Consul 1.16 发布,带来可靠性、用户体验和安全性的改进

Consul 1.16 版本发布

HashiCorp 最新发布的服务网格工具 Consul 1.16 版本,带来了多项增强功能,旨在提升服务网格的可靠性、用户体验和安全性。

主要新特性

1. Sameness Groups(企业版 Beta 功能)

  • 功能描述:Sameness Groups 允许管理员将 Consul 对等节点和分区逻辑分组,从而在集群或区域出现问题时,实现无缝故障转移至备用集群,确保服务不中断。
  • 优势:提高可靠性和可扩展性,简化主动-备用集群之间的故障处理。

2. 控制平面保护增强(企业版)

  • 功能描述:新增基于 IP 的速率限制功能,管理员可以根据源 IP 地址控制和限制请求,防止资源耗尽和服务中断。
  • 优势:更好地控制资源利用率,提升系统稳定性。

3. FIPS 140-2 合规构建(企业版)

  • 功能描述:提供符合 FIPS 140-2 标准的构建版本,满足联邦机构的安全要求。
  • 优势:使用经过认证的加密模块和特定保护措施,符合 Level 1 安全要求。

4. JWT 认证

  • 功能描述:支持基于 JSON Web Tokens (JWT) 的服务间流量认证,允许管理员将 JWT 验证任务卸载到 Consul。
  • 优势:提供统一的授权通信方法,增强服务间通信的安全性。

5. 透明代理模式改进

  • 功能描述:透明代理模式现在支持跨集群服务实例的故障转移和虚拟服务的路由,简化了跨集群故障转移的操作。
  • 优势:无需显式配置即可支持虚拟服务,提升操作简便性。

6. Permissive mTLS

  • 功能描述:启用 Permissive mTLS,允许逐步将服务接入服务网格,同时保持与外部下游应用的连接。
  • 优势:上游服务可以接受通过 Consul 服务网格保护的 mTLS 流量,同时也能处理未由 Consul 管理的外部下游应用流量。

7. Envoy 代理扩展

  • 功能描述:新增三个 Envoy 代理扩展:

    • 外部授权扩展:增强 Consul 的服务意图,支持自定义授权解决方案。
    • 属性覆盖扩展:允许管理员从 Consul 配置条目中微调 Envoy 配置。
    • WebAssembly (Wasm) 扩展:支持在 TCP 和 HTTP 监听器上按服务或整个网格使用自定义 WebAssembly 插件。
  • 优势:提供更灵活的 Envoy 配置和扩展能力。

8. 服务发现改进

  • 功能描述:Catalog Sync 现在支持健康检查和 Ingress 资源,Kubernetes Pod 的健康状态直接与服务实例关联。
  • 优势:改善流量路由,提供更全面和集成的 Kubernetes 资源视图。

总结

Consul 1.16 版本通过引入 Sameness Groups、增强控制平面保护、支持 FIPS 140-2 合规构建、JWT 认证、透明代理模式改进、Permissive mTLS、Envoy 代理扩展以及服务发现改进,显著提升了服务网格的可靠性、用户体验和安全性。这些新功能和改进使得 Consul 在企业级应用场景中更加稳健和灵活。

阅读 55
0 条评论