Files
omnex/deploy/chart-gestion/network-policy/values.yaml
T
Nuxgrid dce80908e3
ci-api / test (push) Successful in 24m53s
chore: update
2026-07-31 13:25:03 +02:00

26 lines
1.3 KiB
YAML

# IMPORTANT : les NetworkPolicy ne sont appliquées que si le CNI du cluster
# les supporte (Calico, Cilium, Weave...). Avec un CNI qui ne les enforce pas
# (ex: flannel seul), ce chart s'installe sans erreur mais n'isole RIEN —
# à vérifier avant de considérer l'isolation comme active.
# Namespace où tourne CoreDNS (résolution de noms) — seul port autorisé en
# egress vers ce namespace : 53 (DNS). Aucun autre accès à kube-system,
# donc pas d'accès à l'API server (kubernetes.default.svc vit dans le
# namespace "default", pas dans kube-system, et n'est de toute façon jamais
# ajouté aux règles autorisées ci-dessous : bloqué par omission).
kubeSystemNamespace: kube-system
# Namespace du Traefik partagé (voir deploy/chart-gestion/traefik) : seule
# origine externe autorisée à ouvrir une connexion ingress vers cette démo.
traefikNamespace: traefik
# Plages privées exclues de l'egress "internet" autorisé (RFC1918) : empêche
# tout mouvement latéral vers d'autres pods/namespaces/nœuds/l'API server par
# IP directe, tout en laissant sortir vers l'internet public (Telegram,
# NowPayments, TomTom, etc.). Si le CIDR des pods/services de votre cluster
# ne tombe pas dans ces plages standard, ajoutez-le ici.
blockedEgressCIDRs:
- 10.0.0.0/8
- 172.16.0.0/12
- 192.168.0.0/16