安全最佳实践
本页汇总了部署和运维 Nantian Gateway 的安全建议,涵盖 TLS 配置、认证、网络隔离和运维安全实践。
TLS 配置
Section titled “TLS 配置”前端 TLS(客户端 → 网关)
Section titled “前端 TLS(客户端 → 网关)”始终在网关边缘终止 TLS:
apiVersion: gateway.networking.k8s.io/v1kind: Gatewaymetadata: name: tls-gatewayspec: gatewayClassName: nantian-gw listeners: - name: https port: 443 protocol: HTTPS tls: mode: Terminate certificateRefs: - name: my-tls-cert后端 TLS(网关 → 后端服务)
Section titled “后端 TLS(网关 → 后端服务)”使用 BackendTLSPolicy 加密网关与后端服务之间的流量:
apiVersion: gateway.networking.k8s.io/v1alpha3kind: BackendTLSPolicymetadata: name: backend-tlsspec: targetRefs: - group: "" kind: Service name: my-backend validation: hostname: my-backend.default.svc caCertificateRefs: - name: backend-ca kind: ConfigMap管理 API 通过 Bearer Token 保护。使用加密安全的随机源生成 Token:
openssl rand -hex 32网关组件部署在专用命名空间 nantian-gw 中,Helm Chart 包含默认网络策略。
API 密钥存储在 Kubernetes Secret 中,不要在 AIService 资源中内联。使用 External Secrets Operator 或 Vault 进行密钥同步和轮换。
详细的安全指南请参考 英文版。