Перейти к содержимому
2 / 10

Сетевые политики: как ограничить, кто с кем разговаривает внутри кластера

По умолчанию в кластере разрешено всё: любой под может обратиться к любому другому и наружу. NetworkPolicy меняет это на белый список, но с двумя особенностями, которые ломают ожидания. Первая — политика применяется к подам, которые она выбирает, и только к указанным направлениям: как только под попал под политику с типом Ingress, весь входящий трафик к нему, кроме явно разрешённого, блокируется; при этом исходящий остаётся открытым, пока не появится политика с типом Egress. Вторая — политики аддитивны: они складываются, и запрещающего правила не существует, есть только разрешающие. Практический шаблон — политика по умолчанию «запретить всё» в пространстве имён, а затем точечные разрешения: приложение к своей базе, приложение к DNS, ingress-контроллер к приложению. Отдельно нужно не забыть DNS: при закрытом egress под перестаёт резолвить имена, и это самая частая поломка при внедрении.

Сетевые политики: как ограничить, кто с кем разговаривает внутри кластера | JScriptiser