Skip to content

Commit f6789c8

Browse files
Improve sandboxing to deployment and statefulset (#30)
1 parent 386043a commit f6789c8

3 files changed

Lines changed: 63 additions & 1 deletion

File tree

app/pipeline/convert/templates/static/1-common.yaml

Lines changed: 51 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -85,4 +85,54 @@ type: Opaque
8585
data:
8686
{{- range $key, $value := .Secrets }}
8787
{{ $key }}: {{ $value }}
88-
{{ end }}
88+
{{ end }}
89+
90+
# ---
91+
# apiVersion: networking.k8s.io/v1
92+
# kind: NetworkPolicy
93+
# metadata:
94+
# name: {{ .Identifier }}-netpol
95+
# namespace: {{ .Namespace }}
96+
# labels:
97+
# app.kubernetes.io/name: {{ .Identifier }}
98+
# app.kubernetes.io/instance: {{ .Identifier }}
99+
# app.kubernetes.io/component: network-policy
100+
# app.kubernetes.io/managed-by: cloudness
101+
# spec:
102+
# podSelector:
103+
# matchLabels:
104+
# app.kubernetes.io/name: {{ .Identifier }}
105+
# app.kubernetes.io/instance: {{ .Identifier }}
106+
# policyTypes:
107+
# - Ingress
108+
# - Egress
109+
# ingress:
110+
# # Allow ingress from anywhere within the namespace
111+
# - from:
112+
# - namespaceSelector:
113+
# matchLabels:
114+
# kubernetes.io/metadata.name: {{ .Namespace }}
115+
# # Allow ingress from HTTP gateway (kgateway.dev)
116+
# - from:
117+
# - namespaceSelector: {}
118+
# podSelector:
119+
# matchLabels:
120+
# app.kubernetes.io/name: kgateway
121+
# egress:
122+
# # Allow DNS resolution
123+
# - to:
124+
# - namespaceSelector:
125+
# matchLabels:
126+
# kubernetes.io/metadata.name: kube-system
127+
# ports:
128+
# - protocol: UDP
129+
# port: 53
130+
# - protocol: TCP
131+
# port: 53
132+
# # Allow egress within the same namespace only
133+
# - to:
134+
# - namespaceSelector:
135+
# matchLabels:
136+
# kubernetes.io/metadata.name: {{ .Namespace }}
137+
# # Block access to Kubernetes API server (10.43.0.1 or 10.96.0.1 typically)
138+
# # The above rules implicitly deny everything else including API server access

app/pipeline/convert/templates/static/3-app.yaml

Lines changed: 9 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -32,6 +32,10 @@ spec:
3232
terminationGracePeriodSeconds: 10
3333
automountServiceAccountToken: false
3434
enableServiceLinks: false
35+
hostNetwork: false
36+
hostPID: false
37+
hostIPC: false
38+
dnsPolicy: ClusterFirst
3539
containers:
3640
- name: app
3741
image: {{ .Image }}
@@ -160,6 +164,11 @@ spec:
160164
serviceAccountName: {{ .Identifier }}-sa
161165
terminationGracePeriodSeconds: 10
162166
automountServiceAccountToken: false
167+
enableServiceLinks: false
168+
hostNetwork: false
169+
hostPID: false
170+
hostIPC: false
171+
dnsPolicy: ClusterFirst
163172
containers:
164173
- name: app
165174
image: {{ .Image }}

scripts/install/cloudness-runner-rbac.yaml

Lines changed: 3 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -24,6 +24,9 @@ rules:
2424
- apiGroups: ["gateway.networking.k8s.io"]
2525
resources: ["httproutes"]
2626
verbs: ["get", "list", "create", "patch", "delete"]
27+
# - apiGroups: ["networking.k8s.io"]
28+
# resources: ["networkpolicies"]
29+
# verbs: ["get", "list", "create", "patch", "delete"]
2730

2831
---
2932
apiVersion: v1

0 commit comments

Comments
 (0)