fix: use CiliumNetworkPolicy for kube-apiserver egress #49

Merged
rock merged 1 commits from fix/cilium-apiserver-egress into main 2026-09-13 14:04:36 +00:00
Member

Standard K8s NetworkPolicy ipBlock rules don't work under Cilium for API server access. Use Cilium-native kube-apiserver entity instead.

Tested: runner pod can now reach K8s API server.
Required by: homelab-frontend PR #25 (Tekton CI).

Standard K8s NetworkPolicy ipBlock rules don't work under Cilium for API server access. Use Cilium-native kube-apiserver entity instead. Tested: runner pod can now reach K8s API server. Required by: homelab-frontend PR #25 (Tekton CI).
poimen added 1 commit 2026-09-13 14:03:26 +00:00
Standard K8s NetworkPolicy ipBlock rules don't work under Cilium for
the API server — the except clause on 192.168.1.0/24 blocks the
post-DNAT destination even when a separate rule re-allows the subnet.

Cilium's native kube-apiserver entity tracks API server endpoints
regardless of ClusterIP vs node-IP routing.

Replaces: ipBlock 192.168.1.0/24:6443 (broken under Cilium)
With: CiliumNetworkPolicy toEntities: kube-apiserver (works)
rock merged commit 86986013d7 into main 2026-09-13 14:04:36 +00:00
rock deleted branch fix/cilium-apiserver-egress 2026-09-13 14:04:37 +00:00
Sign in to join this conversation.