AKS中支持SSL termination的TCP端点暴露优化方案咨询
AKS中支持SSL termination的TCP端点暴露优化方案咨询
我们在AKS环境里碰到了一个棘手的需求:得暴露一个支持SSL终止的TCP端点。折腾了几个方案都有各自的问题,想请教下社区有没有更优的解决思路。
先说说我们试过的几种方案和遇到的坑:
- Azure负载均衡器:它是L4层的均衡器,只能处理TCP/UDP流量的转发,根本不支持SSL卸载功能,直接pass掉了。
- Nginx Ingress控制器:K8s的Ingress原生只支持HTTP/HTTPS服务,虽然能配置Nginx来透传TCP流量,但它没办法在Ingress层面做SSL终止,满足不了我们的安全要求。
- Envoy Sidecar方案:最后我们用Envoy作为Sidecar容器来处理SSL终止,再把流量转发给业务应用。但这个方案的性能损耗实在太明显:对比AWS LB做SSL终止的场景(性能测试耗时40ms),AKS环境里不用Envoy时同样是40ms,但加上Envoy后耗时直接翻倍到80ms,这对我们的性能指标影响太大了。
我们现在迫切需要一个更优的方案——既要能在AKS里正常暴露TCP端点,又要支持SSL终止来保证通信安全。如果各位有相关的实践经验、好用的工具或者奇思妙想,欢迎不吝赐教!
备注:内容来源于stack exchange,提问作者kareem yahia
相关产品推荐
相关产品推荐

