6.3.4. proxy-to-cluster 연결에 대한 TLS 암호화 제품군 구성
암호화 제품군은 TLS에서 제공하는 보안 보장을 함께 제공하는 암호화 알고리즘 세트입니다. TLS 협상 중에 서버와 클라이언트는 모두 지원하는 공통 암호화 제품군에 동의합니다.
일부 이전 암호화 제품군은 이제 안전하지 않은 것으로 간주되지만 이전 클라이언트가 연결할 수 있도록 Kafka 클러스터에서 활성화할 수 있습니다.
프록시에서 기본적으로 활성화된 암호화 제품군은 프록시 이미지에 사용된 JVM 및 협상되는 TLS 프로토콜 버전에 따라 다릅니다.
TLS 다운그레이드 공격을 방지하려면 안전하지 않거나 더 이상 권장되지 않는 암호화 제품군을 비활성화할 수 있습니다. 그러나 프록시와 클러스터는 공통적으로 하나 이상의 암호화 제품군을 지원해야 합니다.
비보안 암호화 제품군을 비활성화하는 것이 좋습니다.
프록시가 나열된 암호만 사용하여 TLS 연결을 협상하도록 KafkaService 가 구성된 예입니다.
kind: KafkaService
metadata:
# ...
spec:
bootstrapServers: kafka.example.com:9092
tls:
# ...
cipherSuites:
allow:
- TLS_AES_128_GCM_SHA256
- TLS_AES_256_GCM_SHA384
cipherSuites 속성에서는 대신 제외할 암호화 모음을 나열하려는 경우 거부를 지원합니다.
지원되는 암호화 제품군의 이름은 프록시 컨테이너 이미지의 JVM에 따라 다릅니다. 자세한 내용은 JSSE Cipher Suite Names 를 참조하십시오.