Chiffrement du trafic de noeud worker à noeud worker avec WireGuard
Infrastructure classique Cloud privé virtuel
Vous pouvez crypter les données qui circulent entre les nœuds de travail de votre cluster en utilisant WireGuard.
- Cette fonction permet de crypter le trafic uniquement entre les nœuds de travail d'une même grappe. Il ne crypte pas le trafic entre différents pods sur le même nœud de travail.
- Le chiffrement entre noeuds worker avec WireGuard est pris en charge sur les clusters Kubernetes Service avec des noeuds worker qui exécutent Ubuntu 20 ou version ultérieure.
- WireGuard n'est pas pris en charge sur les travailleurs qui ont des modules de cryptage installés par l'utilisateur.
- WireGuard n'est pas conforme aux normes FIPS ou FedRAMP.
- Vous ne pouvez pas modifier la configuration de WireGuard après l'avoir activée. Toutefois, vous pouvez le désactiver.
Pour plus d'informations sur ce paramètre de configuration, voir Enable WireGuard for a cluster dans la documentation Calico.
Activation du chiffrement WireGuard
-
Exécutez la commande suivante pour activer WireGuard pour le trafic entre les noeuds worker.
kubectl patch felixconfiguration default --type='merge' -p '{"spec":{"wireguardEnabled":true}}'Exemple de sortie
felixconfiguration.crd.projectcalico.org/default patched -
Vérifiez votre configuration en consultant le
felixconfiguration. Dans la sortie, recherchez la section WireGuard et vérifiez quewireguardEnabled: true.kubectl get felixconfiguration default -o yamlExemple de sortie
apiVersion: crd.projectcalico.org/v1 kind: FelixConfiguration metadata: annotations: created-by: IBMCloudKubernetesService projectcalico.org/metadata: '{"uid":"8a21b69b-9ffb-451d-9619-0dd1605810dc","creationTimestamp":"2023-09-13T14:00:15Z"}' creationTimestamp: "2023-09-13T14:00:15Z" generation: 2 name: default resourceVersion: "24839234" uid: ff0c79f3-5548-4db4-a22f-2f367282631d spec: bpfLogLevel: "" floatingIPs: Disabled logSeverityScreen: Info natPortRange: 32768:65535 reportingInterval: 0s wireguardEnabled: true
Désactivation du chiffrement WireGuard
Si vous n'avez plus besoin du chiffrement de noeud worker à noeud worker dans votre cluster, vous pouvez désactiver WireGuard.
-
Exécutez la commande suivante pour désactiver WireGuard.
kubectl patch felixconfiguration default --type='merge' -p '{"spec":{"wireguardEnabled":false}}'Exemple de sortie
felixconfiguration.crd.projectcalico.org/default patched -
Vérifiez que WireGuard est désactivé.
kubectl get felixconfiguration default -o yamlExemple de sortie
apiVersion: crd.projectcalico.org/v1 kind: FelixConfiguration metadata: annotations: created-by: IBMCloudKubernetesService projectcalico.org/metadata: '{"uid":"8a21b69b-9ffb-451d-9619-0dd1605810dc","creationTimestamp":"2023-09-13T14:00:15Z"}' creationTimestamp: "2023-09-13T14:00:15Z" generation: 3 name: default resourceVersion: "24839453" uid: ff0c79f3-5548-4db4-a22f-2f367282631d spec: bpfLogLevel: "" floatingIPs: Disabled logSeverityScreen: Info natPortRange: 32768:65535 reportingInterval: 0s wireguardEnabled: false