跳过正文

零信任

Playbook:AWS Aurora 公网入口收紧的渐进路径——从 0.0.0.0/0 到零信任

Playbook:AWS Aurora 公网入口收紧的渐进路径——从 0.0.0.0/0 到零信任

·4126 字·20 分钟
很多团队的生产 Aurora 长期挂着 0.0.0.0/0 全协议规则,加上几条来源不明的 IP 白名单。直接删规则会立刻打断跨 Region 服务和开发者本地调试,于是收紧工作年复一年被推迟。本文给出一条工程化路径:先用 Flow Logs + Athena + CloudTrail 摸清依赖,把跨 Region 业务切到 VPC Peering + Route53 Private Hosted Zone,再用 SSM Port Forwarding 替代开发者直连,最后原子切换 SG 并清理长尾白名单。每一步都给可直接执行的脚本和 IAM Policy。覆盖 4 个真实踩到的坑。
Playbook:自建 Headscale 零信任 Mesh,混合云内网访问的可执行落地方案

Playbook:自建 Headscale 零信任 Mesh,混合云内网访问的可执行落地方案

·5462 字·26 分钟
数据库公网入口收紧后,开发调试需求仍然真实存在。SSM Port Forwarding 这类临时方案随着资源增加和团队扩大很快变得不可维护。Headscale + Tailscale 提供了一层统一的访问控制:单台 ECS 跑控制面,每个 K8s 集群部署 Subnet Router Pod,ACL 基于身份控制访问范围。本文给出从阿里云 ECS 创建命令、Caddyfile、完整 Headscale 配置、K8s 完整 manifest、运维脚本、客户端接入脚本到故障 runbook 的一整套可直接复制执行的工件,包含 5 个生产中真实踩到的坑。
SLSA 软件供应链等级实施:从 L1 到 L3 的工程化路径

SLSA 软件供应链等级实施:从 L1 到 L3 的工程化路径

·1394 字·7 分钟
一份 SLSA v1.0 框架的实战落地笔记:讲清楚 Build Track 从 L1 到 L3 的具体要求、用 GitHub Actions 官方 generator 和 Tekton Chains 生成 provenance、用 slsa-verifier 和 Kyverno 做验证、以及和前面 Sigstore/Kyverno/Cosign 的整合。
密钥自动轮换实战:Vault、AWS Secrets Manager 与 SOPS 的工程化方案

密钥自动轮换实战:Vault、AWS Secrets Manager 与 SOPS 的工程化方案

·1660 字·8 分钟
一份来自生产环境的密钥轮换实战笔记:对比 Vault dynamic secret、AWS Secrets Manager 原生 rotation、SOPS + GitOps 三种方案的适用场景,给出数据库、Kafka SASL、TLS 证书、API key 的完整轮换工作流,并分享 ESO 同步、rotation 风暴、灰度发布等真实踩坑。
用 WireGuard 构建多云 mesh VPN:从点对点到全网互联

用 WireGuard 构建多云 mesh VPN:从点对点到全网互联

·1592 字·8 分钟
一份从实战出发的 WireGuard mesh VPN 笔记:讲清楚为什么不用 IPSec/OpenVPN、手写配置 vs Netmaker vs Tailscale 的选型对比、AWS 与阿里云跨云 mesh 的真实部署方案、MTU 与 NAT 穿透的踩坑,以及自动化密钥分发与监控方案。
Cilium NetworkPolicy 与 L7 过滤生产落地实战

Cilium NetworkPolicy 与 L7 过滤生产落地实战

·1646 字·8 分钟
一份基于 Cilium 1.16+ 的生产落地笔记:讲清楚 Kubernetes NetworkPolicy 的局限、CiliumNetworkPolicy 的扩展能力、L7 HTTP/Kafka/DNS 过滤的真实用法、Hubble 可观测性、策略开发方法论,以及多集群 ClusterMesh 场景下的策略治理。
SPIFFE/SPIRE 工作负载身份实战:零信任网络的身份基石

SPIFFE/SPIRE 工作负载身份实战:零信任网络的身份基石

·1567 字·8 分钟
一份从生产部署出发的 SPIFFE/SPIRE 实战笔记:讲清楚 SVID、节点证明、工作负载证明、信任域联邦这些核心概念,用 Kubernetes + Istio + 非 K8s 工作负载的混合场景展示 SPIRE 如何统一身份,并分享升级、备份、Agent 崩溃等真实运维踩坑。
Kubernetes NetworkPolicy 网络隔离实战

Kubernetes NetworkPolicy 网络隔离实战

·2505 字·12 分钟
系统讲解 Kubernetes NetworkPolicy 的工作机制与生产实战配置,覆盖 deny-all 基础模板、常见隔离场景、Cilium 扩展、多租户设计、测试验证方法及常见陷阱。