原文作者:Micheál Kingston-F5 Solutions Architect
原文链接:NGINX Ingress Controller 5.5:安全性与性能提升,迁移更轻松
转载来源:NGINX 中文社区
NGINX 唯一中文官方社区 ,尽在 nginx.org.cn
NGINX Ingress Controller 5.5 是一个专注的,社区需求驱动的版本。本次版本引入了多项新功能,扩展了对 Kubernetes Ingress 的支持,显著地提升了大规模部署场景下的启动性能,并增加了更多 annotation 以简化从 社区版Ingress-NGINX 的迁移。下面介绍本版本的主要更新。
Ingress 和 VirtualServer 的 External Authentication 支持
新增功能:Ingress 和 VirtualServer 资源现已支持 External Authentication。根据对 Ingress-NGINX 项目的分析,ExternalAuth 是使用最广泛的功能之一,也是用户迁移至 F5 NGINX Ingress Controller 时最常提出的需求。
为什么这很重要:对于从 社区版本Ingress-NGINX 迁移的团队来说,ExternalAuth 兼容性消除了最常见的阻碍之一。用户可以获得一条熟悉的且受支持的迁移路径,而无需在第一天就重新设计其认证架构。
Ingress 的 mTLS 支持
新增功能:Ingress 资源现在支持入站与出站流量的双向 TLS(mTLS),为用户在 F5 NGINX Ingress Controller 中原生保障流量安全提供了另一种选择。
为什么这很重要:mTLS 是零信任网络架构的核心构建模块。将其引入 Ingress 资源后,团队无需仅为了启用双向认证而迁移至 VirtualServer,即可直接在现有资源类型上完成配置。
新增对 Ingress-NGINX 的Annotation 支持
新增功能:本次版本新增对更多 社区版本Ingress-NGINX annotation 的支持,包括 add-header、add-header-inherit、proxy-redirect-from 和 proxy-redirect-to。
为什么这很重要:annotation 的兼容性仍然是团队从 社区版本Ingress-NGINX 迁移过程中最大的阻力点。每增加一个原生支持的 annotation,就意味着用户在初期需要重写的内容更少,从而实现更平滑、逐步推进的迁移路径。
大规模启动性能优化
新增功能:在大规模资源配置环境下,NIC 的启动时间已显著优化。在测试环境中,包含 100 个常规 Ingress 资源、250 个主 Ingress 资源、1,000 个从 Ingress 资源以及 100 个 VirtualServer 资源时,所有 NIC Pod 均在数秒内就绪,而在此前的 edge 镜像版本中则需要数十分钟。
为什么这很重要:在大规模环境下,启动缓慢会带来真实的运维风险,尤其是在滚动更新或集群恢复场景中。这一改进显著提升了 F5 NGINX Ingress Controller在大规模生产环境中的可靠性,尤其是在恢复速度至关重要的场景中。
扩展 VirtualServerRoute 路径匹配能力
新增功能:VirtualServerRoute 现在支持多个正则表达式路径,为具有高级流量管理需求的团队提供了更灵活的路由配置。
为什么这很重要:现实中的路由规则很少是简单的。在单个 VirtualServerRoute 中支持多个正则路径,减少了对变通方案的依赖,并为团队提供了更清晰、更易维护的配置。
Host 可选支持
新增功能:Host 现已通过可选启用方式变为非必填项,让不使用 DNS 的环境(如测试环境和实验室)也能够启用基于 IP 的路由,同时仍保留基于 Host 的路由作为 Kubernetes 的标准模型。
为什么这很重要:并非所有环境都具备 DNS,尤其是在早期测试阶段或隔离的实验室环境中。该功能使团队能够在不修改网络配置的情况下更快速地启动和运行。
NGINX Plus 专属功能
NGINX Plus 客户除了享有上述所有功能外,还可在本次发布中获得额外的企业级安全能力。
Ingress 的 WAF 策略支持
新增功能:F5 WAF Policy 资源现在可以直接关联到 Ingress 资源,取消了此前必须使用 VirtualServer 的限制。
为什么这很重要:WAF 防护不应受限于所使用的资源抽象类型。这一能力使平台与安全团队在 Kubernetes 环境中应用和管理 WAF 策略时拥有更大的灵活性。
F5 WAF IP Intelligence 支持
新增功能:WAF IP Intelligence 现在可以基于实时威胁情报,自动阻止或限制来自信誉较差 IP 地址的访问,威胁类别包括僵尸网络、Windows 漏洞利用以及 Web 攻击等。
为什么这很重要:在边缘拦截已知恶意源,使其无法到达应用程序,是最有效的安全控制措施之一。IP Intelligence 通过持续更新的威胁数据自动化实现该过程,在降低暴露风险的同时不会增加运维开销。
稳定性与 Bug 修复
本次发布还包含多项稳定性改进与缺陷修复。完整信息请访问 GitHub 发布页面以及我们的公开发布文档。请按照文档中的升级指南来升级 F5 NGINX Ingress Controller。
我们为团队在本次发布中的成果感到自豪。本次发布基于用户反馈,在安全性、性能以及迁移体验等多个方面同时推动项目向前发展。