NGINX Ingress Controller 5.5:安全性与性能提升,迁移更轻松

原文作者:Micheál Kingston-F5 Solutions Architect

原文链接:​NGINX Ingress Controller 5.5:安全性与性能提升,迁移更轻松

转载来源:​NGINX 中文社区

NGINX 唯一中文官方社区 ,尽在 ​nginx.org.cn


NGINX Ingress Controller 5.5 是一个专注的,社区需求驱动的版本。本次版本引入了多项新功能,扩展了对 Kubernetes Ingress 的支持,显著地提升了大规模部署场景下的启动性能,并增加了更多 annotation 以简化从 社区版Ingress-NGINX 的迁移。下面介绍本版本的主要更新。

Ingress 和 VirtualServer 的 External Authentication 支持

新增功能:Ingress 和 VirtualServer 资源现已支持 External Authentication。根据对 Ingress-NGINX 项目的分析,ExternalAuth 是使用最广泛的功能之一,也是用户迁移至 F5 NGINX Ingress Controller 时最常提出的需求。

为什么这很重要:对于从 社区版本Ingress-NGINX 迁移的团队来说,ExternalAuth 兼容性消除了最常见的阻碍之一。用户可以获得一条熟悉的且受支持的迁移路径,而无需在第一天就重新设计其认证架构。

Ingress 的 mTLS 支持

新增功能:Ingress 资源现在支持入站与出站流量的双向 TLS(mTLS),为用户在 F5 NGINX Ingress Controller 中原生保障流量安全提供了另一种选择。

为什么这很重要:mTLS 是零信任网络架构的核心构建模块。将其引入 Ingress 资源后,团队无需仅为了启用双向认证而迁移至 VirtualServer,即可直接在现有资源类型上完成配置。

新增对 Ingress-NGINX 的Annotation 支持

新增功能:本次版本新增对更多 社区版本Ingress-NGINX annotation 的支持,包括 add-header、add-header-inherit、proxy-redirect-from 和 proxy-redirect-to。

为什么这很重要:annotation 的兼容性仍然是团队从 社区版本Ingress-NGINX 迁移过程中最大的阻力点。每增加一个原生支持的 annotation,就意味着用户在初期需要重写的内容更少,从而实现更平滑、逐步推进的迁移路径。

大规模启动性能优化

新增功能:在大规模资源配置环境下,NIC 的启动时间已显著优化。在测试环境中,包含 100 个常规 Ingress 资源、250 个主 Ingress 资源、1,000 个从 Ingress 资源以及 100 个 VirtualServer 资源时,所有 NIC Pod 均在数秒内就绪,而在此前的 edge 镜像版本中则需要数十分钟。

为什么这很重要:在大规模环境下,启动缓慢会带来真实的运维风险,尤其是在滚动更新或集群恢复场景中。这一改进显著提升了 F5 NGINX Ingress Controller在大规模生产环境中的可靠性,尤其是在恢复速度至关重要的场景中。

扩展 VirtualServerRoute 路径匹配能力

新增功能:VirtualServerRoute 现在支持多个正则表达式路径,为具有高级流量管理需求的团队提供了更灵活的路由配置。

为什么这很重要:现实中的路由规则很少是简单的。在单个 VirtualServerRoute 中支持多个正则路径,减少了对变通方案的依赖,并为团队提供了更清晰、更易维护的配置。

Host 可选支持

新增功能:Host 现已通过可选启用方式变为非必填项,让不使用 DNS 的环境(如测试环境和实验室)也能够启用基于 IP 的路由,同时仍保留基于 Host 的路由作为 Kubernetes 的标准模型。

为什么这很重要:并非所有环境都具备 DNS,尤其是在早期测试阶段或隔离的实验室环境中。该功能使团队能够在不修改网络配置的情况下更快速地启动和运行。

NGINX Plus 专属功能

NGINX Plus 客户除了享有上述所有功能外,还可在本次发布中获得额外的企业级安全能力。

Ingress 的 WAF 策略支持

新增功能:F5 WAF Policy 资源现在可以直接关联到 Ingress 资源,取消了此前必须使用 VirtualServer 的限制。

为什么这很重要:WAF 防护不应受限于所使用的资源抽象类型。这一能力使平台与安全团队在 Kubernetes 环境中应用和管理 WAF 策略时拥有更大的灵活性。

F5 WAF IP Intelligence 支持

新增功能:WAF IP Intelligence 现在可以基于实时威胁情报,自动阻止或限制来自信誉较差 IP 地址的访问,威胁类别包括僵尸网络、Windows 漏洞利用以及 Web 攻击等。

为什么这很重要:在边缘拦截已知恶意源,使其无法到达应用程序,是最有效的安全控制措施之一。IP Intelligence 通过持续更新的威胁数据自动化实现该过程,在降低暴露风险的同时不会增加运维开销。

稳定性与 Bug 修复

本次发布还包含多项稳定性改进与缺陷修复。完整信息请访问 ​GitHub 发布页面以及我们的​公开发布文档。请按照文档中的升级指南来升级 F5 NGINX Ingress Controller。

我们为团队在本次发布中的成果感到自豪。本次发布基于用户反馈,在安全性、性能以及迁移体验等多个方面同时推动项目向前发展。

相关推荐
鲨鱼辣钊12 小时前
【FastAPI筑基-Day19】APScheduler定时任务全实战|自动执行、动态启停、后台常驻
java·spring·fastapi
学长毕业设计16 小时前
基于SpringBoot的公益基金管理系统(源码+文档+讲解视频)
java·spring boot·后端
Brilliantwxx16 小时前
【Linux】 进程(9)程序与进程地址空间(基础+进阶+面试题)
linux·运维·服务器·开发语言·c++
东小西17 小时前
【SAA实战】第 3 篇 · 工具调用全攻略:把业务能力交给 Agent 自己调度
java·后端·spring
东小西17 小时前
【SAA实战】第 4 篇 · Agent 短期记忆:saver 让 Agent 跨轮记得住(threadId 隔离)
java·后端·spring
许彰午17 小时前
22-DataCenter报文序列化
java·低代码·架构·状态模式
不怕犯错,就怕不做17 小时前
git prune 自动删除本地记录中那些远程已经不存在的分支引用
linux·服务器·git
2601_9620652517 小时前
[MySQL] SQL优化之性能分析
java·sql·mysql
小范同学_17 小时前
JDK1.7 与 JDK1.8 HashMap 底层原理对比 + 数组并发扩容死循环详解
java·开发语言
weixin_4166679618 小时前
【无标题】
运维·服务器·网络