제20장. 네트워크 정책
이 작품은 AI를 사용하여 번역되었습니다. 여러분의 피드백과 의견을 환영합니다: translation-feedback@oreilly.com
포드에 할당된 IP 주소의 고유성 은 모든 노드와 네임스페이스에서 유지됩니다. 이는 각 등록된 노드가 생성될 때 전용 서브넷을 할당함으로써 달성됩니다. 컨테이너 네트워크 인터페이스(CNI) 플러그인은 노드에 새 포드가 생성될 때 할당된 서브넷에서 IP 주소 임대를 처리합니다. 결과적으로, 노드상의 포드는 클러스터 내 모든 노드에서 실행 중인 다른 포드와 원활하게 통신할 수 있습니다.
기본적으로 쿠버네티스는 모든 네임스페이스 간에 제한 없는 Pod 간 통신을 허용합니다. 이는 한 네임스페이스에서 손상된 Pod가 다른 네임스페이스의 민감한 서비스에 접근할 수 있는 잠재적 위험 을 초래합니다.
쿠버네티스의 네트워크 정책은 방화벽 규칙과 유사하게 작동하며, 특히 Pod 간 통신을 통제하기 위해 설계되었습니다. 이러한 정책에는 네임스페이스 내 또는 서로 다른 네임스페이스 간 하나 이상의 Pod에 대한 네트워크 트래픽 방향(인그레스 및/또는 이그레스)을 지정하는 규칙이 포함됩니다. 또한 이러한 규칙은 통신 대상 포트를 정의합니다. 이러한 세밀한 제어는 보안을 강화하고 쿠버네티스 클러스터 내 트래픽 흐름을 통제합니다.
네트워크 정책 작업
쿠버네티스 클러스터 내에서 모든 포드는 네임스페이스 간에도 IP 주소나 DNS 이름을 사용하여 제한 없이 다른 포드와 통신할 수 있습니다.제한 없는 포드 간 통신은 잠재적 보안 위험을 초래할 뿐만 아니라 아키텍처의 통신 모델을 이해하기 어렵게 만듭니다. 네트워크 정책은 그림 20-1과 같이 포드로 들어오고 나가는 트래픽을 제어하는 규칙을 정의합니다.
그림 20-1. 네트워크 정책은 포드(Pod)로의 트래픽과 포드에서 나가는 트래픽을 정의합니다
예를 들어, 한 Pod에서 실행 중인 백엔드 애플리케이션이 다른 Pod에서 실행 중인 프론트엔드 애플리케이션과 직접 통신하도록 허용할 타당한 이유는 없습니다. 통신은 프론트엔드 Pod에서 백엔드 Pod로 향하도록 제어되어야 합니다.
네트워크 정책 컨트롤러 설치
네트워크 정책은 네트워크 정책 컨트롤러 없이는 작동할 수 없습니다. 네트워크 정책 컨트롤러는 네트워크 정책에 의해 정의된 규칙 집합을 평가합니다. 다양한 네트워크 정책 컨트롤러에 대한 지침은 쿠버네티스 문서에서 확인할 수 있습니다. flannel 과 같은 일부 CNI 는 네트워크 정책 컨트롤러를 포함하지 않고 기본적인 Pod 간 연결성 제공에만 집중합니다. 즉, NetworkPolicy 리소스는 API에 의해 수락되지만 완전히 적용되지 않습니다.
Cilium은 네트워크 정책 컨트롤러를 ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access