🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónNetworkPolicy, lectura de reglas
5 tareas · 38 min · Principiante
En el módulo 14 viste que un chart puede crear políticas de red o no crearlas. Aquí aprendes a leer una: qué pods selecciona, de dónde deja entrar el tráfico y qué pasa con todo lo que no menciona. Una NetworkPolicy no se parece a una regla de cortafuegos con orden y con denegaciones: solo suma permisos, y un pod que ninguna política selecciona queda abierto a todos. En Cucunubá Telemedicina, una empresa ficticia de consultas médicas a distancia, lees tres archivos de políticas y el inventario de pods de un namespace. Es lectura de manifiestos de ejemplo: nada se aplica a ningún clúster.
Objetivo de la sala
En el módulo 14 viste que un chart puede crear políticas de red o no crearlas. Aquí aprendes a leer una: qué pods selecciona, de dónde deja entrar el tráfico y qué pasa con todo lo que no menciona. Una NetworkPolicy no se parece a una regla de cortafuegos con orden y con denegaciones: solo suma permisos, y un pod que ninguna política selecciona queda abierto a todos. En Cucunubá Telemedicina, una empresa ficticia de consultas médicas a distancia, lees tres archivos de políticas y el inventario de pods de un namespace. Es lectura de manifiestos de ejemplo: nada se aplica a ningún clúster.Una NetworkPolicy tiene dos partes que conviene leer por separado. El selector de pods (podSelector) dice a quién se aplica: un conjunto de etiquetas, o {} para todos los pods del namespace. Las reglas (ingress para la entrada, egress para la salida) dicen qué tráfico se permite. Cada pod empieza sin aislar. En cuanto alguna política lo selecciona e incluye el tipo Ingress, solo acepta la entrada que alguna política permita.
Lo importante es que no existen reglas de denegación ni orden de evaluación. Si dos políticas seleccionan al mismo pod, lo que se permite es la unión de lo que cada una permite. Una política nueva nunca puede quitar lo que otra ya dio: para cerrar algo hay que quitarlo de donde se abrió.
Responde para continuar
Un pod lo seleccionan dos políticas. Una permite el puerto 8443 desde el portal y la otra permite el 9100 desde un monitor. ¿Qué entrada acepta?
Ver pista de ayuda
Piensa en si una NetworkPolicy puede negar algo o solo permitir.
La forma en que se escribe la lista from cambia el significado. Si en un mismo elemento de la lista van juntos un namespaceSelector y un podSelector, ambos se cumplen a la vez: solo los pods con esa etiqueta de ese namespace. Si van en dos elementos separados (cada uno con su guion), se suman: todos los pods de ese namespace, y además los pods con esa etiqueta del namespace de la propia política. Un guion de más cambia el alcance, y el manifiesto sigue siendo válido.
Abre politicas/metricas.yaml: hay dos políticas escritas de las dos maneras.
Responde para continuar
Escribe el nombre de la política que deja entrar a todos los pods de observabilidad, y no solo a los de una etiqueta.
Ver pista de ayuda
Con la terminal, `cat politicas/metricas.yaml`. Fíjate en cuántos guiones tiene la lista `from` de cada una.
Un pod que ninguna política selecciona sigue aceptando tráfico de cualquiera: la ausencia de política es apertura total. Por eso, para saber qué está protegido, no basta con contar los manifiestos: hay que cruzar el selector de cada política con las etiquetas de los pods reales.
Revisa el inventario de pods y los tres archivos de políticas del namespace consultas.
Responde para continuar
¿Cuántos pods del namespace consultas no los selecciona ninguna política y aceptan entrada de cualquier origen?
Ver pista de ayuda
Con `cat inventario/pods.txt` lista los pods; con `cat politicas/*.yaml` anota qué etiqueta selecciona cada política (hay cuatro) y resta.
Leer una política es preguntarse, regla por regla, a quién abre y a qué puerto. La más delicada es la que protege los datos: una base de datos que acepta conexiones de un namespace entero amplía mucho a quién hay que vigilar.
Responde para continuar
¿Qué namespace completo puede llegar a la base de datos db-citas según su política?
Ver pista de ayuda
Abre `politicas/db-citas.yaml` y busca el `namespaceSelector`.
Si una regla no incluye la sección ports, permite todos los puertos del pod seleccionado para ese origen. No es un descuido de sintaxis, es otra forma de abrir: la política es válida y se aplica. Quien la lee debe comprobar siempre si la regla dice el puerto, igual que dice el origen.
Responde para continuar
Una de las políticas del namespace permite un origen y no tiene sección `ports`. ¿Cómo se lee?
Ver pista de ayuda
Una regla permite lo que dice; si no limita el puerto, no lo limita.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.