原文作者:Micheál Kingston-F5 Solutions Architect
原文链接:NGINX Gateway Fabric 2.6:F5 WAF for NGINX 集成 Gateway API
转载来源:NGINX 中文社区
NGINX 唯一中文官方社区 ,尽在 nginx.org.cn
F5 WAF for NGINX 支持
新增功能:
NGINX Gateway Fabric 现已支持 F5 WAF for NGINX。SecOps 团队可以构建并编译可应用于 Gateway 和 HTTPRoute 的 WAF 策略。NGINX Gateway Fabric 可通过 NGINX One Console、NGINX Instance Manager 或 HTTP endpoint 获取这些策略。第一阶段引入了 ClickOps 流程,使 NGINX Gateway Fabric 能够在 Kubernetes 环境中获取并执行 WAF 策略和签名。WAF策略可以通过管理面板进行编译,也可以使用 F5 WAF compiler 编译后,通过 HTTP endpoint 提供。
为什么这很重要:
SecOps 团队可以通过其已在使用的工具来管理策略,同时应用团队能够保持快速交付。这种灵活的策略获取模式能够适应不同团队的工作方式,无论是通过 NGINX One Console 集中管理策略的 SecOps 团队,还是采用更加分布式的管理模式。
ListenerSet 支持
新增功能:
NGINX Gateway Fabric 现已支持 ListenerSet。ListenerSet 是一种Gateway API 类型,允许为 Gateway 指定额外的 listener。该功能将 listener 配置(端口、hostname、TLS 终止)与中心 Gateway 资源解耦,使多个团队能够管理自己的 listener,而无需修改共享 Gateway。
为什么这很重要:
在多团队环境中,单一共享 Gateway 很快会成为瓶颈。ListenerSet 让应用团队能够自主管理自己的 TLS 证书和路由,同时核心 Gateway 基础设施仍保持集中管理。
面向客户端 mTLS 的 FrontendTLS 支持
新增功能:
本次发布新增了 FrontendTLS 支持,可在 Gateway 层针对入站流量启用客户端侧的双向 TLS(mutual TLS)。
为什么这很重要:
mTLS 是零信任网络架构的核心基础。在 Gateway 层原生提供 mTLS 支持,无需借助临时解决方案,并为团队提供一种符合 Kubernetes 原生模式的方式,用于实施严格的身份验证和认证要求。
扩展 ProxySettings Policy 支持
新增功能:
ProxySettings Policy CRD 新增了多个 NGINX 指令,包括 proxy_read_timeout、proxy_connect_timeout 和 proxy_send_timeout。这些指令和设置此前需要通过 NGINX snippets 实现。
为什么这很重要:
Snippets 虽然可用,但在大规模环境中难以进行审计、版本管理和治理。将这些配置迁移到原生 Kubernetes manifest 中,可以使其在整个集群中变得可见、易于管理,并保持一致性。
RequestHeaderModifier 增强
新增功能:
现在可以在 RequestHeaderModifier 中设置 NGINX 变量,使团队在基于 Kubernetes 原生流量管理修改请求 header 时拥有更大的灵活性。这对于添加 trace 或 debug header、向后端传递真实客户端 IP 或请求 ID 等变量,以及处理复杂路由模式非常有用。
为什么这很重要:
header 处理听起来简单,但在实际环境中很快就会变得复杂。原生 NGINX 变量支持弥补了此前的一个缺口------在此之前,团队往往不得不借助自定义 snippets 或外部方案来解决这一问题。
稳定性与 Bug 修复
本次发布还包含多项稳定性改进与 bug 修复。完整信息请访问 GitHub release 页面及我们的公开发布文档。您也可以通过此链接升级 NGINX Gateway Fabric,并查看全新的 Kubernetes NGINX 页面,了解更多关于从 NGINX Ingress Controller 迁移至 NGINX Gateway Fabric 的信息。
我们为团队在本次发布中的付出感到自豪,也期待将其分享给社区和客户。