Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Calico

cloud

Définition

Calico est un plugin CNI (Container Network Interface) open source pour Kubernetes offrant à la fois des fonctionnalités de networking (routage BGP ou overlay VXLAN) et de sécurité réseau (NetworkPolicies étendues). Maintenu par Tigera, Calico est l'un des CNIs les plus déployés dans les environnements Kubernetes de production, particulièrement apprécié pour ses capacités de politique de sécurité réseau granulaires. Calico implémente les NetworkPolicies Kubernetes standard et les étend avec des GlobalNetworkPolicies (appliquées à tous les namespaces), des HostEndpoints (politiques sur les interfaces réseau des nœuds Kubernetes eux-mêmes, pas seulement des pods), et des NetworkSets (ensembles réutilisables d'IPs ou CIDRs référençables dans les politiques). Cette granularité supplémentaire permet d'implémenter une micro-segmentation complète incluant le trafic des nœuds Kubernetes. Calico Enterprise (la version commerciale de Tigera) ajoute des capacités avancées : le reporting de conformité (génération automatique de rapports CIS Benchmark, PCI-DSS, HIPAA sur les politiques réseau en place), le flow log et les visualisations (similaire à Hubble pour Cilium), la détection d'anomalies ML sur les flux réseau, et les politiques de sécurité DNS (filtrage des résolutions DNS dans les pods). En mode BGP (Border Gateway Protocol), Calico connecte directement les pods au réseau physique sans encapsulation overlay (meilleure performance, debugging plus simple), particulièrement adapté aux environnements bare-metal ou aux clouds privés. En mode VXLAN ou IPIP overlay, Calico fonctionne dans des environnements où BGP n'est pas disponible (la plupart des clouds publics managés). La migration vers Calico depuis un autre CNI (flannel, WeaveNet) dans un cluster Kubernetes en production est une opération complexe nécessitant une planification soigneuse car elle implique un redémarrage des pods. La méthode recommandée est un déploiement dans un nouveau cluster avec migration des workloads.

GlobalNetworkPolicy : sécurité au-delà des namespaces

Les NetworkPolicies Kubernetes standard sont namespacées. Les GlobalNetworkPolicies Calico s'appliquent à tous les namespaces simultanément. Exemples : bloquer tout trafic vers des domaines de minage connus depuis tous les pods (policy basée sur DNS), interdire aux pods de contacter le service de métadonnées cloud sauf ceux qui en ont besoin (politique protégeant contre le vol de credentials IMDS depuis des pods compromis), et imposer que tout trafic entre namespaces passe par un proxy d'inspection.

HostEndpoints et sécurité des nœuds

Les HostEndpoints Calico permettent d'appliquer des politiques réseau sur les interfaces des nœuds Kubernetes eux-mêmes, pas seulement sur les pods. Cela permet de contrôler les connexions SSH aux nœuds, les communications entre les composants du plan de contrôle Kubernetes (kube-apiserver, etcd, kubelet), et les connexions des agents de monitoring à l'extérieur du cluster. Cette capacité est absente des NetworkPolicies standard Kubernetes.

Performance Calico en mode eBPF

Calico dispose d'un mode eBPF (en version open source) remplaçant kube-proxy par eBPF, offrant des performances réseau significativement meilleures : réduction de la latence de 30-50% et amélioration du débit. Ce mode est recommandé pour les clusters avec des charges de travail réseau intensives (bases de données, streaming, gaming). La mise à niveau vers le mode eBPF nécessite de désactiver kube-proxy et d'activer le mode dans la configuration Calico.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis