强制 mTLS(命名空间内指定工作负载):
```
apiVersion: security.istio.io/v1beta1
kind: PeerAuthentication
metadata:
name: api-mtls-strict
namespace: default
spec:
selector:
matchLabels:
app: api
mtls:
mode: STRICT
```
客户端侧 TLS(DestinationRule):
```
apiVersion: networking.istio.io/v1beta1
kind: DestinationRule
metadata:
name: api-dr
namespace: default
spec:
host: api.default.svc.cluster.local
trafficPolicy:
tls:
mode: ISTIO_MUTUAL
```
mTLS 实战
通过 Istio PeerAuthentication 与 DestinationRule 强制服务间双向 TLS,实现零信任网络安全。
- STRICT 模式强制所有 Pod 使用 mTLS
- ISTIO_MUTUAL 自动管理证书生命周期

发表评论 取消回复