NGINX Ingress Controller 5.5:安全性与性能提升,迁移更轻松

原文作者:Micheál Kingston-F5 Solutions Architect

原文链接:​NGINX Ingress Controller 5.5:安全性与性能提升,迁移更轻松

转载来源:​NGINX 中文社区

NGINX 唯一中文官方社区 ,尽在 ​nginx.org.cn


NGINX Ingress Controller 5.5 是一个专注的,社区需求驱动的版本。本次版本引入了多项新功能,扩展了对 Kubernetes Ingress 的支持,显著地提升了大规模部署场景下的启动性能,并增加了更多 annotation 以简化从 社区版Ingress-NGINX 的迁移。下面介绍本版本的主要更新。

Ingress 和 VirtualServer 的 External Authentication 支持

新增功能:Ingress 和 VirtualServer 资源现已支持 External Authentication。根据对 Ingress-NGINX 项目的分析,ExternalAuth 是使用最广泛的功能之一,也是用户迁移至 F5 NGINX Ingress Controller 时最常提出的需求。

为什么这很重要:对于从 社区版本Ingress-NGINX 迁移的团队来说,ExternalAuth 兼容性消除了最常见的阻碍之一。用户可以获得一条熟悉的且受支持的迁移路径,而无需在第一天就重新设计其认证架构。

Ingress 的 mTLS 支持

新增功能:Ingress 资源现在支持入站与出站流量的双向 TLS(mTLS),为用户在 F5 NGINX Ingress Controller 中原生保障流量安全提供了另一种选择。

为什么这很重要:mTLS 是零信任网络架构的核心构建模块。将其引入 Ingress 资源后,团队无需仅为了启用双向认证而迁移至 VirtualServer,即可直接在现有资源类型上完成配置。

新增对 Ingress-NGINX 的Annotation 支持

新增功能:本次版本新增对更多 社区版本Ingress-NGINX annotation 的支持,包括 add-header、add-header-inherit、proxy-redirect-from 和 proxy-redirect-to。

为什么这很重要:annotation 的兼容性仍然是团队从 社区版本Ingress-NGINX 迁移过程中最大的阻力点。每增加一个原生支持的 annotation,就意味着用户在初期需要重写的内容更少,从而实现更平滑、逐步推进的迁移路径。

大规模启动性能优化

新增功能:在大规模资源配置环境下,NIC 的启动时间已显著优化。在测试环境中,包含 100 个常规 Ingress 资源、250 个主 Ingress 资源、1,000 个从 Ingress 资源以及 100 个 VirtualServer 资源时,所有 NIC Pod 均在数秒内就绪,而在此前的 edge 镜像版本中则需要数十分钟。

为什么这很重要:在大规模环境下,启动缓慢会带来真实的运维风险,尤其是在滚动更新或集群恢复场景中。这一改进显著提升了 F5 NGINX Ingress Controller在大规模生产环境中的可靠性,尤其是在恢复速度至关重要的场景中。

扩展 VirtualServerRoute 路径匹配能力

新增功能:VirtualServerRoute 现在支持多个正则表达式路径,为具有高级流量管理需求的团队提供了更灵活的路由配置。

为什么这很重要:现实中的路由规则很少是简单的。在单个 VirtualServerRoute 中支持多个正则路径,减少了对变通方案的依赖,并为团队提供了更清晰、更易维护的配置。

Host 可选支持

新增功能:Host 现已通过可选启用方式变为非必填项,让不使用 DNS 的环境(如测试环境和实验室)也能够启用基于 IP 的路由,同时仍保留基于 Host 的路由作为 Kubernetes 的标准模型。

为什么这很重要:并非所有环境都具备 DNS,尤其是在早期测试阶段或隔离的实验室环境中。该功能使团队能够在不修改网络配置的情况下更快速地启动和运行。

NGINX Plus 专属功能

NGINX Plus 客户除了享有上述所有功能外,还可在本次发布中获得额外的企业级安全能力。

Ingress 的 WAF 策略支持

新增功能:F5 WAF Policy 资源现在可以直接关联到 Ingress 资源,取消了此前必须使用 VirtualServer 的限制。

为什么这很重要:WAF 防护不应受限于所使用的资源抽象类型。这一能力使平台与安全团队在 Kubernetes 环境中应用和管理 WAF 策略时拥有更大的灵活性。

F5 WAF IP Intelligence 支持

新增功能:WAF IP Intelligence 现在可以基于实时威胁情报,自动阻止或限制来自信誉较差 IP 地址的访问,威胁类别包括僵尸网络、Windows 漏洞利用以及 Web 攻击等。

为什么这很重要:在边缘拦截已知恶意源,使其无法到达应用程序,是最有效的安全控制措施之一。IP Intelligence 通过持续更新的威胁数据自动化实现该过程,在降低暴露风险的同时不会增加运维开销。

稳定性与 Bug 修复

本次发布还包含多项稳定性改进与缺陷修复。完整信息请访问 ​GitHub 发布页面以及我们的​公开发布文档。请按照文档中的升级指南来升级 F5 NGINX Ingress Controller。

我们为团队在本次发布中的成果感到自豪。本次发布基于用户反馈,在安全性、性能以及迁移体验等多个方面同时推动项目向前发展。

相关推荐
小羊没烦恼!1 天前
微服务化的基石——持续集成
java·大数据·word·powerpoint·.net
俊昭喜喜里1 天前
java中的继承和多态的区别
java
小羊没烦恼!1 天前
初探性能优化——2个月到4小时的性能提升
java·开发语言·windows·算法·c#
譕痕1 天前
JSONObject与JSONArray封装数据格式区别
java·json
虎头金猫1 天前
4K 视频总卡在公网带宽?用 N1 + OpenList 把网盘播放链路重新理顺
运维·服务器·网络·python·容器·beautifulsoup·pandas
胡写代码1 天前
别再前后端各写一套表单校验了
java·后端
小鱼能吃糖1 天前
缺陷修复总览 · mall电商项目:5类缺陷,1个病根,4个业务域
java·电商
还是大剑师兰特1 天前
解决nginx错误:http://localhost:7000正常,http://localhost:7000/map 报错404
nginx·大剑师
此时不提桶,更待何时1 天前
01-06-A-JVM排查实战详解
java·jvm
vipxieliang1 天前
ValidX 在 DDD 领域驱动设计中的实践
java·spring boot