Service Mesh Field Report #16

Das Mesh telefoniert nach draußen, und niemand hört zu

Nach innen ist euer Mesh jetzt Zero Trust: mTLS auf STRICT, Default auf Deny. Und nach draußen? Da telefoniert es, mit wem es will.

outboundTrafficPolicy steht ab Werk auf ALLOW_ANY. Der Sidecar reicht Traffic an unbekannte externe Ziele einfach durch. Jede Bibliothek, die einen Lizenzserver anruft, jeder vergessene Webhook: alles geht raus, nichts davon steht in einem Inventar. Im Incident könnt ihr nicht einmal sagen, was normal wäre.

REGISTRY_ONLY dreht das um. Der Sidecar kennt nur noch, was in der Registry steht, jedes externe Ziel braucht einen ServiceEntry. Das ist weniger eine Sicherheitsfunktion als ein Inventurzwang: Zum ersten Mal muss jemand aufschreiben, wohin das System spricht, und der Katalog liegt als YAML im Git.

Der Katalog ist nur so gut wie seine Pflege. Drei Fehler sehe ich immer wieder: Ein Port als http deklariert, wo TLS drüberläuft, dann scheitert der Proxy an Traffic, den er verstehen soll. resolution: NONE, wo DNS hingehört, dann routet der Sidecar blind auf die Adresse, die die Anwendung anfragt. Und Host-Muster, die so breit sind, dass die Inventur keine ist. Ein Wildcard auf eine ganze Domain ist kein Eintrag, das ist ein Achselzucken.

Ownership entlang der Linie aus Post 4 und 6: Ein ServiceEntry mit lokaler Wirkung gehört dem Tenant, der das Ziel braucht. Mesh-weite Freigaben gehören der Plattform. Und gegen die ServiceEntry-Leichen aus Post 3 hilft nur ein Besitzer pro Eintrag, der ihn auch wieder löschen darf.

Für Entscheider ist es eine einzige Frage: Gibt es die Liste aller externen Abhängigkeiten, und wer hat sie freigegeben? ALLOW_ANY heißt, die Liste existiert nicht.

Der Reflex an dieser Stelle ist fast immer derselbe: “Dann bauen wir ein Egress-Gateway davor.” Warum das allein kein Sicherheitskonzept ist, nächste Woche.

Aus der Praxis, für die Praxis

Hinter jedem Report stehen Muster aus echten Mesh-Setups. Wenn eines davon nach eurem Cluster klingt: Im Architekturgespräch schauen wir gemeinsam drauf.

Architekturgespräch anfragen