TGViewer
DevOps DevOps @devopsitsec · 23.7K subscribers
Post #2376 662
🔐 Kyverno может автоматически закрывать весь сетевой трафик в новых namespace

По умолчанию Pod'ы в Kubernetes могут свободно отправлять и принимать трафик, пока это не ограничено через NetworkPolicy.

С помощью Kyverno Generate Rules это можно автоматизировать.

Например, после команды:


kubectl create namespace payments


Kyverno автоматически создаст внутри payments политику deny-all-traffic, которая:
- выбирает все Pod'ы;
- блокирует входящий трафик;
- блокирует исходящий трафик;
- оставляет namespace в режиме deny by default.

После этого команда уже явно добавляет только нужные разрешения: DNS, доступ к БД, внутренним API и другим сервисам.
Полезный паттерн для cluster security:
новый namespace → deny all → разрешаем только необходимое.

Так базовая сетевая изоляция применяется автоматически, а не зависит от того, вспомнил ли разработчик добавить NetworkPolicy.
  • 👍 1
More from @devopsitsec
  1. Oct 9, 2026Это C. Просто автор предпочитал синтаксис ALGOL 68 😄 Стив Борн, создатель Bourne shell, и…
  2. Oct 8, 2026photo post
  3. Oct 6, 2026👣 Большой разбор собеседований на Go в 2026 году На GitHub появился мощный репозиторий дл…
  4. Oct 6, 2026Для тех, кто работает с Kubernetes и облачной инфраструктурой, в октябре намечается отличн…
  5. Oct 4, 2026🚀 DevOps Interview 2026 - шпаргалка-курс для подготовки к собеседованию Всё, что спрашива…
  6. Oct 3, 2026🛠️ Awesome SRE - большая подборка ресурсов для Site Reliability Engineering Репозиторий a…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →