Calico · Lección 22
¿Qué capacidad adicional ofrece combinar Calico con Istio para 'application layer policy', más allá de las políticas de red tradicionales de capa 3/4 (IP y puerto) que Calico ya provee por sí solo?
Permite definir políticas basadas en atributos de la capa de aplicación (como el método HTTP específico, la ruta de la URL, o la identidad criptográfica del servicio verificada mediante mTLS de Istio), ofreciendo un control mucho más granular que las políticas tradicionales basadas únicamente en IP y puerto
Combinar Calico con Istio para application layer policy reemplaza por completo la necesidad de tener las políticas de red tradicionales de capa 3/4 que Calico ya provee por sí solo
Solo es relevante esta capacidad adicional si el cluster tiene exactamente un único servicio en total, sin ninguna necesidad real de definir políticas más granulares entre múltiples servicios distintos
Istio reemplaza por completo la necesidad de tener Calico funcionando como plugin CNI base del cluster, siendo mecanismos mutuamente excluyentes entre sí dentro de la misma infraestructura
Calico · Lección 22
Completa el código
Permite definir políticas basadas en atributos de la capa de aplicación como el método HTTP específico o la ruta de la
Revisa: permite definir políticas basadas en el método HTTP específico o la ruta de la URL.
Calico · Lección 22
¿Por qué una política que permite acceso solo a peticiones HTTP GET hacia una ruta específica (pero bloquea peticiones POST hacia esa misma ruta) requeriría capacidades de application layer policy, algo que una política tradicional de Calico basada únicamente en IP y puerto no podría expresar?
Pista: una política tradicional de Calico basada en IP y puerto solo tiene visibilidad sobre esa información de capa 3/4, sin ningún conocimiento real del contenido específico de la petición HTTP (como si es un GET o un POST, o hacia qué ruta específica va dirigida); application layer policy añade esa capacidad de inspeccionar y restringir según esos detalles de capa de aplicación más alta, algo que una política tradicional simplemente no tiene forma de distinguir con la información limitada de IP y puerto que maneja.
✓
¡Lección completada!
Application layer policy con Istio
0
XP ganado
3
Vidas restantes