주의사항

주의사항 (Caveats)

Cilium 네트워크 정책을 사용할 때 알아두면 좋은 주의사항을 설명하는 문서예요. 특히 N/S 서비스 트래픽의 보안 식별자와 Kubernetes 네트워크 정책과의 차이점을 다뤄요.

출처: Caveats

본문

N/S 서비스 트래픽의 보안 식별자 (Security Identity for N/S Service Traffic)

클러스터 외부에서 Kubernetes 서비스에 접근할 때, 식별 기반(Identity-Based) 할당은 라우팅 모드에 따라 달라져요.

터널링 모드(즉, --tunnel-protocol=vxlan 또는 --tunnel-protocol=geneve)에서는 서비스에 대한 요청이 reserved:world 보안 식별자를 가지게 돼요.

네이티브 라우팅 모드(즉, --routing-mode=native)에서는, 요청이 LB에 의해 선택된 엔드포인트를 실행하는 노드로 보내진 경우 보안 식별자가 reserved:world로 설정돼요. 그렇지 않은 경우, 즉 서비스 엔드포인트 선택 후 요청을 다른 노드로 전달해야 하는 경우에는 reserved:remote-node 식별자를 가지게 돼요. 후자의 트래픽은 fromEntities: cluster 정책과 일치해요.

Kubernetes 네트워크 정책과의 차이점 (Differences From Kubernetes Network Policies)

Cilium 네트워크 정책을 만들 때 중요한 점은, Cilium 네트워크 정책이 Kubernetes 네트워크 정책의 기능을 완벽하게 복제하지는 않는다는 것을 염두에 두어야 한다는 거예요. 차이점은 이 표를 참고하세요.

더 알아보기 (Learn more)