# IMPORTANT : les NetworkPolicy ne sont appliquées que si le CNI du cluster # les supporte (Calico, Cilium, Weave...). Avec un CNI qui ne les enforce pas # (ex: flannel seul), ce chart s'installe sans erreur mais n'isole RIEN — # à vérifier avant de considérer l'isolation comme active. # Namespace où tourne CoreDNS (résolution de noms) — seul port autorisé en # egress vers ce namespace : 53 (DNS). Aucun autre accès à kube-system, # donc pas d'accès à l'API server (kubernetes.default.svc vit dans le # namespace "default", pas dans kube-system, et n'est de toute façon jamais # ajouté aux règles autorisées ci-dessous : bloqué par omission). kubeSystemNamespace: kube-system # Namespace du Traefik partagé (voir deploy/chart-gestion/traefik) : seule # origine externe autorisée à ouvrir une connexion ingress vers cette démo. traefikNamespace: traefik # Plages privées exclues de l'egress "internet" autorisé (RFC1918) : empêche # tout mouvement latéral vers d'autres pods/namespaces/nœuds/l'API server par # IP directe, tout en laissant sortir vers l'internet public (Telegram, # NowPayments, TomTom, etc.). Si le CIDR des pods/services de votre cluster # ne tombe pas dans ces plages standard, ajoutez-le ici. blockedEgressCIDRs: - 10.0.0.0/8 - 172.16.0.0/12 - 192.168.0.0/16