Aller au contenu principal

Kong API Gateway et Cilium CNI : le trafic North-South et East-West dans Kubernetes

Exposer des API par la Gateway API avec Kong Operator, et cloisonner l'East-West avec les NetworkPolicy de Cilium, sur un Kubernetes. Aucun Ingress : k8s Gateway API du début à la fin.

coolibra09 sept. 202624 vues

Objectifs

  1. Lire la configuration du Cilium qu'un Kubernetes managé vous livre, et en déduire ce que vous pouvez faire et ce qui vous est refusé.
  2. Installer Kong Operator par Helm à côté de ce Cilium, sans casser ce qui route déjà.
  3. Réconcilier les versions de CRD Gateway API que Cilium et Kong exigent chacun de leur côté.
  4. Faire cohabiter deux GatewayClass dans un même cluster, et décider qui possède quel Gateway.
  5. Choisir le mode d'exposition du Service LoadBalancer qui porte votre Gateway, et savoir ce que chaque mode coûte.
  6. Router avec la Gateway API : matching, filtres, réécriture, poids, mirroring, TLS et références entre namespaces.
  7. Authentifier vos consumers avec basic-auth, key-auth, JWT et OIDC, et les cloisonner par ACL.
  8. Protéger un backend par du rate limiting et des quotas, et mesurer ce qu'un compteur local rend faux dès la deuxième replica.
  9. Écrire les CiliumNetworkPolicy qui autorisent Kong à joindre vos backends, sans vous tromper sur l'origine du paquet.
  10. Cloisonner l'East-West en L3/L4 puis en L7, et diagnostiquer un refus avec Hubble.

Ce que cette formation ne fait pas

  • Elle n'installe pas Cilium : elle part de celui que votre fournisseur vous impose.
  • Elle n'emploie jamais la ressource Ingress, ni IngressClass.
  • Elle ne monte pas de service mesh, et elle dit ce que ce choix coûte.

Chapitres