OpenShift Networking, Routes, Services und NetworkPolicy
In Container-Plattformen gibt es mehrere Netzwerkebenen: Pod, Service, Route/Ingress, DNS, Firewall, Load Balancer und externe Clients.
Kommunikationsmodell
Pods sind kurzlebig. Services geben stabile interne Adressen. Routes oder Ingress machen HTTP/TLS-Dienste nach außen erreichbar.
NetworkPolicy
NetworkPolicies beschreiben erlaubte Kommunikation innerhalb des Clusters. Sie ersetzen nicht jede Firewall, ergänzen aber Segmentierung auf Workload-Ebene.
TLS und Zertifikate
TLS kann am Load Balancer, Router/Ingress oder in der Anwendung enden. Jede Variante hat Auswirkungen auf Zertifikatsbetrieb, Header, Sicherheit und Fehlersuche.
Fehlersuche
Erreichbarkeitsprobleme müssen Schicht für Schicht geprüft werden: DNS, VIP, Firewall, Route, Service, Endpoints, Pod, App-Logs.
Ausführliche Beispiele
NetworkPolicy API zu DB Proxy
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: allow-only-api-to-db
namespace: orders-prod
spec:
podSelector:
matchLabels:
app: order-db-proxy
policyTypes:
- Ingress
ingress:
- from:
- podSelector:
matchLabels:
app: order-api
ports:
- protocol: TCP
port: 5432
Service für Order API
apiVersion: v1
kind: Service
metadata:
name: order-api
namespace: orders-prod
spec:
selector:
app: order-api
ports:
- name: http
port: 8080
targetPort: 8080
Troubleshooting-Reihenfolge
# DNS prüfen
nslookup order-api.company.example
# Route prüfen
oc get route order-api -n orders-prod
# Service und Endpoints prüfen
oc get svc,endpoints -n orders-prod order-api
# Pod Status prüfen
oc get pods -n orders-prod -l app=order-api
# Events und Logs prüfen
oc describe pod -n orders-prod -l app=order-api
oc logs -n orders-prod deploy/order-api --tail=100
Typische Stolperfallen
- Service existiert, aber keine Endpoints.
- Route zeigt auf falschen Service-Port.
- NetworkPolicy blockiert legitimen Traffic.
Prüf- und Verständnis-Checkliste
- Externe und interne Kommunikationspfade sind dokumentiert.
- NetworkPolicies folgen Least Privilege.
- TLS-Terminierung ist bewusst gewählt.
Merksatz
Enterprise-Regel: Eine Infrastrukturkomponente ist erst fertig, wenn sie fachlich begründet, automatisiert, beobachtet, geschützt, dokumentiert und wiederherstellbar ist.