Files
axion1337.chat-gitops/apps
Thore Cimbal a6eaea6074 netpol: zehn Arbeitslasten ohne Ausgang nach draussen (#0088)
Sie sprechen ausschliesslich cluster-intern: die drei nginx-Dienste, beide
Postgres, der ClamAV-Vorschalter, haproxy, die Wiki-Gruppenpruefung und die
beiden Matrix-Bots. Fuer sie faellt der pauschale 0.0.0.0/0-Satz weg; DNS und
Cluster-Netz bleiben.

⚠️ Der Ausschluss steht in egress-block-metadata selbst, nicht in einer neuen
strengen Policy. NetworkPolicies sind additiv - solange irgendeine Policy
0.0.0.0/0 fuer einen Pod erlaubt, aendert eine zweite, strengere nichts. Genau
dieser Fehler waere die naheliegende Umsetzung gewesen.

Zwei Dinge vorher gemessen statt angenommen:

-  waehlt auch Pods, die das Label gar nicht tragen (29 Pods, 1 Treffer,
  notin liefert 28). Ohne diese Gewissheit haetten drei Pods ohne
  app.kubernetes.io/name ihren Metadaten-Schutz verloren.
- Die Selektoren gegen den laufenden Cluster geprueft: 20 behalten breiten
  Ausgang, 9 laufende Pods werden eng - Summe 29, also genau die Gesamtzahl.

Zwei Policies, weil ein podSelector nicht ueber zwei Label-Schluessel odern kann;
drei Pods im Namespace fuehren nur .

Rollback: beide neuen Policies loeschen, Ausschluss zuruecknehmen.
2026-08-20 12:00:00 +00:00
..