[MEDIUM] authentik-postgresql NetworkPolicy quellenoffen - auf internen Zugriff begrenzen #37

Closed
opened 2026-07-28 15:01:27 +00:00 by sorb · 2 comments
Owner

Die vom Bitnami-postgresql-Subchart automatisch erzeugte NetworkPolicy fuer authentik-postgresql beschraenkt zwar den Port (5432), aber nicht die Quelle - jeder Pod im Cluster (sogar andere Namespaces) kann aktuell auf Port 5432 zugreifen. Bewusst nicht bei der NetworkPolicies-Arbeit (Issue #10) angefasst, da Chart-verwaltet und additive NetworkPolicy-Regeln eine bestehende offene Regel nicht einschraenken koennen (nur ergaenzen).

Sauberer Fix: postgresql.networkPolicy.enabled: false (oder aequivalenter Bitnami-Chart-Key, in apps/authentik/authentik.yamls HelmRelease-Values pruefen) um die Chart-eigene Policy zu deaktivieren, dann eine eigene Policy schreiben die nur authentik-server und authentik-worker (gleicher Namespace) auf Port 5432 erlaubt - selbes Muster wie apps/production/networkpolicy.yaml/apps/authentik/networkpolicy.yaml.

Die vom Bitnami-postgresql-Subchart automatisch erzeugte NetworkPolicy fuer `authentik-postgresql` beschraenkt zwar den Port (5432), aber nicht die Quelle - jeder Pod im Cluster (sogar andere Namespaces) kann aktuell auf Port 5432 zugreifen. Bewusst nicht bei der NetworkPolicies-Arbeit (Issue #10) angefasst, da Chart-verwaltet und additive NetworkPolicy-Regeln eine bestehende offene Regel nicht einschraenken koennen (nur ergaenzen). Sauberer Fix: `postgresql.networkPolicy.enabled: false` (oder aequivalenter Bitnami-Chart-Key, in `apps/authentik/authentik.yaml`s HelmRelease-Values pruefen) um die Chart-eigene Policy zu deaktivieren, dann eine eigene Policy schreiben die nur `authentik-server` und `authentik-worker` (gleicher Namespace) auf Port 5432 erlaubt - selbes Muster wie `apps/production/networkpolicy.yaml`/`apps/authentik/networkpolicy.yaml`.
sorb added the priority:mediumarea:security labels 2026-07-28 15:01:27 +00:00
Author
Owner

Erledigt in e54ec10. postgresql.primary.networkPolicy.enabled: false deaktiviert die quellenoffene Chart-Policy, eine eigene allow-ingress-authentik-postgresql erlaubt nur noch authentik-server/authentik-worker (gleicher Namespace) auf Port 5432. Kein Metrics-Exporter fuer diese Instanz aktiv, daher keine zusaetzliche monitoring-Regel noetig.

Verifiziert live nach Flux-Reconcile:

  • Chart-eigene Policy verschwunden, neue Policy aktiv (kubectl get networkpolicy -n authentik)
  • Authentik selbst funktioniert weiterhin (User-Query aus dem Worker erfolgreich, 7 User)
  • Test-Pod im matrix-Namespace kann jetzt NICHT mehr auf authentik-postgresql:5432 verbinden (vorher moeglich, jetzt Timeout/blocked)

Keine Pod-Restarts noetig, kein Downtime.

Erledigt in e54ec10. `postgresql.primary.networkPolicy.enabled: false` deaktiviert die quellenoffene Chart-Policy, eine eigene `allow-ingress-authentik-postgresql` erlaubt nur noch `authentik-server`/`authentik-worker` (gleicher Namespace) auf Port 5432. Kein Metrics-Exporter fuer diese Instanz aktiv, daher keine zusaetzliche monitoring-Regel noetig. Verifiziert live nach Flux-Reconcile: - Chart-eigene Policy verschwunden, neue Policy aktiv (`kubectl get networkpolicy -n authentik`) - Authentik selbst funktioniert weiterhin (User-Query aus dem Worker erfolgreich, 7 User) - Test-Pod im `matrix`-Namespace kann jetzt NICHT mehr auf `authentik-postgresql:5432` verbinden (vorher moeglich, jetzt Timeout/blocked) Keine Pod-Restarts noetig, kein Downtime.
sorb closed this issue 2026-07-28 17:15:14 +00:00
Author
Owner

Migriert nach git.lab: axion1337.chat/axion1337.chat-gitops#37 (nur im Lab bzw. via VPN erreichbar — das Lab ist seit 2026-08-01 die Quelle der Wahrheit, siehe gitops#48). Weiterarbeit dort; dieses Gitea-Issue bleibt als Verweis stehen.

**Migriert nach git.lab**: [axion1337.chat/axion1337.chat-gitops#37](https://git.lab/axion1337.chat/axion1337.chat-gitops/-/issues/37) (nur im Lab bzw. via VPN erreichbar — das Lab ist seit 2026-08-01 die Quelle der Wahrheit, siehe gitops#48). Weiterarbeit dort; dieses Gitea-Issue bleibt als Verweis stehen.
Sign in to join this conversation.
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: sorb/axion1337.chat-gitops#37