Tema 6: NetworkPolicy
Base oficial: (The Kubernetes Authors, 2026). Mi versión de trabajo: NetworkPolicy es un modelo de firewall para Pods, pero solo si el plugin de red lo aplica.
Modelo mental
NetworkPolicy es un modelo de firewall para Pods, pero solo si el plugin de red lo aplica.
Notas
- Default allow es fácil; default deny es una postura deliberada de seguridad.
- Las policies seleccionan Pods y luego definen ingress o egress permitido.
- No todo CNI tiene el mismo comportamiento o visibilidad de policy.
Ángulo homelab
Empieza aislando un namespace y demostrando que solo los Services esperados siguen funcionando.
Cómo verificarlo
- Lee el status del objeto antes de cambiar el manifest.
- Revisa events para encontrar el controlador o nodo que realmente se queja.
- Confirma que la fuente oficial abajo todavía coincide con la versión del cluster que corres.
Modos de falla comunes
- Tratar el objeto YAML como el sistema, en vez de verlo como una entrada a un loop de reconciliación.
- Debuggear desde fuera del cluster cuando la falla solo existe dentro de networking o estado de nodo.
- Olvidar que versión de Kubernetes, versión de addon y comportamiento de runtime están conectados.
Fuentes
- Network Policies - ruta fuente:
content/en/docs/concepts/services-networking/network-policies.md, commit 8cc9e19b8eec8d5cf49eacd66f86a81648edb1a0. - La documentación de Kubernetes usa licencia CC BY 4.0; estas notas son comentario original y enlazan a la fuente oficial.
The Kubernetes Authors. (2026). Network Policies. https://kubernetes.io/docs/concepts/services-networking/network-policies/