GKE Network Policy の適用確認

GKE の実際のポリシー適用方式と、ワークロード間で許可する通信を確認してください。

説明

Network Policy は、Pod 間の通信を制限し、クラスター内のネットワークを細かく制御するための機能です。適用機能と実際の NetworkPolicy ルールが必要であり、機能を有効にするだけで通信が自動的に制限されるわけではありません。

GKE Dataplane V2 では Network Policy が常に有効です。設定が省略されているだけで未適用と判断せず、クラスターの実際のネットワーク構成を確認してください。

想定される影響

  • 不要な Pod 間通信が許可されていると、侵害が他のワークロードに広がる場合があります。
  • 不適切なポリシーは、サービス間の正常な通信を遮断する場合があります。

対処方法

  • クラスターの方式に合った適用機能を使い、サービスに必要な通信だけを許可する NetworkPolicy ルールを設計してください。DNS など必須の接続もテストしてください。
  • 既存の Standard クラスターで Calico を有効にする場合は、ノードの再作成とメンテナンスの影響を計画してください。Dataplane V2 クラスターに Calico の設定をそのまま適用しないでください。

例

Deployment Manager のサポートは終了しています。サポートされる管理ツールを使用してください。以下は完全なデプロイテンプレートではなく、GKE クラスターのリクエスト本文の一部です。変更後は Calico を使用する Standard クラスター向けであり、ノード設定と実際の NetworkPolicy ルールは省略しています。

変更前

yaml
name: cluster
description: my-cluster

変更後

yaml
name: cluster
description: my-cluster
networkPolicy:
  enabled: true
  provider: CALICO
addonsConfig:
  networkPolicyConfig:
    disabled: false

補足:

  • 変更前: ポリシーの設定がありません。実際の適用方式と既存のルールを確認する必要があります。
  • 変更後: Calico のポリシー適用機能を要求します。通信を制限するには、別途 NetworkPolicy ルールが必要です。

参考資料