Cyber Security Academy · Pelajaran

Keamanan Pod dan Kebijakan Jaringan

Mengisolasi beban kerja.

Pelajaran 3 dari 413 langkah

Keamanan Pod dan Kebijakan Jaringan adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Mengisolasi Beban Kerja

Dua mekanisme pengendalian membatasi tindakan pod yang disusupi: Keamanan Pod membatasi hak istimewa pod, sedangkan Kebijakan Jaringan membatasi pod mana yang dapat berkomunikasi satu sama lain. Bersama-sama, keduanya membatasi dampak insiden.

  • Keamanan Pod mencegah pod keluar ke node.
  • Kebijakan Jaringan mencegah pergerakan lateral antar-pod.

Pengaturan Pod yang Berbahaya

Beberapa bidang spesifikasi pod dapat memperbesar risiko secara drastis jika diizinkan.

  • privileged: true memberikan akses yang hampir setara dengan host.
  • hostPID, hostNetwork, dan hostIPC merusak isolasi ruang nama.
  • Volume hostPath memasang direktori node.
  • Kapabilitas tambahan seperti SYS_ADMIN memungkinkan pelolosan.
  • Berjalan sebagai root (runAsUser: 0).

Penerimaan Keamanan Pod

Pod Security Admission (PSA) menggantikan PodSecurityPolicy. PSA menerapkan tiga standar bawaan pada setiap ruang nama.

  • Hak Istimewa: tanpa pembatasan (hindari untuk beban kerja).
  • Dasar: memblokir eskalasi hak istimewa yang telah diketahui.
  • Terbatas: praktik terbaik yang diperketat (non-root, tanpa hak istimewa, kapabilitas dihapus).
# Enforce the restricted standard on a namespace
kubectl label namespace prod \
  pod-security.kubernetes.io/enforce=restricted

securityContext yang Diperketat

Tentukan hak minimum pada tingkat pod dan kontainer menggunakan securityContext.

  • Jalankan sebagai pengguna non-root dengan sistem berkas root hanya-baca.
  • Hapus semua kapabilitas Linux, lalu tambahkan hanya yang diperlukan.
  • Larang eskalasi hak istimewa.
# securityContext fields (YAML)
# runAsNonRoot: true
# readOnlyRootFilesystem: true
# allowPrivilegeEscalation: false
# capabilities: drop: [ALL]
kubectl apply -f hardened-deploy.yaml

Di Luar Standar: Mesin Kebijakan

Untuk aturan yang lebih kaya daripada PSA, pengontrol penerimaan menerapkan kebijakan khusus.

  • OPA Gatekeeper mengevaluasi batasan Rego.
  • Kyverno menggunakan kebijakan YAML dan dapat mengubah sekaligus memvalidasi.

Keduanya dapat melarang hostPath, mewajibkan citra yang ditandatangani, atau menerapkan label di seluruh klaster.

# Apply a Kyverno policy that disallows privileged pods
kubectl apply -f disallow-privileged.yaml

Jaringan Terbuka Secara Bawaan

Secara bawaan, semua pod dapat menjangkau semua pod lain di seluruh ruang nama. Tidak ada segmentasi sampai Anda menambahkan Kebijakan Jaringan. Jaringan datar ini menyebabkan satu pod yang disusupi dapat memindai dan menyerang seluruh klaster.

# From a pod, the flat network lets you reach any service
curl http://internal-db.prod.svc.cluster.local:5432

Dasar-Dasar Kebijakan Jaringan

Kebijakan Jaringan adalah aturan berbasis ruang nama yang memilih pod dan mengizinkan lalu lintas masuk/keluar tertentu. Kebijakan ini bersifat aditif: menerapkan kebijakan apa pun pada sebuah pod mengalihkannya ke kondisi tolak-semua bawaan untuk arah yang dicakup.

  • Pemilih mencocokkan pod berdasarkan label.
  • Aturan mengizinkan lalu lintas dari/ke pod, ruang nama, atau CIDR tertentu.
  • CNI yang mendukung kebijakan, seperti Calico atau Cilium, diperlukan.

Tolak-Semua sebagai Bawaan, Lalu Izinkan

Pola yang disarankan adalah menetapkan dasar tolak-semua pada setiap ruang nama, lalu membuat aturan izinkan secara eksplisit untuk aliran yang diperlukan.

# Default-deny all ingress in a namespace (YAML)
# kind: NetworkPolicy spec: podSelector: {} policyTypes: [Ingress]
kubectl apply -f default-deny.yaml

# Then allow only frontend -> backend
kubectl apply -f allow-frontend.yaml

Pemblokiran Lalu Lintas Keluar dan Metadata

Kebijakan lalu lintas keluar sama pentingnya dengan kebijakan lalu lintas masuk.

  • Batasi titik akhir eksternal yang dapat dijangkau pod (membatasi pengeluaran data dan komunikasi kendali).
  • Blokir IP metadata awan 169.254.169.254 dari pod untuk mencegah pencurian kredensial node.
  • Batasi DNS dan lalu lintas internal antar-pod.

Pertahanan Saat Berjalan

Kebijakan statis dilengkapi dengan deteksi saat berjalan.

  • Falco memberikan peringatan untuk panggilan sistem yang mencurigakan (antarmuka perintah di dalam kontainer, pemasangan sensitif).
  • Profil seccomp membatasi panggilan sistem yang boleh dilakukan kontainer.
  • AppArmor/SELinux menambahkan kontrol akses wajib pada node.
# Apply the runtime/default seccomp profile (securityContext)
# seccompProfile: type: RuntimeDefault
kubectl apply -f seccomp-deploy.yaml

Menguji Isolasi

Saat memvalidasi pembatasan, coba koneksi antar-pod dan mekanisme pelolosan dari pod pengujian untuk memastikan kebijakan memblokirnya. Lakukan ini di ruang nama terkendali dan hapus pod pengujian setelahnya.

Laporkan setiap pod yang berjalan dengan hak istimewa atau setiap ruang nama yang tidak memiliki tolak-semua bawaan, beserta perbaikan manifes yang tepat.

Pemeriksaan Singkat

Konfirmasikan pemahaman Anda tentang isolasi.

Ringkasan

Anda telah mempelajari cara mengisolasi beban kerja.

  • Pod Security Admission (terbatas) dan securityContext memblokir pelolosan.
  • Gatekeeper/Kyverno menerapkan kebijakan penerimaan khusus.
  • Jaringan terbuka secara bawaan; terapkan tolak-semua terlebih dahulu, lalu izinkan secara eksplisit.
  • Aturan lalu lintas keluar, pemblokiran metadata, dan Falco menambah perlindungan.

Berikutnya: mengamankan rantai pasokan dan rahasia.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Keamanan Pod dan Kebijakan Jaringan” gratis?

Ya — teks lengkap “Keamanan Pod dan Kebijakan Jaringan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Keamanan Pod dan Kebijakan Jaringan”?

Mengisolasi beban kerja. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Keamanan Pod dan Kebijakan Jaringan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Model Ancaman Kubernetes
  2. RBAC dan Akun Layanan
  3. Keamanan Pod dan Kebijakan Jaringan
  4. Mengamankan Rantai Pasokan dan Rahasia
← Kembali ke Cyber Security Academy