OpenShift / Netzwerkframework

OpenShift Networking, Routes, Services und NetworkPolicy

In Container-Plattformen gibt es mehrere Netzwerkebenen: Pod, Service, Route/Ingress, DNS, Firewall, Load Balancer und externe Clients.

Diagramm

Kommunikationsmodell

Pods sind kurzlebig. Services geben stabile interne Adressen. Routes oder Ingress machen HTTP/TLS-Dienste nach außen erreichbar.

NetworkPolicy

NetworkPolicies beschreiben erlaubte Kommunikation innerhalb des Clusters. Sie ersetzen nicht jede Firewall, ergänzen aber Segmentierung auf Workload-Ebene.

TLS und Zertifikate

TLS kann am Load Balancer, Router/Ingress oder in der Anwendung enden. Jede Variante hat Auswirkungen auf Zertifikatsbetrieb, Header, Sicherheit und Fehlersuche.

Fehlersuche

Erreichbarkeitsprobleme müssen Schicht für Schicht geprüft werden: DNS, VIP, Firewall, Route, Service, Endpoints, Pod, App-Logs.

Ausführliche Beispiele

NetworkPolicy API zu DB Proxy

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: allow-only-api-to-db
  namespace: orders-prod
spec:
  podSelector:
    matchLabels:
      app: order-db-proxy
  policyTypes:
    - Ingress
  ingress:
    - from:
        - podSelector:
            matchLabels:
              app: order-api
      ports:
        - protocol: TCP
          port: 5432

Service für Order API

apiVersion: v1
kind: Service
metadata:
  name: order-api
  namespace: orders-prod
spec:
  selector:
    app: order-api
  ports:
    - name: http
      port: 8080
      targetPort: 8080

Troubleshooting-Reihenfolge

# DNS prüfen
nslookup order-api.company.example

# Route prüfen
oc get route order-api -n orders-prod

# Service und Endpoints prüfen
oc get svc,endpoints -n orders-prod order-api

# Pod Status prüfen
oc get pods -n orders-prod -l app=order-api

# Events und Logs prüfen
oc describe pod -n orders-prod -l app=order-api
oc logs -n orders-prod deploy/order-api --tail=100

Typische Stolperfallen

  • Service existiert, aber keine Endpoints.
  • Route zeigt auf falschen Service-Port.
  • NetworkPolicy blockiert legitimen Traffic.

Prüf- und Verständnis-Checkliste

  • Externe und interne Kommunikationspfade sind dokumentiert.
  • NetworkPolicies folgen Least Privilege.
  • TLS-Terminierung ist bewusst gewählt.

Merksatz

Enterprise-Regel: Eine Infrastrukturkomponente ist erst fertig, wenn sie fachlich begründet, automatisiert, beobachtet, geschützt, dokumentiert und wiederherstellbar ist.