行得通,但每个团队都得维护证书轮换、SAN 与 sidecar。复杂度成本随服务数量复利增长。
云厂商互联确实可靠——但按 GB、按小时计费,双向收费,永无止境。
所谓“内部”网段里,任意工作负载都能互访。横向移动轻而易举。
每个服务都是一等的 tailnet 节点,拥有稳定的名称与身份——而不再是一个每次重新部署都会变化的 IP。
每条连接端到端加密,无论底层网络如何——同一数据中心、跨云,还是跨大洲。
只有支付服务能访问支付数据库。策略即服务拓扑的表达,并在 Git 中版本化管理。
可路由时点对点直连,不可路由时 NAT 穿透,中继仅作兜底。绝不绕行中心枢纽。
支持 Docker 与 Kubernetes 的 sidecar 或 CNI 插件模式——Pod 无需宿主机改动即可获得身份。
运维人员在同一张身份感知网络上调试工作负载——同一套 ACL,同一条审计轨迹。
前端在一朵云、工作节点集群在另一朵云、数据库在第三朵云——私有互联,零中转费用。
托管机房里的 COBOL 老机器与新 k8s 服务安全通信,无需为防火墙工单苦等一周。