Politiques réseau et réseau à privilèges minimaux
Sécurisez le trafic entre conteneurs avec des politiques réseau interdisant tout par défaut, des règles d’autorisation explicites et le principe du moindre privilège appliqué au réseau.
Politiques réseau et réseau à privilèges minimaux est une leçon Docker & DevOps Fundamentals gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Docker & DevOps Fundamentals, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Docker & DevOps Fundamentals comprend 4 leçons au total.
L’ouverture par défaut est risquée
Par défaut, les conteneurs d’un cluster peuvent généralement communiquer avec tous les autres conteneurs. Un pod compromis peut alors atteindre librement les bases de données et les services internes. Les stratégies réseau ferment cette porte.
Le moindre privilège appliqué au réseau
Le principe du moindre privilège s’applique au trafic : un service ne doit accepter et établir que les connexions dont il a réellement besoin, et rien de plus.
Qu’est-ce qu’une stratégie réseau ?
Une NetworkPolicy est un objet Kubernetes qui sélectionne les pods par étiquette et précise quels trafics entrant et sortant sont autorisés. Un module CNI (Calico, Cilium) l’applique.
Vous avez besoin d’un CNI qui applique les règles
Tout comme Ingress a besoin d’un contrôleur, les NetworkPolicies ont besoin d’un CNI qui les prend en charge. Avec un module qui les ignore, les règles restent silencieusement sans effet.
Refus par défaut du trafic entrant
Commencez par refuser tout le trafic entrant vers un espace de noms, puis n’ouvrez que ce dont vous avez besoin. Un podSelector vide correspond à tous les pods.
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: default-deny-ingress
spec:
podSelector: {}
policyTypes:
- IngressAutoriser un trafic précis
Autorisez maintenant uniquement les pods de l’interface frontend à atteindre l’API sur le port 8080. Tout le reste demeure bloqué.
spec:
podSelector:
matchLabels:
app: api
ingress:
- from:
- podSelector:
matchLabels:
app: frontend
ports:
- port: 8080Restreindre le trafic sortant
Vous pouvez également limiter le trafic sortant, par exemple en autorisant un pod à n’atteindre que la base de données, afin d’empêcher un pod détourné de communiquer avec son opérateur.
spec:
podSelector:
matchLabels:
app: api
policyTypes:
- Egress
egress:
- to:
- podSelector:
matchLabels:
app: dbSélecteurs d’espaces de noms
Les règles peuvent utiliser namespaceSelector pour n’autoriser le trafic entre espaces de noms qu’en provenance d’espaces de noms approuvés, ce qui est utile pour les services de plateforme partagés.
from:
- namespaceSelector:
matchLabels:
team: platformAutoriser DNS
Un piège fréquent : un refus par défaut strict du trafic sortant bloque également DNS et empêche la résolution des noms. N’oubliez pas d’autoriser UDP/TCP 53 vers kube-dns.
egress:
- to: []
ports:
- protocol: UDP
port: 53Au-delà de Kubernetes
Les utilisateurs de Docker bénéficient d’un avantage similaire avec les réseaux définis par l’utilisateur : seuls les conteneurs présents sur le même réseau peuvent communiquer entre eux, ce qui isole les applications indépendantes.
docker network create --internal backendAdopter une approche de confiance zéro
Le réseau fondé sur le moindre privilège vous rapproche de la confiance zéro : considérez le réseau comme hostile, authentifiez et autorisez chaque connexion, et n’autorisez rien par défaut.
Vérification rapide
Quelle stratégie de départ est raisonnable pour les stratégies réseau ?
Récapitulatif
Vous savez maintenant restreindre le trafic en toute sécurité :
- Appliquez le refus par défaut, puis des règles d’autorisation explicites
- Contrôlez les trafics entrant et sortant par étiquette ou espace de noms
- N’oubliez pas d’autoriser DNS ; un CNI qui applique les règles est nécessaire
- Les réseaux internes Docker fournissent une isolation similaire
Le réseau fondé sur le moindre privilège réduit l’ampleur de toute compromission.
Questions Fréquemment Posées
La leçon « Politiques réseau et réseau à privilèges minimaux » est-elle gratuite ?
Oui — le texte complet de « Politiques réseau et réseau à privilèges minimaux » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Docker & DevOps Fundamentals, passe à CoddyKit PRO. Le cours Docker & DevOps Fundamentals comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Politiques réseau et réseau à privilèges minimaux » ?
Sécurisez le trafic entre conteneurs avec des politiques réseau interdisant tout par défaut, des règles d’autorisation explicites et le principe du moindre privilège appliqué au réseau. Tu pratiques Docker & DevOps Fundamentals avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Docker & DevOps Fundamentals ?
Aucune expérience préalable n'est requise. Docker & DevOps Fundamentals sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Politiques réseau et réseau à privilèges minimaux » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Docker & DevOps Fundamentals ?
Oui. Chaque leçon Docker & DevOps Fundamentals inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Analyse de sécurité des images de conteneurs
- Sécurité des conteneurs à l’exécution
- Gestion des secrets et RBAC
- Politiques réseau et réseau à privilèges minimaux