GKE Network Policy 적용 점검

GKE의 실제 정책 적용 방식과 워크로드 간 허용 통신을 확인하세요.

설명

Network Policy는 Pod 간 통신 범위를 제한해 클러스터 내부 네트워크를 세밀하게 통제하는 데 도움이 됩니다. 정책을 집행하는 기능과 실제 NetworkPolicy 규칙이 모두 필요하며, 기능만 활성화한다고 통신이 자동으로 제한되지는 않습니다.

GKE Dataplane V2에서는 Network Policy가 항상 활성화되어 있습니다. 기존 설정의 생략만으로 정책이 적용되지 않는다고 판단하지 말고 클러스터의 실제 네트워크 구성을 확인하세요.

잠재적 영향

  • 불필요한 Pod 간 통신이 허용되면 침해가 다른 워크로드로 확산될 수 있습니다.
  • 잘못 설계한 정책은 정상 서비스 간 통신을 차단할 수 있습니다.

해결 방법

  • 클러스터 방식에 맞는 정책 집행 기능을 사용하고 서비스별로 필요한 통신만 허용하는 NetworkPolicy 규칙을 설계하세요. DNS 등 필수 연결도 시험하세요.
  • Calico를 사용하는 기존 Standard 클러스터에서 기능을 활성화할 때는 노드 재생성과 유지보수 영향을 계획하세요. Dataplane V2 클러스터에 Calico 설정을 그대로 적용하지 마세요.

예시

Deployment Manager 지원은 종료되었습니다. 지원되는 관리 도구를 사용하세요. 아래는 전체 배포 템플릿이 아닌 GKE 클러스터 요청 본문의 일부이며, 변경 후는 Calico를 사용하는 Standard 클러스터용입니다. 노드 구성과 실제 NetworkPolicy 규칙은 생략했습니다.

변경 전

yaml
name: cluster
description: my-cluster

변경 후

yaml
name: cluster
description: my-cluster
networkPolicy:
  enabled: true
  provider: CALICO
addonsConfig:
  networkPolicyConfig:
    disabled: false

설명:

  • 변경 전: 정책 관련 설정이 없습니다. 실제 적용 방식과 기존 규칙을 확인해야 합니다.
  • 변경 후: Calico 정책 집행 기능을 요청합니다. 통신을 제한하려면 별도의 NetworkPolicy 규칙이 필요합니다.

참조