Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Redes entre pods y salida

4 tareas · 38 min · Principiante

Martes 13 de octubre, 18:10. En el clúster de Lácteos de la Mojana cada pod tiene su propia dirección y habla con otros pods y con destinos de fuera. Hay dos preguntas que se contestan con la red: con quién habla cada carga normalmente, y qué políticas dicen que puede hablar. Aquí lees una línea base, los flujos del día y las políticas declaradas, y aprendes por qué una política escrita no es una política aplicada. Todo es lectura de una exportación de ejemplo.

0 de 4 · 0%

Objetivo de la sala

Martes 13 de octubre, 18:10. En el clúster de Lácteos de la Mojana cada pod tiene su propia dirección y habla con otros pods y con destinos de fuera. Hay dos preguntas que se contestan con la red: con quién habla cada carga normalmente, y qué políticas dicen que puede hablar. Aquí lees una línea base, los flujos del día y las políticas declaradas, y aprendes por qué una política escrita no es una política aplicada. Todo es lectura de una exportación de ejemplo.

Una NetworkPolicy de Kubernetes dice qué tráfico se permite hacia y desde ciertos pods. Pero la documentación es clara: las políticas las aplica el complemento de red del clúster, y crear una sin un controlador que la implemente no tiene efecto. Además, por defecto un pod no está aislado: su tráfico de salida y de entrada está permitido hasta que alguna política lo seleccione para esa dirección.

Por eso, una lista de políticas dice lo que se pidió; los flujos dicen lo que ocurrió. Hay que mirar las dos.

Abre la consola. Ejecuta SELECT * FROM politicas.

Responde para continuar

Hay una política de red declarada para un namespace. ¿Garantiza que el tráfico que prohíbe se bloquea?

La línea base cuenta con quién habla cada carga y en cuántos de los últimos 30 días se vio ese destino. Un destino con 30 de 30 es parte de su trabajo; uno que no aparece en la línea base es nuevo, y lo nuevo es una pregunta, no una acusación: puede ser un proveedor nuevo, un cambio de dirección o algo que nadie sabe.

Ejecuta SELECT * FROM linea_base WHERE pod = 'facturador' y después SELECT * FROM flujos WHERE pod LIKE 'facturador%'. Compara los destinos.

Responde para continuar

Escribe la dirección de destino que no está en la línea base de la carga facturador.

Un flujo agregado trae los bytes enviados en su ventana. Para saber el volumen hacia un destino se suman los flujos de todas las ventanas. Usa megabytes de 1 000 000 de bytes.

Ejecuta SELECT * FROM flujos WHERE destino LIKE '203.0.113.%' y suma solo los flujos hacia el destino nuevo.

Responde para continuar

¿Cuántos megabytes salieron en total hacia el destino nuevo?

Las dos políticas de la tabla controlan el ingreso (Ingress) hacia dos cargas. Ninguna selecciona pods para controlar la salida (Egress). Y un pod no seleccionado para salida tiene todas sus conexiones salientes permitidas.

Ejecuta SELECT * FROM politicas WHERE tipo = 'Egress' y comprueba qué devuelve.

Responde para continuar

¿Qué explica que la salida del pod facturador no se bloqueara?

Ver pista de ayuda

Una política controla la dirección que declara en su tipo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad