172 похожих чатов

Решил попробовать nginx ingress controller на HostNetwork (baremetal). Встал вопрос,

как теперь ему разрешить трафик, а трафик между namespaces запретить?
Если для ограничения подов в рамках одного namespace используется данные правила:

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: deny-from-other-namespaces
spec:
podSelector:
matchLabels:
ingress:
- from:
- podSelector: {}

То блочится, так же и трафик с ingress controller'a.

Попробовал этими разрешить, но тоже мимо.
kind: NetworkPolicy
apiVersion: networking.k8s.io/v1
metadata:
name: allow-ingresscontroller
spec:
podSelector:
matchLabels:
app.kubernetes.io/name: ingress-nginx
ingress:
- from:
- ipBlock:
cidr: 0.0.0.0/0
---
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: ingress-to-backends
spec:
podSelector:
matchLabels:
ingress:
- from:
- podSelector:
matchLabels:
app.kubernetes.io/name: ingress-nginx

9 ответов

14 просмотров

у тебя же нетворк полиси namespace-scoped

Первое правило - вообще какая-то хрень. ты разрешаешь доступ К ингресс-контроллеру со всех адресов. второе не работает, потому что у контроллера у тебя адрес УЗЛА, а куб через под-селектор может только адреса подов выбирать. т.е. во второе правило тебе надо написать - from: - ipblock: cidr: <ip_address_node>/32

Чтобы разрешить трафик из namespace где ingress controller на другой namespace, я делаю такое правило: apiVersion: networking.k8s.io/v1 kind: NetworkPolicy metadata: name: project-allow-from-ingress namespace: project-namespace spec: podSelector: {} policyTypes: - Ingress ingress: - from: - namespaceSelector: matchLabels: name: project-namespace - namespaceSelector: matchLabels: name: ingress При условии что у namespace "project-namespace" есть метка name: project-namespace, а namespace "ingress" есть метка name: ingress. Тут разрешается трафик внутри самого себя + из namespace: ingress У меня тоже hostNetwork: true, на ingress controller. В таком варианте всё работает как надо. Конкретно с podSelector толком не замарачивался, правила нужные мне писал давно. Но работают до сих пор на cni kube-router и cilium. В cilium есть нюанс, создаю еще такое правило https://pastebin.com/jpKmrNNt, для каждого namspace, иначе ничего не работает.

Grigoriy Rochev
а почему не CiliumNetworkPolicy все не закрыть?

мне хватает NP. Не хочу отдельные CRD юзать, NP работают в любой CNI (которая поддерживает их). Но в cilium пришлось добавлять почему-то дополнительное правило на его CRD

George Gaál
NP плохо работают

мне норм, проблем не было. Хватает NP

Николай-Емашев Автор вопроса
Dmitry Sergeev 🇺🇦
Чтобы разрешить трафик из namespace где ingress co...

увы, возможно дело в calico. сделал так же - не сработало.

Похожие вопросы

Обсуждают сегодня

Всем привет! Имеется функция: function IsValidChar(ch: UTF8Char): Boolean; var i: Integer; ValidChars: AnsiString; begin ValidChars := 'abcdefghijklmnopqrstuvwxyzABCDE...
Евгений
44
И никого не интересует какие пакеты кто использует. ((% Заходишь на сайт симфони и видишь поддержку Украины - по законам РФ это ж экстремизм. Только никто не отказывается от с...
Am Ambrion
11
лучше скажите, причём тут паскаль?
Alexey Kulakov
36
Чтобы перехватить все нажимания буков на форме, надо хук ставить? Пробовал на форме ОнКейДаун, оно ловит клаву если фокус не на компоненте с вводом текста
Serjone
15
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
7
Народ! Впервые клиенту пришло письмо от РКН, у вас, дескать, есть яндекс метрика, а нигде не написано, что вы ее юзаете. Никто не сталкивался?
Sasha Beep
14
Всем привет! вывожу на общей стр дочерние ресурсыв каждом ресурсе галерея, и первая фотка должна выводиться на общей [!DocLister? &prepare=photo !]
Alekso
12
Я правильно понимаю что нет способов получить список ожидающих заявок на вступление в группу с помощью бота из mtproto?
Шамиль Прилов
7
А можно вопрос? Мне сегодня сказали что у меня функция (которая просто заполняет массив значениями) не правильная void Full(double * arr, int n) { for (int i = 0; i < n; i...
† C E †
7
Добрый вечер. Хочу чтобы у меня в классе поле было функцией, которая возвращает строку. Делаю так: interface ... TGetOutPath = function : String of object; ... protec...
Kirill Filippenok
12
Карта сайта