CCA — 실리움 인증 어소시에이트 · 네트워크 정책 · 퀴즈
퀴즈: 네트워크 정책
문항 7개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.
어떤 파드에 ingress 규칙만 담긴 CiliumNetworkPolicy 를 적용했습니다. 그 파드의 egress 는 어떻게 되나요?
- 함께 기본 거부로 전환된다
- DNS 를 제외한 모든 egress 가 막힌다
- 정책이 적용되지 않고 거부된다
- 여전히 전부 허용된다 — 방향은 서로 독립적으로 전환되기 때문
`fromEndpoints: []` 와 `fromEndpoints: [{}]` 의 차이는?
- 둘 다 같은 네임스페이스 전체를 허용한다
- 앞은 모든 네임스페이스, 뒤는 같은 네임스페이스
- 앞은 아무것도 매칭하지 않는 명시적 거부, 뒤는 같은 네임스페이스의 모든 엔드포인트 허용
- 앞은 문법 오류라 적용되지 않는다
`toFQDNs` 로 외부 API 를 허용했는데 연결이 계속 거부됩니다. 가장 먼저 확인할 것은?
- DNS 질의를 허용하고 DNS 프록시가 응답을 관찰할 수 있게 하는 규칙이 함께 있는지
- toFQDNs 의 matchName 대신 matchPattern 을 썼는지
- 해당 도메인의 TLS 인증서가 유효한지
- egressDeny 규칙이 먼저 걸려 있는지
같은 트래픽에 allow 규칙과 deny 규칙이 모두 매칭됩니다. 결과는?
- 먼저 생성된 규칙이 이긴다
- allow 가 이겨 허용된다
- deny 가 이겨 거부된다
- 정책 충돌로 두 규칙 모두 무시된다
L7 HTTP 규칙에 걸린 요청이 거부될 때의 로그 특징은?
- 연결은 성립하고 프록시가 만든 403 응답이 정상적으로 흘러간다
- 연결 수립 자체가 실패하고 응답 로그가 남지 않는다
- 패킷이 conntrack 에 기록되지 않는다
- 소스 아이덴티티가 world 로 바뀐다
policy-audit-mode 를 켜는 목적은?
- 정책을 자동으로 생성해 준다
- 정책 평가 성능을 프로파일링한다
- 거부 로그를 SIEM 으로 자동 전송한다
- 정책 위반 트래픽을 실제로 차단하지 않고 '막혔을 트래픽'만 판정으로 기록한다
한 클러스터에서 표준 NetworkPolicy 와 CiliumNetworkPolicy 를 함께 쓰면?
- CNP 가 항상 우선하고 표준 정책은 무시된다
- 같은 데이터패스에서 평가되며 어느 한쪽이라도 허용하면 허용으로 합산된다
- 표준 정책이 우선하고 CNP 의 L7 규칙만 추가로 적용된다
- 동시 적용이 금지되어 나중에 만든 쪽이 거부된다