网络策略确认
如果 Pod 没有附加任何 NetworkPolicy 怎么办?
- 允许所有流量
- 所有交通都被封锁
- 只允许在同一命名空间内
- 默认值因 CNI 实现而异
默认情况下,当出口被阻止时,不会从 pod 解析该名称。原因是什么?
- CoreDNS 已死
- 前往 CoreDNS 的 53 号也被阻止,因为它是出口。
- 还需要入口策略。
- kube-proxy需要重启
如果我在重新打开 DNS 时仅打开 UDP 53 会发生什么情况?
- 仅当响应超过 512 字节时才会失败
- 有一个解析器只请求 TCP,因此所有查询都会失败。
- CoreDNS因协议不匹配而重启。
- DNS只使用UDP,所以没有问题。
在编写保护 db pod 的策略时,podSelector应该选择什么?
- 连接端(api)
- 两个都
- 名称空间
- 受保护端 (db)
同一 Pod 中的两个 NetworkPolicy 之间是什么关系?
- 稍后创建的策略会覆盖之前的策略。
- 仅应用名称顺序最早的策略。
- 既然是允许范围的并集,就必须修改现有政策,缩小范围。
- 两者都失效,全部恢复允许。
如果我将策略附加到 API pod 以仅允许从 API 到数据库的流量会怎样?
- 由于语法错误未创建对象
- 仅 API 入口受到限制,数据库保持开放。
- 相同的策略会自动复制到 db.
- 政策有双向解释并按预期运作