KubernetesCloudNetwork

Kubernetes’te NetworkPolicy ile Mikro Segmentasyon

Namespace varsayılanının “her şeye açık” olduğu gerçeği; Policy objeleri ve label seçicileriyle trafiği kısıtlamak.

Okuma süresi: 12 dk

Kubernetes’te pod’lar varsayılan olarak birbirleriyle konuşabilir. Bu model geliştirme için hızlıdır; üretimde ise lateral movement riskini artırır. NetworkPolicy, seçici (selector) dilinde trafiği beyaz listelemeye yaklaşır.

Policy yazımında sık hatalar

  • Yalnızca ingress tanımlayıp egress’i unutmak veya tersi.
  • kube-system bileşenleri için DNS (UDP/TCP 53) trafiğini hesaba katmamak.
  • CNI eklentisinin Policy’yi gerçekten uygulayıp uygulamadığını doğrulamamak.

İlk adım genelde “default deny” değil, gözlemlenebilir bir baseline haritası çıkarmaktır. Trafiği loglayan sidecar veya CNI özellikleri ile gerçek bağımlılıklar görünür hale gelir.

Tüm makalelere dön