Анонс Istio 1.28.7
Патч-реліз Istio 1.28.7.
Цей реліз містить виправлення помилок для підвищення надійності. Ця примітка до релізу описує, що змінилося між Istio 1.28.6 та 1.28.7.
ПЕРШ НІЖ ОНОВИТИСЬ
Що потрібно знати та підготувати перед оновленням.
ЗАВАНТАЖИТИ
Завантажити та встановити цей випуск.
ДОКУМЕНТАЦІЯ
Відвідайте документацію до цього випуску.
ЗМІНИ СИРЦІВ
Ознайомтеся з повним набором змін у вихідному коді.
Зміни
Додано підтримку Gateway API v1.4.1.
Додано попередження
istioctl analyze(IST0175) у разі, якщо ресурсиRequestAuthenticationіснують, але параметрBLOCKED_CIDRS_IN_JWKS_URISне налаштований в istiod. (Тікет #59523)Додано прапорці функцій
PILOT_HBONE_INITIAL_STREAM_WINDOW_SIZEтаPILOT_HBONE_INITIAL_CONNECTION_WINDOW_SIZE. Вони дозволяють налаштовувати початкові розміри вікон потоку та з’єднання для з’єднань HBONE із кластерами вищого рівня (що генеруються для точок маршруту та шлюзів «схід-захід»). Ці параметри можна використовувати для зменшення небажаного буферизації. (Тікет #59961)Виправлено проблему, через яку waypoints не додавали фільтр прослуховувача TLS-інспектора, коли були наявні лише TLS-порти, що призводило до збою маршрутизації на основі SNI для ресурсів
ServiceEntryіз символами-замінниками та параметромresolution: DYNAMIC_DNS. (Тікет #59024)Виправлено проблему, при якій Istiod міг видавати leaf certificates із
NotAfterчасом, що перевищує термін дії сертифіката підписанта. (Тікет #59768)Виправлено збій kubelet health probe для ambient mesh pods на AWS EKS при використанні Security Groups for Pods (branch ENI). istio-cni тепер детектує branch ENI pods та додає IP rules для маршрутизації probe traffic через veth pair замість VPC fabric. Це обмежено прапорцем функцій
AMBIENT_ENABLE_AWS_BRANCH_ENI_PROBE(увімкнено за замовчуванням).Виправлено: точки доступу налагодження XDS (
istio.io/debug/synczтаistio.io/debug/config_dump), що обслуговуютьсяStatusGen, тепер забезпечують авторизацію в межах одного простору імен для несистемних викликів. Раніше авторизоване робоче навантаження з будь-якого простору імен могло перелічувати проксі-сервери та отримувати дампи конфігурації для робочих навантажень в інших просторах імен.
Подяка: Цю вразливість виявив і повідомив 1seal.
Оновлення безпеки
- Виправлено обхід авторизації у
AuthorizationPolicy, коли regex метасимволи у певних полях identity, вбудованих у згенерований EnvoySafeRegex, не екранувалися. Таким чином, легальні імена Kubernetes, що містять символи типу.або[, могли трактуватися як regex-символи, що дозволяло отримувати доступ ідентичностям поза намірами автора політики. Це впливало наsource.principals(зокрема на суфіксні збіги, що починаються з*) таsource.namespaces. (Тікет #59992)
Подяка: Цю вразливість виявив і повідомив Alex.