2.3.4.5. 네트워크 보안: 구성 요소 및 트래픽 흐름 암호화
OpenShift Dedicated 구성 요소는 보안 통신을 위해 TLS(Transport Layer Security)를 사용하도록 구성되어 성능 및 보안 개선을 위해 TLS 1.3의 우선 순위를 지정합니다. TLS 1.3을 아직 지원하지 않는 구성 요소의 경우 강력한 TLS 1.2 암호화 제품군이 구성됩니다. 이 포괄적인 TLS 구성을 사용하면 OpenShift Dedicated 환경 내에서 다양한 트래픽 흐름을 암호화할 수 있습니다. 자세한 내용은 OpenShift 및 부록 4(Online Subscription Services)의 TLS 구성 을 참조하십시오.
- 버전 4.7부터 OpenShift API 서버(포트 6443), kube-controller(port 10257) 및 kube-scheduler(포트 10259)는 보안 암호화 제품군 세트로 TLS 1.3을 사용하도록 구성됩니다.
- 웹 콘솔과 etcd는 보안 기본 암호화 제품군도 사용합니다. OpenShift가 업데이트되므로 이러한 구성 요소에 대해 이전 버전과 더 취약한 암호화 옵션이 더 이상 사용되지 않습니다.
- Kubelet(포트 10248, 10250)은 TLS 1.3을 사용하여 노드 수준 작업을 보호하고 특정 TLS 1.2 암호화 제품군의 명시적 구성도 허용합니다.
- Ingress 트래픽은 강력한 TLS 구성을 통해 OpenShift Dedicated Router에 의해 보호됩니다. 기본적으로 강화된 TLS 1.2 암호화 제품군 세트를 사용하며 OpenShift 4.6 이상에서는 보안 강화를 위해 TLS 1.3도 지원합니다.
- 기본적으로 OpenShift 4는 다양한 내부 서비스에서 보안 TLS 구성을 활성화하여 통신을 보호합니다. 이러한 서비스에는 Machine Config Server(포트 22623-22624), 노드 내보내기(9100-9101 포트), Kube RBAC 프록시(포트 9192)가 포함됩니다.