Ingress NGINX Emekli Oluyor: Kubernetes’ten Kritik Uyarı
Kubernetes yönetiminde uzun süredir sessiz sedasız yürüyen bir altyapı taşı resmen emekliye ayrılıyor. Kubernetes Steering Committee ile Kubernetes Security Response Committee ortak imzayla yayımladıkları açıklamada, Ingress NGINX’in Mart 2026’da tamamen emekli edileceğini ve bu tarihten sonra hiçbir yeni sürüm, güvenlik yaması veya hata düzeltmesi çıkmayacağını duyurdu. Açıklamaya göre bulut yerel ortamların yaklaşık yarısı bu bileşene bağımlı ve etkilenecek kullanıcıların hazırlık için önünde yalnızca iki ay var.
Kısaca ne oluyor?
Ingress NGINX, Kubernetes ekosisteminde uzun yıllardır giriş trafiğini yöneten en yaygın bileşenlerden biriydi. Ancak proje uzun süredir kritik bir sürdürücü (maintainer) açığıyla karşı karşıyaydı. Açıklamada bu durumun yıllardır kamuya açık biçimde dile getirildiği, buna rağmen ihtiyaç duyulan katkıcıların bir türlü çıkmadığı vurgulanıyor. Kubernetes ekiplerinin aktardığına göre Datadog’un iç araştırması bulut yerel ortamların yaklaşık yüzde 50’sinin hala bu araca bağımlı olduğunu gösteriyor; buna karşın son birkaç yıldır projeyi boş zamanlarında çalışan yalnızca bir iki kişi ayakta tutuyordu.
Komiteler, hem kendilerinin hem de kullanıcıların güvenli sayacağı bir standartta bakımı sürdürecek kadrolu insan gücü olmadığında sorumlu yaklaşımın aracı kapatmak ve enerjiyi Gateway API gibi modern alternatiflere yönlendirmek olduğunu belirtiyor.
Neden düzeltilerek devam edilemiyor?
Açıklamanın altı çizilen noktalarından biri, projenin kaynak bulsa dahi mevcut haliyle sürdürülmesinin artık makul olmadığı. Ingress NGINX’in bir zamanlar avantaj olarak görülen esnek tasarımı zamanla bir yüke dönüşmüş. Birikmiş teknik borç ve güvenlik açıklarını derinleştiren temel tasarım kararları, projenin uzun vadede güvenli biçimde yaşatılmasını imkansız kılıyor. Komitelerin mesajı net: Kaynak birdenbire ortaya çıksa bile bu araca devam etmek artık teknik açıdan savunulabilir bir seçenek değil.
Emeklilik sonrası riskler
Kubernetes komiteleri, emeklilik sonrasında Ingress NGINX ile kalmaya devam etmenin doğrudan bir güvenlik riski oluşturduğunu açıkça belirtiyor. Mart 2026’dan sonra proje herhangi bir güvenlik açığı için yama üretmeyecek. Bu, hem sistemi çalıştıranların hem de bu sistemler üzerinden hizmet alan son kullanıcıların potansiyel saldırılara açık kalması demek.
Açıklamada altı çizilen bir başka kritik nokta ise şu: Mevcut kurulumlar Mart 2026’dan sonra da çalışmayı sürdürecek, yani sistem bir anda kapanmayacak. Bu durum sorumluların risk altında olduklarını fark etmemesine ve bir güvenlik ihlaline uğrayana kadar durumun sezilmemesine yol açabilir. Proaktif kontrol yapılmadığında, etkilenen kümenin ancak saldırıya uğradıktan sonra fark edilmesi ciddi bir olasılık olarak sunuluyor.
Etkilenip etkilenmediğinizi nasıl anlarsınız?
Komiteler, çoğu durumda küme yöneticisi yetkileriyle çalıştırılabilecek basit bir komutla bu bağımlılığın tespit edilebileceğini belirtiyor:
kubectl get pods --all-namespaces --selector app.kubernetes.io/name=ingress-nginx
Komut, ilgili etikete sahip pod’ları küme genelinde listeler. Herhangi bir sonuç dönüyorsa kümede Ingress NGINX bağımlılığı var demektir ve göç planlaması zaman kaybetmeden başlamalı.
Alternatifler ve göçün doğası
Resmi açıklama iki yönü işaret ediyor: Gateway API ve çeşitli üçüncü taraf Ingress controller seçenekleri. Ancak komiteler bu alternatiflerin hiçbirinin doğrudan “yerine geç” (drop-in replacement) tarzında bir çözüm olmadığını özellikle vurguluyor. Yani mevcut Ingress kaynaklarınızı olduğu gibi yeni bir denetleyiciye taşıyıp bitirmeniz beklenmiyor; süreç planlama ve mühendislik zamanı gerektirecek.
Göç, küçük bir yapılandırma değişikliği olarak değil, mimari düzeyde bir taşıma projesi olarak ele alınmalı. Trafik yönlendirme kuralları, TLS yönetimi, anotasyon tabanlı özel davranışlar ve varsa özelleştirmelerin hedef controller’ın modeline nasıl karşılık geldiği tek tek değerlendirilmeli.
Ne yapılmalı?
Steering ve Security Response komitelerinin ortak mesajı, bu değişikliğin göz ardı edilecek veya son ana bırakılacak bir konu olmadığı yönünde. Açıklama, sorumluluğu net biçimde küme sahiplerine bırakıyor:
- Kümelerinizi hemen kontrol edin ve Ingress NGINX bağımlılığı olup olmadığını doğrulayın.
- Bağımlılık varsa göç planlamasını derhal başlatın.
- Gateway API ya da desteklenen bir üçüncü taraf Ingress controller’ı hedef mimari olarak değerlendirin.
- Alternatiflerin birebir uyumlu olmadığını göz önünde bulundurarak yeterli mühendislik zamanı ayırın.
Kubernetes komitelerinin bu ortak açıklamayı yayımlamasının temel sebebi, değişimin ölçeğini ve göz ardı edildiğinde Kubernetes kullanıcılarının önemli bir bölümünü etkileyebilecek ciddi riski vurgulamak. Kısacası bu, rutin bir sürüm notu değil; ekosistem çapında bir uyarı niteliğinde.
Kaynaklar ve İleri Okuma
- Ingress NGINX: Statement from the Kubernetes Steering and Security Response Committees
- Ingress NGINX emeklilik duyurusu (Kubernetes Blog)
- Kubernetes dev listesindeki tartışma
- Gateway API başlangıç kılavuzu
- Kubernetes Ingress controller seçenekleri
- Ingress2Gateway 1.0: Ingress’ten Gateway API’ye Geçiş
- Ingress-NGINX Göçü: 5 Şaşırtıcı Davranış ve Çözümü







Yorum gönder