Egress et air-gap
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Type | Maîtrise du trafic sortant / air-gap |
| Leviers | NetworkPolicy egress · filtrage FQDN · Egress Gateway |
| Contexte type | Environnement classifié / déconnecté |
| Voir aussi | NetworkPolicies · Cilium et eBPF · Réseau Kubernetes — Modèle et primitives |
Maîtrise et traçabilité du trafic sortant d'un cluster Kubernetes, avec un accent sur les contextes air-gap / classifiés où toute sortie doit être justifiée, filtrée et journalisée. Prolonge NetworkPolicies côté sortie.
Enjeux
Par défaut, un Pod peut atteindre n'importe quelle destination externe. En contexte sensible, on veut : interdire par défaut, n'autoriser que des destinations connues, tracer les flux, et présenter une IP source maîtrisée en sortie (pour les règles de pare-feu périmétrique).
<mermaid> flowchart LR
P[Pods] --> NP[NetworkPolicy egress
default-deny] NP --> FQDN[Filtrage FQDN
CiliumNetworkPolicy L7-DNS] FQDN --> EGW[Egress Gateway
IP source fixe] EGW --> FW[Pare-feu périmétrique
Palo Alto / Fortinet] FW --> EXT[(Extérieur / registre privé)]
</mermaid>
Leviers
- NetworkPolicy egress default-deny — base de la maîtrise (voir NetworkPolicies).
- Filtrage par FQDN — autoriser par nom de domaine plutôt que par IP (les IP varient). Nécessite un CNI L7-DNS comme Cilium (
toFQDNs). - Egress Gateway — router la sortie via des nœuds dédiés présentant une IP source stable, ce qui rend les règles de pare-feu périmétrique déterministes et auditables.
- Proxy sortant / registre miroir — canaliser HTTP(S) et les images de conteneurs par un proxy et un registre privé (Harbor), seuls points de sortie autorisés.
Air-gap : implications
En cluster déconnecté (contexte classifié type CNES/Galileo) :
- Aucune sortie Internet — toutes les dépendances (images, chartes Helm, bases de signatures) sont pré-embarquées et servies localement (miroir Harbor, mirror APT/YUM, distribution hors-ligne).
- Le trafic « egress » se limite à des destinations internes (registre, LDAP, NTP, syslog) : on les liste explicitement.
- Traçabilité — journaliser les flux sortants (Hubble + syslog vers la chaîne Loki/Grafana), corréler avec le pare-feu (Palo Alto/Fortinet).
- Mises à jour de sécurité (AV/IPS, signatures) distribuées hors-ligne (ex. TFTP, mirror interne).
Points de vigilance
- Ne pas oublier le DNS et le NTP dans les autorisations, sinon pannes silencieuses.
- Vérifier que le filtrage FQDN ne soit pas contourné par IP directe (verrouiller aussi
ipBlock). - Documenter chaque exception de sortie (justification, propriétaire, revue).