詳解 外部負載均衡器 → Ingress Controller Pod 這個過程

在常見的生產架構中:
外部負載均衡器(Ng/ELB/ALB/NLB等)終止來自客戶端的 HTTPS 連接。
它將解密后的明文 HTTP 請求轉發給后端的 Kubernetes Ingress Controller Pods。
Ingress Controller 處理 HTTP 請求,并將 HTTP 響應返回給負載均衡器。
負載均衡器重新加密這個 HTTP 響應為 HTTPS,并最終返回給原始客戶端。
總結:對于客戶端來說,他始終認為自己在進行端到端的 HTTPS 通信,完全不知道后端發生了 TLS 終止和再加密的過程。

為什么選擇在外部負載均衡器終止 TLS?(SSL Termination)

這種做法被稱為 SSL Termination 或 TLS Termination,主要有以下幾個優勢:性能開銷降低:TLS 加密解密是 CPU 密集型操作。將這項工作卸載到專門優化的、通常具有硬件加速功能的外部負載均衡器上,可以顯著減輕集群內 Ingress Controller 和 Worker 節點的計算壓力,讓它們更專注于處理業務邏輯。負載均衡器可以集中高效地處理大量 TLS 握手和加密操作。簡化證書管理:你只需要在負載均衡器上配置和管理 SSL/TLS 證書(例如,從 AWS Certificate Manager, Let‘s Encrypt 等獲取和自動續簽)。集群內部的 Ingress Controller 和所有后端服務完全不需要關心證書問題,簡化了配置和安全管理。你不再需要將證書作為 Secret 掛載到 Ingress Controller Pod 中。增強可觀測性和靈活性:負載均衡器可以提供豐富的、與應用層解耦的 TLS 相關指標(如 TLS 版本、密碼套件、握手錯誤等)。你可以在負載均衡器層靈活地設置安全策略(如強制 TLS 1.2+,使用特定的密碼套件),而無需修改后端應用。支持基于內容的路由:一些高級負載均衡器(如 AWS ALB)需要能看到 HTTP 請求的明文內容(如 Host 頭、URL 路徑)才能做出更智能的路由決策。如果全程加密,它們就無法做到這一點。

詳解如下:

詳細過程分解:從 HTTPS 入口到 HTTP 內部
讓我們詳細跟蹤一個請求 https://my-app.com 的旅程,特別是 外部負載均衡器 → Ingress Controller Pod 這一段。步驟 1: 客戶端發起 HTTPS 請求
客戶端(瀏覽器)向 https://my-app.com 發起請求,完成 DNS 解析,找到外部負載均衡器的 IP 地址。客戶端與負載均衡器開始 TLS 握手。負載均衡器出示其配置的 SSL 證書。客戶端驗證證書(有效性、是否由可信CA簽發、域名是否匹配等)。握手成功后,建立了一條安全的、加密的 HTTPS 連接。步驟 2: 負載均衡器終止 TLS 并解密請求
負載均衡器使用自己的私鑰解密接收到的加密請求數據包。此時,負載均衡器得到了一個完整的、明文的 HTTP 請求(包括 HTTP 方法、URL、Headers、Body 等)。步驟 3: 負載均衡器轉發 HTTP 請求到 Ingress Controller
負載均衡器根據其配置的健康檢查目標和路由規則,從健康的 Ingress Controller Pod 池中選擇一個后端。負載均衡器創建一個新的、內部的 TCP 連接到選中的那個 Ingress Controller Pod(例如,通過 NodePort 或直接到 Pod IP,如果使用云提供商的集成模式)。負載均衡器通過這個新的、未加密的 TCP 連接,將步驟 2 中得到的明文 HTTP 請求原樣發送出去。重要:負載均衡器通常會在轉發時添加或修改一些 HTTP 頭,以傳遞原始客戶端的信息,最常見的是:X-Forwarded-For: 記錄原始客戶端的真實 IP 地址。X-Forwarded-Proto: 告知后端原始請求使用的協議(這里是 https)。X-Forwarded-Port: 告知后端原始請求的端口。步驟 4: Ingress Controller 接收并處理 HTTP 請求
Ingress Controller Pod(如 Nginx)接收到這個明文的 HTTP 請求。它查看 Host 頭和 Path,并根據集群中定義的 Ingress 資源規則,決定將這個請求路由到哪個后端 Service 和 Pod。它將請求轉發給目標 Service(通過 ClusterIP,再由 kube-proxy 的 iptables/IPVS 規則導向最終 Pod)。步驟 5: 生成響應并沿原路返回
應用 Pod 處理請求,生成一個 HTTP 響應。該 HTTP 響應先返回給 Ingress Controller。Ingress Controller 將其作為 HTTP 響應 返回給外部負載均衡器。負載均衡器接收到這個明文的 HTTP 響應。負載均衡器重新加密這個 HTTP 響應。它使用在步驟 1 中與客戶端建立的 TLS 會話密鑰,將響應數據加密。負載均衡器將加密后的 HTTPS 響應數據包發送回給原始客戶端。安全性考慮:內部通信安全嗎?
你可能會問:“集群內部的 HTTP 通信安全嗎?”在可信的網絡邊界內(例如,云服務商的同一個 VPC 內、數據中心的內網中),這種架構被認為是安全的。攻擊者很難進入到這個內部網絡來竊聽明文流量。如果需要對內部流量進行加密(多租戶集群、嚴格的安全合規要求),可以采用服務網格(Service Mesh)(如 Istio, Linkerd),它們會在 Pod 之間自動進行 mTLS 加密。這樣,從 Ingress Controller 到后端服務的鏈路也是加密的。另一種方案是使用 SSL Passthrough,即負載均衡器不終止 TLS,而是將加密的流量直接透傳給 Ingress Controller。但這會失去上述所有優點(性能開銷、高級路由等),并將證書管理的負擔轉移回集群內部,因此不常用。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/97130.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/97130.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/97130.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

Markdown 編輯器 語法

這里寫自定義目錄標題歡迎使用Markdown編輯器新的改變功能快捷鍵合理的創建標題,有助于目錄的生成如何改變文本的樣式插入鏈接與圖片如何插入一段漂亮的代碼片生成一個適合你的列表創建一個表格設定內容居中、居左、居右SmartyPants創建一個自定義列表如何創建一個注…

【PyTorch項目實戰】SAM(Segment Anything Model) —— 致力于建立第一個圖像分割基礎模型

文章目錄一、SAM(Segment Anything Model) —— 致力于建立第一個圖像分割基礎模型(Foundation Model)1、項目背景2、核心任務設計3、模型架構:圖像編碼器 提示編碼器 掩碼解碼器4、核心創新:可提示分割任…

第一次實習總結

開發模式的轉變現在雖然不怎么使用很傳統的軟件開發模型了,但是好歹也要敏捷開發吧。事實上,我這個小廠甚至做的更絕。全程無UML。。。需要一天:1.項目組長與客戶進行需求對接。2.項目組長然后就找我來講述需求,我就直接制作出原型…

創建uniApp小程序項目vue3+ts+uniapp

vscode創建pnpm i -D types/wechat-miniprogram uni-helper/uni-app-types{"compilerOptions": {"types": ["dcloudio/types","types/wechat-miniprogram","uni-helper/uni-app-types"] },"vueCompilerOptions": …

GitHub 熱榜項目 - 日榜(2025-08-28)

GitHub 熱榜項目 - 日榜(2025-08-28) 生成于:2025-08-28 統計摘要 共發現熱門項目:13 個 榜單類型:日榜 本期熱點趨勢總結 本期GitHub熱門項目凸顯三大技術趨勢:1) AI領域持續爆發,涵蓋大模型系統提示研究(asgeirt…

IPV6

本節課要掌握的知識點(學習目標) 概括IPv6相較于IPv4的優勢 (Why IPv6?) 描述IPv6的基本概念 描述IPv6報文頭部的格式和原理 描述IPv6地址格式和地址類型 描述IPv6地址配置的方法和基本過程 執行IPv6地址以及IPv6靜態路由的簡單配置 一、IPV6 基礎…

零基礎開發應用:cpolar+Appsmith平民化方案

文章目錄前言1.什么是Appsmith2.Docker部署3.Appsmith簡單使用4.安裝cpolar內網穿透5. 配置公網地址6. 配置固定公網地址總結前言 你是否也曾想搭建一個屬于自己的應用,卻被復雜的編程知識嚇退?或者,想快速開發一個小工具解決工作難題&#…

【Ruoyi 解密 - 08. 前端探秘1】------ 從“交互原理”到“開發邏輯”,后端也能看懂的前端實戰指南

Ruoyi-Vue3 核心知識點串講:從“交互原理”到“開發邏輯”,后端也能看懂的前端實戰指南 對于非前端工程師而言,學習 Ruoyi-Vue3 并非要成為專業前端開發者,而是要掌握“前后端交互邏輯”——搞懂數據如何從后端接口流轉到前端頁面…

Java SpringBoot+Mybatis-Flex+Logback實現打印日志

先看效果2025-08-26 09:52:19.834 [http-nio-10003-exec-10] INFO c.x.c.logging.RequestLoggingFilter - HTTP請求: {headers{content-length213, host192.168.31.149:10003, content-typeapplication/json, connectionkeep-alive, accept-encodinggzip, deflate, br, user-a…

SegEarth-R1: Geospatial Pixel Reasoning via Large Language Model

摘要 遙感技術已成為理解環境動態、城市規劃和災害管理的關鍵。然而,傳統的遙感工作流程通常依賴顯式分割或檢測方法,這些方法難以處理需要對空間上下文、領域知識和隱含用戶意圖進行推理的復雜隱式查詢。受此啟發,我們提出了一項新任務——地理空間像素推理,該任務允許隱…

CRMEB標準版PHP移動應用微信開放配置及商城后臺配置教程(附步驟)

APP配置內容主要圍繞微信開放平臺里的移動應用來配置;開發平臺地址為:https://open.weixin.qq.com/ 1. 登錄開發平臺創建【移動應用】點擊創建移動應用 2. 進入創建頁面后根據頁面提示填寫對應信息 在是否上架的地方可以先選擇否; 3.填寫平臺信息 根據自身需求勾選…

jQuery 從入門到實踐:基礎語法、事件與元素操作全解析

個人主頁:?喜歡做夢 歡迎 👍點贊 ?關注 ??收藏 💬評論 目錄 ?編輯 ??定義 🍓引入依賴 ?編輯??語法 🍑基礎語法 🍑選擇器 🍑jQuery事件 ??操作 🍐添加操作…

野火STM32Modbus主機讀取寄存器/線圈失敗(二)-解決CRC校驗錯誤

文章目錄前情提要問題背景CRC校驗失敗問題現象原始問題數據問題分析1. CRC校驗算法驗證2. 手動計算驗證問題解決思路問題解決根本原因解決方式1解決方式2重新編譯測試前情提要 在自己的開發板上移植了野火的modbus主機程序并嘗試使用。 問題背景 我使用STM32顯示板作為Modbu…

從協作機器人到智能協作機器人:工業革命的下一跳

從協作機器人到智能協作機器人:工業革命的下一跳 文章目錄從協作機器人到智能協作機器人:工業革命的下一跳摘要1?? 協作機器人(Cobot):工業柔性化的催化劑核心特點典型應用2?? 智能機器人:賦予機器“思…

49個Docker自動化腳本:覆蓋全場景運維,構建高可用容器體系

一、容器生命周期管理(1-25):從創建到自愈的全流程自動化 1. 自動化容器創建腳本(可復用配置) 適用場景:快速創建標準化容器(如Nginx、Redis),無需重復編寫docker run命令…

Linux(二) | 文件基本屬性與鏈接擴展

個人主頁-愛因斯晨 文章專欄-Linux 最近學習人工智能時遇到一個好用的網站分享給大家: 人工智能學習 文件屬性 看懂文件屬性 在Linux中我們可以使用ll或者ls-l命令來顯示一個文件的屬性以及文件所屬的用戶和組。如: rootVM-24-17-ubuntu:~# cd / rootV…

MaxCompute MaxFrame | 分布式Python計算服務MaxFrame(完整操作版)

MaxCompute MaxFrame評測 | 分布式Python計算服務MaxFrame(完整操作版)前言MaxCompute MaxFrame服務開通開通 MaxCompute 服務開通 DataWorks 服務資源準備創建 DataWorks 工作空間創建 MaxCompute 項目創建MaxCompute數據源綁定數據源或集群創建MaxComp…

[機械結構設計-48]:機械工程師的崗位要求

機械工程師的崗位要求涵蓋學歷、專業知識、技能水平、工作經驗、軟件應用、綜合能力、溝通協作、職業規范與持續學習等多個維度,具體如下:學歷要求:通常要求本科及以上學歷,專業背景為機械工程、自動化、材料工程等相關專業。部分…

3446. 按對角線進行矩陣排序

Problem: 3446. 按對角線進行矩陣排序 文章目錄思路解題過程復雜度Code思路 發現每條對角線行號減列號是一個定值。 設ki-jn,i0,jn-1時,k1;im-1,j0時,kmn-1。 解題過程 遍歷對角線,找出最小和最大列&#x…

瘋狂星期四文案網第53天運營日記

網站運營第53天,點擊觀站: 瘋狂星期四 crazy-thursday.com 全網最全的瘋狂星期四文案網站 運營報告 今日訪問量 必應的關鍵詞排名還可以,自然流量過來的創新高了,這周沒有掘金大佬給我宣傳,全是自然流量過來的 今日…