NetworkPolicy
NetworkPolicy : ressource de namespace qui sélectionne des pods (podSelector) et liste, pour l'entrée (ingress) et la sortie (egress), les pairs autorisés (pods, namespaces ou plages d'adresses) et les ports. Sans politique, tous les pods d'un cluster se joignent ; dès qu'une politique sélectionne un pod pour une direction, tout ce qui n'est pas explicitement autorisé dans cette direction est refusé. Les politiques sont additives : il n'existe pas de règle de refus, et le trafic permis est l'union de ce que permettent toutes les politiques applicables.
Elle n'a d'effet que si le plugin réseau (CNI) la met en œuvre : Cilium oui, et kindnet dans kind 0.33.0 d'après son code. Piège classique : un refus par défaut en sortie bloque aussi le DNS, qu'il faut autoriser vers CoreDNS. Autre piège : un namespaceSelector et un podSelector dans le même élément se combinent en ET, dans deux éléments en OU. Les NetworkPolicies filtrent adresses et ports, pas des requêtes HTTP.
Dans les cours
- Kubernetes : réseau et exposition, leçon 8 : Les NetworkPolicies
- Kubernetes : réseau et exposition, leçon 10 : Diagnostiquer le réseau d'un cluster