По умолчанию Pod'ы в Kubernetes могут свободно отправлять и принимать трафик, пока это не ограничено через
NetworkPolicy.С помощью Kyverno Generate Rules это можно автоматизировать.
Например, после команды:
kubectl create namespace payments
Kyverno автоматически создаст внутри payments политику deny-all-traffic, которая:
- выбирает все Pod'ы;
- блокирует входящий трафик;
- блокирует исходящий трафик;
- оставляет namespace в режиме deny by default.
После этого команда уже явно добавляет только нужные разрешения: DNS, доступ к БД, внутренним API и другим сервисам.
Полезный паттерн для cluster security:
новый namespace → deny all → разрешаем только необходимое.
Так базовая сетевая изоляция применяется автоматически, а не зависит от того, вспомнил ли разработчик добавить NetworkPolicy.
