25 lines
1.3 KiB
YAML
25 lines
1.3 KiB
YAML
# IMPORTANT : les NetworkPolicy ne sont appliquées que si le CNI du cluster
|
|
# les supporte (Calico, Cilium, Weave...). Avec un CNI qui ne les enforce pas
|
|
# (ex: flannel seul), ce chart s'installe sans erreur mais n'isole RIEN —
|
|
# à vérifier avant de considérer l'isolation comme active.
|
|
|
|
# Namespace où tourne CoreDNS (résolution de noms) — seul port autorisé en
|
|
# egress vers ce namespace : 53 (DNS). Aucun autre accès à kube-system,
|
|
# donc pas d'accès à l'API server (kubernetes.default.svc vit dans le
|
|
# namespace "default", pas dans kube-system, et n'est de toute façon jamais
|
|
# ajouté aux règles autorisées ci-dessous : bloqué par omission).
|
|
kubeSystemNamespace: kube-system
|
|
|
|
# Namespace du Traefik partagé (voir deploy/chart-gestion/traefik) : seule
|
|
# origine externe autorisée à ouvrir une connexion ingress vers cette démo.
|
|
traefikNamespace: traefik
|
|
# Plages privées exclues de l'egress "internet" autorisé (RFC1918) : empêche
|
|
# tout mouvement latéral vers d'autres pods/namespaces/nœuds/l'API server par
|
|
# IP directe, tout en laissant sortir vers l'internet public (Telegram,
|
|
# NowPayments, TomTom, etc.). Si le CIDR des pods/services de votre cluster
|
|
# ne tombe pas dans ces plages standard, ajoutez-le ici.
|
|
blockedEgressCIDRs:
|
|
- 10.0.0.0/8
|
|
- 172.16.0.0/12
|
|
- 192.168.0.0/16
|