Keamanan Pod dan Kebijakan Jaringan
Mengisolasi beban kerja.
Keamanan Pod dan Kebijakan Jaringan adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Mengisolasi Beban Kerja
Dua mekanisme pengendalian membatasi tindakan pod yang disusupi: Keamanan Pod membatasi hak istimewa pod, sedangkan Kebijakan Jaringan membatasi pod mana yang dapat berkomunikasi satu sama lain. Bersama-sama, keduanya membatasi dampak insiden.
- Keamanan Pod mencegah pod keluar ke node.
- Kebijakan Jaringan mencegah pergerakan lateral antar-pod.
Pengaturan Pod yang Berbahaya
Beberapa bidang spesifikasi pod dapat memperbesar risiko secara drastis jika diizinkan.
privileged: truememberikan akses yang hampir setara dengan host.hostPID,hostNetwork, danhostIPCmerusak isolasi ruang nama.- Volume
hostPathmemasang direktori node. - Kapabilitas tambahan seperti
SYS_ADMINmemungkinkan pelolosan. - Berjalan sebagai root (
runAsUser: 0).
Penerimaan Keamanan Pod
Pod Security Admission (PSA) menggantikan PodSecurityPolicy. PSA menerapkan tiga standar bawaan pada setiap ruang nama.
- Hak Istimewa: tanpa pembatasan (hindari untuk beban kerja).
- Dasar: memblokir eskalasi hak istimewa yang telah diketahui.
- Terbatas: praktik terbaik yang diperketat (non-root, tanpa hak istimewa, kapabilitas dihapus).
# Enforce the restricted standard on a namespace
kubectl label namespace prod \
pod-security.kubernetes.io/enforce=restrictedsecurityContext yang Diperketat
Tentukan hak minimum pada tingkat pod dan kontainer menggunakan securityContext.
- Jalankan sebagai pengguna non-root dengan sistem berkas root hanya-baca.
- Hapus semua kapabilitas Linux, lalu tambahkan hanya yang diperlukan.
- Larang eskalasi hak istimewa.
# securityContext fields (YAML)
# runAsNonRoot: true
# readOnlyRootFilesystem: true
# allowPrivilegeEscalation: false
# capabilities: drop: [ALL]
kubectl apply -f hardened-deploy.yamlDi Luar Standar: Mesin Kebijakan
Untuk aturan yang lebih kaya daripada PSA, pengontrol penerimaan menerapkan kebijakan khusus.
- OPA Gatekeeper mengevaluasi batasan Rego.
- Kyverno menggunakan kebijakan YAML dan dapat mengubah sekaligus memvalidasi.
Keduanya dapat melarang hostPath, mewajibkan citra yang ditandatangani, atau menerapkan label di seluruh klaster.
# Apply a Kyverno policy that disallows privileged pods
kubectl apply -f disallow-privileged.yamlJaringan Terbuka Secara Bawaan
Secara bawaan, semua pod dapat menjangkau semua pod lain di seluruh ruang nama. Tidak ada segmentasi sampai Anda menambahkan Kebijakan Jaringan. Jaringan datar ini menyebabkan satu pod yang disusupi dapat memindai dan menyerang seluruh klaster.
# From a pod, the flat network lets you reach any service
curl http://internal-db.prod.svc.cluster.local:5432Dasar-Dasar Kebijakan Jaringan
Kebijakan Jaringan adalah aturan berbasis ruang nama yang memilih pod dan mengizinkan lalu lintas masuk/keluar tertentu. Kebijakan ini bersifat aditif: menerapkan kebijakan apa pun pada sebuah pod mengalihkannya ke kondisi tolak-semua bawaan untuk arah yang dicakup.
- Pemilih mencocokkan pod berdasarkan label.
- Aturan mengizinkan lalu lintas dari/ke pod, ruang nama, atau CIDR tertentu.
- CNI yang mendukung kebijakan, seperti Calico atau Cilium, diperlukan.
Tolak-Semua sebagai Bawaan, Lalu Izinkan
Pola yang disarankan adalah menetapkan dasar tolak-semua pada setiap ruang nama, lalu membuat aturan izinkan secara eksplisit untuk aliran yang diperlukan.
# Default-deny all ingress in a namespace (YAML)
# kind: NetworkPolicy spec: podSelector: {} policyTypes: [Ingress]
kubectl apply -f default-deny.yaml
# Then allow only frontend -> backend
kubectl apply -f allow-frontend.yamlPemblokiran Lalu Lintas Keluar dan Metadata
Kebijakan lalu lintas keluar sama pentingnya dengan kebijakan lalu lintas masuk.
- Batasi titik akhir eksternal yang dapat dijangkau pod (membatasi pengeluaran data dan komunikasi kendali).
- Blokir IP metadata awan
169.254.169.254dari pod untuk mencegah pencurian kredensial node. - Batasi DNS dan lalu lintas internal antar-pod.
Pertahanan Saat Berjalan
Kebijakan statis dilengkapi dengan deteksi saat berjalan.
- Falco memberikan peringatan untuk panggilan sistem yang mencurigakan (antarmuka perintah di dalam kontainer, pemasangan sensitif).
- Profil seccomp membatasi panggilan sistem yang boleh dilakukan kontainer.
- AppArmor/SELinux menambahkan kontrol akses wajib pada node.
# Apply the runtime/default seccomp profile (securityContext)
# seccompProfile: type: RuntimeDefault
kubectl apply -f seccomp-deploy.yamlMenguji Isolasi
Saat memvalidasi pembatasan, coba koneksi antar-pod dan mekanisme pelolosan dari pod pengujian untuk memastikan kebijakan memblokirnya. Lakukan ini di ruang nama terkendali dan hapus pod pengujian setelahnya.
Laporkan setiap pod yang berjalan dengan hak istimewa atau setiap ruang nama yang tidak memiliki tolak-semua bawaan, beserta perbaikan manifes yang tepat.
Pemeriksaan Singkat
Konfirmasikan pemahaman Anda tentang isolasi.
Ringkasan
Anda telah mempelajari cara mengisolasi beban kerja.
- Pod Security Admission (terbatas) dan securityContext memblokir pelolosan.
- Gatekeeper/Kyverno menerapkan kebijakan penerimaan khusus.
- Jaringan terbuka secara bawaan; terapkan tolak-semua terlebih dahulu, lalu izinkan secara eksplisit.
- Aturan lalu lintas keluar, pemblokiran metadata, dan Falco menambah perlindungan.
Berikutnya: mengamankan rantai pasokan dan rahasia.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Keamanan Pod dan Kebijakan Jaringan” gratis?
Ya — teks lengkap “Keamanan Pod dan Kebijakan Jaringan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Keamanan Pod dan Kebijakan Jaringan”?
Mengisolasi beban kerja. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Keamanan Pod dan Kebijakan Jaringan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Model Ancaman Kubernetes
- RBAC dan Akun Layanan
- Keamanan Pod dan Kebijakan Jaringan
- Mengamankan Rantai Pasokan dan Rahasia