AIStor 네트워크 정책
이 디렉터리는 AIStor 제어 영역(aistor)과 데이터 영역(object-storage)의
NetworkPolicy를 한 곳에서 관리한다.
- 두 namespace의 모든 Pod는 기본적으로 ingress와 egress가 차단된다.
- DNS와 k3s Kubernetes API 접근만 명시적으로 허용한다.
- API server에서 admission webhook
8443/TCP로 들어오는 트래픽을 허용한다. - ObjectStore Pod와 Operator 사이에는 관리 포트만 허용한다.
- S3
9000/TCP와 HTTP Console9090/TCP는object-storagenamespace 내부 클라이언트만 사용할 수 있다. - Operator와 sidecar 관리에는
4221/TCP,4444/TCP만 허용한다. - 외부 인터넷, Traefik, NodePort, LoadBalancer, Host Nginx 경로는 열지 않는다.
learning-project가 S3를 사용하게 될 때에는 이 파일을 넓히지 않고, 소비
namespace와 ServiceAccount 또는 Pod label을 고정한 별도 정책을 추가한다.
kubectl kustomize infrastructure/networking/aistor