# T95 result — 2026-07-06, Istio 1.30.0 / k8s 1.30.6 (homelab) ## [근거] istiod 차트 gateway-injection-template.yaml (17-26행): pod-level securityContext 무조건 렌더링 spec: securityContext: {{- if .Values.gateways.securityContext }} {{- toYaml .Values.gateways.securityContext | nindent 4 }} {{- else }} sysctls: - name: net.ipv4.ip_unprivileged_port_start value: "0" {{- end }} containers: ## C1: gateway 차트 values sysctls -> Deployment (webhook 전) {"sysctls":[{"name":"net.ipv4.ip_unprivileged_port_start","value":"0"},{"name":"net.ipv4.ip_local_port_range","value":"10240 60999"}]} ## C2: 최종 pod (webhook 후) — ip_local_port_range 소실 {"sysctls":[{"name":"net.ipv4.ip_unprivileged_port_start","value":"0"}]} ## C2b: pod 내부 /proc — ip_local_port_range=커널 기본값(미적용), unprivileged_port_start=0(적용) 32768 60999 0 ## [참고] 현 클러스터 injector configmap의 기본 gateways values (기본 {} -> else 분기) {"seccompProfile": {}, "securityContext": {}} ## C3(렌더링): istiod values gateways.securityContext -> injector configmap data.values 전달 확인 gateways.securityContext: {"sysctls": [{"name": "net.ipv4.ip_unprivileged_port_start", "value": "0"}, {"name": "net.ipv4.ip_local_port_range", "value": "10240 60999"}]} 템플릿 분기(.Values.gateways.securityContext) 존재: True ## C3 클러스터 확정: 미실행 (istiod helm upgrade = 공유 컨트롤플레인 변경, 승인 필요)