【Envoy Gateway】东西向接缝:把失败交回 Cilium 五轴而不污染南北向坐标
请求离开 Envoy Gateway 之后,用北段/南段证据包和两套排障口令对接 Cilium v1.20.0 的 CNI/KPR/加密/Gateway 四元组;本系列不重写 identity 与 map。
Linux 内核、存储与网络、可观测性、系统架构与大模型基础设施的工程笔记:机制拆解、踩坑复盘与可核对证据,少空谈。
共 11 篇文章 · 返回首页
请求离开 Envoy Gateway 之后,用北段/南段证据包和两套排障口令对接 Cilium v1.20.0 的 CNI/KPR/加密/Gateway 四元组;本系列不重写 identity 与 map。
聚焦 Cilium v1.20 透明加密如何挂接节点密钥与数据面路径:WireGuard 与 IPsec 的覆盖范围、strict mode、发现窗口明文泄漏,以及路径税与失败表象;密码学细节外链 wireguard 系列。
厘清 CSI Secret 信任边界、RBD LUKS / CephFS fscrypt(内核 ≥6.6)PVC 加密、OSD 加密双税警告,以及 out-of-service taint 触发的 client blocklist;用 StorageClass 边界谈多租户,不做 Helm 菜谱。
JWT 不等于 JWS。JWS 是签名格式,JWE 是加密格式,JWK 是密钥表示,JWKS 是密钥集合——这四个规范共同构成了 JOSE(JSON Object Signing and Encryption)技术族。本文从 JOSE 体系全景出发,逐层拆解 JWT 的三段式结构、JWS 的签名算法选择(从 HS256 到 EdDSA 的选择逻辑)、JWE 的密钥加密与内容加密双层模型、JWKS 的密钥轮换与缓存策略。
数据加密看似只是调用一个 API,实际涉及三个完全不同的威胁模型和工程取舍。本文从静态加密、传输加密、应用层加密三个层次出发,拆解信封加密原理、KMS 架构设计、TDE 性能影响与同态加密的工程可行性,给出可落地的多层加密方案。
面向中国开发者的出口管制合规指南:EAR 法规框架、ECCN 5D002 加密分类、实体清单对 Linux Foundation/Apache/CNCF 的影响、OFAC 制裁国对开源贡献的约束、国密算法出口,以及 Apache 基金会贡献的注意事项。
全面剖析静态数据加密的工程实践——块级加密、文件级加密与应用级加密的架构对比,AES-XTS/AES-GCM 选型,密钥层次与轮转,硬件加速性能分析
在存储系统的安全防线中,加密是最后一道也是最重要的一道屏障。当物理安全措施失效——磁盘被盗、服务器被非法访问、退役硬盘未彻底销毁——只有加密能确保数据不被未授权方读取。块级加密(Block-Level Encryption)在存储栈的最低层工作,对上层文件系统和应用程序完全透明,不需要修改任何一行应用代码就能保护磁盘上…
DNS 明文传输让运营商、WiFi 热点运营者和网络中间人能够窃听和篡改 DNS 查询。DoH、DoT、DoQ 三种加密 DNS 协议各自解决了不同场景的需求。本文对比三种协议的技术细节、性能差异和部署方式,分析企业环境中加密 DNS 的选型决策与落地实践。
WireGuard、IPsec、透明 mTLS 三种容器网络加密方案的原理、性能与选型
一次一密加密算法详解:理论上最安全的加密方式,原理、应用及正确使用方法