Что спрашивают на собеседованиях

Мы разобрали 100 собеседований DevOps-инженеров и посчитали, что на них спрашивают. Ниже 109 вопросов, у которых встречаемость посчитана: число рядом показывает, на скольких собеседованиях из 100 звучал именно этот вопрос. Самый частый встретился 81 раз.

Ответ у каждого вопроса короткий: это ориентир, по которому видно, знаете вы тему или только слышали о ней. Ничего регистрировать не нужно, страница открыта целиком.

Linux: основы системы

7 вопросов
Что хранится в inode?16 / 100собесов

inode хранит метаданные и адреса блоков файла, но не хранит его имя. Имя находится в записи каталога и указывает на номер inode.

В чём принципиальная разница между symbolic link и hard link?15 / 100собесов

Hard link указывает на тот же inode, а symbolic link хранит путь к цели. Symlink может стать битой, hard link продолжает обращаться к данным.

Что означает право x для каталога?8 / 100собесов

Для каталога x означает traverse: можно пройти через каталог и обратиться к объекту внутри по известному имени.

Как работают права доступа в Linux и что означает chmod 755?8 / 100собесов

chmod 755 задает rwx владельцу и r-x группе и остальным: 7 = 4 + 2 + 1, 5 = 4 + 1.

Что меняет chown user:group file?1 / 100собесов

chown user:group file меняет числовые UID владельца и GID группы, записанные в метаданных файла.

Чем > отличается от >>?1 / 100собесов

> создает файл заново или обнуляет существующий, а >> добавляет данные в конец.

Что такое unit в systemd?1 / 100собесов

Unit — декларативное описание ресурса, которым управляет systemd: сервиса, сокета, таймера, точки монтирования или другой сущности.

Linux: работа на сервере

15 вопросов
Для чего нужен Load Average и что показывают три числа?69 / 100собесов

Это среднее число задач, которые выполняются или ждут CPU/непрерываемого I/O, за 1, 5 и 15 минут. Значение нужно сравнивать с количеством CPU, смотреть динамику и дополнять метриками CPU, iowait и очередей: высокий load сам по себе еще не называет причину.

Почему df и du могут сильно различаться?33 / 100собесов

df считает занятые блоки файловой системы, du — доступные по именам файлы. Частая причина расхождения — удаленный файл, который процесс продолжает держать открытым.

Почему может появиться No space left on device, хотя df показывает свободное место?27 / 100собесов

Частая причина — закончились inode: проверить df -i. Также возможны квоты, зарезервированные блоки, переполненный tmpfs или другой раздел. Если df и du сильно расходятся, ищут удаленные, но все еще открытые процессом файлы через lsof +L1.

Как читать available в free?17 / 100собесов

available оценивает память, которую можно отдать приложениям без swap с учетом освобождаемого page cache; это полезнее, чем поле free.

Почему load average может быть высоким при низкой загрузке CPU?15 / 100собесов

Задачи могут ждать непрерываемый дисковый I/O. Тогда растут load и iowait, а пользовательское CPU остается низким.

Что такое zombie-процесс?15 / 100собесов

Это завершившийся процесс, чей родитель еще не забрал exit status через wait. Он не выполняется, но занимает запись в таблице процессов.

Чем SIGTERM отличается от SIGKILL?13 / 100собесов

SIGTERM просит процесс корректно завершиться: приложение может обработать сигнал, закрыть соединения и сохранить состояние. SIGKILL немедленно завершает процесс силами ядра, его нельзя перехватить. Обычно сначала отправляют TERM и только после таймаута используют KILL.

Для чего используют lsof?10 / 100собесов

Он показывает открытые процессами файлы и сокеты. lsof +L1 помогает найти удаленные, но еще занимающие диск файлы.

Что такое shebang и как выбирается интерпретатор скрипта?4 / 100собесов

shebang в первой строке указывает ядру, какой программой открыть исполняемый текстовый файл.

Как работает вход по SSH-ключу?3 / 100собесов

Клиент доказывает владение приватным ключом, а сервер сверяет подпись с публичным ключом в authorized_keys. Приватный ключ не передается.

Как посмотреть логи systemd-сервиса?2 / 100собесов

journalctl -u service показывает журнал unit, -f следит за новыми строками, --since ограничивает период.

Чем одинарные кавычки Bash отличаются от двойных?2 / 100собесов

В одинарных строка остается буквальной. В двойных раскрываются переменные и подстановка команд, но пробелы сохраняются одним аргументом.

Как в Bash работают функции и локальные переменные?1 / 100собесов

Функция получает собственные позиционные параметры, но переменные по умолчанию остаются глобальными без local.

Чем выполнение в круглых скобках отличается от фигурных скобок?1 / 100собесов

Круглые скобки создают subshell, фигурные выполняют группу в текущем shell.

Что делает cron и где искать результат его запуска?1 / 100собесов

cron запускает команды по расписанию в ограниченном окружении. Вывод нужно направлять в лог, а ошибки запуска искать в системном журнале cron.

Сети: диагностика

11 вопросов
Что происходит после ввода адреса сайта в браузере и нажатия Enter?23 / 100собесов

Браузер определяет URL, проверяет кэши и резолвит DNS. Затем устанавливает TCP-соединение, для HTTPS проводит TLS handshake, отправляет HTTP-запрос, получает ответ и ресурсы страницы, строит DOM/CSSOM и рендерит результат. На пути могут участвовать прокси, CDN и балансировщик.

Что такое маска подсети и что означает запись /24?23 / 100собесов

Префикс CIDR показывает, сколько старших бит адреса относится к сети. Для IPv4 /24 соответствует маске 255.255.255.0: остается 8 бит под адреса узлов, всего 256 адресов, обычно 254 пригодны для хостов в классической подсети.

Как диагностировать недоступный порт со стороны клиента и сервера?21 / 100собесов

С клиента: проверить DNS, маршрут и соединение через curl -v, nc -vz или openssl s_client для TLS. На сервере: ss -lntup, состояние процесса и логи. Затем проверить адрес bind, firewall/security groups, NAT, маршрутизацию и ответный путь пакетов.

В чём ключевое отличие TCP от UDP?15 / 100собесов

TCP устанавливает соединение, гарантирует порядок и повторную доставку. UDP отправляет датаграммы без таких гарантий и с меньшими накладными расходами.

Что даёт TLS?13 / 100собесов

Шифрование канала, контроль целостности и проверку подлинности сервера сертификатом; при mTLS проверяется и клиент.

Как сгруппированы HTTP status codes?10 / 100собесов

1xx — информация, 2xx — успех, 3xx — перенаправление, 4xx — ошибка запроса клиента, 5xx — ошибка сервера или upstream.

Что такое default gateway?9 / 100собесов

Маршрут 0.0.0.0/0 используется, когда более точного маршрута нет, и отправляет пакет следующему маршрутизатору.

Что хранит таблица маршрутизации?9 / 100собесов

Правила выбора следующего hop и интерфейса по адресу назначения. Выигрывает наиболее специфичный совпавший префикс.

Что такое MTU и как ошибка MTU проявляется?7 / 100собесов

MTU — максимальный размер L3-пакета на канале. Проблема может давать зависающие крупные запросы при работающем ping из-за фрагментации или blocked ICMP.

Зачем нужна модель OSI при диагностике?2 / 100собесов

Она помогает идти по слоям: физика, канал, IP, транспорт, приложение, не смешивая причины и проверки.

Зачем нужен NAT?1 / 100собесов

Он меняет адреса и иногда порты пакетов, позволяя частным узлам выходить через публичный адрес и публиковать внутренние сервисы.

Nginx: веб-сервер и reverse proxy

9 вопросов
Какие алгоритмы балансировки Nginx знаешь?10 / 100собесов

По умолчанию round robin; также least_conn, ip_hash, hash и веса серверов. Выбор зависит от длительности запросов и требований к affinity.

Как применить изменение конфигурации Nginx без даунтайма?5 / 100собесов

Сначала nginx -t, затем nginx -s reload или systemctl reload nginx. Master перечитывает конфигурацию и запускает новые worker-процессы, а старые завершают активные запросы. Restart для обычного изменения конфигурации не нужен.

Что нужно настроить, чтобы Nginx работал reverse proxy для backend-сервиса?5 / 100собесов

В server/location задают proxy_pass на upstream, передают Host и X-Forwarded-* заголовки, настраивают таймауты и при необходимости WebSocket. Backend лучше держать во внутренней сети, а TLS завершать на Nginx. После изменений конфиг проверяют nginx -t.

Как Nginx выбирает location?4 / 100собесов

Сначала учитывает точное совпадение, затем наиболее длинный префикс и регулярные выражения по правилам приоритета.

Какие директивы нужны для базового TLS virtual host?4 / 100собесов

listen 443 ssl, ssl_certificate и ssl_certificate_key; также настраивают современные протоколы, шифры и редирект с HTTP.

Backend видит IP Nginx вместо IP клиента. Как передать реальный адрес?3 / 100собесов

Прокси добавляет X-Real-IP и X-Forwarded-For, например proxy_set_header X-Real-IP $remote_addr и proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for. Backend должен доверять этим заголовкам только от известного прокси, иначе клиент сможет подделать адрес.

Какие заголовки обычно передают reverse proxy?3 / 100собесов

Host, X-Real-IP, X-Forwarded-For и X-Forwarded-Proto, чтобы backend знал исходный хост, клиента и схему.

Как Nginx ограничивает частоту запросов?3 / 100собесов

limit_req_zone хранит состояние по ключу, а limit_req применяет скорость и burst в location. Это защита ресурса, а не полноценный DDoS-фильтр.

Что описывает блок upstream?3 / 100собесов

Группу backend-серверов и параметры балансировки, веса, fail timeout и keepalive, на которую ссылается proxy_pass.

Git: основы для девопса

7 вопросов
Что делает git cherry-pick?10 / 100собесов

Берет изменение выбранного коммита и создает эквивалентный новый коммит поверх текущей ветки.

Чем git merge отличается от git rebase?6 / 100собесов

Merge объединяет две истории новым merge-коммитом и не переписывает существующие коммиты. Rebase переносит коммиты на новую базу, создавая их заново и делая историю линейной. Публичную общую историю без согласования rebase-ить опасно.

Каков порядок действий при разрешении merge-конфликта?5 / 100собесов

Посмотреть git status и конфликтующие файлы, понять обе версии, вручную собрать корректный результат и проверить его тестами. Затем git add и завершить merge-коммит или git rebase --continue. При сомнениях операцию можно отменить через --abort.

Чем git pull отличается от git fetch?5 / 100собесов

Fetch только загружает новые объекты и обновляет remote-tracking ветки, не меняя рабочую ветку. Pull выполняет fetch, а затем merge или rebase по настройке. Для контролируемого обновления часто сначала делают fetch и изучают diff.

Чем git fetch отличается от git pull?5 / 100собесов

fetch только обновляет remote-tracking refs. pull выполняет fetch и затем merge или rebase в текущую ветку.

Что делает git commit --amend?2 / 100собесов

Заменяет последний коммит новым с измененным snapshot или сообщением, поэтому хеш меняется. Уже опубликованную историю правят осторожно.

Что такое trunk-based development?2 / 100собесов

Короткоживущие ветки и частая интеграция в основную ветку. Незавершенное поведение скрывают feature flags и поддерживают быстрыми тестами.

Docker: образы и контейнеры

9 вопросов
Чем CMD отличается от ENTRYPOINT?36 / 100собесов

ENTRYPOINT задает основную исполняемую команду, CMD — ее аргументы по умолчанию или команду, если ENTRYPOINT нет.

Какие механизмы ядра изолируют контейнер?36 / 100собесов

Namespaces разделяют процессы, сеть, mounts и другие представления, cgroups ограничивают и учитывают ресурсы.

Для чего нужна multi-stage сборка?34 / 100собесов

Сборщик, компилятор и зависимости остаются в промежуточном stage, а в финальный образ копируется только готовый артефакт и runtime. Это уменьшает размер и поверхность атаки, ускоряет доставку и не требует хранить build-инструменты в production.

Что такое слой Docker-образа и почему удалённый в следующем слое файл всё равно влияет на размер?17 / 100собесов

Слой — неизменяемый diff файловой системы, созданный инструкцией сборки. Следующий слой может скрыть файл, но не переписать предыдущий, поэтому его байты останутся в истории образа. Создание и удаление временных данных объединяют в один RUN или используют multi-stage.

В чём разница между Docker-образом и контейнером?9 / 100собесов

Образ — неизменяемый шаблон из read-only слоев. Контейнер — запущенный экземпляр образа с собственным writable-слоем, процессами и runtime-настройками. Из одного образа можно создать много независимых контейнеров.

Почему контейнер лучше запускать не от root?8 / 100собесов

Компрометация процесса получает меньше прав внутри контейнера и снижает последствия ошибок конфигурации runtime.

Что означает docker run -p 8080:80?5 / 100собесов

Порт 8080 хоста публикуется и направляет трафик на порт 80 контейнера. EXPOSE сам по себе порт не публикует.

Чем named volume отличается от bind mount?4 / 100собесов

Volume управляется Docker и удобен для данных приложения; bind mount напрямую связывает конкретный путь хоста с контейнером.

Чем ARG отличается от ENV?2 / 100собесов

ARG доступен во время build, ENV сохраняется в образе и окружении контейнера. Ни один механизм не подходит для постоянного хранения секретов.

Docker: compose и другое

4 вопроса
Какие виды сетей Docker знаешь и когда используется bridge?17 / 100собесов

Основные драйверы: bridge для контейнеров на одном хосте, host без отдельного network namespace, none без сети, overlay для нескольких узлов. Пользовательская bridge-сеть дает встроенный DNS по именам сервисов и изоляцию от других сетей.

Как сохранить данные базы после docker compose down?7 / 100собесов

Подключить named volume к каталогу данных. Обычный down сохраняет volume, а down -v удаляет его.

Если контейнер перезапустить или пересоздать, потеряются ли данные?7 / 100собесов

При обычном restart writable-слой сохраняется, но при удалении и пересоздании контейнера он пропадает. Постоянные данные хранят в named volume или внешнем хранилище. Конфигурацию и секреты не следует запекать в writable-слой.

Как обеспечить порядок запуска сервисов, если depends_on не гарантирует готовность приложения?1 / 100собесов

У сервиса описывают healthcheck, а зависимость связывают с condition: service_healthy, если версия Compose это поддерживает. Само приложение все равно должно уметь повторять подключение с backoff: оркестратор не заменяет устойчивую логику клиента.

CI/CD: автоматическая доставка

8 вопросов
Как бы ты построил пайплайн для нового сервиса?31 / 100собесов

Минимальный маршрут: быстрые проверки и lint, unit/integration tests, сборка один раз, security checks, публикация версионированного артефакта, deploy по окружениям и smoke-проверка. Между production-деплоем и предыдущими стадиями нужны правила, approvals и понятный rollback.

Где хранить секреты для CI/CD, чтобы они не попали в репозиторий и логи?22 / 100собесов

В защищенном secret manager или masked/protected CI variables с минимальной областью доступа. Секреты передают только нужным job и окружениям, не печатают в лог, регулярно ротируют и по возможности используют короткоживущую федеративную авторизацию вместо постоянных ключей.

Что такое GitOps?16 / 100собесов

Желаемое состояние хранится в Git, изменения проходят review, а controller сверяет и приводит окружение к этому состоянию.

Как переиспользовать GitLab CI-конфигурацию для множества микросервисов?16 / 100собесов

Общие job и шаблоны выносят в отдельный проект или файл и подключают через include. Поведение параметризуют variables, а локальные job наследуют шаблоны через extends. Версию общего шаблона фиксируют ref/tag, чтобы изменение не сломало все сервисы одновременно.

Чем SAST, DAST и SCA отличаются?15 / 100собесов

SAST анализирует исходный код, DAST тестирует работающее приложение снаружи, SCA ищет известные уязвимости зависимостей.

Где заканчивается CI и начинается CD?11 / 100собесов

CI проверяет и собирает изменение в версионированный артефакт. Delivery или deployment доставляет этот артефакт по окружениям вручную или автоматически.

Что делает GitLab Runner?10 / 100собесов

Получает подходящую job, подготавливает executor и окружение, выполняет script, передает логи, artifacts и итоговый status.

Зачем CI-системе сущность environment?1 / 100собесов

Она связывает deployment с dev/stage/prod, URL, историей версий, правами и операциями stop или rollback.

Ansible: конфигурация серверов

7 вопросов
Почему важно знать variable precedence?44 / 100собесов

Одно имя может быть задано в defaults, inventory, play, role и extra vars; более приоритетный источник переопределяет значение.

Для чего нужны handlers и когда они выполняются?25 / 100собесов

Handler запускается по notify только если задача действительно изменила состояние, например перезапускает сервис после изменения шаблона. По умолчанию handlers выполняются в конце play; при необходимости их можно вызвать раньше через meta: flush_handlers.

Что такое Ansible facts?23 / 100собесов

Собранные сведения о целевом хосте: ОС, интерфейсы, память и другое. Они доступны через ansible_facts и используются в условиях и шаблонах.

Чем Ansible role отличается от playbook?18 / 100собесов

Playbook связывает хосты, роли и задачи в сценарий выполнения. Role — переиспользуемая структура с tasks, handlers, templates, files, defaults и vars. Хорошая роль решает одну область ответственности и настраивается через переменные.

Что защищает Ansible Vault?15 / 100собесов

Он шифрует variables или файлы в Git. Пароль или vault identity нужно хранить отдельно и выдавать по минимальным правам.

Что такое идемпотентность в Ansible?14 / 100собесов

Повторный запуск с теми же входными данными приводит систему к тому же состоянию и не делает лишних изменений. Поэтому предпочтительны декларативные модули package, user, file, template, а shell/command используют только с явными условиями changed_when, creates или removes.

Чем defaults роли отличается от vars?10 / 100собесов

defaults имеет очень низкий приоритет и предназначен для переопределяемых настроек; vars роли переопределить значительно сложнее.

Terraform: инфраструктура

8 вопросов
Что такое Terraform State и зачем он нужен?12 / 100собесов

State связывает ресурсы из конфигурации с реальными объектами провайдера и хранит их известные атрибуты. По нему Terraform строит diff и планирует изменения. State может содержать чувствительные данные, поэтому его защищают, версионируют и не коммитят в Git.

Что такое infrastructure drift?6 / 100собесов

Фактический ресурс изменился вне Terraform и больше не совпадает с configuration/state. Plan обнаруживает разницу и предлагает действие.

Что такое provider в Terraform?6 / 100собесов

Плагин, который через API управляет ресурсами конкретной платформы и предоставляет resources и data sources.

Где хранить state при командной работе и как избежать одновременной записи?6 / 100собесов

Используют удаленный backend с шифрованием, версионированием и locking. Все участники и CI работают с одним источником истины, а блокировка не позволяет двум apply одновременно повредить состояние. Доступ выдается по минимальным правам.

Как переименовать resource без пересоздания?4 / 100собесов

Добавить moved block from/to или выполнить state mv, затем проверить plan, что адрес изменился без destroy/create.

В чём принципиальная разница между Terraform и Ansible?4 / 100собесов

Terraform в первую очередь управляет жизненным циклом инфраструктурных ресурсов через plan/state: сети, VM, кластеры. Ansible настраивает ОС и приложения внутри уже доступных машин. Они дополняют друг друга, хотя зоны возможностей частично пересекаются.

Когда for_each удобнее count?2 / 100собесов

Когда экземпляры имеют стабильные строковые ключи. Удаление элемента списка не сдвинет адреса остальных ресурсов.

Зачем отдельно выполнять terraform plan?1 / 100собесов

Он показывает предполагаемые create, update и destroy до применения, позволяя review и обнаружение опасных изменений.

Kubernetes: основы

10 вопросов
Из каких основных компонентов состоит Kubernetes и за что они отвечают?44 / 100собесов

Control plane: API Server принимает запросы, etcd хранит состояние, Scheduler выбирает node, Controller Manager приводит фактическое состояние к желаемому. На worker-node kubelet управляет Pod через container runtime, а kube-proxy или eBPF-реализация обеспечивает сетевые правила сервисов.

Чем Deployment, StatefulSet и DaemonSet отличаются друг от друга?42 / 100собесов

Deployment управляет взаимозаменяемыми stateless Pod и rolling update. StatefulSet дает Pod стабильные имена, порядок запуска и отдельные PVC. DaemonSet гарантирует Pod на каждой подходящей node — например агент логов или мониторинга.

Для чего Namespace?27 / 100собесов

Логически разделяет namespaced-ресурсы, имена, quotas и policies внутри одного кластера, но сам по себе не является полной границей безопасности.

Какие типы Service бывают в Kubernetes?26 / 100собесов

ClusterIP доступен только внутри кластера и используется по умолчанию. NodePort открывает одинаковый порт на node. LoadBalancer просит инфраструктуру создать внешний балансировщик. ExternalName возвращает DNS CNAME и не создает обычный proxy endpoint.

Что происходит после kubectl apply?25 / 100собесов

Запрос проходит authn/authz/admission в API Server, состояние пишется в etcd, controllers создают Pod, Scheduler выбирает node, kubelet запускает контейнеры.

Что такое Pod?21 / 100собесов

Минимальная единица запуска Kubernetes: один или несколько контейнеров с общей сетью, localhost и подключаемыми volumes.

Что делает NodePort?20 / 100собесов

Открывает один порт на каждой node и направляет его в Service. Для production-входа обычно используют LoadBalancer или Ingress.

Когда использовать ConfigMap?14 / 100собесов

Для несекретной конфигурации, которую Pod получает как environment или файлы volume. Изменение не всегда автоматически перезапускает приложение.

По каким данным Scheduler выбирает node?14 / 100собесов

Фильтрует nodes по requests, constraints, taints и affinity, затем ранжирует подходящие. Сам контейнер он не запускает.

Что добавляет Deployment поверх ReplicaSet?5 / 100собесов

Декларативные rollout и rollback, стратегию обновления и управление последовательностью ReplicaSet версий.

Kubernetes: продвинутый

14 вопросов
Чем liveness probe отличается от readiness probe?81 / 100собесов

Readiness отвечает, можно ли направлять трафик в Pod: при ошибке endpoint убирается из Service. Liveness определяет, завис ли контейнер: после серии ошибок kubelet перезапускает его. Startup probe защищает медленно стартующее приложение от преждевременной liveness-проверки.

В чём разница между requests и limits?56 / 100собесов

Requests участвуют в планировании и гарантируют зарезервированный объем ресурса. Limit ограничивает максимум: превышение memory limit приводит к OOMKill, CPU limit — к throttling. Без limit Pod может использовать больше request, если на node есть свободный ресурс.

Что даёт StatefulSet stateful-приложению?37 / 100собесов

Стабильные имена Pod, упорядоченные операции и отдельные PVC по template. Репликация данных остается задачей самого приложения.

Чем Ingress отличается от Ingress Controller?28 / 100собесов

Ingress — декларативный объект с правилами HTTP-маршрутизации. Сам по себе он ничего не проксирует. Ingress Controller наблюдает за этими объектами и настраивает реальный data plane, например Nginx, Traefik или облачный балансировщик.

Как работает HPA?27 / 100собесов

Периодически сравнивает текущую метрику с target и меняет replicas workload в пределах min/max; нужны корректные requests и источник метрик.

Как связаны PV, PVC и StorageClass?20 / 100собесов

PVC запрашивает хранилище, controller связывает его с PV или динамически создает через StorageClass.

Как связаны taints и tolerations?19 / 100собесов

Taint отталкивает Pod от node, toleration разрешает планирование, но не гарантирует его без дополнительных constraints.

Чем affinity отличается от anti-affinity?18 / 100собесов

Affinity притягивает Pod к nodes или другим Pod, anti-affinity разводит их для отказоустойчивости; правила бывают required и preferred.

Когда нужен DaemonSet?15 / 100собесов

Чтобы запустить Pod на каждой подходящей node, например агент логов, мониторинга или сетевой компонент.

Из чего состоит Helm chart и зачем он нужен?13 / 100собесов

Chart содержит Chart.yaml с метаданными, values.yaml со значениями, templates с Kubernetes-манифестами и при необходимости dependencies и helpers. Он позволяет версионировать, параметризовать и повторяемо устанавливать набор связанных ресурсов как один release.

Где Helm хранит состояние release и как откатывает?11 / 100собесов

Обычно в Secrets namespace. helm rollback рендерит и применяет manifest выбранной предыдущей revision.

Что защищает PodDisruptionBudget?7 / 100собесов

Ограничивает добровольные disruptions, например drain, требуя minimum available или maximum unavailable; аварийное падение node не предотвращает.

Как диагностировать CrashLoopBackOff?5 / 100собесов

Посмотреть describe/events, logs --previous, command/args, config/secrets, probes и exit code; BackOff лишь сообщает о повторных падениях.

Что делает NetworkPolicy?2 / 100собесов

Ограничивает ingress/egress Pod по selectors и портам при поддержке CNI. Без policy трафик обычно разрешен.

Знать вопрос и уметь отвечать — разные вещи

Список выше можно прочитать за вечер, и на собеседовании он не поможет: там спрашивают дальше первого предложения. В буткемпе те же темы идут вместе с практикой в настоящем терминале, а вопросы возвращаются, пока ответ не станет автоматическим.

Посмотреть буткемп