@@ -0,0 +1,25 @@
|
||||
# IMPORTANT : les NetworkPolicy ne sont appliquées que si le CNI du cluster
|
||||
# les supporte (Calico, Cilium, Weave...). Avec un CNI qui ne les enforce pas
|
||||
# (ex: flannel seul), ce chart s'installe sans erreur mais n'isole RIEN —
|
||||
# à vérifier avant de considérer l'isolation comme active.
|
||||
|
||||
# Namespace où tourne CoreDNS (résolution de noms) — seul port autorisé en
|
||||
# egress vers ce namespace : 53 (DNS). Aucun autre accès à kube-system,
|
||||
# donc pas d'accès à l'API server (kubernetes.default.svc vit dans le
|
||||
# namespace "default", pas dans kube-system, et n'est de toute façon jamais
|
||||
# ajouté aux règles autorisées ci-dessous : bloqué par omission).
|
||||
kubeSystemNamespace: kube-system
|
||||
|
||||
# Namespace du Traefik partagé (voir deploy/chart-gestion/traefik) : seule
|
||||
# origine externe autorisée à ouvrir une connexion ingress vers cette démo.
|
||||
traefikNamespace: traefik
|
||||
|
||||
# Plages privées exclues de l'egress "internet" autorisé (RFC1918) : empêche
|
||||
# tout mouvement latéral vers d'autres pods/namespaces/nœuds/l'API server par
|
||||
# IP directe, tout en laissant sortir vers l'internet public (Telegram,
|
||||
# NowPayments, TomTom, etc.). Si le CIDR des pods/services de votre cluster
|
||||
# ne tombe pas dans ces plages standard, ajoutez-le ici.
|
||||
blockedEgressCIDRs:
|
||||
- 10.0.0.0/8
|
||||
- 172.16.0.0/12
|
||||
- 192.168.0.0/16
|
||||
Reference in New Issue
Block a user