Files

AIStor 네트워크 정책

이 디렉터리는 AIStor 제어 영역(aistor)과 데이터 영역(object-storage)의 NetworkPolicy를 한 곳에서 관리한다.

  • 두 namespace의 모든 Pod는 기본적으로 ingress와 egress가 차단된다.
  • DNS와 k3s Kubernetes API 접근만 명시적으로 허용한다.
  • API server에서 admission webhook 8443/TCP로 들어오는 트래픽을 허용한다.
  • ObjectStore Pod와 Operator 사이에는 관리 포트만 허용한다.
  • S3 9000/TCP와 HTTP Console 9090/TCPobject-storage namespace 내부 클라이언트만 사용할 수 있다.
  • Operator와 sidecar 관리에는 4221/TCP, 4444/TCP만 허용한다.
  • 외부 인터넷, Traefik, NodePort, LoadBalancer, Host Nginx 경로는 열지 않는다.

learning-project가 S3를 사용하게 될 때에는 이 파일을 넓히지 않고, 소비 namespace와 ServiceAccount 또는 Pod label을 고정한 별도 정책을 추가한다.

kubectl kustomize infrastructure/networking/aistor