higress网关访问+ 模型访问的安全策略管控

安全策略管控

路由 --》策略 --》插件 ip-restriction (配置访问来源限制)配置白名单 限制外部访问模型

关于higress console的访问安全限制

将higress-console暴露为 type:clusterip访问模式

通过ingress 转发 console配置

nginx.ingress.kubernetes.io/whitelist-source-range 配置允许访问的白名单地址 注意直接配置后 静态资源的路径问题

kubectl port-forward svc/higress-console -n higress-system --address 0.0.0.0 8088:8080 服务临时转发到 所有0.0.0.0 (允许外部访问 默认是127.0.0.1)+8088端口

需要在当前的worker节点上 安全组入方向开启 访问源ip 即用户本地的ip + 8088端口

kubectl logs -n higress-system -l app=higress-gateway --tail=-1 | grep -i "ip-restriction" 查看请求的源ip

通过 higress ai 网关配置 限制路由使用用户

将创建的消费者 --》绑定给对应的路由规则

这个apiKey是自定义的 可以通过userAuth每个自定义对应一个 不能直接通过 jsonwebtoken的方法生成 因为格式不同

客户端配置调用:chatOpenAi apiKey

创建消费者:

key Auth 配置 令牌来源:header:Authorization Bearer

在修改higress gateway服务配置的时候 通过helm upgrade --reuse-values -f .yaml 因为 spec.loadBalancerClass 定义了就不能再修改所以只能通过kubectl delete svc 在 upgrade

当暴露为早期的clb nodeBalancer externalIp是具体ip 当切换为nlb 则externalIp是nlb-xxxx这种地址

higress gateway 服务暴露为pod直连

higress-core:

gateway:

service:

annotations:

service.beta.kubernetes.io/backend-type: "eni"

service.beta.kubernetes.io/alibaba-cloud-loadbalancer-server-group-type: "Ip"

相关推荐
weixin_4445793014 小时前
Containerd
容器·k8s
JJJennie7772 天前
MAI Gateway技术揭秘:大模型网关能做故障转移吗?从原理到落地
gateway·ai网关
Dragon_qu·x2 天前
MongoDB 高可用集群部署
运维·数据库·mongodb·k8s·helm
JJJennie7772 天前
大模型网关能做故障转移吗?MAI Gateway如何赋能企业AI能力
ai·gateway·ai网关·企业网关
小白跃升坊3 天前
Jev 发布三天就被开源了:33 毫秒做一次判断的 Laya,值不值得进生产?
ai·1panel·laya·ai网关
此冬歌咏9 天前
K8s 节点故障实战:优雅驱逐 31 秒,硬故障 331 秒,以及那个永远 Pending 的 Pod
运维·k8s
玉&心9 天前
通过Arthas在线诊断K8S中的内存及JVM等使用情况
docker·k8s·arthas
流烟默9 天前
K8s StatefulSet 详解:有状态应用的“身份证”与“固定住址”
k8s·statefulset
cg.family9 天前
K8S集群手动巡检
k8s