쿠버네티스 네트워크 — 진짜 클러스터에서 · 정책이 실제로 막는 것 · 퀴즈
네트워크 정책 확인
문항 6개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.
어떤 파드에 NetworkPolicy 가 하나도 붙어 있지 않으면?
- 모든 트래픽이 허용된다
- 모든 트래픽이 차단된다
- 같은 네임스페이스 안에서만 허용된다
- CNI 구현에 따라 기본값이 달라진다
egress 를 기본 차단했더니 파드에서 이름이 풀리지 않는다. 원인은?
- CoreDNS 가 죽었다
- CoreDNS 로 나가는 53번도 egress 라서 함께 막혔다
- ingress 정책도 함께 필요하다
- kube-proxy 가 재시작되어야 한다
DNS 를 다시 열 때 UDP 53 만 열면 어떤 일이 생기나?
- 응답이 512바이트를 넘는 경우에만 실패한다
- TCP 로만 묻는 리졸버가 있어 모든 조회가 실패한다
- 프로토콜이 맞지 않아 CoreDNS 가 재시작된다
- DNS 는 UDP 만 쓰므로 아무 문제가 없다
db 파드를 보호하려고 정책을 쓸 때 `podSelector` 가 골라야 하는 것은?
- 접속하는 쪽(api)
- 둘 다
- 네임스페이스
- 보호받는 쪽(db)
같은 파드에 NetworkPolicy 가 둘 붙어 있을 때 둘의 관계는?
- 나중에 만든 정책이 앞의 것을 덮어쓴다
- 이름 순서가 빠른 정책만 적용된다
- 허용 범위의 합집합이라 좁히려면 기존 정책을 고쳐야 한다
- 둘 다 무효가 되어 전부 허용으로 돌아간다
api 에서 db 로 가는 트래픽만 허용하려고 정책을 api 파드에 붙이면?
- 문법 오류로 오브젝트가 만들어지지 않는다
- api 의 인그레스만 제한될 뿐 db 는 그대로 열려 있다
- db 에도 같은 정책이 자동으로 복사된다
- 정책이 양방향으로 해석되어 의도대로 동작한다