CN113132295A - 集群内网访问外网的方法及装置、存储介质、电子设备 - Google Patents

集群内网访问外网的方法及装置、存储介质、电子设备 Download PDF

Info

Publication number
CN113132295A
CN113132295A CN201911391686.0A CN201911391686A CN113132295A CN 113132295 A CN113132295 A CN 113132295A CN 201911391686 A CN201911391686 A CN 201911391686A CN 113132295 A CN113132295 A CN 113132295A
Authority
CN
China
Prior art keywords
tenant
access
site
cluster
accessed
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201911391686.0A
Other languages
English (en)
Other versions
CN113132295B (zh
Inventor
高军
田仁江
李显洋
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Yiyiyun Technology Co ltd
Original Assignee
Beijing Yiyiyun Technology Co ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Yiyiyun Technology Co ltd filed Critical Beijing Yiyiyun Technology Co ltd
Priority to CN201911391686.0A priority Critical patent/CN113132295B/zh
Publication of CN113132295A publication Critical patent/CN113132295A/zh
Application granted granted Critical
Publication of CN113132295B publication Critical patent/CN113132295B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0281Proxies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources

Abstract

本发明实施例是关于一种集群内网访问外网的方法及装置、存储介质、电子设备,该方法包括:接收集群内网租户的应用程序发送的包括待访问站点以及租户命名空间的外网访问请求,响应外网访问请求根据租户命名空间判断集群内网租户是否具有外网访问权限;在确定集群内网租户具有外网访问权限时,判断应用程序是否具有对待访问站点的访问权限;在判断应用程序具有对待访问站点的访问权限时,向待访问站点发送站点访问请求;接收待访问站点响应站点访问请求发送的访问结果,并将访问结果通过租户命名空间发送至集群内网租户的应用程序,以完成对待访问站点的访问。本发明实施例实现了对不同租户的外网访问权限的控制。

Description

集群内网访问外网的方法及装置、存储介质、电子设备
技术领域
本发明实施例涉及互联网技术领域,具体而言,涉及一种集群内网访问外网的方法、集群内网访问外网的装置、计算机可读存储介质以及电子设备。
背景技术
云计算技术越来越普及,以容器为基础实现的轻量级虚拟化多租户云计算平台正成为云计算主流的实现方案。集群内的应用程序,通常有访问互联网的需求。而出于安全的考虑,并不是集群内每台机器都能访问互联网,而是通过外网代理访问互联网。
现有的外网代理访问互联网的方法中,可以通过将不同租户的应用程序部署在不同集群,这些集群可以运行集群资源管理软件。并且,在这些集群外部,有单独的机器(集群)部署外网代理。外网代理程序通过根据访问请求的源IP地址,限制请求能访问的互联网站点,从而控制不同集群应用程序访问不同的互联网地址。
但是,上述方法存在如下缺陷:现有外网代理需要区分请求的源IP地址,而在如果多个租户共用一个Kubernetes集群,不同租户的应用程序发起互联网访问时,使用的源IP地址都是集群的宿主机地址,集群外的外网代理无法区分不同租户的应用程序,不能实现对不同租户的外网访问权限进行控制。
因此,需要提供一种新的集群内网访问外网的方法。
需要说明的是,在上述背景技术部分发明的信息仅用于加强对本发明的背景的理解,因此可以包括不构成对本领域普通技术人员已知的现有技术的信息。
发明内容
本发明的目的在于提供一种集群内网访问外网的方法、集群内网访问外网的装置、计算机可读存储介质以及电子设备,进而至少在一定程度上克服由于相关技术的限制和缺陷而导致的不能实现对不同租户的外网访问权限进行控制的问题。
根据本公开的一个方面,提供一种集群内网访问外网的方法,应用于集群内的代理服务端,所述集群内网访问外网的方法包括:
接收集群内网租户的应用程序发送的包括待访问站点以及租户命名空间的外网访问请求,响应所述外网访问请求根据所述租户命名空间判断所述集群内网租户是否具有外网访问权限;
在确定所述集群内网租户具有外网访问权限时,判断所述应用程序是否具有对所述待访问站点的访问权限;
在判断所述应用程序具有对所述待访问站点的访问权限时,向所述待访问站点发送站点访问请求;
接收所述待访问站点响应所述站点访问请求发送的访问结果,并将所述访问结果通过所述租户命名空间发送至所述集群内网租户的应用程序,以完成对所述待访问站点的访问。
在本公开的一种示例性实施例中,所述集群内网访问外网的方法还包括:
接收所述集群内网租户发送的包括租户命名空间的申请外网访问权限的请求,并判断租户权限列表中是否存在所述租户命名空间;
在确定所述租户权限列表中不存在所述租户命名空间时,将所述租户命名空间添加至所述租户权限列表中;
生成外网访问权限申请成功的信息,并将所述外网访问权限申请成功的信息根据所述租户命名空间发送至所述集群内网租户。
在本公开的一种示例性实施例中,所述集群内网访问外网的方法还包括:
接收所述集群内网租户的应用程序发送的包括互联网站点的站点访问权限申请的请求;
在确定所述互联网站点不存在于与所述应用程序对应的具有访问权限的站点列表中时,将所述互联网站点添加至所述具有访问权限的站点列表中;
生成站点访问权限申请成功的信息,并将所述站点访问权限申请成功的信息发送至所述集群内网租户。
在本公开的一种示例性实施例中,接收集群内网租户发送的包括待访问站点以及租户命名空间的外网访问请求包括:
接收集群内网租户通过代理客户端发送的包括待访问站点以及所述租户命名空间的外网访问请求;
其中,将所述访问结果通过所述租户命名空间发送至所述集群内网租户的应用程序,以完成对所述待访问站点的访问包括:
将所述访问结果通过所述租户命名空间发送至所述代理客户端,以使得所述代理客户端将所述访问结果发送至所述应用程序,以完成对所述待访问站点的访问。
在本公开的一种示例性实施例中,所述集群为Kubernetes集群,所述集群内包括多个租户,所述集群内的每一个租户对应一个所述代理客户端,且每一个所述租户对应一个命名空间。
根据本公开的一个方面,提供一种集群内网访问外网的方法,应用于集群内的代理客户端,所述集群内网访问外网的方法包括:
接收集群内网租户的应用程序发送的包括待访问站点的代理转发请求,响应所述代理转发请求将与所述集群内网租户对应的命名空间添加至所述外网访问请求中得到外网访问请求;
将所述外网访问请求发送至代理服务端,并接收所述代理服务端在根据所述命名空间确定所述集群内网租户具有外网访问权限,且所述应用程序对所述待访问站点具有访问权限时发送的访问结果;
将所述访问结果发送至应用程序,完成对所述待访问站点的访问。
根据本公开的一个方面,提供一种集群内网访问外网的装置,应用于集群内的代理服务端,所述集群内网访问外网的装置包括:
第一判断模块,用于接收集群内网租户的应用程序发送的包括待访问站点以及租户命名空间的外网访问请求,响应所述外网访问请求根据所述租户命名空间判断所述集群内网租户是否具有外网访问权限;
第二判断模块,用于在确定所述集群内网租户具有外网访问权限时,判断所述应用程序是否具有对所述待访问站点的访问权限;
第一发送模块,用于在判断所述应用程序具有对所述待访问站点的访问权限时,向所述待访问站点发送站点访问请求;
第二发送模块,用于接收所述待访问站点响应所述站点访问请求发送的访问结果,并将所述访问结果通过所述租户命名空间发送至所述集群内网租户的应用程序,以完成对所述待访问站点的访问。
根据本公开的一个方面,提供一种集群内网访问外网的装置,应用于集群内的代理客户端,所述集群内网访问外网的装置包括:
第一接收模块,用于接收集群内网租户的应用程序发送的包括待访问站点的代理转发请求,响应所述代理转发请求将与所述集群内网租户对应的命名空间添加至所述外网访问请求中得到外网访问请求;
第二接收模块,用于将所述外网访问请求发送至代理服务端,并接收所述代理服务端在根据所述命名空间确定所述集群内网租户具有外网访问权限,且所述应用程序对所述待访问站点具有访问权限时发送的访问结果;
第三发送模块,用于将所述访问结果发送至应用程序,完成对所述待访问站点的访问。
根据本公开的一个方面,提供一种计算机可读存储介质,其上存储有计算机程序,所述计算机程序被处理器执行时实现上述任意一项所述的集群内网访问外网的方法。
根据本公开的一个方面,提供一种电子设备,包括:
处理器;以及
存储器,用于存储所述处理器的可执行指令;
其中,所述处理器配置为经由执行所述可执行指令来执行上述任意一项所述的集群内网访问外网的方法。
本发明实施例提供的一种集群内网访问外网的方法,一方面,通过在确定集群内网租户具有外网访问权限时,判断应用程序是否具有对待访问站点的访问权限;并在判断应用程序具有对待访问站点的访问权限时,向待访问站点发送站点访问请求;最后接收待访问站点响应站点访问请求发送的访问结果,并将访问结果通过租户命名空间发送至集群内网租户的应用程序,以完成对待访问站点的访问,解决了现有技术中由于外网代理需要区分请求的源IP地址,而在多个租户共用一个Kubernetes集群,且不同租户的应用程序发起互联网访问时,使用的源IP地址都是集群的宿主机地址,集群外的外网代理无法区分不同租户的应用程序,不能实现对不同租户的外网访问权限进行控制的问题,实现了对不同租户的外网访问权限的控制;另一方面,通过在判断应用程序具有对待访问站点的访问权限时,向待访问站点发送站点访问请求,进而可以确保集群内网租户的应用程序在对待访问站点进行访问之前,进行了权限检查,进而提高了该应用程序的安全性;再一方面,将访问结果通过租户命名空间发送至集群内网租户的应用程序,以完成对待访问站点的访问,避免了在同时返回多个访问结果时,由于使用的源IP地址都是集群的宿主机地址,集群外的外网代理无法区分不同租户的应用程序,进而使得访问结果发送错误的问题。
应当理解的是,以上的一般描述和后文的细节描述仅是示例性和解释性的,并不能限制本发明。
附图说明
此处的附图被并入说明书中并构成本说明书的一部分,示出了符合本发明的实施例,并与说明书一起用于解释本发明的原理。显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1示意性示出根据本发明示例实施例的一种不同租户使用单独的集群并共用一个代理程序访问外部站点的示意图。
图2示意性示出根据本发明示例实施例的一种集群内网访问外网的方法流程图。
图3示意性示出根据本发明示例实施例的一种Kubernetes集群上多个租户控制互联网访问的示意图。
图4示意性示出根据本发明示例实施例的另一种集群内网访问外网的方法流程图。
图5示意性示出根据本发明示例实施例的另一种集群内网访问外网的方法流程图。
图6示意性示出根据本发明示例实施例的另一种集群内网访问外网的方法流程图。
图7示意性示出根据本发明示例实施例的一种集群内网访问外网的装置框图。
图8示意性示出根据本发明示例实施例的另一种集群内网访问外网的装置框图。
图9示意性示出根据本发明示例实施例的一种用于实现上述集群内网访问外网的方法的电子设备。
具体实施方式
现在将参考附图更全面地描述示例实施方式。然而,示例实施方式能够以多种形式实施,且不应被理解为限于在此阐述的范例;相反,提供这些实施方式使得本发明将更加全面和完整,并将示例实施方式的构思全面地传达给本领域的技术人员。所描述的特征、结构或特性可以以任何合适的方式结合在一个或更多实施方式中。在下面的描述中,提供许多具体细节从而给出对本发明的实施方式的充分理解。然而,本领域技术人员将意识到,可以实践本发明的技术方案而省略所述特定细节中的一个或更多,或者可以采用其它的方法、组元、装置、步骤等。在其它情况下,不详细示出或描述公知技术方案以避免喧宾夺主而使得本发明的各方面变得模糊。
此外,附图仅为本发明的示意性图解,并非一定是按比例绘制。图中相同的附图标记表示相同或类似的部分,因而将省略对它们的重复描述。附图中所示的一些方框图是功能实体,不一定必须与物理或逻辑上独立的实体相对应。可以采用软件形式来实现这些功能实体,或在一个或多个硬件模块或集成电路中实现这些功能实体,或在不同网络和/或处理器装置和/或微控制器装置中实现这些功能实体。
多个租户在实现上通常有两种实现技术,一种是云计算平台提供虚拟机,每个租户租用几台虚拟机组成该租户虚拟的集群。另外一种使用容器技术实现轻量级的多租户,即多个租户共用一个大的集群,在集群内部,使用容器技术隔离出不同的租户:不同租户的容器之间不能相互访问;每个租户使用的计算资源配额使用容器进行限制。
使用虚拟机实现的多租户在隔离上更彻底,资源利用较低。使用容器技术实现的多租户,一般采用Kubernetes实现集群的管理,即多个租户共享一个较大的Kubernetes集群,因此共享底层的虚拟机资源,包括虚拟机的IP地址。其中,Kubernetes是一个开源的用于管理云平台中多个主机上的容器化的应用,kubernetes的目标是让部署容器化的应用简单并且高效,kubernetes提供了应用自动部署,自动重启,自动复制,负载均衡、自动伸缩、维护、扩展机制等功能。利用kubernetes能方便地管理跨机器容器化的应用,其主要功能包括使用Docker对应用程序包装、实例化、运行;解决Docker容器编排、调度、跨主机通讯问题;kubernetes的自我修复机制使得容器集群总是运行在用户期望的状态。
不同租户的应用程序部署在不同集群,这些集群可以运行Kubernetes等集群资源管理软件。在这些集群外部,有单独的机器(集群)部署外网代理。外网代理程序通过根据访问请求的源IP地址,限制请求能访问的互联网站点,从而控制不同集群应用程序访问不同的互联网地址。例如,参考图1所示,来自租户1的私有集群(192.168.1.x)101的访问只能通过外网代理程序所在的集群102代理访问互联网站点A103,同时,来自租户2的私有集群(192.168.2.x)104的访问也只能通过外网代理程序所在的集群102代理访问互联网站点B105。
现有外网代理需要区分请求的源IP地址,而在如果多个租户共用一个Kubernetes集群,不同租户的应用程序发起互联网访问时,使用的源IP地址都是集群的宿主机地址,集群外的外网代理无法区分不同租户的应用程序,不能实现对不同租户的外网访问权限控制。
本示例实施方式中首先提供了一种集群内网访问外网的方法,该方法可以运行于集群内的代理服务端。参考图2所示,该集群内网访问外网的方法可以包括以下步骤:
步骤S210.接收集群内网租户的应用程序发送的包括待访问站点以及租户命名空间的外网访问请求,响应所述外网访问请求根据所述租户命名空间判断所述集群内网租户是否具有外网访问权限。
步骤S220.在确定所述集群内网租户具有外网访问权限时,判断所述应用程序是否具有对所述待访问站点的访问权限。
步骤S230.在判断所述应用程序具有对所述待访问站点的访问权限时,向所述待访问站点发送站点访问请求。
步骤S240.接收所述待访问站点响应所述站点访问请求发送的访问结果,并将所述访问结果通过所述租户命名空间发送至所述集群内网租户的应用程序,以完成对所述待访问站点的访问。
上述集群内网访问外网的方法中,一方面,通过在确定集群内网租户具有外网访问权限时,判断应用程序是否具有对待访问站点的访问权限;并在判断应用程序具有对待访问站点的访问权限时,向待访问站点发送站点访问请求;最后接收待访问站点响应站点访问请求发送的访问结果,并将访问结果通过租户命名空间发送至集群内网租户的应用程序,以完成对待访问站点的访问,解决了现有技术中由于现有外网代理需要区分请求的源IP地址,而在多个租户共用一个Kubernetes集群,且不同租户的应用程序发起互联网访问时,使用的源IP地址都是集群的宿主机地址,集群外的外网代理无法区分不同租户的应用程序,不能实现对不同租户的外网访问权限进行控制的问题,实现了对不同租户的外网访问权限的控制;另一方面,通过在判断应用程序具有对待访问站点的访问权限时,向待访问站点发送站点访问请求,进而可以确保集群内网租户的应用程序在对待访问站点进行访问之前,进行了权限检查,进而提高了该应用程序的安全性;再一方面,将访问结果通过租户命名空间发送至集群内网租户的应用程序,以完成对待访问站点的访问,避免了在同时返回多个访问结果时,由于使用的源IP地址都是集群的宿主机地址,集群外的外网代理无法区分不同租户的应用程序,进而使得访问结果发送错误的问题。
以下,将结合附图对本发明示例实施例集群内网访问外网的方法中涉及的各步骤进行详细的解释以及说明。
首先,对本发明示例实施例中所涉及到的名词进行解释。
外网代理---集群内部若干台机器组成的局域网一般称为内网,外网指Internet,即互联网。集群内机器因为安全因素,通常不能直接访问互联网,而是通过中间代理程序访问互联网,这种中间代理程序简称外网代理。
容器化应用---以镜像形式发布并运行在容器内的应用程序。
Kubernetes---一种自动部署、扩展和管理容器化应用的开源软件。
多租户---指多个用户同时使用某个集群,并使用技术手段限制每个用户使用的计算资源,隔离不同用户的应用程序。
命名空间(NameSpace)---Kubernetes上用于为不同租户分配资源配额、划分资源的一种方式。命名空间内不能嵌套命名空间,一种Kubernetes资源只能属于一个命名空间。
在步骤S210中,接收集群内网租户的应用程序发送的包括待访问站点以及租户命名空间的外网访问请求,响应所述外网访问请求根据所述租户命名空间判断所述集群内网租户是否具有外网访问权限。
在本示例实施例中,上述集群例如可以是Kubernetes集群,该Kubernetes集群内可以包括多个租户(租户1,租户2,…,租户n等等),该Kubernetes集群内的每一个租户都具有一个独立的命名空间,避免了如果多个租户共用一个Kubernetes集群,不同租户的应用程序发起互联网访问时,使用的源IP地址都是集群的宿主机地址,集群外的外网代理无法区分不同租户的应用程序,不能实现对不同租户的外网访问权限控制的问题。
具体的,参考图3所示,当Kubernetes集群300中的集群内网租户1的命名空间310中的应用A311或者应用B312需要访问互联网站点A320或者互联网站点B330时,可以向代理服务端340发送外网访问请求;又或者,当集群内网租户2的命名空间350中的应用X351或者应用Y352需要访问互联网站点A320或者互联网站点B330时,可以向代理服务端340发送外网访问请求。其中,该外网访问请求中可以包括待访问站点以及该租户命名空间,当代理服务端340接收到该外网访问请求后,可以响应该外网访问请求根据该外网访问请求中包括的命名空间判断集群内网租户1是否具有外网访问权限。
具体的,可以根据上述租户命名空间是否存在于租户权限列表中判断该集群内网租户是否具有外网访问权限。当租户命名空间存在于租户权限列表中时,可以判断该集群内网租户具有外网访问权限;当该租户命名空间不存在于租户权限列表中时,可以判断该集群内网租户不具有外网访问权限。当该集群内网租户不具有外网访问权限,可以拒绝上述外网访问请求。
此处需要补充说明的是,为了避免需要对代理服务端的访问控制规则的修改,同时降低代理服务端的复杂程度,可以在上述租户命名空间内设置代理服务端,其中,集群内的每一个租户对应一个代理客户端。进一步的,接收集群内网租户发送的包括待访问站点以及租户命名空间的外网访问请求可以包括:接收集群内网租户通过代理客户端发送的包括待访问站点以及所述租户命名空间的外网访问请求。譬如,应用程序可以将转发请求发送到代理客户端,譬如代理客户端1(313)以及代理客户端2(353)等,然后代理客户端将命名空间添加至该转发请求中形成上述外网访问请求,再将该外网访问请求发送至代理服务端。
在步骤S220中,在确定所述集群内网租户具有外网访问权限时,判断所述应用程序是否具有对所述待访问站点的访问权限。
在本示例实施例中,当上述集群内网租户1的命名空间存在于租户权限列表中时,还需要对应用程序是否具有对待访问站点的访问权限进行判断。具体的,可以通过上述互联网站点是否存在于与应用程序对应的具有访问权限的站点列表中来判断应用程序是否具有对待访问站点的访问权限。当上述互联网站点存在于与应用程序对应的具有访问权限的站点列表中时,可以判断该应用具有对待访问站点的访问权限;当上述互联网站点不存在于与应用程序对应的具有访问权限的站点列表中时,可以判断该应用不具有对待访问站点的访问权限。当该应用不具有对待访问站点的访问权限时,可以拒绝上述外网访问请求。
在步骤S230中,在判断所述应用程序具有对所述待访问站点的访问权限时,向所述待访问站点发送站点访问请求。
在本示例实施例中,当上述互联网站点存在于与应用程序对应的具有访问权限的站点列表中时,可以向上述待访问站点(互联网站点A或者互联网站点B)发送站点访问请求。通过该方法,可以控制不同租户访问已授权的外网站点,且租户只能访问自己申请访问的外网站点,不能越权访问别的租户申请的外网站点,因此进一步的提高了集群内网的安全性。
在步骤S240中,接收所述待访问站点响应所述站点访问请求发送的访问结果,并将所述访问结果通过所述租户命名空间发送至所述集群内网租户的应用程序,以完成对所述待访问站点的访问。
在本示例实施例中,当上述待访问站点(互联网站点A或者互联网站点B)接收到该站点访问请求后,可以响应该站点访问请求并将应用程序所需要的访问结果返回至代理服务端,当代理服务端接收到该访问结果后,再将该访问结果通过租户命名空间发送至集群内网租户的应用程序,进而完成对待访问站点的访问。
进一步的,当接收到上述访问结果后,还可以将所述访问结果通过所述租户命名空间发送至所述代理客户端,以使得所述代理客户端将所述访问结果发送至所述应用程序,以完成对所述待访问站点的访问。通过该方法,限制所有集群内网租户命名空间内只有代理客户端可以对代理服务端进行访问,解决了现有外网代理需要区分请求的源IP地址,而在如果多个租户共用一个Kubernetes集群,不同租户的应用程序发起互联网访问时,使用的源IP地址都是集群的宿主机地址,集群外的外网代理无法区分不同租户的应用程序,不能实现对不同租户的外网访问权限控制的问题。
图4示意性示出根据本发明示例实施例的另一种集群内网访问外网的方法。参考图4所示,该集群内网访问外网的方法还可以包括步骤S410-步骤S430,以下进行详细说明。
在步骤S410中,接收所述集群内网租户发送的包括租户命名空间的申请外网访问权限的请求,并判断租户权限列表中是否存在所述租户命名空间。
在步骤S420中,在确定所述租户权限列表中不存在所述租户命名空间时,将所述租户命名空间添加至所述租户权限列表中。
在步骤S430中,生成外网访问权限申请成功的信息,并将所述外网访问权限申请成功的信息根据所述租户命名空间发送至所述集群内网租户。
以下,将对步骤S410-步骤S430进行解释以及说明。当集群内网租户的应用程序需要访问外网时,首先需要申请外网访问权限。具体的,可以向代理服务端发送申请外网访问权限的请求,当代理服务端接收到该请求后,可以判断租户权限列表中是否存在租户命名空间;如果存在,则说明该集群内网租户具有外网访问权限;如果不存在,则可以将该租户命名空间添加至租户权限列表中;当添加完成后,可以生成外网访问权限申请成功的信息,再将该信息发送至集群内网租户,使得集群内网租户可以知道该申请已经成功,进而可以发送外网访问请求。通过该方法,避免了由于集群内网租户不具有外网访问权限不具有对待访问站点的访问权限时,导致的访问失败的问题,提高了用户体验。
图5示意性示出根据本发明示例实施例的另一种集群内网访问外网的方法。参考图5所示,该集群内网访问外网的方法还可以包括步骤S510-步骤S530,以下进行详细说明。
在步骤S510中,接收所述集群内网租户的应用程序发送的包括互联网站点的站点访问权限申请的请求。
在步骤S520中,在确定所述互联网站点不存在于与所述应用程序对应的具有访问权限的站点列表中时,将所述互联网站点添加至所述具有访问权限的站点列表中。
在步骤S530中,生成站点访问权限申请成功的信息,并将所述站点访问权限申请成功的信息发送至所述集群内网租户。
以下,将对步骤S510-步骤S530进行解释以及说明。当集群内网租户具有外网访问权限时,如果集群内网租户的某一应用程序需要访问某一互联网站点时,还需要先申请对该互联网站点的访问权限。具体的,可以继续向代理服务端发送站点访问权限申请的请求,当代理服务端接收到该请求后,可以判断互联网站点是否存在于该集群内网租户的应用程序对应的具有访问权限的站点列表中;如果存在,则说明该应用程序对该互联网站点具有访问权限;如果不存在,则将该互联网站点添加至上述站点列表中;当添加完成后,可以生成站点访问权限申请成功的信息,并将该信息至集群内网租户,使得集群内网租户可以知道该申请已经成功,进而可以发起对该互联网站点的访问请求。通过该方法,避免了由于应用程序不具有对待访问站点的访问权限时,导致的访问失败的问题,提高了用户体验。
图6示意性示出根据本发明示例实施例的另一种集群内网访问外网的方法,该方法可以应用于集群内的代理客户端。参考图6所示,该集群内网访问外网的方法还可以包括步骤S610-步骤S630,以下进行详细说明。
在步骤S610中,接收集群内网租户的应用程序发送的包括待访问站点的代理转发请求,响应所述代理转发请求将与所述集群内网租户对应的命名空间添加至所述外网访问请求中得到外网访问请求。
在步骤S620中,将所述外网访问请求发送至代理服务端,并接收所述代理服务端在根据所述命名空间确定所述集群内网租户具有外网访问权限,且所述应用程序对所述待访问站点具有访问权限时发送的访问结果。
在步骤S630中,将所述访问结果发送至应用程序,完成对所述待访问站点的访问。
图6示意性示出的示例实施例中,一方面,客户端在请求中添加上租户所在的命名空间信息,代理服务端配置有租户访问互联网站点的规则,通过与发起请求的租户所在的命名空间进行规则比较,决定访问是拒绝还是通过;另一方面,避免了由于集群内网租户不具有外网访问权限和/或应用程序不具有对待访问站点的访问权限时,导致的访问失败的问题,提高了用户体验;再一方面,在确定集群内网租户具有外网访问权限时,判断应用程序是否具有对待访问站点的访问权限;并在判断应用程序具有对待访问站点的访问权限时,向待访问站点发送站点访问请求,提高了集群的安全性。
以下,继续结合图3对本发明示例实施例的集群内网访问外网的方法进行解释以及说明。
参考图3所示,在每个租户所在的命名空间,部署代一个理客户端;Kubernetes集群内保留两台机器开通外网访问权限(代理服务端)。使用Kubernetes网络规则,限制所有租户命名空间内只有代理客户端能访问代理服务端。租户的应用需要访问互联网站点时,需要提前在代理服务端申请相应的访问权限。租户内的应用在访问互联网站点时,将请求发送给代理客户端。代理客户端在收到请求后,在请求中添加命名空间信息,将请求转发给代理服务端。代理服务端在收到请求后,检查命名空间和需要访问的站点是否在租户1申请的规则范围内,如果在则访问互联网站点并返回结果给代理客户端;否则拒绝请求。如图3所示,图中虚线表示租户1申请了访问互联网站点A,那么租户1的应用程序A和B只能通过代理访问互联网站点A;当租户1试图访问互联网站点B时,代理服务端检测到租户1并没有访问权限,直接拒绝请求。并且,图中实线表示租户2申请了访问互联网站点B,那么租户2的应用程序X和Y只能通过代理访问互联网站点B;当租户2试图访问互联网站点A时,代理服务端检测到租户2并没有访问权限,直接拒绝请求。
本发明示例实施例提供的集群内网访问外网的方法中,一方面,在Kubernetes集群上,实现了多租户共享1个集群,而且还能细粒度的控制租户访问互联网站点。关键点是在Kubernetes集群上实现代理客户端和服务端,客户端在请求中添加上租户所在的命名空间信息,代理服务端配置有租户访问互联网站点的规则,通过与发起请求的租户所在的命名空间进行规则比较,决定访问是拒绝还是通过。另一方面,所有租户可以共用1个Kubernetes集群,在代理服务端配置不同的规则,仍然可以限制不同租户,访问授权的互联网站点。多个租户共用1个Kubernetes集群,能减少集群维护成本、提升资源利用率。使用代理控制租户访问互联网,依然实现细粒度的、各租户按需申请的外网访问控制能力,从而保证集群内应用的安全性。
本发明示例实施例还提供了一种集群内网访问外网的装置,应用于集群内的代理服务端。参考图7所示,该集群内网访问外网的装置可以包括第一判断模块710、第二判断模块720、第一发送模块730以及第二发送模块740。其中:
第一判断模块710可以用于接收集群内网租户的应用程序发送的包括待访问站点以及租户命名空间的外网访问请求,响应所述外网访问请求根据所述租户命名空间判断所述集群内网租户是否具有外网访问权限。
第二判断模块720可以用于在确定所述集群内网租户具有外网访问权限时,判断所述应用程序是否具有对所述待访问站点的访问权限。
第一发送模块730可以用于在判断所述应用程序具有对所述待访问站点的访问权限时,向所述待访问站点发送站点访问请求。
第二发送模块740可以用于接收所述待访问站点响应所述站点访问请求发送的访问结果,并将所述访问结果通过所述租户命名空间发送至所述集群内网租户的应用程序,以完成对所述待访问站点的访问。
在本公开的一种示例性实施例中,所述集群内网访问外网的装置还包括:
第三判断模块,可以用于接收所述集群内网租户发送的包括租户命名空间的申请外网访问权限的请求,并判断租户权限列表中是否存在所述租户命名空间。
租户命名空间添加模块,可以用于在确定所述租户权限列表中不存在所述租户命名空间时,将所述租户命名空间添加至所述租户权限列表中。
第一信息生成模块,可以用于生成外网访问权限申请成功的信息,并将所述外网访问权限申请成功的信息根据所述租户命名空间发送至所述集群内网租户。
在本公开的一种示例性实施例中,所述集群内网访问外网的装置还包括:
第三接收模块,可以用于接收所述集群内网租户的应用程序发送的包括互联网站点的站点访问权限申请的请求。
互联网站点添加模块,可以用于在确定所述互联网站点不存在于与所述应用程序对应的具有访问权限的站点列表中时,将所述互联网站点添加至所述具有访问权限的站点列表中。
第二信息生成模块,可以用于生成站点访问权限申请成功的信息,并将所述站点访问权限申请成功的信息发送至所述集群内网租户。
在本公开的一种示例性实施例中,接收集群内网租户发送的包括待访问站点以及租户命名空间的外网访问请求包括:
接收集群内网租户通过代理客户端发送的包括待访问站点以及所述租户命名空间的外网访问请求;
其中,将所述访问结果通过所述租户命名空间发送至所述集群内网租户的应用程序,以完成对所述待访问站点的访问包括:
将所述访问结果通过所述租户命名空间发送至所述代理客户端,以使得所述代理客户端将所述访问结果发送至所述应用程序,以完成对所述待访问站点的访问。
在本公开的一种示例性实施例中,所述集群为Kubernetes集群,所述集群内包括多个租户,所述集群内的每一个租户对应一个所述代理客户端,且每一个所述租户对应一个命名空间。
本发明示例实施例还提供了一种集群内网访问外网的装置,应用于集群内的代理客户端。参考图8所示,该集群内网访问外网的装置可以包括第一接收模块810、第二接收模块820以及第三发送模块830。其中:
第一接收模块810可以用于接收集群内网租户的应用程序发送的包括待访问站点的代理转发请求,响应所述代理转发请求将与所述集群内网租户对应的命名空间添加至所述外网访问请求中得到外网访问请求。
第二接收模块820可以用于将所述外网访问请求发送至代理服务端,并接收所述代理服务端在根据所述命名空间确定所述集群内网租户具有外网访问权限,且所述应用程序对所述待访问站点具有访问权限时发送的访问结果。
第三发送模块830可以用于将所述访问结果发送至应用程序,完成对所述待访问站点的访问。
上述集群内网访问外网的装置中各模块的具体细节已经在对应的集群内网访问外网的方法中进行了详细的描述,因此此处不再赘述。
应当注意,尽管在上文详细描述中提及了用于动作执行的设备的若干模块或者单元,但是这种划分并非强制性的。实际上,根据本发明的实施方式,上文描述的两个或更多模块或者单元的特征和功能可以在一个模块或者单元中具体化。反之,上文描述的一个模块或者单元的特征和功能可以进一步划分为由多个模块或者单元来具体化。
此外,尽管在附图中以特定顺序描述了本发明中方法的各个步骤,但是,这并非要求或者暗示必须按照该特定顺序来执行这些步骤,或是必须执行全部所示的步骤才能实现期望的结果。附加的或备选的,可以省略某些步骤,将多个步骤合并为一个步骤执行,以及/或者将一个步骤分解为多个步骤执行等。
在本发明的示例性实施例中,还提供了一种能够实现上述方法的电子设备。
所属技术领域的技术人员能够理解,本发明的各个方面可以实现为系统、方法或程序产品。因此,本发明的各个方面可以具体实现为以下形式,即:完全的硬件实施方式、完全的软件实施方式(包括固件、微代码等),或硬件和软件方面结合的实施方式,这里可以统称为“电路”、“模块”或“系统”。
下面参照图9来描述根据本发明的这种实施方式的电子设备900。图9显示的电子设备900仅仅是一个示例,不应对本发明实施例的功能和使用范围带来任何限制。
如图9所示,电子设备900以通用计算设备的形式表现。电子设备900的组件可以包括但不限于:上述至少一个处理单元910、上述至少一个存储单元920、连接不同系统组件(包括存储单元920和处理单元910)的总线930以及显示单元940。
其中,所述存储单元存储有程序代码,所述程序代码可以被所述处理单元910执行,使得所述处理单元910执行本说明书上述“示例性方法”部分中描述的根据本发明各种示例性实施方式的步骤。例如,所述处理单元910可以执行如图2中所示的步骤S210:接收集群内网租户的应用程序发送的包括待访问站点以及租户命名空间的外网访问请求,响应所述外网访问请求根据所述租户命名空间判断所述集群内网租户是否具有外网访问权限;步骤S220:在确定所述集群内网租户具有外网访问权限时,判断所述应用程序是否具有对所述待访问站点的访问权限;步骤S230:在判断所述应用程序具有对所述待访问站点的访问权限时,向所述待访问站点发送站点访问请求;步骤S240:接收所述待访问站点响应所述站点访问请求发送的访问结果,并将所述访问结果通过所述租户命名空间发送至所述集群内网租户的应用程序,以完成对所述待访问站点的访问。
所述处理单元910可以执行如图6中所示的步骤S610:接收集群内网租户的应用程序发送的包括待访问站点的代理转发请求,响应所述代理转发请求将与所述集群内网租户对应的命名空间添加至所述外网访问请求中得到外网访问请求;步骤S620:将所述外网访问请求发送至代理服务端,并接收所述代理服务端在根据所述命名空间确定所述集群内网租户具有外网访问权限,且所述应用程序对所述待访问站点具有访问权限时发送的访问结果;步骤S630:将所述访问结果发送至应用程序,完成对所述待访问站点的访问。
存储单元920可以包括易失性存储单元形式的可读介质,例如随机存取存储单元(RAM)9201和/或高速缓存存储单元9202,还可以进一步包括只读存储单元(ROM)9203。
存储单元920还可以包括具有一组(至少一个)程序模块9205的程序/实用工具9204,这样的程序模块9205包括但不限于:操作系统、一个或者多个应用程序、其它程序模块以及程序数据,这些示例中的每一个或某种组合中可能包括网络环境的实现。
总线930可以为表示几类总线结构中的一种或多种,包括存储单元总线或者存储单元控制器、外围总线、图形加速端口、处理单元或者使用多种总线结构中的任意总线结构的局域总线。
电子设备900也可以与一个或多个外部设备1000(例如键盘、指向设备、蓝牙设备等)通信,还可与一个或者多个使得用户能与该电子设备900交互的设备通信,和/或与使得该电子设备900能与一个或多个其它计算设备进行通信的任何设备(例如路由器、调制解调器等等)通信。这种通信可以通过输入/输出(I/O)接口950进行。并且,电子设备900还可以通过网络适配器960与一个或者多个网络(例如局域网(LAN),广域网(WAN)和/或公共网络,例如因特网)通信。如图所示,网络适配器960通过总线930与电子设备900的其它模块通信。应当明白,尽管图中未示出,可以结合电子设备900使用其它硬件和/或软件模块,包括但不限于:微代码、设备驱动器、冗余处理单元、外部磁盘驱动阵列、RAID系统、磁带驱动器以及数据备份存储系统等。
通过以上的实施方式的描述,本领域的技术人员易于理解,这里描述的示例实施方式可以通过软件实现,也可以通过软件结合必要的硬件的方式来实现。因此,根据本发明实施方式的技术方案可以以软件产品的形式体现出来,该软件产品可以存储在一个非易失性存储介质(可以是CD-ROM,U盘,移动硬盘等)中或网络上,包括若干指令以使得一台计算设备(可以是个人计算机、服务器、终端装置、或者网络设备等)执行根据本发明实施方式的方法。
在本发明的示例性实施例中,还提供了一种计算机可读存储介质,其上存储有能够实现本说明书上述方法的程序产品。在一些可能的实施方式中,本发明的各个方面还可以实现为一种程序产品的形式,其包括程序代码,当所述程序产品在终端设备上运行时,所述程序代码用于使所述终端设备执行本说明书上述“示例性方法”部分中描述的根据本发明各种示例性实施方式的步骤。
根据本发明的实施方式的用于实现上述方法的程序产品,其可以采用便携式紧凑盘只读存储器(CD-ROM)并包括程序代码,并可以在终端设备,例如个人电脑上运行。然而,本发明的程序产品不限于此,在本文件中,可读存储介质可以是任何包含或存储程序的有形介质,该程序可以被指令执行系统、装置或者器件使用或者与其结合使用。
所述程序产品可以采用一个或多个可读介质的任意组合。可读介质可以是可读信号介质或者可读存储介质。可读存储介质例如可以为但不限于电、磁、光、电磁、红外线、或半导体的系统、装置或器件,或者任意以上的组合。可读存储介质的更具体的例子(非穷举的列表)包括:具有一个或多个导线的电连接、便携式盘、硬盘、随机存取存储器(RAM)、只读存储器(ROM)、可擦式可编程只读存储器(EPROM或闪存)、光纤、便携式紧凑盘只读存储器(CD-ROM)、光存储器件、磁存储器件、或者上述的任意合适的组合。
计算机可读信号介质可以包括在基带中或者作为载波一部分传播的数据信号,其中承载了可读程序代码。这种传播的数据信号可以采用多种形式,包括但不限于电磁信号、光信号或上述的任意合适的组合。可读信号介质还可以是可读存储介质以外的任何可读介质,该可读介质可以发送、传播或者传输用于由指令执行系统、装置或者器件使用或者与其结合使用的程序。
可读介质上包含的程序代码可以用任何适当的介质传输,包括但不限于无线、有线、光缆、RF等等,或者上述的任意合适的组合。
可以以一种或多种程序设计语言的任意组合来编写用于执行本发明操作的程序代码,所述程序设计语言包括面向对象的程序设计语言—诸如Java、C++等,还包括常规的过程式程序设计语言—诸如“C”语言或类似的程序设计语言。程序代码可以完全地在用户计算设备上执行、部分地在用户设备上执行、作为一个独立的软件包执行、部分在用户计算设备上部分在远程计算设备上执行、或者完全在远程计算设备或服务器上执行。在涉及远程计算设备的情形中,远程计算设备可以通过任意种类的网络,包括局域网(LAN)或广域网(WAN),连接到用户计算设备,或者,可以连接到外部计算设备(例如利用因特网服务提供商来通过因特网连接)。
此外,上述附图仅是根据本发明示例性实施例的方法所包括的处理的示意性说明,而不是限制目的。易于理解,上述附图所示的处理并不表明或限制这些处理的时间顺序。另外,也易于理解,这些处理可以是例如在多个模块中同步或异步执行的。
本领域技术人员在考虑说明书及实践这里发明的发明后,将容易想到本发明的其他实施例。本申请旨在涵盖本发明的任何变型、用途或者适应性变化,这些变型、用途或者适应性变化遵循本发明的一般性原理并包括本发明未发明的本技术领域中的公知常识或惯用技术手段。说明书和实施例仅被视为示例性的,本发明的真正范围和精神由权利要求指出。

Claims (10)

1.一种集群内网访问外网的方法,其特征在于,应用于集群内的代理服务端,所述集群内网访问外网的方法包括:
接收集群内网租户的应用程序发送的包括待访问站点以及租户命名空间的外网访问请求,响应所述外网访问请求根据所述租户命名空间判断所述集群内网租户是否具有外网访问权限;
在确定所述集群内网租户具有外网访问权限时,判断所述应用程序是否具有对所述待访问站点的访问权限;
在判断所述应用程序具有对所述待访问站点的访问权限时,向所述待访问站点发送站点访问请求;
接收所述待访问站点响应所述站点访问请求发送的访问结果,并将所述访问结果通过所述租户命名空间发送至所述集群内网租户的应用程序,以完成对所述待访问站点的访问。
2.根据权利要求1所述的集群内网访问外网的方法,其特征在于,所述集群内网访问外网的方法还包括:
接收所述集群内网租户发送的包括租户命名空间的申请外网访问权限的请求,并判断租户权限列表中是否存在所述租户命名空间;
在确定所述租户权限列表中不存在所述租户命名空间时,将所述租户命名空间添加至所述租户权限列表中;
生成外网访问权限申请成功的信息,并将所述外网访问权限申请成功的信息根据所述租户命名空间发送至所述集群内网租户。
3.根据权利要求2所述的集群内网访问外网的方法,其特征在于,所述集群内网访问外网的方法还包括:
接收所述集群内网租户的应用程序发送的包括互联网站点的站点访问权限申请的请求;
在确定所述互联网站点不存在于与所述应用程序对应的具有访问权限的站点列表中时,将所述互联网站点添加至所述具有访问权限的站点列表中;
生成站点访问权限申请成功的信息,并将所述站点访问权限申请成功的信息发送至所述集群内网租户。
4.根据权利要求1-3任一项所述的集群内网访问外网的方法,其特征在于,接收集群内网租户发送的包括待访问站点以及租户命名空间的外网访问请求包括:
接收集群内网租户通过代理客户端发送的包括待访问站点以及所述租户命名空间的外网访问请求;
其中,将所述访问结果通过所述租户命名空间发送至所述集群内网租户的应用程序,以完成对所述待访问站点的访问包括:
将所述访问结果通过所述租户命名空间发送至所述代理客户端,以使得所述代理客户端将所述访问结果发送至所述应用程序,以完成对所述待访问站点的访问。
5.根据权利要求4所述的集群内网访问外网的方法,其特征在于,所述集群为Kubernetes集群,所述集群内包括多个租户,所述集群内的每一个租户对应一个所述代理客户端,且每一个所述租户对应一个命名空间。
6.一种集群内网访问外网的方法,其特征在于,应用于集群内的代理客户端,所述集群内网访问外网的方法包括:
接收集群内网租户的应用程序发送的包括待访问站点的代理转发请求,响应所述代理转发请求将与所述集群内网租户对应的命名空间添加至所述外网访问请求中得到外网访问请求;
将所述外网访问请求发送至代理服务端,并接收所述代理服务端在根据所述命名空间确定所述集群内网租户具有外网访问权限,且所述应用程序对所述待访问站点具有访问权限时发送的访问结果;
将所述访问结果发送至应用程序,完成对所述待访问站点的访问。
7.一种集群内网访问外网的装置,其特征在于,应用于集群内的代理服务端,所述集群内网访问外网的装置包括:
第一判断模块,用于接收集群内网租户的应用程序发送的包括待访问站点以及租户命名空间的外网访问请求,响应所述外网访问请求根据所述租户命名空间判断所述集群内网租户是否具有外网访问权限;
第二判断模块,用于在确定所述集群内网租户具有外网访问权限时,判断所述应用程序是否具有对所述待访问站点的访问权限;
第一发送模块,用于在判断所述应用程序具有对所述待访问站点的访问权限时,向所述待访问站点发送站点访问请求;
第二发送模块,用于接收所述待访问站点响应所述站点访问请求发送的访问结果,并将所述访问结果通过所述租户命名空间发送至所述集群内网租户的应用程序,以完成对所述待访问站点的访问。
8.一种集群内网访问外网的装置,其特征在于,应用于集群内的代理客户端,所述集群内网访问外网的装置包括:
第一接收模块,用于接收集群内网租户的应用程序发送的包括待访问站点的代理转发请求,响应所述代理转发请求将与所述集群内网租户对应的命名空间添加至所述外网访问请求中得到外网访问请求;
第二接收模块,用于将所述外网访问请求发送至代理服务端,并接收所述代理服务端在根据所述命名空间确定所述集群内网租户具有外网访问权限,且所述应用程序对所述待访问站点具有访问权限时发送的访问结果;
第三发送模块,用于将所述访问结果发送至应用程序,完成对所述待访问站点的访问。
9.一种计算机可读存储介质,其上存储有计算机程序,其特征在于,所述计算机程序被处理器执行时实现权利要求1-6任一项所述的集群内网访问外网的方法。
10.一种电子设备,其特征在于,包括:
处理器;以及
存储器,用于存储所述处理器的可执行指令;
其中,所述处理器配置为经由执行所述可执行指令来执行权利要求1-6任一项所述的集群内网访问外网的方法。
CN201911391686.0A 2019-12-30 2019-12-30 集群内网访问外网的方法及装置、存储介质、电子设备 Active CN113132295B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201911391686.0A CN113132295B (zh) 2019-12-30 2019-12-30 集群内网访问外网的方法及装置、存储介质、电子设备

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201911391686.0A CN113132295B (zh) 2019-12-30 2019-12-30 集群内网访问外网的方法及装置、存储介质、电子设备

Publications (2)

Publication Number Publication Date
CN113132295A true CN113132295A (zh) 2021-07-16
CN113132295B CN113132295B (zh) 2023-04-28

Family

ID=76767728

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201911391686.0A Active CN113132295B (zh) 2019-12-30 2019-12-30 集群内网访问外网的方法及装置、存储介质、电子设备

Country Status (1)

Country Link
CN (1) CN113132295B (zh)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN115878374A (zh) * 2021-09-27 2023-03-31 慧与发展有限责任合伙企业 针对指派给租户的命名空间备份数据

Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102932363A (zh) * 2012-11-08 2013-02-13 杭州迪普科技有限公司 一种内网pc访问外网的控制方法和装置
CN104809369A (zh) * 2014-01-26 2015-07-29 四川长虹电器股份有限公司 分组设置设备访问权限的方法、客户端、服务器及系统
CN105183820A (zh) * 2015-08-28 2015-12-23 广东创我科技发展有限公司 一种支持多租户的大数据平台及租户访问方法
CN108989091A (zh) * 2018-06-22 2018-12-11 杭州才云科技有限公司 基于Kubernetes网络的租户网络隔离方法、存储介质、电子设备
CN109347822A (zh) * 2018-10-16 2019-02-15 杭州迪普科技股份有限公司 一种用户访问未授权资源的提示方法及装置
CN109643242A (zh) * 2016-05-23 2019-04-16 摩根大通国家银行 用于多租户hadoop集群的安全设计和架构
CN109688100A (zh) * 2018-09-07 2019-04-26 平安科技(深圳)有限公司 Nat穿透方法、装置、设备及存储介质
CN110175077A (zh) * 2019-05-27 2019-08-27 浪潮云信息技术有限公司 一种基于命令管理容器资源的方法及系统
CN110392111A (zh) * 2019-07-24 2019-10-29 华云超融合科技有限公司 一种基于数据中心的智能虚拟分布式路由器集群系统及其实现方法

Patent Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102932363A (zh) * 2012-11-08 2013-02-13 杭州迪普科技有限公司 一种内网pc访问外网的控制方法和装置
CN104809369A (zh) * 2014-01-26 2015-07-29 四川长虹电器股份有限公司 分组设置设备访问权限的方法、客户端、服务器及系统
CN105183820A (zh) * 2015-08-28 2015-12-23 广东创我科技发展有限公司 一种支持多租户的大数据平台及租户访问方法
CN109643242A (zh) * 2016-05-23 2019-04-16 摩根大通国家银行 用于多租户hadoop集群的安全设计和架构
CN108989091A (zh) * 2018-06-22 2018-12-11 杭州才云科技有限公司 基于Kubernetes网络的租户网络隔离方法、存储介质、电子设备
CN109688100A (zh) * 2018-09-07 2019-04-26 平安科技(深圳)有限公司 Nat穿透方法、装置、设备及存储介质
CN109347822A (zh) * 2018-10-16 2019-02-15 杭州迪普科技股份有限公司 一种用户访问未授权资源的提示方法及装置
CN110175077A (zh) * 2019-05-27 2019-08-27 浪潮云信息技术有限公司 一种基于命令管理容器资源的方法及系统
CN110392111A (zh) * 2019-07-24 2019-10-29 华云超融合科技有限公司 一种基于数据中心的智能虚拟分布式路由器集群系统及其实现方法

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN115878374A (zh) * 2021-09-27 2023-03-31 慧与发展有限责任合伙企业 针对指派给租户的命名空间备份数据
CN115878374B (zh) * 2021-09-27 2024-03-05 慧与发展有限责任合伙企业 针对指派给租户的命名空间备份数据

Also Published As

Publication number Publication date
CN113132295B (zh) 2023-04-28

Similar Documents

Publication Publication Date Title
US11418512B2 (en) Method for virtual machine to access physical server in cloud computing system, apparatus, and system
US11252228B2 (en) Multi-tenant multi-session catalogs with machine-level isolation
CN108536519B (zh) 自动搭建Kubernetes主节点的方法及终端设备
CN107534579B (zh) 资源管理的系统和方法
US10693989B2 (en) Brokering services from partner cloud platforms
US8949430B2 (en) Clustered computer environment partition resolution
US20170111457A1 (en) Browser Server Session Transfer
JP2018521399A (ja) コマンド実行に対するユーザアクセスの制御
US11201930B2 (en) Scalable message passing architecture in a cloud environment
US10255092B2 (en) Managed virtual machine deployment
CN105554015A (zh) 多租户容器云计算系统的管理网络及方法
US9678984B2 (en) File access for applications deployed in a cloud environment
CN116848528A (zh) 用于自动配置用于容器应用的最小云服务访问权限的技术
US11057358B2 (en) Concealment of customer sensitive data in virtual computing arrangements
US11783066B2 (en) Securely sharing files with user devices based on location
US20130007841A1 (en) Client server communication system
CN113132295B (zh) 集群内网访问外网的方法及装置、存储介质、电子设备
CN115604120A (zh) 一种多云集群资源共享方法、装置、设备及存储介质
US11385973B1 (en) High-availability for power-managed virtual desktop access
EP3258643B1 (en) A method and apparatus for performing resource management
US20230148314A1 (en) Fast Launch Based on Hibernated Pre-launch Sessions
US11366832B2 (en) Cloud services management

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant