Request path trong cluster
Client dùng Service DNS → ClusterIP → service datapath → EndpointSlice → Ready Pod → container port. Mỗi hop có failure mode: DNS name/namespace, selector, port/targetPort, readiness, NetworkPolicy hoặc application. NodePort/LoadBalancer thêm exposure và cost, không mặc định là fix.
NetworkPolicy
Default-deny làm rõ allow cần thiết nhưng phụ thuộc CNI. Khi policy bật, cho phép đúng namespace/pod/port và DNS egress nếu cần; test deny/allow từ client Pod. Không mở toàn cluster chỉ để xác nhận connectivity.
Bài tập
Dựng backend/client, test DNS và HTTP, cố ý làm sai selector/targetPort/policy rồi thu evidence và sửa. Ghi expected EndpointSlice và cleanup. Pass khi phân biệt được DNS fail, no endpoint, policy deny và app port fail.