Aller au contenu
Nouveau cours : Kubernetes, réseau et exposition

Nouveau cours : Kubernetes, réseau et exposition

5 octobre 2026

La partie Kubernetes du chapitre Héberger accueille Kubernetes : réseau et exposition, la suite de Kubernetes : les fondamentaux. Le premier cours présentait les Services et Gateway API juste assez pour déployer Signalements ; celui-ci ouvre les boîtes.

Chaque leçon relie un mécanisme de Kubernetes aux notions du cours Le modèle TCP/IP : comment un plugin CNI donne une adresse à un pod, le chemin d'un paquet d'un nœud à l'autre, la traduction d'adresses que programme kube-proxy (ou que Cilium fait en eBPF), le DNS du cluster et son option ndots:5, l'exposition en production avec Gateway API et des certificats gérés par cert-manager, le cloisonnement par NetworkPolicies, la double pile et les maillages de services. La dernière leçon donne une méthode de diagnostic en six questions, avec six pannes réalistes.

Quelques points qui évitent des heures de diagnostic :

  • un refus par défaut en sortie coupe aussi le DNS, et plus rien ne fonctionne ;
  • dans une NetworkPolicy, un tiret de trop transforme un ET en OU et ouvre tout un namespace ;
  • externalTrafficPolicy: Local préserve l'adresse du client, mais seulement si le répartiteur évite les nœuds sans pod ;
  • les délais de résolution de 5 secondes viennent d'une course dans conntrack, et NodeLocal DNSCache les supprime ;
  • une référence entre namespaces dans Gateway API exige une ReferenceGrant du côté de la cible ;
  • la durée de vie des certificats Let's Encrypt baisse : 64 jours par défaut à partir de février 2027.

Un quiz de quinze questions vérifie les notions. Le lab fait exposer Signalements en HTTPS et cloisonner son namespace sur un cluster kind avec Cilium, puis un script vérifie le résultat en tentant réellement les connexions autorisées et interdites.

Dernière modification