Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Políticas de red, aislamiento por defecto

5 tareas · 40 min · Principiante

Una política de red es la lista de quién puede hablar con quién dentro del clúster, y su detalle más traicionero es que un pod no queda aislado hasta que alguna política lo selecciona. Tienes la exportación de espacios y de políticas de Mortiño Café, de Tunja, el 16 de mayo de 2028. Es evidencia ya levantada: se lee y se razona sobre ella, y no se aplica ni se prueba nada.

0 de 5 · 0%

Objetivo de la sala

Una política de red es la lista de quién puede hablar con quién dentro del clúster, y su detalle más traicionero es que un pod no queda aislado hasta que alguna política lo selecciona. Tienes la exportación de espacios y de políticas de Mortiño Café, de Tunja, el 16 de mayo de 2028. Es evidencia ya levantada: se lee y se razona sobre ella, y no se aplica ni se prueba nada.

Un pod está aislado de entrada solo si existe al menos una política de red que lo selecciona y declara el tipo Ingress; está aislado de salida si alguna lo selecciona y declara Egress. Mientras ningún tipo lo cubra, el pod acepta y hace todas las conexiones. Una vez aislado en un sentido, solo pasa lo que las políticas permiten explícitamente.

Dos consecuencias: la política crea el aislamiento al seleccionar, y las políticas son aditivas: no hay reglas de denegar ni orden de evaluación; lo permitido es la unión de lo que permite cada una. Y una tercera condición: la política solo tiene efecto si el complemento de red del clúster la implementa; crear el recurso sin eso no hace nada.

Responde para continuar

Un pod no aparece seleccionado por ninguna política de red. ¿Qué conexiones de entrada acepta?

Ver pista de ayuda

El aislamiento lo crea la política al seleccionar al pod, no el espacio de nombres.

La denegación por defecto se escribe con una política que selecciona todos los pods del espacio (un selector vacío) y declara el tipo, sin ninguna regla de permitir. A partir de ahí cada comunicación necesaria se abre con una política propia. Un espacio sin ninguna política es el caso extremo: todo lo que corre en él está abierto de entrada y de salida.

Consulta la tabla espacios y fíjate en la columna politicas_en_el_espacio.

Responde para continuar

¿Qué espacio no tiene ninguna política de red? Escribe su nombre.

En una regla de entrada, namespaceSelector y podSelector pueden ir en el mismo elemento de la lista from (se exigen los dos criterios: Y) o en elementos separados (basta cualquiera: O). La diferencia es de una sola raya de guion en el manifiesto y cambia el resultado por completo: con O, la regla admite a todos los pods del otro espacio.

Y como las políticas se suman, una regla amplia anula a la estricta que la acompaña. Consulta la tabla politicas y lee con cuidado la columna permite de las reglas del espacio de pagos.

Responde para continuar

¿Qué política admite a todos los pods de un espacio ajeno porque sus dos criterios van en elementos separados? Escribe su identificador.

Denegar la salida por defecto es sano: limita adónde puede llamar un pod comprometido. Pero deja también sin salida la consulta de nombres, y los pods dejan de encontrarse por su nombre de servicio, aunque la red funcione. La política de salida debe abrir de forma explícita el servicio de nombres del clúster, por el puerto 53, para UDP y TCP.

Responde para continuar

Tras aplicar la denegación por defecto de salida, una aplicación falla al resolver el nombre de un servicio vecino. ¿Qué regla falta?

Ver pista de ayuda

Para llegar a un nombre primero hay que preguntar a alguien dónde está.

El resumen de una revisión de políticas suele ser un número: cuántos espacios tienen denegación por defecto de entrada y cuántos no. Es lo que dice, de un vistazo, cuánto del clúster se defiende solo.

Consulta la tabla espacios y cuenta.

Responde para continuar

¿En cuántos espacios hay denegación por defecto de entrada? Escribe solo el número.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad