NetworkPolicy как контракт: как мы перестали «открывать всё наружу»
Разбираем, почему дефолтная политика deny-all — это не паранойя, а гигиена. Показываем 4 шаблона политик, которые покрывают 90% реальных сценариев в микросервисной архитектуре.
Раздел, где мы разбираем оркестрацию без «а вот у нас в продакшене всё иначе». От манифестов и GitOps до сетевых политик и мультикластерной архитектуры — только то, что мы сами откатывали и переписывали в бою.
В этом разделе — 14 материалов, которые мы отфильтровали из общего потока: здесь нет «привет, Docker» и «давайте поднимем hello-world». Только рабочие сценарии — от настройки NetworkPolicy до миграции с самописного CI на ArgoCD. Каждый пост прошёл двойное рецензирование практикующими инженерами.
Обновлено: 18 июля 2025 · В разделе 14 постов, 3 из них — свежие (за последние 7 дней).
Сортировка: сначала свежие, потом по числу рецензентов. Все посты бесплатны, все — с реальными конфигами и цифрами.
Разбираем, почему дефолтная политика deny-all — это не паранойя, а гигиена. Показываем 4 шаблона политик, которые покрывают 90% реальных сценариев в микросервисной архитектуре.
Пошаговый разбор: как мы перевели 6 сред (dev → prod) на GitOps без остановки релизов. Включая подводные камни с RBAC и тем, почему Helm-чарты в Git — не всегда хорошая идея.
Не «кто лучше», а «кому подходит». Считаем реальную стоимость кластера на 12 n2.medium, сравниваем задержки autoscaling и разбираем, где каждый провайдер теряет деньги.
Живой разбор инцидента: rolling update node-пула сгорел на 40% узлов. Разбираем, почему --drain-timeout не спас, и как теперь мы обновляем узлы без потери SLA.
Разбираем, как PDB реально работает в связке с node drain и voluntary eviction. Показываем, что происходит, когда у вас 3 реплики и 2 из них — «горячие».
Не «давайте сделаем мультикластер», а конкретные критерии: когда 200 узлов уже не масштабируются, а когда это просто дорого. Разбираем pattern-ы с фидерными кластерами и shared-сервисами.
Теги, которые чаще всего встречаются вместе с «Kubernetes». Каждый клик — в свой раздел материалов.
ArgoCD, Flux, Helm-чарты в репозитории. Как выстроить цикл «git push → prod» без ручных шагов.
Prometheus, Grafana, OpenTelemetry. Как выстроить мониторинг, который не тонет в алертах.
CNI-плагины, Cilium, eBPF. Как изолировать сервисы без потери производительности.
Docker, containerd, OCI-образы. Основы, без которых Kubernetes — просто набор YAML.
GitLab CI, GitHub Actions, Tekton. Как автоматизировать сборку и деплой без «магии».
VPC, подсети, балансировщики. Как правильно «вписать» кластер в облачную сеть.
RBAC, secret-менеджеры, сканирование образов. Базовая гигиена, без которой кластер — дыра.
Wasm, K3s, lightweight-оркестраторы. Когда Kubernetes на краю — оправданный выбор.
Алгоритм подбирает материалы по теме, которая вам интересна. Ниже — три блока, которые мы показываем в сайдбаре и в конце каждого поста.
Метрики говорят о «что», но молчат о «почему». Разбираем, как выстроить полную картину наблюдаемости без избыточного шума. 8 мин чтения.
Не всё, что можно выполнить на краю сети, стоит туда выносить. Честная оценка по критериям задержки, стоимости и сложности. 14 мин чтения.
Популярный вопрос на собеседованиях — и главная причина, по которой проекты тонут в лишней сложности. Ставим точку. 11 мин чтения.
Живой разбор инцидента: rolling update node-пула сгорел на 40% узлов. 16 мин чтения, 214 комментариев в обсуждении.
Каждый виджет обновляется раз в сутки. «Читали вместе с этим» — по связности тем в метаданных постов. «Свежие по теме» — за последние 14 дней. «Рекомендуем от редакции» — ручной пик, обновляется каждый понедельник. «Самые обсуждаемые» — по числу комментариев и реплаев в течение 30 дней после публикации.