Enterprise Infrastructure Intelligence ● Certified engineers online · Fast response guaranteed
클라우드/DevOps

Network Policy Rules: 클라우드 네이티브 환경의 트래픽 격리 메커니즘

Network Policy Rules는 쿠버네티스 클러스터에서 팟(Pod) 간 통신을 세밀하게 제어하기 위한 정책 기반의 네트워크 트래픽 규칙입니다. 레이블 셀렉터를 활용해 특정 팟이나 네임스페이스에 대한 인그레스/에그레스 트래픽을 명시적으로 허용 또는 거부하는 마이크로세그먼테이션 전략입니다.

2026.09.14  ·  25회  · 

Network Policy Rules의 작동 원리

Network Policy Rules는 쿠버네티스 API 서버가 정의한 정책 객체로, CNI(Container Network Interface) 플러그인(Calico, Cilium 등)에 의해 실제 네트워크 계층에서 강제됩니다. 기본적으로 모든 팟은 서로 통신할 수 있지만, 정책이 적용되면 "기본 거부(default-deny)" 모델로 전환되어 명시적으로 허용된 트래픽만 통과합니다.

팟 선택 및 규칙 정의 메커니즘

정책은 podSelector 필드로 대상 팟을 식별하고, namespaceSelector를 통해 네임스페이스 간 격리를 구성합니다. 각 규칙은 프로토콜(TCP, UDP, SCTP)과 포트로 지정되며, 인그레스(수신)와 에그레스(송신)는 독립적으로 정의됩니다. ipBlock을 사용해 클러스터 외부 CIDR 범위와의 통신도 제어할 수 있습니다.

실무 고려사항

GKE Dataplane V2는 팟 트래픽을 ipBlock 규칙에서 제외하지만, Calico는 포함시킵니다. 외부 로드밸런서나 API 서버와의 통신을 위해 메타데이터 서버 IP(169.254.169.254/32)에 대한 이그레스를 반드시 허용해야 하며, externalTrafficPolicy 설정에 따라 팟이 인식하는 클라이언트 IP가 달라져 정책 평가에 영향을 줍니다.

WIKIDATA WORKSTATION
AI·렌더링에 최적화된
전문가용 워크스테이션
NVIDIA RTX GPU · 최대 192GB 메모리 · ECC 지원