Sie sprechen ausschliesslich cluster-intern: die drei nginx-Dienste, beide
Postgres, der ClamAV-Vorschalter, haproxy, die Wiki-Gruppenpruefung und die
beiden Matrix-Bots. Fuer sie faellt der pauschale 0.0.0.0/0-Satz weg; DNS und
Cluster-Netz bleiben.
⚠️ Der Ausschluss steht in egress-block-metadata selbst, nicht in einer neuen
strengen Policy. NetworkPolicies sind additiv - solange irgendeine Policy
0.0.0.0/0 fuer einen Pod erlaubt, aendert eine zweite, strengere nichts. Genau
dieser Fehler waere die naheliegende Umsetzung gewesen.
Zwei Dinge vorher gemessen statt angenommen:
- waehlt auch Pods, die das Label gar nicht tragen (29 Pods, 1 Treffer,
notin liefert 28). Ohne diese Gewissheit haetten drei Pods ohne
app.kubernetes.io/name ihren Metadaten-Schutz verloren.
- Die Selektoren gegen den laufenden Cluster geprueft: 20 behalten breiten
Ausgang, 9 laufende Pods werden eng - Summe 29, also genau die Gesamtzahl.
Zwei Policies, weil ein podSelector nicht ueber zwei Label-Schluessel odern kann;
drei Pods im Namespace fuehren nur .
Rollback: beide neuen Policies loeschen, Ausschluss zuruecknehmen.