4.4. 다중 네트워크 정책 구성
관리자는 MultiNetworkPolicy API를 사용하여 보조 네트워크에 연결된 Pod의 트래픽을 관리하는 여러 네트워크 정책을 생성할 수 있습니다. 예를 들어 특정 포트, IP 및 범위 또는 라벨에 따라 트래픽을 허용하거나 거부하는 정책을 생성할 수 있습니다.
다중 네트워크 정책을 사용하여 클러스터의 보조 네트워크에서 트래픽을 관리할 수 있습니다. 이러한 정책은 기본 클러스터 네트워크 또는 사용자 정의 네트워크의 기본 네트워크를 관리할 수 없습니다.
클러스터 관리자는 다음 네트워크 유형 중 하나에 대해 다중 네트워크 정책을 구성할 수 있습니다.
- SR-IOV(Single-Root I/O Virtualization)
- MAC 가상 로컬 영역 네트워크(MacVLAN)
- IP 가상 로컬 영역 네트워크(IPVLAN)
- SR-IOV를 통한 본딩 컨테이너 네트워크 인터페이스(CNI)
- OVN-Kubernetes 보조 네트워크
SR-IOV 보조 네트워크에 대한 다중 네트워크 정책 구성 지원은 커널 NIC(네트워크 인터페이스 컨트롤러)에서만 지원됩니다. DPDK(Data Plane Development Kit) 애플리케이션에는 SR-IOV가 지원되지 않습니다.
4.4.1. 다중 네트워크 정책과 네트워크 정책의 차이점 링크 복사링크가 클립보드에 복사되었습니다!
MultiNetworkPolicy API는 NetworkPolicy API를 구현하지만 다음 두 정책 간의 주요 차이점을 이해해야 합니다.
다음 예제 구성에 설명된 대로
MultiNetworkPolicyAPI를 사용해야 합니다.apiVersion: k8s.cni.cncf.io/v1beta1 kind: MultiNetworkPolicy # ...-
CLI를 사용하여 다중 네트워크 정책과 상호 작용할 때
multi-networkpolicy리소스 이름을 사용해야 합니다. 예를 들어oc get multi-networkpolicy <name>명령을 사용하여 다중 네트워크 정책 오브젝트를 볼 수 있습니다. 여기서<name>은 다중 네트워크 정책의 이름입니다. MultiNetworkPolicy오브젝트에서k8s.v1.cni.cncf.io/policy-for주석을 사용하여NetworkAttachmentDefinition(NAD) 사용자 정의 리소스(CR)를 가리킬 수 있습니다. CryostatD CR은 정책이 적용되는 네트워크를 정의합니다. 다음 예제 다중 네트워크 정책에는k8s.v1.cni.cncf.io/policy-for주석이 포함됩니다.apiVersion: k8s.cni.cncf.io/v1beta1 kind: MultiNetworkPolicy metadata: annotations: k8s.v1.cni.cncf.io/policy-for:<namespace_name>/<network_name> # ...다음과 같습니다.
<namespace_name>- 네임스페이스 이름을 지정합니다.
<network_name>- 네트워크 연결 정의의 이름을 지정합니다.