LabHub

CCA — 실리움 인증 어소시에이트 · 네트워크 정책 · 퀴즈

퀴즈: 네트워크 정책

LabHub 에서 이어서 보기

문항 7개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.

  1. 어떤 파드에 ingress 규칙만 담긴 CiliumNetworkPolicy 를 적용했습니다. 그 파드의 egress 는 어떻게 되나요?

    1. 함께 기본 거부로 전환된다
    2. DNS 를 제외한 모든 egress 가 막힌다
    3. 정책이 적용되지 않고 거부된다
    4. 여전히 전부 허용된다 — 방향은 서로 독립적으로 전환되기 때문
  2. `fromEndpoints: []` 와 `fromEndpoints: [{}]` 의 차이는?

    1. 둘 다 같은 네임스페이스 전체를 허용한다
    2. 앞은 모든 네임스페이스, 뒤는 같은 네임스페이스
    3. 앞은 아무것도 매칭하지 않는 명시적 거부, 뒤는 같은 네임스페이스의 모든 엔드포인트 허용
    4. 앞은 문법 오류라 적용되지 않는다
  3. `toFQDNs` 로 외부 API 를 허용했는데 연결이 계속 거부됩니다. 가장 먼저 확인할 것은?

    1. DNS 질의를 허용하고 DNS 프록시가 응답을 관찰할 수 있게 하는 규칙이 함께 있는지
    2. toFQDNs 의 matchName 대신 matchPattern 을 썼는지
    3. 해당 도메인의 TLS 인증서가 유효한지
    4. egressDeny 규칙이 먼저 걸려 있는지
  4. 같은 트래픽에 allow 규칙과 deny 규칙이 모두 매칭됩니다. 결과는?

    1. 먼저 생성된 규칙이 이긴다
    2. allow 가 이겨 허용된다
    3. deny 가 이겨 거부된다
    4. 정책 충돌로 두 규칙 모두 무시된다
  5. L7 HTTP 규칙에 걸린 요청이 거부될 때의 로그 특징은?

    1. 연결은 성립하고 프록시가 만든 403 응답이 정상적으로 흘러간다
    2. 연결 수립 자체가 실패하고 응답 로그가 남지 않는다
    3. 패킷이 conntrack 에 기록되지 않는다
    4. 소스 아이덴티티가 world 로 바뀐다
  6. policy-audit-mode 를 켜는 목적은?

    1. 정책을 자동으로 생성해 준다
    2. 정책 평가 성능을 프로파일링한다
    3. 거부 로그를 SIEM 으로 자동 전송한다
    4. 정책 위반 트래픽을 실제로 차단하지 않고 '막혔을 트래픽'만 판정으로 기록한다
  7. 한 클러스터에서 표준 NetworkPolicy 와 CiliumNetworkPolicy 를 함께 쓰면?

    1. CNP 가 항상 우선하고 표준 정책은 무시된다
    2. 같은 데이터패스에서 평가되며 어느 한쪽이라도 허용하면 허용으로 합산된다
    3. 표준 정책이 우선하고 CNP 의 L7 규칙만 추가로 적용된다
    4. 동시 적용이 금지되어 나중에 만든 쪽이 거부된다