安全策略管控
路由 --》策略 --》插件 ip-restriction (配置访问来源限制)配置白名单 限制外部访问模型
关于higress console的访问安全限制
将higress-console暴露为 type:clusterip访问模式
通过ingress 转发 console配置
nginx.ingress.kubernetes.io/whitelist-source-range 配置允许访问的白名单地址 注意直接配置后 静态资源的路径问题
kubectl port-forward svc/higress-console -n higress-system --address 0.0.0.0 8088:8080 服务临时转发到 所有0.0.0.0 (允许外部访问 默认是127.0.0.1)+8088端口
需要在当前的worker节点上 安全组入方向开启 访问源ip 即用户本地的ip + 8088端口
kubectl logs -n higress-system -l app=higress-gateway --tail=-1 | grep -i "ip-restriction" 查看请求的源ip
通过 higress ai 网关配置 限制路由使用用户
将创建的消费者 --》绑定给对应的路由规则
这个apiKey是自定义的 可以通过userAuth每个自定义对应一个 不能直接通过 jsonwebtoken的方法生成 因为格式不同
客户端配置调用:chatOpenAi apiKey
创建消费者:
key Auth 配置 令牌来源:header:Authorization Bearer
在修改higress gateway服务配置的时候 通过helm upgrade --reuse-values -f .yaml 因为 spec.loadBalancerClass 定义了就不能再修改所以只能通过kubectl delete svc 在 upgrade
当暴露为早期的clb nodeBalancer externalIp是具体ip 当切换为nlb 则externalIp是nlb-xxxx这种地址
higress gateway 服务暴露为pod直连
higress-core:
gateway:
service:
annotations:
service.beta.kubernetes.io/backend-type: "eni"
service.beta.kubernetes.io/alibaba-cloud-loadbalancer-server-group-type: "Ip"