فناوری · شبکه
Envoy، WAF و محدودیت نرخ در دزکوب
پردازش L7 روی لبه
- نسخهٔ پینشده
- ⟦V_ENVOY⟧
- لایسنس
- Apache 2.0
- گروه در استک
- شبکه
Envoy، WAF و محدودیت نرخ چیست
Envoy یک پروکسی L7 است که مسیر داده را در سطح HTTP پردازش میکند. در دزکوب از طریق Cilium پیکربندی میشود و میزبان قواعد WAF و محدودیت نرخ است.
چرا این را انتخاب کردیم
| گزینهای که رد شد | چرا نه |
|---|---|
| WAF سختافزاری بیرونی | هزینه، و بیخبر از هویت بار کاری داخل کلاستر |
| بدون WAF | لایهٔ محافظت پایهای که هر خریدار سازمانی میپرسد |
ما دقیقاً چطور استفادهاش میکنیم
- قواعد WAF و محدودیت نرخ در یک پیکربندی واحد اعمال میشوند.
- ترتیب فیلترها ثابت است: محدودیت نرخ اول، WAF دوم.
- ext-authz برای احراز هویت جلویی سرویسهای داخلی و محیط پیشنمایش.
برای شما چه چیزی عوض میشود
- محافظت فقط در سطح شبکهفیلتر در سطح محتوای HTTP
- سرویس داخلی بدون احراز هویتext-authz جلوی آن
مرزها و محدودیتها
این سکشن در هر صفحهٔ فناوری اجباری است. هر ابزاری مرزی دارد؛ صفحهای که مرزش را نگوید، بقیهاش هم قابل اتکا نیست.
- محدودیت نرخ per-instance است. بودجه بر تعداد نمونهٔ Envoy تقسیم و به بالا گرد میشود. اگر به پایین گرد میشد، سقفِ ۲ درخواست بر ثانیه روی سه نمونه میشد صفر — یعنی رد کردن همهچیز.
- قواعد WAF عمداً بر پایهٔ زیررشتهاند، نه عبارت باقاعده. ارزیاب داخلی و قاعدهای که در لبه اجرا میشود باید دقیقاً یکی باشند؛ دو موتور که «تقریباً» یکیاند، جای زندگیِ دور زدن است.
- پیکربندی پیشفرض Envoy برای محدودیت نرخ، درصد اعمال را صفر میگذارد — یعنی محدودکنندهای که میشمارد و هرگز رد نمیکند. دزکوب این مقدار را صریح پین میکند.
- و صادقانه: WAF ما یک لایهٔ محافظت پایه است، نه جایگزین یک محصول تخصصی امنیت برنامهٔ وب.
اینها را هم ببینید
این را روی زیرساخت خودتان ببینید.
همین مؤلفه را در کلاستر شما پیکربندی میکنیم و نشان میدهیم.