--- # ------------------------------------------------------------------- # 4. DNS uniquement vers kube-system, port 53. C'est la SEULE ouverture vers # kube-system : aucun accès à autre chose dans ce namespace, et l'API # server (kubernetes.default.svc, namespace "default") n'est jamais # autorisé nulle part dans ce chart -> bloqué par le deny-by-default. # ------------------------------------------------------------------- apiVersion: networking.k8s.io/v1 kind: NetworkPolicy metadata: name: allow-egress-dns spec: podSelector: {} policyTypes: - Egress egress: - to: - namespaceSelector: matchLabels: kubernetes.io/metadata.name: {{ .Values.kubeSystemNamespace }} ports: - protocol: UDP port: 53 - protocol: TCP port: 53