Что спрашивают на собеседованиях
Мы разобрали 100 собеседований DevOps-инженеров и посчитали, что на них спрашивают. Ниже 109 вопросов, у которых встречаемость посчитана: число рядом показывает, на скольких собеседованиях из 100 звучал именно этот вопрос. Самый частый встретился 81 раз.
Ответ у каждого вопроса короткий: это ориентир, по которому видно, знаете вы тему или только слышали о ней. Ничего регистрировать не нужно, страница открыта целиком.
Linux: основы системы
7 вопросовЧто хранится в inode?16 / 100собесов
inode хранит метаданные и адреса блоков файла, но не хранит его имя. Имя находится в записи каталога и указывает на номер inode.
В чём принципиальная разница между symbolic link и hard link?15 / 100собесов
Hard link указывает на тот же inode, а symbolic link хранит путь к цели. Symlink может стать битой, hard link продолжает обращаться к данным.
Что означает право x для каталога?8 / 100собесов
Для каталога x означает traverse: можно пройти через каталог и обратиться к объекту внутри по известному имени.
Как работают права доступа в Linux и что означает chmod 755?8 / 100собесов
chmod 755 задает rwx владельцу и r-x группе и остальным: 7 = 4 + 2 + 1, 5 = 4 + 1.
Что меняет chown user:group file?1 / 100собесов
chown user:group file меняет числовые UID владельца и GID группы, записанные в метаданных файла.
Чем > отличается от >>?1 / 100собесов
> создает файл заново или обнуляет существующий, а >> добавляет данные в конец.
Что такое unit в systemd?1 / 100собесов
Unit — декларативное описание ресурса, которым управляет systemd: сервиса, сокета, таймера, точки монтирования или другой сущности.
Linux: работа на сервере
15 вопросовДля чего нужен Load Average и что показывают три числа?69 / 100собесов
Это среднее число задач, которые выполняются или ждут CPU/непрерываемого I/O, за 1, 5 и 15 минут. Значение нужно сравнивать с количеством CPU, смотреть динамику и дополнять метриками CPU, iowait и очередей: высокий load сам по себе еще не называет причину.
Почему df и du могут сильно различаться?33 / 100собесов
df считает занятые блоки файловой системы, du — доступные по именам файлы. Частая причина расхождения — удаленный файл, который процесс продолжает держать открытым.
Почему может появиться No space left on device, хотя df показывает свободное место?27 / 100собесов
Частая причина — закончились inode: проверить df -i. Также возможны квоты, зарезервированные блоки, переполненный tmpfs или другой раздел. Если df и du сильно расходятся, ищут удаленные, но все еще открытые процессом файлы через lsof +L1.
Как читать available в free?17 / 100собесов
available оценивает память, которую можно отдать приложениям без swap с учетом освобождаемого page cache; это полезнее, чем поле free.
Почему load average может быть высоким при низкой загрузке CPU?15 / 100собесов
Задачи могут ждать непрерываемый дисковый I/O. Тогда растут load и iowait, а пользовательское CPU остается низким.
Что такое zombie-процесс?15 / 100собесов
Это завершившийся процесс, чей родитель еще не забрал exit status через wait. Он не выполняется, но занимает запись в таблице процессов.
Чем SIGTERM отличается от SIGKILL?13 / 100собесов
SIGTERM просит процесс корректно завершиться: приложение может обработать сигнал, закрыть соединения и сохранить состояние. SIGKILL немедленно завершает процесс силами ядра, его нельзя перехватить. Обычно сначала отправляют TERM и только после таймаута используют KILL.
Для чего используют lsof?10 / 100собесов
Он показывает открытые процессами файлы и сокеты. lsof +L1 помогает найти удаленные, но еще занимающие диск файлы.
Что такое shebang и как выбирается интерпретатор скрипта?4 / 100собесов
shebang в первой строке указывает ядру, какой программой открыть исполняемый текстовый файл.
Как работает вход по SSH-ключу?3 / 100собесов
Клиент доказывает владение приватным ключом, а сервер сверяет подпись с публичным ключом в authorized_keys. Приватный ключ не передается.
Как посмотреть логи systemd-сервиса?2 / 100собесов
journalctl -u service показывает журнал unit, -f следит за новыми строками, --since ограничивает период.
Чем одинарные кавычки Bash отличаются от двойных?2 / 100собесов
В одинарных строка остается буквальной. В двойных раскрываются переменные и подстановка команд, но пробелы сохраняются одним аргументом.
Как в Bash работают функции и локальные переменные?1 / 100собесов
Функция получает собственные позиционные параметры, но переменные по умолчанию остаются глобальными без local.
Чем выполнение в круглых скобках отличается от фигурных скобок?1 / 100собесов
Круглые скобки создают subshell, фигурные выполняют группу в текущем shell.
Что делает cron и где искать результат его запуска?1 / 100собесов
cron запускает команды по расписанию в ограниченном окружении. Вывод нужно направлять в лог, а ошибки запуска искать в системном журнале cron.
Сети: диагностика
11 вопросовЧто происходит после ввода адреса сайта в браузере и нажатия Enter?23 / 100собесов
Браузер определяет URL, проверяет кэши и резолвит DNS. Затем устанавливает TCP-соединение, для HTTPS проводит TLS handshake, отправляет HTTP-запрос, получает ответ и ресурсы страницы, строит DOM/CSSOM и рендерит результат. На пути могут участвовать прокси, CDN и балансировщик.
Что такое маска подсети и что означает запись /24?23 / 100собесов
Префикс CIDR показывает, сколько старших бит адреса относится к сети. Для IPv4 /24 соответствует маске 255.255.255.0: остается 8 бит под адреса узлов, всего 256 адресов, обычно 254 пригодны для хостов в классической подсети.
Как диагностировать недоступный порт со стороны клиента и сервера?21 / 100собесов
С клиента: проверить DNS, маршрут и соединение через curl -v, nc -vz или openssl s_client для TLS. На сервере: ss -lntup, состояние процесса и логи. Затем проверить адрес bind, firewall/security groups, NAT, маршрутизацию и ответный путь пакетов.
В чём ключевое отличие TCP от UDP?15 / 100собесов
TCP устанавливает соединение, гарантирует порядок и повторную доставку. UDP отправляет датаграммы без таких гарантий и с меньшими накладными расходами.
Что даёт TLS?13 / 100собесов
Шифрование канала, контроль целостности и проверку подлинности сервера сертификатом; при mTLS проверяется и клиент.
Как сгруппированы HTTP status codes?10 / 100собесов
1xx — информация, 2xx — успех, 3xx — перенаправление, 4xx — ошибка запроса клиента, 5xx — ошибка сервера или upstream.
Что такое default gateway?9 / 100собесов
Маршрут 0.0.0.0/0 используется, когда более точного маршрута нет, и отправляет пакет следующему маршрутизатору.
Что хранит таблица маршрутизации?9 / 100собесов
Правила выбора следующего hop и интерфейса по адресу назначения. Выигрывает наиболее специфичный совпавший префикс.
Что такое MTU и как ошибка MTU проявляется?7 / 100собесов
MTU — максимальный размер L3-пакета на канале. Проблема может давать зависающие крупные запросы при работающем ping из-за фрагментации или blocked ICMP.
Зачем нужна модель OSI при диагностике?2 / 100собесов
Она помогает идти по слоям: физика, канал, IP, транспорт, приложение, не смешивая причины и проверки.
Зачем нужен NAT?1 / 100собесов
Он меняет адреса и иногда порты пакетов, позволяя частным узлам выходить через публичный адрес и публиковать внутренние сервисы.
Nginx: веб-сервер и reverse proxy
9 вопросовКакие алгоритмы балансировки Nginx знаешь?10 / 100собесов
По умолчанию round robin; также least_conn, ip_hash, hash и веса серверов. Выбор зависит от длительности запросов и требований к affinity.
Как применить изменение конфигурации Nginx без даунтайма?5 / 100собесов
Сначала nginx -t, затем nginx -s reload или systemctl reload nginx. Master перечитывает конфигурацию и запускает новые worker-процессы, а старые завершают активные запросы. Restart для обычного изменения конфигурации не нужен.
Что нужно настроить, чтобы Nginx работал reverse proxy для backend-сервиса?5 / 100собесов
В server/location задают proxy_pass на upstream, передают Host и X-Forwarded-* заголовки, настраивают таймауты и при необходимости WebSocket. Backend лучше держать во внутренней сети, а TLS завершать на Nginx. После изменений конфиг проверяют nginx -t.
Как Nginx выбирает location?4 / 100собесов
Сначала учитывает точное совпадение, затем наиболее длинный префикс и регулярные выражения по правилам приоритета.
Какие директивы нужны для базового TLS virtual host?4 / 100собесов
listen 443 ssl, ssl_certificate и ssl_certificate_key; также настраивают современные протоколы, шифры и редирект с HTTP.
Backend видит IP Nginx вместо IP клиента. Как передать реальный адрес?3 / 100собесов
Прокси добавляет X-Real-IP и X-Forwarded-For, например proxy_set_header X-Real-IP $remote_addr и proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for. Backend должен доверять этим заголовкам только от известного прокси, иначе клиент сможет подделать адрес.
Какие заголовки обычно передают reverse proxy?3 / 100собесов
Host, X-Real-IP, X-Forwarded-For и X-Forwarded-Proto, чтобы backend знал исходный хост, клиента и схему.
Как Nginx ограничивает частоту запросов?3 / 100собесов
limit_req_zone хранит состояние по ключу, а limit_req применяет скорость и burst в location. Это защита ресурса, а не полноценный DDoS-фильтр.
Что описывает блок upstream?3 / 100собесов
Группу backend-серверов и параметры балансировки, веса, fail timeout и keepalive, на которую ссылается proxy_pass.
Git: основы для девопса
7 вопросовЧто делает git cherry-pick?10 / 100собесов
Берет изменение выбранного коммита и создает эквивалентный новый коммит поверх текущей ветки.
Чем git merge отличается от git rebase?6 / 100собесов
Merge объединяет две истории новым merge-коммитом и не переписывает существующие коммиты. Rebase переносит коммиты на новую базу, создавая их заново и делая историю линейной. Публичную общую историю без согласования rebase-ить опасно.
Каков порядок действий при разрешении merge-конфликта?5 / 100собесов
Посмотреть git status и конфликтующие файлы, понять обе версии, вручную собрать корректный результат и проверить его тестами. Затем git add и завершить merge-коммит или git rebase --continue. При сомнениях операцию можно отменить через --abort.
Чем git pull отличается от git fetch?5 / 100собесов
Fetch только загружает новые объекты и обновляет remote-tracking ветки, не меняя рабочую ветку. Pull выполняет fetch, а затем merge или rebase по настройке. Для контролируемого обновления часто сначала делают fetch и изучают diff.
Чем git fetch отличается от git pull?5 / 100собесов
fetch только обновляет remote-tracking refs. pull выполняет fetch и затем merge или rebase в текущую ветку.
Что делает git commit --amend?2 / 100собесов
Заменяет последний коммит новым с измененным snapshot или сообщением, поэтому хеш меняется. Уже опубликованную историю правят осторожно.
Что такое trunk-based development?2 / 100собесов
Короткоживущие ветки и частая интеграция в основную ветку. Незавершенное поведение скрывают feature flags и поддерживают быстрыми тестами.
Docker: образы и контейнеры
9 вопросовЧем CMD отличается от ENTRYPOINT?36 / 100собесов
ENTRYPOINT задает основную исполняемую команду, CMD — ее аргументы по умолчанию или команду, если ENTRYPOINT нет.
Какие механизмы ядра изолируют контейнер?36 / 100собесов
Namespaces разделяют процессы, сеть, mounts и другие представления, cgroups ограничивают и учитывают ресурсы.
Для чего нужна multi-stage сборка?34 / 100собесов
Сборщик, компилятор и зависимости остаются в промежуточном stage, а в финальный образ копируется только готовый артефакт и runtime. Это уменьшает размер и поверхность атаки, ускоряет доставку и не требует хранить build-инструменты в production.
Что такое слой Docker-образа и почему удалённый в следующем слое файл всё равно влияет на размер?17 / 100собесов
Слой — неизменяемый diff файловой системы, созданный инструкцией сборки. Следующий слой может скрыть файл, но не переписать предыдущий, поэтому его байты останутся в истории образа. Создание и удаление временных данных объединяют в один RUN или используют multi-stage.
В чём разница между Docker-образом и контейнером?9 / 100собесов
Образ — неизменяемый шаблон из read-only слоев. Контейнер — запущенный экземпляр образа с собственным writable-слоем, процессами и runtime-настройками. Из одного образа можно создать много независимых контейнеров.
Почему контейнер лучше запускать не от root?8 / 100собесов
Компрометация процесса получает меньше прав внутри контейнера и снижает последствия ошибок конфигурации runtime.
Что означает docker run -p 8080:80?5 / 100собесов
Порт 8080 хоста публикуется и направляет трафик на порт 80 контейнера. EXPOSE сам по себе порт не публикует.
Чем named volume отличается от bind mount?4 / 100собесов
Volume управляется Docker и удобен для данных приложения; bind mount напрямую связывает конкретный путь хоста с контейнером.
Чем ARG отличается от ENV?2 / 100собесов
ARG доступен во время build, ENV сохраняется в образе и окружении контейнера. Ни один механизм не подходит для постоянного хранения секретов.
Docker: compose и другое
4 вопросаКакие виды сетей Docker знаешь и когда используется bridge?17 / 100собесов
Основные драйверы: bridge для контейнеров на одном хосте, host без отдельного network namespace, none без сети, overlay для нескольких узлов. Пользовательская bridge-сеть дает встроенный DNS по именам сервисов и изоляцию от других сетей.
Как сохранить данные базы после docker compose down?7 / 100собесов
Подключить named volume к каталогу данных. Обычный down сохраняет volume, а down -v удаляет его.
Если контейнер перезапустить или пересоздать, потеряются ли данные?7 / 100собесов
При обычном restart writable-слой сохраняется, но при удалении и пересоздании контейнера он пропадает. Постоянные данные хранят в named volume или внешнем хранилище. Конфигурацию и секреты не следует запекать в writable-слой.
Как обеспечить порядок запуска сервисов, если depends_on не гарантирует готовность приложения?1 / 100собесов
У сервиса описывают healthcheck, а зависимость связывают с condition: service_healthy, если версия Compose это поддерживает. Само приложение все равно должно уметь повторять подключение с backoff: оркестратор не заменяет устойчивую логику клиента.
CI/CD: автоматическая доставка
8 вопросовКак бы ты построил пайплайн для нового сервиса?31 / 100собесов
Минимальный маршрут: быстрые проверки и lint, unit/integration tests, сборка один раз, security checks, публикация версионированного артефакта, deploy по окружениям и smoke-проверка. Между production-деплоем и предыдущими стадиями нужны правила, approvals и понятный rollback.
Где хранить секреты для CI/CD, чтобы они не попали в репозиторий и логи?22 / 100собесов
В защищенном secret manager или masked/protected CI variables с минимальной областью доступа. Секреты передают только нужным job и окружениям, не печатают в лог, регулярно ротируют и по возможности используют короткоживущую федеративную авторизацию вместо постоянных ключей.
Что такое GitOps?16 / 100собесов
Желаемое состояние хранится в Git, изменения проходят review, а controller сверяет и приводит окружение к этому состоянию.
Как переиспользовать GitLab CI-конфигурацию для множества микросервисов?16 / 100собесов
Общие job и шаблоны выносят в отдельный проект или файл и подключают через include. Поведение параметризуют variables, а локальные job наследуют шаблоны через extends. Версию общего шаблона фиксируют ref/tag, чтобы изменение не сломало все сервисы одновременно.
Чем SAST, DAST и SCA отличаются?15 / 100собесов
SAST анализирует исходный код, DAST тестирует работающее приложение снаружи, SCA ищет известные уязвимости зависимостей.
Где заканчивается CI и начинается CD?11 / 100собесов
CI проверяет и собирает изменение в версионированный артефакт. Delivery или deployment доставляет этот артефакт по окружениям вручную или автоматически.
Что делает GitLab Runner?10 / 100собесов
Получает подходящую job, подготавливает executor и окружение, выполняет script, передает логи, artifacts и итоговый status.
Зачем CI-системе сущность environment?1 / 100собесов
Она связывает deployment с dev/stage/prod, URL, историей версий, правами и операциями stop или rollback.
Ansible: конфигурация серверов
7 вопросовПочему важно знать variable precedence?44 / 100собесов
Одно имя может быть задано в defaults, inventory, play, role и extra vars; более приоритетный источник переопределяет значение.
Для чего нужны handlers и когда они выполняются?25 / 100собесов
Handler запускается по notify только если задача действительно изменила состояние, например перезапускает сервис после изменения шаблона. По умолчанию handlers выполняются в конце play; при необходимости их можно вызвать раньше через meta: flush_handlers.
Что такое Ansible facts?23 / 100собесов
Собранные сведения о целевом хосте: ОС, интерфейсы, память и другое. Они доступны через ansible_facts и используются в условиях и шаблонах.
Чем Ansible role отличается от playbook?18 / 100собесов
Playbook связывает хосты, роли и задачи в сценарий выполнения. Role — переиспользуемая структура с tasks, handlers, templates, files, defaults и vars. Хорошая роль решает одну область ответственности и настраивается через переменные.
Что защищает Ansible Vault?15 / 100собесов
Он шифрует variables или файлы в Git. Пароль или vault identity нужно хранить отдельно и выдавать по минимальным правам.
Что такое идемпотентность в Ansible?14 / 100собесов
Повторный запуск с теми же входными данными приводит систему к тому же состоянию и не делает лишних изменений. Поэтому предпочтительны декларативные модули package, user, file, template, а shell/command используют только с явными условиями changed_when, creates или removes.
Чем defaults роли отличается от vars?10 / 100собесов
defaults имеет очень низкий приоритет и предназначен для переопределяемых настроек; vars роли переопределить значительно сложнее.
Terraform: инфраструктура
8 вопросовЧто такое Terraform State и зачем он нужен?12 / 100собесов
State связывает ресурсы из конфигурации с реальными объектами провайдера и хранит их известные атрибуты. По нему Terraform строит diff и планирует изменения. State может содержать чувствительные данные, поэтому его защищают, версионируют и не коммитят в Git.
Что такое infrastructure drift?6 / 100собесов
Фактический ресурс изменился вне Terraform и больше не совпадает с configuration/state. Plan обнаруживает разницу и предлагает действие.
Что такое provider в Terraform?6 / 100собесов
Плагин, который через API управляет ресурсами конкретной платформы и предоставляет resources и data sources.
Где хранить state при командной работе и как избежать одновременной записи?6 / 100собесов
Используют удаленный backend с шифрованием, версионированием и locking. Все участники и CI работают с одним источником истины, а блокировка не позволяет двум apply одновременно повредить состояние. Доступ выдается по минимальным правам.
Как переименовать resource без пересоздания?4 / 100собесов
Добавить moved block from/to или выполнить state mv, затем проверить plan, что адрес изменился без destroy/create.
В чём принципиальная разница между Terraform и Ansible?4 / 100собесов
Terraform в первую очередь управляет жизненным циклом инфраструктурных ресурсов через plan/state: сети, VM, кластеры. Ansible настраивает ОС и приложения внутри уже доступных машин. Они дополняют друг друга, хотя зоны возможностей частично пересекаются.
Когда for_each удобнее count?2 / 100собесов
Когда экземпляры имеют стабильные строковые ключи. Удаление элемента списка не сдвинет адреса остальных ресурсов.
Зачем отдельно выполнять terraform plan?1 / 100собесов
Он показывает предполагаемые create, update и destroy до применения, позволяя review и обнаружение опасных изменений.
Kubernetes: основы
10 вопросовИз каких основных компонентов состоит Kubernetes и за что они отвечают?44 / 100собесов
Control plane: API Server принимает запросы, etcd хранит состояние, Scheduler выбирает node, Controller Manager приводит фактическое состояние к желаемому. На worker-node kubelet управляет Pod через container runtime, а kube-proxy или eBPF-реализация обеспечивает сетевые правила сервисов.
Чем Deployment, StatefulSet и DaemonSet отличаются друг от друга?42 / 100собесов
Deployment управляет взаимозаменяемыми stateless Pod и rolling update. StatefulSet дает Pod стабильные имена, порядок запуска и отдельные PVC. DaemonSet гарантирует Pod на каждой подходящей node — например агент логов или мониторинга.
Для чего Namespace?27 / 100собесов
Логически разделяет namespaced-ресурсы, имена, quotas и policies внутри одного кластера, но сам по себе не является полной границей безопасности.
Какие типы Service бывают в Kubernetes?26 / 100собесов
ClusterIP доступен только внутри кластера и используется по умолчанию. NodePort открывает одинаковый порт на node. LoadBalancer просит инфраструктуру создать внешний балансировщик. ExternalName возвращает DNS CNAME и не создает обычный proxy endpoint.
Что происходит после kubectl apply?25 / 100собесов
Запрос проходит authn/authz/admission в API Server, состояние пишется в etcd, controllers создают Pod, Scheduler выбирает node, kubelet запускает контейнеры.
Что такое Pod?21 / 100собесов
Минимальная единица запуска Kubernetes: один или несколько контейнеров с общей сетью, localhost и подключаемыми volumes.
Что делает NodePort?20 / 100собесов
Открывает один порт на каждой node и направляет его в Service. Для production-входа обычно используют LoadBalancer или Ingress.
Когда использовать ConfigMap?14 / 100собесов
Для несекретной конфигурации, которую Pod получает как environment или файлы volume. Изменение не всегда автоматически перезапускает приложение.
По каким данным Scheduler выбирает node?14 / 100собесов
Фильтрует nodes по requests, constraints, taints и affinity, затем ранжирует подходящие. Сам контейнер он не запускает.
Что добавляет Deployment поверх ReplicaSet?5 / 100собесов
Декларативные rollout и rollback, стратегию обновления и управление последовательностью ReplicaSet версий.
Kubernetes: продвинутый
14 вопросовЧем liveness probe отличается от readiness probe?81 / 100собесов
Readiness отвечает, можно ли направлять трафик в Pod: при ошибке endpoint убирается из Service. Liveness определяет, завис ли контейнер: после серии ошибок kubelet перезапускает его. Startup probe защищает медленно стартующее приложение от преждевременной liveness-проверки.
В чём разница между requests и limits?56 / 100собесов
Requests участвуют в планировании и гарантируют зарезервированный объем ресурса. Limit ограничивает максимум: превышение memory limit приводит к OOMKill, CPU limit — к throttling. Без limit Pod может использовать больше request, если на node есть свободный ресурс.
Что даёт StatefulSet stateful-приложению?37 / 100собесов
Стабильные имена Pod, упорядоченные операции и отдельные PVC по template. Репликация данных остается задачей самого приложения.
Чем Ingress отличается от Ingress Controller?28 / 100собесов
Ingress — декларативный объект с правилами HTTP-маршрутизации. Сам по себе он ничего не проксирует. Ingress Controller наблюдает за этими объектами и настраивает реальный data plane, например Nginx, Traefik или облачный балансировщик.
Как работает HPA?27 / 100собесов
Периодически сравнивает текущую метрику с target и меняет replicas workload в пределах min/max; нужны корректные requests и источник метрик.
Как связаны PV, PVC и StorageClass?20 / 100собесов
PVC запрашивает хранилище, controller связывает его с PV или динамически создает через StorageClass.
Как связаны taints и tolerations?19 / 100собесов
Taint отталкивает Pod от node, toleration разрешает планирование, но не гарантирует его без дополнительных constraints.
Чем affinity отличается от anti-affinity?18 / 100собесов
Affinity притягивает Pod к nodes или другим Pod, anti-affinity разводит их для отказоустойчивости; правила бывают required и preferred.
Когда нужен DaemonSet?15 / 100собесов
Чтобы запустить Pod на каждой подходящей node, например агент логов, мониторинга или сетевой компонент.
Из чего состоит Helm chart и зачем он нужен?13 / 100собесов
Chart содержит Chart.yaml с метаданными, values.yaml со значениями, templates с Kubernetes-манифестами и при необходимости dependencies и helpers. Он позволяет версионировать, параметризовать и повторяемо устанавливать набор связанных ресурсов как один release.
Где Helm хранит состояние release и как откатывает?11 / 100собесов
Обычно в Secrets namespace. helm rollback рендерит и применяет manifest выбранной предыдущей revision.
Что защищает PodDisruptionBudget?7 / 100собесов
Ограничивает добровольные disruptions, например drain, требуя minimum available или maximum unavailable; аварийное падение node не предотвращает.
Как диагностировать CrashLoopBackOff?5 / 100собесов
Посмотреть describe/events, logs --previous, command/args, config/secrets, probes и exit code; BackOff лишь сообщает о повторных падениях.
Что делает NetworkPolicy?2 / 100собесов
Ограничивает ingress/egress Pod по selectors и портам при поддержке CNI. Без policy трафик обычно разрешен.
Знать вопрос и уметь отвечать — разные вещи
Список выше можно прочитать за вечер, и на собеседовании он не поможет: там спрашивают дальше первого предложения. В буткемпе те же темы идут вместе с практикой в настоящем терминале, а вопросы возвращаются, пока ответ не станет автоматическим.
Посмотреть буткемп