Calico
cloudDéfinition
Calico est un plugin CNI (Container Network Interface) open source pour Kubernetes offrant à la fois des fonctionnalités de networking (routage BGP ou overlay VXLAN) et de sécurité réseau (NetworkPolicies étendues). Maintenu par Tigera, Calico est l'un des CNIs les plus déployés dans les environnements Kubernetes de production, particulièrement apprécié pour ses capacités de politique de sécurité réseau granulaires. Calico implémente les NetworkPolicies Kubernetes standard et les étend avec des GlobalNetworkPolicies (appliquées à tous les namespaces), des HostEndpoints (politiques sur les interfaces réseau des nœuds Kubernetes eux-mêmes, pas seulement des pods), et des NetworkSets (ensembles réutilisables d'IPs ou CIDRs référençables dans les politiques). Cette granularité supplémentaire permet d'implémenter une micro-segmentation complète incluant le trafic des nœuds Kubernetes. Calico Enterprise (la version commerciale de Tigera) ajoute des capacités avancées : le reporting de conformité (génération automatique de rapports CIS Benchmark, PCI-DSS, HIPAA sur les politiques réseau en place), le flow log et les visualisations (similaire à Hubble pour Cilium), la détection d'anomalies ML sur les flux réseau, et les politiques de sécurité DNS (filtrage des résolutions DNS dans les pods). En mode BGP (Border Gateway Protocol), Calico connecte directement les pods au réseau physique sans encapsulation overlay (meilleure performance, debugging plus simple), particulièrement adapté aux environnements bare-metal ou aux clouds privés. En mode VXLAN ou IPIP overlay, Calico fonctionne dans des environnements où BGP n'est pas disponible (la plupart des clouds publics managés). La migration vers Calico depuis un autre CNI (flannel, WeaveNet) dans un cluster Kubernetes en production est une opération complexe nécessitant une planification soigneuse car elle implique un redémarrage des pods. La méthode recommandée est un déploiement dans un nouveau cluster avec migration des workloads.
GlobalNetworkPolicy : sécurité au-delà des namespaces
Les NetworkPolicies Kubernetes standard sont namespacées. Les GlobalNetworkPolicies Calico s'appliquent à tous les namespaces simultanément. Exemples : bloquer tout trafic vers des domaines de minage connus depuis tous les pods (policy basée sur DNS), interdire aux pods de contacter le service de métadonnées cloud sauf ceux qui en ont besoin (politique protégeant contre le vol de credentials IMDS depuis des pods compromis), et imposer que tout trafic entre namespaces passe par un proxy d'inspection.
HostEndpoints et sécurité des nœuds
Les HostEndpoints Calico permettent d'appliquer des politiques réseau sur les interfaces des nœuds Kubernetes eux-mêmes, pas seulement sur les pods. Cela permet de contrôler les connexions SSH aux nœuds, les communications entre les composants du plan de contrôle Kubernetes (kube-apiserver, etcd, kubelet), et les connexions des agents de monitoring à l'extérieur du cluster. Cette capacité est absente des NetworkPolicies standard Kubernetes.
Performance Calico en mode eBPF
Calico dispose d'un mode eBPF (en version open source) remplaçant kube-proxy par eBPF, offrant des performances réseau significativement meilleures : réduction de la latence de 30-50% et amélioration du débit. Ce mode est recommandé pour les clusters avec des charges de travail réseau intensives (bases de données, streaming, gaming). La mise à niveau vers le mode eBPF nécessite de désactiver kube-proxy et d'activer le mode dans la configuration Calico.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h