
      reportingInterval: 0s
      wireguardEnabled: false