Kurs › Folge 27
NetworkPolicies: nicht jeder darf mit jedem reden
Standardmäßig kann jeder Pod jeden erreichen. Das ändern wir — mit Cilium sichtbar gemacht.
Das Video zu dieser Folge ist noch nicht veröffentlicht. Die Notizen stehen trotzdem schon hier.
Was du danach kannst
- erklären, warum das Pod-Netz zunächst völlig offen ist
- eine NetworkPolicy schreiben, die nur erlaubten Verkehr durchlässt
- eine Regel prüfen, statt ihr zu vertrauen
Worum es geht
Standardmäßig kann jeder Pod jeden erreichen. Das ändern wir — mit Cilium sichtbar gemacht.
Voraussetzungen
- ein laufendes Cluster aus den vorigen Folgen
- Zugriff per
kubectl
Zum Nachlesen
Befehle aus dieser Folge
kubectl apply -f netzregel.yamlkubectl exec -it test -- wget -T3 -qO- web # muss scheiternhubble observe --namespace demo --verdict DROPPED
Begriffe
- NetworkPolicy
- erlaubt Verkehr — sobald eine Regel greift, ist alles andere verboten
- Ingress/Egress
- eingehender und ausgehender Verkehr, getrennt zu regeln
- Hubble
- die Sichtbarkeitsschicht von Cilium — zeigt Verbindungen live