單向認證有個弊端,客戶端只能認證服務器端,這時客戶端訪問服務器可以不指定證書,于是就有了雙向認證,即服務端也要認證客戶端,此時客戶端必須指定證書才能訪問,安全性(仿冒、篡改、抵賴、信息泄露、拒絕服務、提權)更高。
K8s官方certification好像有三種生成ca.pem,server.pem,key.pem的方式,第一種忘了啥了,第二種是openssl,比較常用,第三種是cfssl,這種貌似在k8s圈里(包括etcd),比較流行。
單向認證有個弊端,客戶端只能認證服務器端,這時客戶端訪問服務器可以不指定證書,于是就有了雙向認證,即服務端也要認證客戶端,此時客戶端必須指定證書才能訪問,安全性(仿冒、篡改、抵賴、信息泄露、拒絕服務、提權)更高。
K8s官方certification好像有三種生成ca.pem,server.pem,key.pem的方式,第一種忘了啥了,第二種是openssl,比較常用,第三種是cfssl,這種貌似在k8s圈里(包括etcd),比較流行。