Kebijakan Jaringan dan Jaringan dengan Hak Minimum
Batasi lalu lintas antar-container dengan kebijakan jaringan yang secara bawaan menolak semua koneksi, aturan izin eksplisit, serta prinsip hak minimum dalam jaringan.
Kebijakan Jaringan dan Jaringan dengan Hak Minimum adalah pelajaran DevOps Bootcamp gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar DevOps Bootcamp, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus DevOps Bootcamp mencakup 4 pelajaran total.
Terbuka Secara Bawaan Berisiko
Secara bawaan, kontainer dalam klaster biasanya dapat berkomunikasi dengan semua kontainer lain. Pod yang disusupi kemudian dapat menjangkau basis data dan layanan internal tanpa hambatan. Kebijakan jaringan menutup celah itu.
Hak Akses Minimum dalam Jaringan
Prinsip hak akses minimum juga berlaku untuk lalu lintas: sebuah layanan hanya boleh menerima dan membuat koneksi yang benar-benar dibutuhkannya—tidak lebih.
Apa Itu Kebijakan Jaringan?
NetworkPolicy adalah objek Kubernetes yang memilih Pod berdasarkan label dan menentukan lalu lintas masuk serta keluar yang diizinkan. Pengaya CNI (Calico, Cilium) menerapkannya.
Anda Memerlukan CNI yang Menerapkan Kebijakan
Sama seperti Ingress memerlukan pengontrol, NetworkPolicies memerlukan CNI yang mendukungnya. Pada pengaya yang mengabaikannya, aturan tersebut diam-diam tidak melakukan apa-apa.
Menolak Ingress Secara Bawaan
Mulailah dengan menolak semua lalu lintas masuk ke sebuah ruang nama, lalu buka hanya yang Anda perlukan. podSelector kosong cocok dengan setiap Pod.
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: default-deny-ingress
spec:
podSelector: {}
policyTypes:
- IngressMengizinkan Lalu Lintas Tertentu
Sekarang izinkan hanya Pod antarmuka depan untuk menjangkau API pada port 8080. Yang lainnya tetap diblokir.
spec:
podSelector:
matchLabels:
app: api
ingress:
- from:
- podSelector:
matchLabels:
app: frontend
ports:
- port: 8080Membatasi Lalu Lintas Keluar
Anda juga dapat membatasi lalu lintas keluar, misalnya mengizinkan sebuah Pod hanya menjangkau basis data, sehingga Pod yang dibajak tidak dapat menghubungi pihak luar.
spec:
podSelector:
matchLabels:
app: api
policyTypes:
- Egress
egress:
- to:
- podSelector:
matchLabels:
app: dbSelektor Ruang Nama
Aturan dapat mencocokkan berdasarkan namespaceSelector untuk mengizinkan lalu lintas lintas ruang nama hanya dari ruang nama tepercaya—berguna untuk layanan platform bersama.
from:
- namespaceSelector:
matchLabels:
team: platformMengizinkan DNS
Kesalahan umum yang sering terlewat: penolakan lalu lintas keluar secara bawaan yang ketat juga memblokir DNS dan merusak resolusi nama. Ingatlah untuk mengizinkan UDP/TCP 53 ke kube-dns.
egress:
- to: []
ports:
- protocol: UDP
port: 53Melampaui Kubernetes
Pengguna Docker memperoleh manfaat serupa dari jaringan yang ditentukan pengguna: hanya kontainer pada jaringan yang sama yang dapat saling menjangkau, sehingga aplikasi yang tidak berkaitan tetap terisolasi.
docker network create --internal backendPola Pikir Kepercayaan Nol
Jaringan dengan hak akses minimum membawa Anda menuju kepercayaan nol: anggap jaringan bermusuhan, autentikasi dan otorisasi setiap koneksi, serta jangan izinkan apa pun secara bawaan.
Pemeriksaan Singkat
Apa strategi awal yang masuk akal untuk kebijakan jaringan?
Ringkasan
Anda kini dapat membatasi lalu lintas dengan aman:
- Terapkan penolakan secara bawaan, lalu aturan izin eksplisit
- Kontrol lalu lintas masuk dan keluar berdasarkan label/ruang nama
- Ingatlah untuk mengizinkan DNS; CNI yang menerapkan kebijakan diperlukan
- Jaringan internal Docker memberikan isolasi serupa
Jaringan dengan hak akses minimum memperkecil dampak dari setiap pembobolan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Kebijakan Jaringan dan Jaringan dengan Hak Minimum” gratis?
Ya — teks lengkap “Kebijakan Jaringan dan Jaringan dengan Hak Minimum” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus DevOps Bootcamp, upgrade ke CoddyKit PRO. Kursus DevOps Bootcamp mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Kebijakan Jaringan dan Jaringan dengan Hak Minimum”?
Batasi lalu lintas antar-container dengan kebijakan jaringan yang secara bawaan menolak semua koneksi, aturan izin eksplisit, serta prinsip hak minimum dalam jaringan. Kamu berlatih DevOps Bootcamp dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai DevOps Bootcamp?
Tidak diperlukan pengalaman sebelumnya. DevOps Bootcamp di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Kebijakan Jaringan dan Jaringan dengan Hak Minimum” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran DevOps Bootcamp ini?
Ya. Setiap pelajaran DevOps Bootcamp menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Pemindaian Keamanan Image Container
- Keamanan Container Saat Berjalan
- Manajemen Secret & RBAC
- Kebijakan Jaringan dan Jaringan dengan Hak Minimum