Kong API Gateway et Cilium CNI : le trafic North-South et East-West dans Kubernetes
Exposer des API par la Gateway API avec Kong Operator, et cloisonner l'East-West avec les NetworkPolicy de Cilium, sur un Kubernetes. Aucun Ingress : k8s Gateway API du début à la fin.
coolibra09 sept. 202624 vues
Objectifs
- Lire la configuration du Cilium qu'un Kubernetes managé vous livre, et en déduire ce que vous pouvez faire et ce qui vous est refusé.
- Installer Kong Operator par Helm à côté de ce Cilium, sans casser ce qui route déjà.
- Réconcilier les versions de CRD
Gateway APIque Cilium et Kong exigent chacun de leur côté. - Faire cohabiter deux
GatewayClassdans un même cluster, et décider qui possède quelGateway. - Choisir le mode d'exposition du Service
LoadBalancerqui porte votreGateway, et savoir ce que chaque mode coûte. - Router avec la
Gateway API: matching, filtres, réécriture, poids, mirroring, TLS et références entre namespaces. - Authentifier vos consumers avec
basic-auth,key-auth, JWT et OIDC, et les cloisonner par ACL. - Protéger un backend par du rate limiting et des quotas, et mesurer ce qu'un compteur local rend faux dès la deuxième replica.
- Écrire les
CiliumNetworkPolicyqui autorisent Kong à joindre vos backends, sans vous tromper sur l'origine du paquet. - Cloisonner l'East-West en L3/L4 puis en L7, et diagnostiquer un refus avec Hubble.
Ce que cette formation ne fait pas
- Elle n'installe pas Cilium : elle part de celui que votre fournisseur vous impose.
- Elle n'emploie jamais la ressource
Ingress, niIngressClass. - Elle ne monte pas de service mesh, et elle dit ce que ce choix coûte.