Dezkubeدزکوب

فناوری · شبکه

Envoy، WAF و محدودیت نرخ در دزکوب

پردازش L7 روی لبه

نسخهٔ پین‌شده
⟦V_ENVOY⟧
لایسنس
Apache 2.0
گروه در استک
شبکه

Envoy، WAF و محدودیت نرخ چیست

Envoy یک پروکسی L7 است که مسیر داده را در سطح HTTP پردازش می‌کند. در دزکوب از طریق Cilium پیکربندی می‌شود و میزبان قواعد WAF و محدودیت نرخ است.

چرا این را انتخاب کردیم

گزینه‌هایی که بررسی و رد شدند، و دلیل رد هر کدام
گزینه‌ای که رد شدچرا نه
WAF سخت‌افزاری بیرونیهزینه، و بی‌خبر از هویت بار کاری داخل کلاستر
بدون WAFلایهٔ محافظت پایه‌ای که هر خریدار سازمانی می‌پرسد

ما دقیقاً چطور استفاده‌اش می‌کنیم

  • قواعد WAF و محدودیت نرخ در یک پیکربندی واحد اعمال می‌شوند.
  • ترتیب فیلترها ثابت است: محدودیت نرخ اول، WAF دوم.
  • ext-authz برای احراز هویت جلویی سرویس‌های داخلی و محیط پیش‌نمایش.

برای شما چه چیزی عوض می‌شود

  • محافظت فقط در سطح شبکهفیلتر در سطح محتوای HTTP
  • سرویس داخلی بدون احراز هویتext-authz جلوی آن

مرزها و محدودیت‌ها

این سکشن در هر صفحهٔ فناوری اجباری است. هر ابزاری مرزی دارد؛ صفحه‌ای که مرزش را نگوید، بقیه‌اش هم قابل اتکا نیست.

  • محدودیت نرخ per-instance است. بودجه بر تعداد نمونهٔ Envoy تقسیم و به بالا گرد می‌شود. اگر به پایین گرد می‌شد، سقفِ ۲ درخواست بر ثانیه روی سه نمونه می‌شد صفر — یعنی رد کردن همه‌چیز.
  • قواعد WAF عمداً بر پایهٔ زیررشته‌اند، نه عبارت باقاعده. ارزیاب داخلی و قاعده‌ای که در لبه اجرا می‌شود باید دقیقاً یکی باشند؛ دو موتور که «تقریباً» یکی‌اند، جای زندگیِ دور زدن است.
  • پیکربندی پیش‌فرض Envoy برای محدودیت نرخ، درصد اعمال را صفر می‌گذارد — یعنی محدودکننده‌ای که می‌شمارد و هرگز رد نمی‌کند. دزکوب این مقدار را صریح پین می‌کند.
  • و صادقانه: WAF ما یک لایهٔ محافظت پایه است، نه جایگزین یک محصول تخصصی امنیت برنامهٔ وب.

این را روی زیرساخت خودتان ببینید.

همین مؤلفه را در کلاستر شما پیکربندی می‌کنیم و نشان می‌دهیم.