▤ Разбор
Платформенные инженеры часто неправильно понимают Kubernetes NetworkPolicies. Эти примитивы безопасности декларируют намерения, например, «этот под должен принимать соединения только на порт 8443 из пространства имен ingress». Однако декларирование намерения не гарантирует его выполнение.
В статье рассматриваются распространённые ошибки при работе с NetworkPolicies. К ним относятся иллюзия безопасности при наличии политик, игнорирование исходящего трафика (egress), платформенные особенности CNI-плагинов, недостаточная проверка политик на реальном кластере, ловушки булевых значений в шаблонах Argo CD, аддитивная семантика политик и ограничения стандартных NetworkPolicies, не позволяющие задать правила в масштабе всего кластера.
ⓘ Kubernetes NetworkPolicies
Kubernetes NetworkPolicies — это примитивы безопасности, которые контролируют, как поды могут взаимодействовать друг с другом и с внешними сетевыми конечными точками. Они позволяют определить правила для входящего и исходящего трафика на уровне сети.
Tier 1: Architecture Analysis — keycloak Namespace
1. Pod Inventory
Pod Type 1: Keycloak (StatefulSet)
+-----------------+-----------------------------------------------------------------------------------------------------------------------------------------------------------+
| Field | Detail |
…
Источник: Red Hat Security
@cbunit