
Com a adoção crescente de tecnologias nativas da nuvem e contêineres, Kubernetes se tornaram a espinha dorsal das implantações de aplicativos modernos. Afinal, cargas de trabalho de contêiner baseadas em microsserviços são mais fáceis de escalar, mais portáteis e eficientes em termos de recursos.
Por isso, com o Kubernetes gerenciando essas cargas de trabalho, as organizações podem implantar aplicativos avançados de IA e aprendizado de máquina em diversos recursos de computação, melhorando significativamente a produtividade operacional em escala. E com essa evolução da arquitetura de aplicativos, surge uma forte necessidade de controles de segurança granulares integrados e profunda observabilidade, porém, a natureza efêmera dos contêineres torna isso desafiador. É aí que entra o Azure Advanced Container Networking Services.
Agora, o Advanced Container Networking Services para o Azure Kubernetes Services (AKS) pode ser usado como uma solução nativa da nuvem desenvolvida especificamente para aprimorar a segurança e a observabilidade para o Kubernetes e ambientes em contêineres. O Advanced Container Networking Services se concentra em fornecer uma experiência integrada e contínua que permite que você mantenha posturas de segurança robustas e obtenha insights profundos sobre o tráfego de rede e o desempenho do aplicativo. Isso garante que seus aplicativos em contêineres não sejam apenas seguros, mas também atendam às suas metas de desempenho e confiabilidade, permitindo que você gerencie e dimensione sua infraestrutura com confiança.
Vamos dar uma olhada nos recursos de segurança e observabilidade da rede de contêineres desta versão.
Observabilidade da rede de contêineres
Embora o Kubernetes se destaque na orquestração e no gerenciamento dessas cargas de trabalho, um desafio crítico permanece: como obtemos visibilidade significativa sobre como esses serviços interagem? Observar o tráfego de rede de microsserviços, monitorar o desempenho e entender as dependências entre os componentes são essenciais para garantir a confiabilidade e a segurança. Sem esse nível de percepção, problemas de desempenho, interrupções e até mesmo riscos potenciais de segurança podem passar despercebidos.
Para realmente entender o quão bem seus microsserviços estão funcionando, você precisa de mais do que apenas métricas básicas de nível de cluster e logs de rede virtual. A observabilidade abrangente da rede requer métricas de rede granulares, incluindo insights de nível de nó, nível de pod e nível de Serviço de Nome de Domínio (DNS). Essas métricas permitem que as equipes identifiquem gargalos, solucionem problemas e monitorem a integridade de cada serviço no cluster.
Para lidar com esses desafios, o Advanced Container Networking Services oferece recursos de observabilidade poderosos, personalizados especificamente para Kubernetes e ambientes em contêineres. Advanced Container Networking Services fornece insights detalhados e em tempo real em métricas de nível de nó, nível de pod e ambos os níveis de Protocolo de Controle de Transmissão (TCP) e DNS, garantindo que nenhum aspecto da sua rede passe despercebido. Essas métricas são cruciais para identificar gargalos de desempenho e resolver problemas de rede antes que eles afetem as cargas de trabalho.
Os recursos de observabilidade de rede do Advanced Container Networking Services incluem:
- Métricas em nível de nó: essas métricas fornecem insights sobre volume de tráfego, pacotes descartados, número de conexões, etc. por nó. As métricas são armazenadas no formato Prometheus e podem ser visualizadas no Grafana.
- Métricas do Hubble, DNS e métricas em nível de pod: o Advanced Container Networking Services usa o Hubble para coletar métricas e incluir contexto do Kubernetes, como nome do pod de origem e destino e informações de namespace, permitindo que problemas relacionados à rede sejam identificados em um nível mais granular. As métricas abrangem volume de tráfego, pacotes descartados, redefinições de TCP, fluxos de pacotes L4/L7 e muito mais. Há também métricas de DNS, abrangendo erros de DNS e solicitações de DNS não respondidas.
- Logs de fluxo do Hubble: os logs de fluxo fornecem visibilidade na comunicação da carga de trabalho, auxiliando na compreensão de como os microsserviços se comunicam entre si. Os logs de fluxo também ajudam a responder perguntas como: o servidor recebeu a solicitação do cliente? Qual é a latência de ida e volta entre a solicitação do cliente e a resposta do servidor?
- Mapa de dependência de serviço: esse fluxo de tráfego também pode ser visualizado usando a interface de usuário do Hubble. Ele cria um gráfico de conexão de serviço com base em logs de fluxo e exibe logs de fluxo para o namespace selecionado.
Segurança de rede de contêiner
Um dos principais desafios com a segurança de contêiner decorre do fato de que o Kubernetes, por padrão, permite toda a comunicação entre pontos de extremidade, introduzindo altos riscos de segurança. O Advanced Container Networking Services com Azure CNI alimentado pelo Cilium permite políticas de rede avançadas e granulares usando identidades do Kubernetes para permitir apenas tráfego permitido e pontos de extremidade seguros.
Enquanto as políticas de rede tradicionais dependem de regras baseadas em IP para controle de tráfego externo, os serviços externos frequentemente alteram seus endereços IP. Isso dificulta a aplicação e a garantia de segurança consistente para cargas de trabalho que se comunicam além do cluster. Com a filtragem de nome de domínio totalmente qualificado (FQDN) do Advanced Container Networking Services e o proxy DNS do agente de segurança, as políticas de rede podem ser isoladas de alterações de endereço IP.
Na seção a seguir, vamos nos aprofundar em como a filtragem de FQDN pode transformar a maneira como você protege a rede do Kubernetes.
Filtragem de FQDN e proxy DNS do agente de segurança
A solução consiste em dois componentes principais: o Agente Cilium e o proxy DNS do agente de segurança. Combinados, eles integram perfeitamente a filtragem de FQDN em clusters do Kubernetes, permitindo um controle mais eficiente e gerenciável sobre comunicações externas.
Agente Cilium
O Agente Cilium é um componente de rede crítico que é executado como um DaemonSet dentro de clusters usando o Azure CNI com tecnologia Cilium. O agente lida com redes, balanceamento de carga e políticas de rede para pods no cluster. Para pods com políticas FQDN impostas, o Agente Cilium redireciona pacotes para o Proxy
DNS para resolução de nomes e atualiza a política de rede usando os mapeamentos FQDN:IP obtidos do Proxy DNS.
Proxy DNS do Agente de Segurança
O proxy DNS que faz parte do agente de segurança é executado como DaemonSet no cluster Azure CNI com tecnologia Cilium com serviços de Rede de Contêiner Avançada habilitados. Ele lida com a resolução DNS para pods e, na resolução DNS bem-sucedida, atualiza o Agente Cilium com mapeamentos FQDN para IP.
Executar o proxy DNS do agente de segurança em um daemonset separado (acns-security-agent) junto com o agente Cilium garante que os pods continuem a ter resolução DNS mesmo se o Agente Cilium estiver inativo ou passando por uma atualização. Com o recurso de atualização maxSurge do Kubernetes, o proxy DNS permanece operacional durante as atualizações. Este design garante que a conectividade de rede para cargas de trabalho essenciais do cliente não seja interrompida devido a problemas de resolução de DNS.
Adoção do cliente e cenários
O Advanced Container Networking Services foi implantado por muitos clientes internos e externos, mesmo durante sua visualização para os seguintes casos de uso:
- Solução de problemas de degradação de aplicativos e tempos limite de resolução de DNS usando erros e métricas de DNS.
- Aplicativos e pods perdem intermitentemente a conectividade com outros pods ou endpoints externos. As métricas de pod mostram que os administradores do cluster perderam contagens de pacotes, erros de TCP e retransmissões para ajudar a depurar problemas de conectividade mais rapidamente.
- Logs de fluxo para depurar problemas de conectividade de rede.
- Para habilitar a segurança do cluster e tornar as políticas mais resilientes em caso de alterações de endereço IP, definir políticas de rede Cilium usando FQDNs em vez de endereços IP simplifica muito o gerenciamento de políticas.
Fonte: Blog do Azure.
Descubra a segurança avançada com DataEX
Ao explorar as possibilidades de segurança e observabilidade do Azure Kubernetes, contar com especialistas certificados faz toda a diferença. Na DataEX, nosso time é composto por profissionais certificados pela Microsoft, com ampla experiência em soluções de dados e inteligência artificial, garantindo que você obtenha o máximo desempenho e segurança em suas operações.
A integração do Advanced Container Networking Services com AKS é apenas o começo. Com o suporte de nossa equipe, você terá não apenas tecnologia de ponta, mas também um parceiro estratégico para transformar sua infraestrutura e alcançar resultados extraordinários. Agende uma reunião com a DataEX agora mesmo e descubra como podemos ajudar sua empresa a operar com confiança e excelência.
Preencha o formulário e nosso time de especialistas entrará em contato.
Nos siga em nossas redes sociais e leia o blog Data Universe diariamente.
