Tetragon#
Tetragon - инструмент безопасности, аудита и мониторинга уровня процессов в Kubernetes. Он использует технологию eBPF для отслеживания системных вызовов (syscalls), выполнения команд, сетевой активности и других событий внутри контейнеров и хостовых систем без необходимости модификации приложений.
Основные задачи и возможности
Отслеживание выполнения команд (
exec tracing):Регистрирует запуск бинарных файлов внутри pod, что позволяет выявлять подозрительную активность (например, запуск
bash,wgetилиnc).Контроль безопасности с помощью политик eBPF:
Позволяет блокировать или предупреждать о выполнении определенных команд по правилам (например, запретить
straceилиtcpdump).Аудит и сбор событий в реальном времени:
Генерирует события аудита, которые могут быть отправлены в SIEM-системы, Loki, Kafka или другие системы анализа.
Интеграция с Cilium и Hubble:
Работает как часть экосистемы Cilium, дополняя сетевую безопасность детальной видимостью на уровне ОС.
Низкий уровень накладных расходов:
Использование eBPF обеспечивает высокую эффективность и масштабируемость, даже в больших кластерах.
Поддержка Kubernetes-native подхода:
Политики и конфигурации управляются через CRD, что позволяет применять их декларативно, как обычные манифесты.
Примечание
Tetragon не является инструментом по умолчанию в компоненте Security. Его можно установить как инструмент (Tool) или явно включить в список spec.tools при установке компонента Security.
Конфигурация values#
Значения можно переопределить через редактирование инструмента с именем tetragon и указанием нужных values в spec.values. Общее описание конфигурации values для инструментов описано в разделе «Конфигурации инструментов дополнительных компонентов».
imagePullSecrets - секреты для загрузки Docker-образов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Настройка |
|
priorityClassName - класс приоритета для pod Tetragon#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Настройка |
|
imagePullPolicy - политика загрузки Docker-образов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Политика загрузки образа |
|
serviceAccount - настройки сервисного аккаунта для Tetragon#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создать ресурс |
|
|
Имя ресурса |
|
tolerations - толерации для размещения pod Tetragon на узлах#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Настройка |
|
extraHostPathMounts - дополнительные монтирования путей хоста#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Настройка |
|
extraConfigmapMounts - дополнительные монтирования ConfigMap#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Настройка |
|
extraVolumes - дополнительные тома для pod#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Дополнительные тома |
|
dnsPolicy - политика DNS для pod Tetragon#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Политика DNS для pod Tetragon |
|
exportDirectory - каталог для файлов экспорта событий#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Каталог для размещения файлов экспорта JSON от Tetragon |
|
hostNetwork - использование сети хоста для pod Tetragon#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Определяет, используют ли pod Tetragon сеть хоста |
|
tetragon - основные настройки агента Tetragon#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить компонент |
|
|
Переопределение настройки |
|
|
Репозиторий Docker-образа |
|
|
Тег Docker-образа |
|
|
Ресурсные ограничения |
|
|
Настройка extraArgs |
|
|
Дополнительные переменные окружения |
|
|
Дополнительные тома |
|
|
Настройка |
|
|
Переопределение стандартной |
|
|
Tetragon помещает процессы в LRU-кеш для поиска родительских процессов |
|
|
Включение режима отладки Tetragon |
|
|
Имя файла для экспорта JSON. Пустая строка отключает экспорт |
|
|
Права доступа к файлу экспорта JSON в виде строки |
|
|
Размер в мегабайтах для ротации файлов экспорта JSON |
|
|
Количество ротированных файлов для сохранения |
|
|
Сжатие ротированных файлов экспорта JSON |
|
|
Ограничение скорости экспорта событий |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Включение экспозиции метрик Tetragon |
|
|
Адрес для экспозиции метрик |
|
|
Порт для экспозиции метрик |
|
|
Список меток метрик через запятую |
|
|
Создание ресурса |
|
|
Набор меток для ресурса |
|
|
Дополнительные метки для |
|
|
Интервал сбора метрик |
|
|
Включение экспозиции |
|
|
Адрес для экспозиции |
|
|
Включение экспозиции |
|
|
Адрес для экспозиции |
|
|
Порт для экспозиции |
|
|
Включение экспозиции |
|
|
Адрес для экспозиции |
|
|
Порт для экспозиции |
|
|
Включение фильтра политик |
|
|
Включение отладочных сообщений фильтра политик |
|
|
Включение мониторинга задержек |
|
|
Включение |
|
|
Порт проверки состояния |
|
|
Интервал проверки состояния |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Дополнительные тома |
|
|
Ресурсные ограничения |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
tetragonOperator - настройки оператора Tetragon#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить оператор Tetragon |
|
|
Аннотации для ресурса |
|
|
Аннотации для ресурса |
|
|
Метки для ресурса |
|
|
Метки для ресурса |
|
|
|
|
|
Создать ресурс |
|
|
Аннотации для ресурса |
|
|
Имя ресурса |
|
|
Контекст безопасности |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Стратегия обновления |
|
|
Селектор узлов |
|
|
|
|
|
Правила привязки pod |
|
|
Переопределение настройки |
|
|
Репозиторий Docker-образа |
|
|
Тег Docker-образа |
|
|
Политика загрузки образа |
|
|
Дополнительные тома |
|
|
Дополнительные монтирования томов |
|
|
Настройка |
|
|
Включить CRD |
|
|
Включить создание CRD |
|
|
Включить метрики оператора Tetragon |
|
|
Адрес экспозиции метрик |
|
|
Порт метрик |
|
|
|
|
|
Метки |
|
|
Дополнительные метки |
|
|
Интервал метрик |
|
export - настройки экспорта событий и логов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Настройка |
|
|
Ресурсные ограничения |
|
|
Контекст безопасности |
|
|
Настройка |
|
|
Дополнительные переменные окружения |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Настройка |
|
|
Дополнительные тома |
|
|
Переопределение настройки |
|
|
Репозиторий Docker-образа |
|
|
Тег Docker-образа |
|
crds - управление установкой Custom Resource Definitions#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Метод установки CRD: |
|
rthooks - настройки runtime хуков#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить daemonset Tetragon |
|
|
Метод установки |
|
|
Аннотации для ресурса |
|
|
Метки для ресурса |
|
|
Аннотации для ресурса |
|
|
|
|
|
Контекст безопасности для pod Tetrargon |
|
|
Каталог хоста для установки бинарного файла |
|
|
Список пространств имен через запятую |
|
|
Дополнительные монтирования томов для init-контейнера |
|
|
Ресурсы для init-контейнера |
|
|
Дополнительные аргументы для |
|
|
Каталог для установки JSON-файла запуска хука |
|
|
Путь к NRI |
|
|
Переопределение настройки |
|
|
Репозиторий Docker-образа |
|
|
Тег Docker-образа |
|
|
Имя ресурса |
|