WEBBOOK CHAPTER

Kubernetes, 배포보다 운영이 어렵다: 11장. NetworkPolicy는 allowlist 설계다

11장. NetworkPolicy는 allowlist 설계다

CNI가 NetworkPolicy를 실제 지원·적용하는지 확인한다. default deny에서 필요한 ingress·egress, DNS, telemetry, identity, external provider를 명시한다. namespace label과 service account로 의도를 표현한다.


policyTypes: [Ingress, Egress]
egress:
- to:
  - namespaceSelector: {matchLabels: {name: data}}
  ports: [{protocol: TCP, port: 5432}]

정책 변경은 연결 test와 rollback을 가진다. IP 범위 복사만으로 dynamic provider를 안전하게 관리할 수 있는지 검토한다.