NGINX Ingress Controller 5.5:安全性与性能提升,迁移更轻松

原文作者:Micheál Kingston-F5 Solutions Architect

原文链接:​NGINX Ingress Controller 5.5:安全性与性能提升,迁移更轻松

转载来源:​NGINX 中文社区

NGINX 唯一中文官方社区 ,尽在 ​nginx.org.cn


NGINX Ingress Controller 5.5 是一个专注的,社区需求驱动的版本。本次版本引入了多项新功能,扩展了对 Kubernetes Ingress 的支持,显著地提升了大规模部署场景下的启动性能,并增加了更多 annotation 以简化从 社区版Ingress-NGINX 的迁移。下面介绍本版本的主要更新。

Ingress 和 VirtualServer 的 External Authentication 支持

新增功能:Ingress 和 VirtualServer 资源现已支持 External Authentication。根据对 Ingress-NGINX 项目的分析,ExternalAuth 是使用最广泛的功能之一,也是用户迁移至 F5 NGINX Ingress Controller 时最常提出的需求。

为什么这很重要:对于从 社区版本Ingress-NGINX 迁移的团队来说,ExternalAuth 兼容性消除了最常见的阻碍之一。用户可以获得一条熟悉的且受支持的迁移路径,而无需在第一天就重新设计其认证架构。

Ingress 的 mTLS 支持

新增功能:Ingress 资源现在支持入站与出站流量的双向 TLS(mTLS),为用户在 F5 NGINX Ingress Controller 中原生保障流量安全提供了另一种选择。

为什么这很重要:mTLS 是零信任网络架构的核心构建模块。将其引入 Ingress 资源后,团队无需仅为了启用双向认证而迁移至 VirtualServer,即可直接在现有资源类型上完成配置。

新增对 Ingress-NGINX 的Annotation 支持

新增功能:本次版本新增对更多 社区版本Ingress-NGINX annotation 的支持,包括 add-header、add-header-inherit、proxy-redirect-from 和 proxy-redirect-to。

为什么这很重要:annotation 的兼容性仍然是团队从 社区版本Ingress-NGINX 迁移过程中最大的阻力点。每增加一个原生支持的 annotation,就意味着用户在初期需要重写的内容更少,从而实现更平滑、逐步推进的迁移路径。

大规模启动性能优化

新增功能:在大规模资源配置环境下,NIC 的启动时间已显著优化。在测试环境中,包含 100 个常规 Ingress 资源、250 个主 Ingress 资源、1,000 个从 Ingress 资源以及 100 个 VirtualServer 资源时,所有 NIC Pod 均在数秒内就绪,而在此前的 edge 镜像版本中则需要数十分钟。

为什么这很重要:在大规模环境下,启动缓慢会带来真实的运维风险,尤其是在滚动更新或集群恢复场景中。这一改进显著提升了 F5 NGINX Ingress Controller在大规模生产环境中的可靠性,尤其是在恢复速度至关重要的场景中。

扩展 VirtualServerRoute 路径匹配能力

新增功能:VirtualServerRoute 现在支持多个正则表达式路径,为具有高级流量管理需求的团队提供了更灵活的路由配置。

为什么这很重要:现实中的路由规则很少是简单的。在单个 VirtualServerRoute 中支持多个正则路径,减少了对变通方案的依赖,并为团队提供了更清晰、更易维护的配置。

Host 可选支持

新增功能:Host 现已通过可选启用方式变为非必填项,让不使用 DNS 的环境(如测试环境和实验室)也能够启用基于 IP 的路由,同时仍保留基于 Host 的路由作为 Kubernetes 的标准模型。

为什么这很重要:并非所有环境都具备 DNS,尤其是在早期测试阶段或隔离的实验室环境中。该功能使团队能够在不修改网络配置的情况下更快速地启动和运行。

NGINX Plus 专属功能

NGINX Plus 客户除了享有上述所有功能外,还可在本次发布中获得额外的企业级安全能力。

Ingress 的 WAF 策略支持

新增功能:F5 WAF Policy 资源现在可以直接关联到 Ingress 资源,取消了此前必须使用 VirtualServer 的限制。

为什么这很重要:WAF 防护不应受限于所使用的资源抽象类型。这一能力使平台与安全团队在 Kubernetes 环境中应用和管理 WAF 策略时拥有更大的灵活性。

F5 WAF IP Intelligence 支持

新增功能:WAF IP Intelligence 现在可以基于实时威胁情报,自动阻止或限制来自信誉较差 IP 地址的访问,威胁类别包括僵尸网络、Windows 漏洞利用以及 Web 攻击等。

为什么这很重要:在边缘拦截已知恶意源,使其无法到达应用程序,是最有效的安全控制措施之一。IP Intelligence 通过持续更新的威胁数据自动化实现该过程,在降低暴露风险的同时不会增加运维开销。

稳定性与 Bug 修复

本次发布还包含多项稳定性改进与缺陷修复。完整信息请访问 ​GitHub 发布页面以及我们的​公开发布文档。请按照文档中的升级指南来升级 F5 NGINX Ingress Controller。

我们为团队在本次发布中的成果感到自豪。本次发布基于用户反馈,在安全性、性能以及迁移体验等多个方面同时推动项目向前发展。

相关推荐
云烟成雨TD1 小时前
Micrometer 系列【25】Spring Boot Actuator | Spring MVC、Spring WebFlux 指标
java·spring boot·micrometer
weixin_307779131 小时前
PHP 大文件上传:内存占用、超时与最佳实践
linux·服务器·开发语言·nginx·php
国际云,接待1 小时前
云服务器 SSH 被扫爆了怎么办:安全组、密钥登录与 Fail2ban 的完整加固清单
服务器·安全·ssh
liudashuang20171 小时前
Kafka Producer 隐藏深坑:Sender 线程自阻塞(自死锁)导致 BufferExhaustedException 完整复盘
java·分布式·kafka·linq
风筱1 小时前
Idea的CC GUI插件安装Claude Code SDK失败
java·ide·ai编程
m0_527034331 小时前
异步任务审核系统设计:消息队列、超时重试与失败补偿
java·大数据·开发语言
闲云野鹤在人间1 小时前
项目实战:LNMP-电商平台-ECshop
linux·运维·nginx·apache·lvs
xbgRS2 小时前
springBoot项目配置加载优先级
java·spring boot
zzzll11112 小时前
Loop Engineering:循环工程的原理、实践与应用
java·数据库·python