Calico · Lección 06
¿Qué comportamiento activa aplicar la primera NetworkPolicy que selecciona a un Pod específico dentro de un namespace, bajo el modelo 'deny-by-default' que Kubernetes y Calico implementan?
Una vez que al menos una NetworkPolicy selecciona a ese Pod, todo el tráfico no explícitamente permitido por alguna regla de esa política (o de otras políticas que también lo seleccionen) queda denegado por defecto, invirtiendo el comportamiento de conectividad completamente abierta que existía antes de aplicar cualquier política
El modelo deny-by-default deniega todo el tráfico del cluster completo desde el momento en que Kubernetes se instala, sin importar si existe o no alguna NetworkPolicy definida que seleccione a un Pod específico
Solo es relevante este modelo si el cluster tiene exactamente un único Pod en total, sin ninguna necesidad real de restringir el tráfico entre múltiples Pods distintos
Aplicar una NetworkPolicy a un Pod específico nunca afecta el tráfico de ese Pod hacia servicios fuera del cluster, afectando exclusivamente el tráfico entre Pods dentro del mismo cluster
Calico · Lección 06
Completa el código
Todo el tráfico no explícitamente permitido queda denegado por defecto, invirtiendo el comportamiento de conectividad completamente
Revisa: invirtiendo el comportamiento de conectividad completamente abierta previo.
Calico · Lección 06
¿Por qué aplicar una NetworkPolicy que solo permite tráfico desde un origen específico (sin mencionar ningún otro origen) bloquearía automáticamente todo el tráfico de cualquier otro origen distinto hacia ese Pod, aunque esa política no mencione explícitamente a esos otros orígenes?
Pista: bajo el modelo deny-by-default, una vez que la política aplica a ese Pod, todo el tráfico no explícitamente permitido por alguna regla queda automáticamente denegado; como la política solo tiene una regla que permite tráfico desde un origen específico, cualquier otro origen distinto que no esté mencionado en ninguna regla de permiso queda bloqueado automáticamente, sin necesitar una regla de denegación explícita adicional para ese otro origen.
✓
¡Lección completada!
Qué es NetworkPolicy y el modelo deny-by-default
0
XP ganado
3
Vidas restantes