본문으로 건너뛰기

Kong

목적

Kong은 현재 Lumie의 활성 ingress 경로가 아니지만, 저장소에는 여전히 이를 위한 전체 부트스트랩 구성이 남아 있습니다. 이 페이지는 엔지니어가 레거시 edge 구성을 인지하고 현재 Traefik 기반 런타임과 혼동하지 않도록 돕는 레퍼런스 문서입니다.

소스 경로

경로역할
lumie-infra/bootstrap/kong/argocd.yaml현재 활성 부트스트랩 루트에 등록되지 않은 Kong 배포용 Argo CD 애플리케이션 매니페스트
lumie-infra/bootstrap/kong/helm-values.yamlKong gateway 및 컨트롤러 구성
lumie-infra/bootstrap/kong/rbac-configmap.yamlKong Ingress Controller의 ConfigMap 읽기를 위한 추가 RBAC
lumie-infra/bootstrap/kong/manifests/cluster-plugins.yaml전역 redirect, CORS, JWT, JWT claim 추출 플러그인
lumie-infra/bootstrap/kong/manifests/jwt-auth.yamlVault 기반 JWT 자격 증명과 KongConsumer

활성화된다면 무엇을 노출하는가

남아 있는 매니페스트는 다음을 포함한 Kong 배포를 설명합니다.

  • hostNetwork: true를 사용하는 DaemonSet 형태의 gateway 활성화
  • 포트 80, 443에 직접 바인딩
  • kong/kubernetes-ingress-controller 이미지를 사용하는 컨트롤러
  • HTTPS redirect, CORS, JWT 검증, 헤더 주입을 위한 클러스터 전역 플러그인
  • kong 네임스페이스의 Vault 소스 JWT 자격 증명

구성에서 가장 보안 민감한 부분은 gateway 컨테이너 security context입니다. 소스 앵커: lumie-infra/bootstrap/kong/helm-values.yamlgateway.containerSecurityContext.

gateway:
deployment:
daemonset: true
hostNetwork: true
containerSecurityContext:
runAsNonRoot: false
runAsUser: 0
allowPrivilegeEscalation: true

이는 현재 Traefik 경로나 대부분의 Lumie 워크로드 보안 기본값과 실질적으로 다릅니다.

레거시 런타임 모델

계약 드리프트

Kong은 이 영역에서 가장 분명한 클러스터 네트워킹 드리프트입니다.

검사한 소스현재 현실
bootstrap/kong/argocd.yaml은 존재bootstrap/kustomization.yaml은 이를 등록하지 않음
Kong 플러그인과 consumer 매니페스트는 존재2026년 6월 14일에 확인한 라이브 클러스터에는 kong이라는 argocd Application도 kong 네임스페이스도 없음
저장소에는 Traefik 기반 앱 ingress가 존재rg 결과 앱 매니페스트에 활성 ingressClassName: kong 사용은 없음

즉, Kong은 현재 저장소에만 남아 있는 레거시 구성입니다.

운영 가이드

  • 프로덕션 ingress를 디버깅할 때 bootstrap/kong/을 현재 edge 경로로 취급하지 마세요.
  • Kong을 다시 활성화하려면 단순한 앱 sync 이상이 필요합니다. 부트스트랩 루트에 등록해야 하고, 애플리케이션 ingress class를 재검토해야 하며, gateway가 root 권한으로 호스트 포트에 바인딩하므로 보안 태세도 바뀝니다.
  • Kong 플러그인이 설명하는 JWT 및 헤더 추출 동작은 현재 클러스터에서 활성화되어 있지 않습니다. 현재 인증은 Traefik 뒤의 애플리케이션 수준에서 처리됩니다.

장애 지점

장애 지점영향
레거시 문서나 주석을 현재 상태로 취급엔지니어가 잘못된 ingress 스택을 기준으로 문제를 분석하거나 설계하게 됨
ingress-수업 마이그레이션 없이 Kong 재활성화트래픽이 Traefik과 Kong 사이에서 분기되어 디버깅이 매우 어려워질 수 있음
host-network/root 가정을 무시부트스트랩 리뷰에서 보안 예외가 예상치 않게 다시 나타날 수 있음

검증

저장소 확인:

rg -n "kong|KongClusterPlugin|KongConsumer|ingress.class: kong|ingressClassName: kong" \
lumie-infra/bootstrap/kong lumie-infra

현재 부재를 보여주는 라이브 클러스터 확인:

kubectl get app -n argocd kong
kubectl get ns kong