【问题标题】:kubernetes nginx ingress zipkin basic-authkubernetes nginx 入口 zipkin 基本身份验证
【发布时间】:2018-01-11 13:43:38
【问题描述】:

所以我让 zipkin 从其他服务收集我在 kubernetes 中的数据。我正在定义 nginx 入口控制器以公开我的服务,并且一切正常。由于 zipkin 是管理员的东西,我很想把它放在一些安全性的后面,即。基本认证。如果我在 zipkin 前端下方添加 3 行标记为“#problematic 行 - 开始”和“#problematic 行 - 停止”,则不再可见,我得到 503。

它是用https://github.com/kubernetes/ingress/tree/master/examples/auth/basic/nginx 创建的 而且这里没有困难的事情。

apiVersion: v1
kind: Service
metadata:
  name: zipkin
  labels:
    app: zipkin
    tier: monitor
spec:
  ports:
  - port: 9411
    targetPort: 9411
  selector:
    app: zipkin
    tier: monitor
---
apiVersion: apps/v1beta1
kind: Deployment
metadata:
  name: zipkin
spec:
  replicas: 1
  template:
    metadata:
      labels:
        app: zipkin
        tier: monitor
    spec:
      containers:
      - name: zipkin
        image: openzipkin/zipkin
        resources:
          requests:
            memory: "300Mi"
            cpu: "100m"
          limits:
            memory: "500Mi"
            cpu: "250m"
        ports:
        - containerPort: 9411
---
apiVersion: v1
kind: Service
metadata:
  name: zipkin-ui
  labels:
    app: zipkin-ui
    tier: monitor
spec:
  ports:
  - port: 80
    targetPort: 80
  selector:
    app: zipkin-ui
    tier: monitor
---
apiVersion: apps/v1beta1
kind: Deployment
metadata:
  name: zipkin-ui
spec:
  replicas: 1
  template:
    metadata:
      labels:
        app: zipkin-ui
        tier: monitor
    spec:
      containers:
      - name: zipkin-ui
        image: openzipkin/zipkin-ui
        resources:
          requests:
            memory: "300Mi"
            cpu: "100m"
          limits:
            memory: "500Mi"
            cpu: "250m"
        ports:
        - containerPort: 80
        env:
        - name: ZIPKIN_BASE_URL
          value: "http://zipkin:9411"
---
apiVersion: extensions/v1beta1
kind: Ingress
metadata:
  name: zipkin
  namespace: default
  annotations:
    kubernetes.io/ingress.class: "nginx"
    ingress.kubernetes.io/enable-cors: "true"
    ingress.kubernetes.io/ssl-redirect: "false"
#problematic lines - start
    ingress.kubernetes.io/auth-type: basic
    ingress.kubernetes.io/auth-secret: basic-auth
    ingress.kubernetes.io/auth-realm: "Authentication Required"
#problematic lines - stop
spec:
  rules:
  - host: "zipkin.lalala.com"
    http:
      paths:
      - path: /
        backend:
          serviceName: zipkin-ui
          servicePort: 80

我不确定这是否可能造成影响,但我使用 https://github.com/kubernetes/ingress/blob/master/controllers/nginx/rootfs/etc/nginx/nginx.conf 文件作为我的 nginx 入口控制器的模板,因为我需要修改一些 CORS 规则。我看到了部分:

{{ if $location.BasicDigestAuth.Secured }}
{{ if eq $location.BasicDigestAuth.Type "basic" }}
auth_basic "{{ $location.BasicDigestAuth.Realm }}";
auth_basic_user_file {{ $location.BasicDigestAuth.File }};
{{ else }}
auth_digest "{{ $location.BasicDigestAuth.Realm }}";
auth_digest_user_file {{ $location.BasicDigestAuth.File }};
{{ end }}
proxy_set_header Authorization "";
{{ end }}

但我没有看到结果:kubectl exec nginx-ingress-controller-lalala-lalala -n kube-system cat /etc/nginx/nginx.conf | grep auth。因此,我的猜测是我需要添加一些注释来使这个{{ if $location.BasicDigestAuth.Secured }} 部分工作。不幸的是,我找不到任何关于它的信息。

【问题讨论】:

    标签: nginx kubernetes


    【解决方案1】:

    我在 ingress 9.0-beta.11 上运行相同的配置。我想这只是一个错误的配置。

    首先,我建议您不要更改模板并使用默认值,并在基本身份验证工作时更改。

    入口日志显示给您什么?您是否在入口资源的同一命名空间中创建了 basic-auth 文件?

    【讨论】:

      猜你喜欢
      • 2020-10-22
      • 2019-10-08
      • 2020-05-08
      • 2020-11-30
      • 2020-07-28
      • 2020-05-06
      • 2019-01-04
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多