Ovn Egress Firewalls op OpenShift
In sommige omgevingen krijgen OpenShift beheerders te horen dat (specifieke)
workloads gelimiteerd moeten worden in wat ze (buiten het cluster) kunnen
aanspreken aan externe diensten en hosts. Nu kun je dit met standaard
NetworkPolicy
objecten oplossen, maar aangezien afnemers over het
algemeenNetworkPolicy
objecten in hun eigen namespaces mogen editen is dit
niet de meest robuuste oplossing.
Je zou ook kunnen gaan werken met EgressIP
objecten, en verkeer van die IP
adressen buiten het cluster laten filteren, maar dan kom je al snel in een
wereld waar je honderden extra IPv4 adressen nodig hebt.
Je zou ook met AdminNetworkPolicy
objecten bezig kunnen gaan, maar deze zijn
nog redelijk nieuw, en werken nog niet buiten OpenShift.
Gelukkig is er ook nog een vierde optie voor gebruikers van het OVN-Kubernetes SDN: EgressFirewalls