如何在 Kubernetes 中配置 HTTPS

背景和目的

在现代 Web 开发中,使用 HTTPS 加密协议进行通信是非常必要的,这不仅能够保护网站/应用的安全性,还可以提升用户体验和满意度。而在 Kubernetes 中,如果我们需要搭建一个使用 HTTPS 的 Web 服务,那么我们就需要对 Kubernetes 进行一些配置。

本文将介绍如何在 Kubernetes 中配置 HTTPS,假设我们已经有以下环境:

  • 一个可用的 Kubernetes 集群(可使用 minikube)
  • 一个已经存在的 Web 应用

步骤

步骤一:生成 SSL 证书

SSL 证书可以通过一些在线服务来申请,比如 Let's Encrypt 或 CloudFlare。这些服务可以提供免费的证书,所以我们只需要提供一些必要的信息(比如域名等)就可以获得证书。

在本文中,我们将使用 openssl 工具手动生成一个自签名的 SSL 证书,运行以下命令:

- ------- --- ----- ------ ----- --- ------- -------- ------- ---------------- ---- ----------------

其中,-x509 表示我们生成的是一个自签名的证书;-nodes 表示我们不使用加密进程;-days 表示有效期为 365 天,也可以根据需要自行更改;-newkey rsa:2048 表示使用 2048 位的 RSA 密钥;-keyout-out 分别表示私钥和证书保存路径及文件名。

步骤二:生成 Kubernetes 的 SSL 证书

生成 Kubernetes 的 SSL 证书需要在 Kubernetes 集群外部进行,可以在集群外的主机上运行以下命令:

- ------- ------ ---- -------------- ----
- ------- --- ---- ---- -------------- ---- --------------

这两个命令将在当前目录下生成私钥文件 kubernetes.key 和证书请求文件 kubernetes.csr

然后,我们还需要创建一个 openssl.cnf 文件,该文件用于指定证书扩展。运行以下命令:

- --- ----- ------------
-----
-------------- - ------
--------------------
--------
---------------- - --------
-------- - --------------- ----------------- ---------------
-------------- - --------------- ----------------------- --------------------------- ----------------------------------------- ------------- -------------- -----------------
---

其中,subjectAltName 表示证书可用的 IP 地址和 DNS 名称,需要根据实际情况进行修改。

最后,我们使用以下命令将证书请求文件和私钥文件生成 Kubernetes 证书:

- ------- ---- ---- --- -------------- --- ---------------- ------ ---------------- --------------- ---- -------------- ----- --- ----------- ------ -------- -----------

其中,-CA-CAkey 表示使用前面生成的自签名证书;-CAcreateserial 表示创建一个序列号文件;-days 表示证书有效期,需要与前面生成的自签名证书保持一致;-extensions-extfile 指明证书的扩展信息。

步骤三:创建 Secret 对象

在 Kubernetes 中,我们可以使用 Secret 对象存储证书和私钥,然后将这些信息传递给 Web 应用。

运行以下命令创建 Secret 对象:

- ------- ------ ------ --- ---------- ----- ----------------------- ------ -----------------------

其中,tls-secret 表示 Secret 对象的名称,--key--cert 分别表示私钥和证书的路径和文件名。

步骤四:通过 Ingress 进行 HTTPS 配置

在 Kubernetes 中,Ingress 是一种将外部请求路由到集群内部服务的方式。我们可以通过 Ingress 配置 HTTPS。

如果我们使用的是 nginx Ingress,那么可以通过以下方式创建 Ingress:

----------- ------------------
----- -------
---------
  ----- ----------
  ------------
    ----------------------------------------- ------
    -------------------------------------------- ------
-----
  ----
  - ----------- ----------
  ------
  - ----- -----------
    -----
      ------
      - ----- -
        --------
          ------------ ------------------
          ------------ --

其中,tls 表示将使用的 Secret 对象名称;rules 表示 Ingress 的规则,包括域名和后端服务;nginx.ingress.kubernetes.io/ssl-redirectnginx.ingress.kubernetes.io/ssl-passthrough 分别表示开启强制 HTTPS 和 TLS 代理传输。

如果我们使用的是 Traefik Ingress,则可以通过以下方式创建 Ingress:

----------- ------------------
----- -------
---------
  ----- ----------
  ------------
    ---------------------------- -------
    --------------------------- ---------------
    ---------------------- ------------------
    ------------------------------------- -----
    ------------- ----
    --------------- ------
-----
  ----
  - ----------- ----------
  ------
  - ----- -----------
    -----
      ------
      - ----- -
        --------
          ------------ ------------------
          ------------ --

可见,在 Traefik 中 HTTPS 配置较为复杂,需要指定很多参数。

步骤五:测试 HTTPS 配置

最后,我们可以使用浏览器或命令行工具(比如 curl)访问 Web 应用的 HTTPS 地址,来测试是否配置成功。

浏览器访问方法:

--------------------

命令行访问方法:

- ---- ---------- -------------------

其中,--insecure 表示禁用 SSL 认证校验。

总结

本文介绍了如何在 Kubernetes 中配置 HTTPS,包括生成 SSL 证书、生成 Kubernetes 的 SSL 证书、创建 Secret 对象、通过 Ingress 进行 HTTPS 配置以及测试 HTTPS 配置。通过本文的学习,读者可以了解 Kubernetes 中的 HTTPS 配置方法,并能在实际项目中进行应用。

参考文献

示例代码

本文所有代码均可以在 GitHub Repository 中获得。

来源:JavaScript中文网 ,转载请联系管理员! 本文地址:https://www.javascriptcn.com/post/646b0531968c7c53b0a77441


猜你喜欢

  • ES7 中的新特性:Array.prototype.flat() 和 Array.prototype.flatMap()

    在 ES7 中,JavaScript 引入了两个新的数组方法: Array.prototype.flat() 和 Array.prototype.flatMap()。

    1 年前
  • Cypress 中如何模拟鼠标事件

    随着前端技术的不断发展,单页面应用越来越普遍。这些页面的多样化交互,例如点击、拖拽、hover 等都需要用到鼠标事件。而在测试这些交互时,我们可能出于某种原因不能手动操作鼠标,这时就需要用到 Cypr...

    1 年前
  • 如何用 CSS Grid 实现水平和垂直居中的布局

    在前端开发中,对于页面布局的设计,常常需要实现元素的垂直或者水平居中。而传统的实现方式通常需要使用绝对定位或者 JavaScript 来处理,这些方法虽然能够实现相应的效果,但是代码量较多,也不够优雅...

    1 年前
  • Redis 中的发布 / 订阅模式详解

    什么是 Redis 发布 / 订阅模式? Redis 提供了一个简单而强大的消息发布 / 订阅机制,也称为 Pub/Sub 模式。在这种模式下,客户端可以将自己订阅到一个或多个频道,并收到任何其他客户...

    1 年前
  • React 的服务器端渲染 (SSR) 实践

    什么是服务器端渲染 (SSR) 服务器端渲染 (Server-side Rendering, SSR) 是指在服务端将 React 组件渲染成 HTML 字符串后再传输给客户端。

    1 年前
  • 利用 GraphQL 和 Nginx 实现负载均衡和高可用性

    在现代Web开发中,负载均衡和高可用性已经成为非常重要的一环。为了保证服务的稳定性和响应能力,很多公司在前端使用GraphQL和Nginx来实现负载均衡和高可用性。

    1 年前
  • Docker 遇到的坑:容器内访问网络慢

    随着 Docker 的普及,越来越多的开发者开始将应用程序部署到 Docker 容器中。然而,一些开发者在使用 Docker 容器时,遇到了容器内访问网络慢的问题。

    1 年前
  • ES2020 (ES11) 来了, 没准备好就 get out

    ES2020,也被称为ES11,是ECMAScript标准的最新版本。它于2020年6月被正式发布,带来了一系列新的特性和改进,这些特性和改进将使JavaScript编写更加方便和优雅。

    1 年前
  • Custom Elements 中如何实现跨组件通信?

    在前端开发过程中,经常会遇到需要多个组件之间进行通信的场景。在 Custom Elements 中也同样存在这样的需求。本文将介绍 Custom Elements 中如何实现跨组件通信,包括两种实现方...

    1 年前
  • 解决 Deno 中 WebSocket 会话终止的问题

    引言 WebSocket 技术是一种在 Web 应用中通信的标准化协议。在 Deno 中,我们可以使用标准库中的 WebSocket 模块来创建 WebSocket 会话。

    1 年前
  • 为什么使用 CSS Reset?

    在前端开发中,我们经常使用 CSS 进行页面的样式设计。但是不同浏览器对某些 HTML 元素的默认样式并不相同,这就导致了在不同浏览器上展示的页面效果也不同。要解决这个问题就要使用 CSS Reset...

    1 年前
  • Hapi 框架使用 Hapi-Pino 实现日志管理

    在前端开发中,机器生成的日志信息能够帮助开发者追踪和调试代码。因此,日志管理是 Web 应用程序中重要的一环。本文将介绍如何使用 Hapi-Pino 插件实现日志管理。

    1 年前
  • ES6 中的 Promise 实现异步代码的最佳实践

    在前端开发中,异步代码经常用于处理用户交互、数据请求等任务。然而,异步代码会给代码的可读性、可维护性等带来挑战。为了解决这个问题,ES6 中引入了 Promise。

    1 年前
  • Headless CMS 如何处理数据迁移与升级

    随着 Web 技术的不断发展,前端开发越来越受到关注。现在的前端开发不再是简单的网页制作,而是复杂的应用开发,需要管理大量的数据。而 Headless CMS 成为了解决这个问题的一个好的选择。

    1 年前
  • 为你的用户实现无障碍设计的 12 个技巧

    在设计和开发网站或应用程序时,我们需要考虑的人群不仅仅是视力和听力正常的人,还包括老年人、视力和听力障碍者、残疾人等等。为了让尽可能多的人能够访问和使用你的网站或应用程序,你需要采用无障碍设计的技术。

    1 年前
  • 使用 Tornado 实现 SSE 服务器的完整指南

    近年来,随着 Web 技术的不断发展和普及,实时数据的需求越来越大。SSE(Server-Sent Events),也称为 EventSource,是一种用于实时推送数据到前端的协议。

    1 年前
  • RESTful API 安全:如何防止 CSRF 攻击

    CSRF(Cross-Site Request Forgery)攻击是一种利用用户的已验证会话来执行非意愿操作的攻击方式。攻击者发送伪造的 HTTP 请求,使受害者在不知情的情况下执行某些操作,比如修...

    1 年前
  • 如何在 ES9 中使用 MatchAll 字符集实现全局匹配

    在 ES9 中,新增了一种字符集:MatchAll,它可以在正则表达式中实现全局匹配。在这篇文章中,我们将学习如何使用这个特性来提高前端开发的效率。 MatchAll 简介 MatchAll 是 ES...

    1 年前
  • ES6 中 let 和 const 的使用以及常见误区

    ES6 中新增了两个声明变量的关键字,分别是 let 和 const。相较于之前的 var 关键字,let 和 const 更加严谨,并且能够避免一些常见的编程错误。

    1 年前
  • 深入浅出 Redux 源码:理解 Reducer 的工作原理

    前言 在 React 应用中,Redux 是一个非常重要的状态管理工具。Redux 的核心原则是单一数据源,通过 actions 和 reducers 来改变应用的状态。

    1 年前

相关推荐

    暂无文章