LabHub
배우기 러닝패스 코스

CCA — 실리움 인증 어소시에이트 · Gateway API·사이드카 없는 메시·BGP · 퀴즈

퀴즈: Gateway API·사이드카 없는 메시·BGP

LabHub 에서 이어서 보기

문항 6개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.

  1. Cilium 의 Ingress·Gateway API 구현이 다른 Ingress 컨트롤러와 가장 크게 다른 점은?

    1. Deployment 로 뜬 전용 프록시가 LoadBalancer 서비스 뒤에서 트래픽을 받아 백엔드로 전달한다
    2. 서비스 포트에 도착한 트래픽을 eBPF 가 가로채 TPROXY 로 노드당 Envoy 에 넘기므로 네트워크 정책이 인그레스 트래픽에도 적용된다
    3. Gateway API 리소스를 kube-proxy 의 iptables 규칙으로 바로 번역해 Envoy 없이 L7 라우팅을 수행한다
    4. 각 백엔드 파드에 사이드카 Envoy 를 자동 주입해 라우팅 규칙을 파드 안에서 처리한다
  2. HTTPRoute 로 두 서비스에 트래픽을 99:1 로 나누려 할 때 쓰는 표준 필드는?

    1. rules[].matches[].weight 에 비율을 적고 각 match 가 다른 서비스를 가리키게 한다
    2. Gateway 의 listeners[].weight 로 리스너마다 다른 백엔드 비중을 준다
    3. rules[].backendRefs[].weight 에 각 Service 의 비중을 적는다
    4. nginx.ingress.kubernetes.io/canary-weight 어노테이션을 HTTPRoute 에 붙인다
  3. Cilium WireGuard 투명 암호화의 동작으로 문서와 맞는 것은?

    1. 노드마다 키 쌍을 만들고 공개키를 CiliumNode 의 어노테이션으로 나누며, UDP 51871 로 터널을 맺고 같은 노드 안 트래픽은 암호화하지 않는다
    2. 클러스터 하나에 공용 키 하나를 시크릿으로 배포하고, 모든 파드 사이 트래픽을 같은 노드 안에서도 암호화한다
    3. SPIRE 가 발급한 SVID 로 파드마다 TLS 세션을 맺으므로 커널의 WireGuard 모듈은 필요하지 않다
    4. TCP 443 으로 노드 사이 터널을 맺고, Ingress 로 들어온 외부 트래픽까지 같은 터널로 암호화한다
  4. BGP Control Plane 으로 PodCIDR 을 광고할 때 실제로 광고되는 범위는?

    1. 클러스터 전체 파드 CIDR 을 한 프리픽스로 광고해 어느 노드로 보내도 되게 한다
    2. 파드 IP 하나하나를 /32 경로로 광고해 라우터가 파드 단위로 경로를 갖게 한다
    3. 서비스 ClusterIP 범위를 함께 묶어 광고하고 파드 CIDR 은 광고하지 않는다
    4. 각 노드의 BGP 인스턴스가 그 노드에 할당된 파드 CIDR 만 광고한다
  5. CiliumBGPClusterConfig 를 적용했는데 상대 라우터가 먼저 연결을 시도하면 세션이 맺히지 않는 이유는?

    1. BGP 인스턴스는 기본으로 수신 포트 없이 떠서 연결을 시작만 하므로, 받으려면 localPort 를 주어야 하고 179 번은 CAP_NET_BIND_SERVICE 가 필요하다
    2. peerConfigRef 가 없는 피어는 수동(passive) 모드로 동작하므로 CiliumBGPPeerConfig 를 만들어야 능동 연결이 켜진다
    3. Cilium agent 는 hostNetwork 로 뜨지 않아 노드 IP 의 179 번 포트를 열 수 없으므로 NodePort 서비스를 따로 만들어야 한다
    4. graceful restart 가 기본으로 켜져 있어 재시작 뒤 첫 세션은 항상 상대가 아니라 Cilium 이 시작해야 한다
  6. Egress Gateway 를 켜기 위한 전제 조건과 제약으로 옳은 것은?

    1. Cluster Mesh 가 켜져 있어야 하며, 게이트웨이 노드는 다른 클러스터에 둘 수도 있다
    2. IPsec 암호화가 켜져 있어야 하며, 정책은 네임스페이스 범위 리소스라 metadata.namespace 가 필수다
    3. BGP Control Plane 이 켜져 있어야 하며, 게이트웨이 IP 는 CiliumBGPAdvertisement 로 광고해야 동작한다
    4. BPF 마스커레이드와 kube-proxy 대체가 모두 켜져 있어야 하며, Cluster Mesh 와는 함께 쓸 수 없다