KubernetesCloudNetwork
Kubernetes’te NetworkPolicy ile Mikro Segmentasyon
Namespace varsayılanının “her şeye açık” olduğu gerçeği; Policy objeleri ve label seçicileriyle trafiği kısıtlamak.
Okuma süresi: 12 dk
Kubernetes’te pod’lar varsayılan olarak birbirleriyle konuşabilir. Bu model geliştirme için hızlıdır; üretimde ise lateral movement riskini artırır. NetworkPolicy, seçici (selector) dilinde trafiği beyaz listelemeye yaklaşır.
Policy yazımında sık hatalar
- Yalnızca ingress tanımlayıp egress’i unutmak veya tersi.
- kube-system bileşenleri için DNS (UDP/TCP 53) trafiğini hesaba katmamak.
- CNI eklentisinin Policy’yi gerçekten uygulayıp uygulamadığını doğrulamamak.
İlk adım genelde “default deny” değil, gözlemlenebilir bir baseline haritası çıkarmaktır. Trafiği loglayan sidecar veya CNI özellikleri ile gerçek bağımlılıklar görünür hale gelir.