FIPS 140-3 Aktivierung
FIPS 140-3 ist ein US-amerikanischer Standard. Sicherheitsstandard der US-Bundesregierung, der zur Genehmigung kryptografischer Module verwendet wird. Dieses Dokument erklärt, wie RKE2 mit FIPS-validierten kryptografischen Bibliotheken aufgebaut ist.
Die Überprüfung der Konformität ist verfügbar in: FIPS 140-3 verifiziert.
Verwendung des FIPS-kompatiblen Go-Compilers
Der verwendete Go-Compiler ist hier zu finden. Jede Komponente des Systems wird mit der Version dieses Compilers erstellt, die der gleichen Standard-Go-Compiler-Version entspricht, die andernfalls verwendet würde.
Diese Version von Go ersetzt die Standard-Go-Kryptobibliotheken durch das FIPS-validierte BoringCrypto-Modul. Weitere Informationen finden Sie im GoBoring README. Dieses Modul ist von NIST als das BoringCrypto-Modul auf einer Vielzahl von Systemen validiert.
FIPS-Unterstützung in Clusterkomponenten
Die meisten RKE2-Komponenten werden statisch mit dem GoBoring Go-Compiler kompiliert. Architektonisch ist RKE2 in mehrere Abschnitte unterteilt, und die folgende Liste skizziert diese Abschnitte und ihre zugehörigen Komponenten:
-
Kubernetes
-
API Server
-
Controller Manager
-
Scheduler
-
Kubelet
-
Kube Proxy
-
Metric-Server
-
Kubectl
-
-
Helm-Charts
-
Flannel
-
Calico
-
CoreDNS
-
Traefik
-
Laufzeit
Um sicherzustellen, dass die gesamte Architektur FIPS 140-3-konforme Algorithmen verwendet, werden die RKE2-Laufzeithilfsprogramme statisch mit dem FIPS-aktivierten Go-Compiler kompiliert. Dies gewährleistet die Einhaltung auf jeder Ebene des Stacks, von Kubernetes-Daemons bis hin zu Mechanismen der Container-Orchestrierung.
-
etcd
-
containerd
-
containerd-shim
-
containerd-shim-runc-v1
-
containerd-shim-runc-v2
-
ctr
-
-
crictl
-
runc
CNI
RKE2 unterstützt die Auswahl eines alternativen CNI über das --cni Flag. Es wird mit mehreren Optionen geliefert, darunter Canal (Standard), Calico, Cilium und Multus. Allerdings wird nur Canal für die FIPS-Konformität neu gebaut.
Ingress
RKE2 wird mit zwei Ingress-Controllern ausgeliefert: ingress-nginx und Traefik. Beide sind FIPS-konform.
Der ingress-nginx-Controller und der gesamte Traefik-Stack (Controller und Proxy-Server) sind in Go geschrieben und mit dem FIPS-kompatiblen Go-Compiler kompiliert.
Ingress-nginx verwendet den nginx-Proxy-Server, der in C geschrieben ist und auf OpenSSL angewiesen ist, um ordnungsgemäß zu funktionieren. Daher nutzt es eine FIPS-validierte Version von OpenSSL, um die FIPS-Konformität zu erreichen.
|
Der ingress-nginx-Controller erreicht im März 2026 das Ende seiner Lebensdauer (EOL). SUSE® Rancher Prime: RKE2 Benutzer werden weiterhin Unterstützung und CVE-Fehlerbehebungen (8+) für den gesamten Lebenszyklus von RKE2 v1.32, v1.33, v1.34, v1.35 und v1.36 erhalten. Wir empfehlen, zu Traefik zu wechseln, indem Sie dem Leitfaden zum Migrieren von Ingress-NGINX zu Traefik in einem eigenständigen RKE2-Cluster folgen. |