Kubernetes im Heimlabor

Kurs › Folge 27

NetworkPolicies: nicht jeder darf mit jedem reden

Standardmäßig kann jeder Pod jeden erreichen. Das ändern wir — mit Cilium sichtbar gemacht.

Das Video zu dieser Folge ist noch nicht veröffentlicht. Die Notizen stehen trotzdem schon hier.

Was du danach kannst

  • erklären, warum das Pod-Netz zunächst völlig offen ist
  • eine NetworkPolicy schreiben, die nur erlaubten Verkehr durchlässt
  • eine Regel prüfen, statt ihr zu vertrauen

Worum es geht

Standardmäßig kann jeder Pod jeden erreichen. Das ändern wir — mit Cilium sichtbar gemacht.

Voraussetzungen

  • ein laufendes Cluster aus den vorigen Folgen
  • Zugriff per kubectl

Zum Nachlesen

Befehle aus dieser Folge

  • kubectl apply -f netzregel.yaml
  • kubectl exec -it test -- wget -T3 -qO- web # muss scheitern
  • hubble observe --namespace demo --verdict DROPPED

Begriffe

NetworkPolicy
erlaubt Verkehr — sobald eine Regel greift, ist alles andere verboten
Ingress/Egress
eingehender und ausgehender Verkehr, getrennt zu regeln
Hubble
die Sichtbarkeitsschicht von Cilium — zeigt Verbindungen live