インターネットの急速な発展に伴い、セキュリティはますます私たちの注目の的となっています。 HTTPS は、贅沢なテクノロジーから現代の Web インタラクションの標準へと進化しました。これは情報保護のための重要なツールであるだけでなく、信頼と品質の象徴でもあります🛡️。ローカルの K8s 開発環境でアクセスするために HTTPS を使用する必要がある場合、TLS/SSL 証明書をどのように構成しますか? 今日は、K8s 環境で証明書に簡単に自己署名して、ローカル開発環境のセキュリティを向上させる方法をご紹介します。 1. 準備1. KindをインストールするKind の設定ファイルを生成する際に、Kind の extraPortMapping 設定オプションを利用して、ホストからノード上で実行されている Ingress コントローラーにポートを転送しました。 その役割は、ローカル ホストがポート 80/443 を介して Ingress コントローラーに要求を送信できるようにすることです。 生成された構成を使用して、K8s クラスターをローカルにインストールします。 ⚠️ extraPortMappings が設定されているため、複数の K8s クラスターをローカルにデプロイする必要がある場合は、ポートを調整するか、extraPortMappings 設定項目を削除する必要があります。 2. TraefikをインストールするTraefik Labs チャート リポジトリを Helm に追加します。 ここでは、websecure のホスト ポートを 443 に設定し、着信 HTTPS トラフィックが Traefik に正しくルーティングされるようにします。 3. Dnsmasqをインストールする/etc/hosts は単純なドメインと IP アドレスのマッピングには便利ですが、静的であり、ワイルドカードやパターン マッチングをサポートしていないため、ドメインのすべてのサブドメインに同じ IP アドレスを設定することはできません。 Dnsmasq[1]は、DHCPサービスも提供できる軽量のDNSフォワードおよびリバースキャッシュサーバーです。簡単に設定および使用できるように設計されており、特に単純な DHCP および DNS サービスが必要な小規模ネットワーク環境でよく使用されます。 Dnsmasq は、より強力で柔軟性があり、集中化されたソリューションを提供すると言えます。インストール方法は次のとおりです。 4. CFSSL/mkcertをインストールする自己署名 SSL/TLS 証明書をローカルで生成するためのツールは多数あります。ここで2つ紹介します。各ツールには独自の特性と最適な用途があります。ニーズや好みに応じてお選びいただけます。 1つ目はCFSSL[2]です。インストール方法は次のとおりです。 2番目の方法:mkcert[3]。インストール方法は以下になります。 まとめこれまでに、ローカルの K8s 開発環境でのインフラストラクチャの準備が完了しました。 Kind を通じて、ローカル Kubernetes クラスターの構築に成功しました。 Helm と Traefik を通じて、クラスターに強力なルーティングとリバース プロキシ機能を構成しました。最後に、Dnsmasq を通じて、従来の /etc/hosts 方式に代わる柔軟なローカル DNS ソリューションを提供しました。これらすべてにより、その後の TLS/SSL 証明書の構成のための強固な基盤が築かれました。 次に、次の段階に進み、K8s 開発環境で自己署名証明書を構成して、HTTPS 経由の安全なアクセスを有効にする方法を実際に検討します。好奇心を持って、私と一緒にクラウド ネイティブの神秘的な世界を探検しましょう。 🚀 2. 自己署名証明書を作成するまず、自己署名証明書を作成する必要があります。ここでは、このプロセスを完了するために CFSSL を使用することを選択します。 初期設定次のコマンドを丁寧に入力して、光沢のある設定ファイル config.json を生成します✨ 設定内容は必要に応じて若干調整できます
証明書を生成するcreate-selfsign-cert.shスクリプトに以下を記述します。 次に、次のコマンドを実行してワイルドカード ドメイン名証明書を生成します。 💡 ヒント: 実行後、次の 3 つのファイルが作成されます。 CFSSL のさらなる魅力については、公式 Web サイトにアクセスしてご自身で調べてみてください。 3. Kubernetes TLSシークレットを作成する次に、自己署名証明書と秘密鍵を TLS シークレットとして Kubernetes に保存します。 4. TLSシークレットを使用するようにKubernetes Ingressを構成するよし、これで準備はすべて完了です🎉、次はサービスを呼んで試してみましょう! K8s IngressリソースでHTTPSを有効にするためにTLSシークレットを参照します。対応するドメイン名はnginx.kind.clusterです。 5. Dnsmasqを設定するドメイン名はカスタマイズされているため、ローカルでも呪文を唱える必要があります。 ローカル IP からワイルドカード [サブ] ドメインを提供できるように、Dnsmasq 構成に次の情報を追加します。 前述のように、Kind クラスターのポートをホストにマッピングしたので、ここではクラスター ホストの実際の IP アドレスではなく、127.0.0.1 のみを構成する必要があります。 Dnsmasq は、foo.kind.cluster や bar.kind.cluster などのサブドメイン レコードの解決も試みるので、非常に便利です。 設定が完了しました。brewを使用してDnsmasqを再起動します。 また、.kind.cluster で終わるドメイン専用の DNS リゾルバも構成しました。 最後に、dig コマンドを使用して、ドメイン名解決が正しく 127.0.0.1 を指していることを確認します。 🎉 検証してみましょう。 写真 6. 自己署名証明書の信頼自己署名証明書を使用する場合の欠点は、ユーザーがこの Ingress を通じて公開されているサービスにアクセスすると、証明書が信頼できる証明機関によって発行されていないため、ブラウザに警告が表示されることです。この問題を解決するにはどうすればいいでしょうか? 実はとても簡単です。コンピュータ上で、この自己署名証明書を信頼されたルート証明書ストアに追加すると、接続が安全でない場合にブラウザで毎回警告が表示されなくなります。 macOSを例に挙げてみましょう ステップ 1: .crt ファイルをダブルクリックします。これにより、キーチェーン アクセス アプリが開きます。キーチェーン アクセスで、証明書がインポートされたことがわかります。表示されない場合は、.crt ファイルをキーチェーン アクセス ウィンドウに手動でドラッグすることもできます。 ステップ2: インポートした証明書を右クリックし、「情報を見る」を選択します。 写真 ステップ3: 「信頼」セクションを展開し、「この証明書を使用する場合」で「常に信頼」を選択します。 写真 ステップ4: 最後に検証してみましょう🎉 写真 CURL 経由で確認することもできますが、エラーは報告されなくなります。効果は以下のとおりです
上記の手順を実行すると、ローカル開発環境で自己署名証明書を信頼し、正しく使用できるようになります。 しかし、より簡単な代替手段であるmkcertがあります。これは、面倒な設定をせずにローカル開発環境で直接信頼できる証明書を作成するのに役立ち、ローカル環境の設定を大幅に簡素化します。 試してみるのもいいかもしれません。これは CFSSL を完全に置き換えることができます。ローカル開発とテストには十分です。 裏面に記入この記事では、比較的従来的なアプローチで自己署名証明書を作成しましたが、これは一部のシナリオでは真に「クラウド ネイティブ」ではない可能性があります。次の記事では、証明書の要求と更新を自動化し、最新のKubernetesエコシステムとの統合と適応性を高めるように設計された、真にクラウドネイティブな自己署名証明書方式であるCert-Manager[4]について詳しく紹介します。 🚀 参考文献[1]Dnsmasq: https://en.wikipedia.org/wiki/Dnsmasq [2]CFSSL: https://github.com/cloudflare/cfssl [3]mkcert: https://github.com/FiloSottile/mkcert [4]証明書マネージャー: https://cert-manager.io/ |
<<: Linode MarketplaceとMastodonを使って独自の分散型ソーシャルプラットフォームを構築しましょう
>>: Kaniko を使用して Kubernetes クラスターでコンテナ イメージを構築する方法
[51CTO.com からのオリジナル記事] すべての開発者には、コードで世界を変えるという夢があり...
万能のツールはありませんが、予算内で最高の入出力比率を持つ優れた製品を見つけることができます。現代の...
[[314395]]カリフォルニア州サンフランシスコ市は、伝統的なシリコンバレーに属していませんが、...
<a href="http://www..com/act/cloudedm/edm1...
itldcはどうですか? itldc マイアミ VPS はいかがでしょうか?マイアミはアメリカ南東部...
Hostmybytes は、 Alipay支払いをサポートしていることをメールで知らせ、ロサンゼルス...
どのロシアの VPS が推奨されますか?ロシアのVPSとは何ですか?最も安いロシアの VPS はどれ...
キーワードを選択した後、それに応じてキーワードを整理し始めることがよくあります。キーワードのレイアウ...
過去 10 年間の IoT (モノのインターネット) の拡大、5G の導入、エッジ コンピューティン...
Hosteons は、ロサンゼルスとニューヨークのデータセンターでの KVM および OpenVZ7...
蘇寧のような業界大手に買収されたことは、すでにRedbabyにとって最高の行き先だ。同社は、中国で問...
23日に百度が発表した「ハイパーリンク不正行為に関するアルゴリズムのアップグレード」の発表については...
かつてはトラフィックインフルエンサーが数多く登場しましたが、トラフィックが底を打った現代では、かつて...
5Gは強さと運用の競争であり、もはやトラフィックの時代ではありません。現在、チップ、クラウドコンピュ...
[51CTO.com からのオリジナル記事] 2010 年に OpenStack オープンソース プ...