внешние соединения ПОДов шифрованы (только протокол TLS).
Должны запрещаться нешифрованные внешние соединения.
network policy, в котором разрешён только 443 tls порт)
а что мешает гнать незащищенный траффик по 443 порту?
Засунь поды в истио
это единственный вариант пока придумал да, пока не понял, до бд и кафки которые не в кубере он же не будет принудительно шифровать?) это как раз "внешние" соединения
https://istio.io/latest/docs/reference/config/networking/service-entry/
только протоколы mongo, mysql, redis поддерживает, думаю он не сможет установить соединение с postgresql допустим
За постгря не скажу, но вообще тцп должно фурычить
Постгрес решается
не понял как? цель принудительное tls
Постгрес через истио можно завести
Обсуждают сегодня