Kubernetes服务互通失败,先别急着改NetworkPolicy:四步定位真实阻断点
Kubernetes 中“服务 A 访问不了服务 B”并不等于 NetworkPolicy 拒绝了流量。过早修改策略可能把原本清晰的故障变成更难回滚的配置问题。第一步确认 Service 真的指向 Podkubectl get svc api -n app -o wide kubectl get endpointslice -n app -l kubernetes.io/service-nameapi如果 EndpointSlice 没有地址先检查 selector、Pod 标签和 readiness。Service 没有后端时策略放行也不会产生有效连接。第二步从调用 Pod 内测试不要只在节点上 curl。进入实际调用方容器kubectl exec -n app deploy/web -- \ wget -S -O- --timeout5 http://api:8080/healthDNS 失败说明服务发现或命名空间写错连接拒绝通常意味着目标端口没有监听超时才需要重点检查网络路径和策略。不同错误对应不同层不要用同一个结论覆盖全部情况。第三步确认策略的选择范围kubectl get networkpolicy -A kubectl describe networkpolicy allow-api -n appNetworkPolicy 的 podSelector 默认只在当前命名空间内匹配。跨命名空间访问通常还需要 namespaceSelector并且 ingress 与 egress 是两个方向。只允许入口而禁止出口同样可能导致请求失败或回包异常。修改前先保存现状使用最小范围的临时策略验证假设。验证完成后立即收紧不要把 0.0.0.0/0 或所有命名空间永久放行到生产环境。第四步确认实现支持不同 CNI 对 NetworkPolicy 的能力和日志位置不同。策略对象创建成功不代表底层一定执行了相同语义。需要结合集群使用的 CNI 文档和流量日志确认实际行为。建议的排查顺序按“Service → EndpointSlice → Pod 内 DNS → Pod 内 TCP → 双向策略 → CNI 日志”的顺序推进每次只改变一个变量并记录恢复时间和回滚方式。这样即使最终不是策略问题也能留下可复用的故障证据。排查时还要确认端口含义。Service 的 port、targetPort 和容器实际监听端口可能不同名称形式的 targetPort 还依赖 Pod 端口名匹配。可以用 kubectl get svc api -o yaml 和 kubectl get pod -o yaml 对照而不是只看 Service 的简短列表。如果请求经过 Ingress 或服务网格客户端到入口、入口到后端可能是两段不同连接。入口返回 404 可能是路由规则不匹配后端超时才是网络策略或应用处理问题。把观测点放在调用 Pod、入口代理和目标 Pod 三处才能知道哪一段真正丢失。如果你正在学习容器安全、云原生网络和防御实践可以参考马士兵网络安全课程的相关入口

相关新闻

Notzz-App高级功能:Material Design组件与用户体验优化技巧

Notzz-App高级功能:Material Design组件与用户体验优化技巧

Notzz-App高级功能:Material Design组件与用户体验优化技巧 【免费下载链接】Notzz-App 📝 A Simple Note-Taking App built to demonstrate the use of Modern Android development tools - (Kotlin, Coroutines, State Flow, Hilt-Dependency Injectio…

2026/9/17 7:43:13 阅读更多 →
EmoCheck核心检测原理:注册表分析与进程扫描技术揭秘

EmoCheck核心检测原理:注册表分析与进程扫描技术揭秘

EmoCheck核心检测原理:注册表分析与进程扫描技术揭秘 【免费下载链接】EmoCheck Emotet detection tool for Windows OS 项目地址: https://gitcode.com/gh_mirrors/em/EmoCheck EmoCheck是一款专为Windows操作系统设计的Emotet恶意软件检测工具,…

2026/9/14 3:44:36 阅读更多 →
3个关键洞察:为什么你的网页收藏需要智能剪藏工具

3个关键洞察:为什么你的网页收藏需要智能剪藏工具

3个关键洞察:为什么你的网页收藏需要智能剪藏工具 【免费下载链接】obsidian-clipper Highlight and capture the web in your favorite browser. The official Web Clipper extension for Obsidian. 项目地址: https://gitcode.com/gh_mirrors/obsidia/obsidian-…

2026/9/15 3:23:12 阅读更多 →

最新新闻

5个技巧让中国风网页实战项目提速3倍

5个技巧让中国风网页实战项目提速3倍

5个技巧让中国风网页实战项目提速3倍 刚把从网上扒来的中国风网页代码跑起来,发现页面卡得像在放幻灯片?别急着删库重装。 你遇到的不是玄学,是性能瓶颈。很多教程只教你怎么画水墨山水,却不告诉你为什么滚动时帧率掉到20帧以下。 在真实的…

2026/9/22 3:16:55 阅读更多 →
电子市场 安卓一文搞懂

电子市场 安卓一文搞懂

3步读懂电子市场安卓源码 最佳实践避坑指南 面对一长串红色的 java.lang.NullPointerException 或者 StackOverflowError ,你是不是只想把电脑摔了?别急,这种报错一堆看不懂…

2026/9/22 3:16:55 阅读更多 →
手写实现防饿死机制:3个方案对比,解决配置卡半天

手写实现防饿死机制:3个方案对比,解决配置卡半天

手写实现防饿死机制:3个方案对比,解决配置卡半天 配置环境就卡半天,后端接口一高并发就超时,线程池全在排队。别只盯着加机器,大概率是任务调度搞错了,导致核心线程被低优先级任务 饿死 。 今天不整虚的,直接上代码。咱们对比三种 手写实现…

2026/9/22 3:16:55 阅读更多 →
3个技巧搞懂卡西欧官网手表前端源码最佳实践

3个技巧搞懂卡西欧官网手表前端源码最佳实践

3个技巧搞懂卡西欧官网手表前端源码最佳实践 面试被问原理答不上来,往往是因为只看过表面,没摸透底层。很多人把 卡西欧官网手表 当作简单的商品展示页,忽略了其背后复杂的交互逻辑与状态管理。想要写出 最佳实践…

2026/9/22 3:16:55 阅读更多 →
怎么画人脸面试避坑:3个核心考点+完整示例

怎么画人脸面试避坑:3个核心考点+完整示例

怎么画人脸面试避坑:3个核心考点+完整示例 官方文档动辄几百页,翻到后面头都大了,根本抓不住重点。面试时被问“怎么画人脸”,很多人只会背理论,一让写代码就卡壳。别慌,今天把这道高频题拆碎了揉烂了,给你一套能直接拿分的完整示例。…

2026/9/22 3:16:55 阅读更多 →
一文搞懂opponex:从零搭建高可用后端实战

一文搞懂opponex:从零搭建高可用后端实战

一文搞懂opponex:从零搭建高可用后端实战 看了一堆教程还是不会写项目?别急,这不是你的错。很多时候,碎片化的知识点像散落的拼图,缺少一个完整的骨架把它们串起来。今天我们就 一文搞懂…

2026/9/22 3:15:54 阅读更多 →

日新闻

3台商务办公笔记本实测:手写实现环境配置,告别卡半天

3台商务办公笔记本实测:手写实现环境配置,告别卡半天

3台商务办公笔记本实测:手写实现环境配置,告别卡半天 配置环境就卡半天?别怪机器慢,多半是你没选对工具链。在Java、Go或Python的项目现场, 手写实现…

2026/9/22 0:00:41 阅读更多 →
剑帝加点速查手册:3分钟搞懂核心逻辑

剑帝加点速查手册:3分钟搞懂核心逻辑

剑帝加点速查手册:3分钟搞懂核心逻辑 面试被问原理答不上来,是不是常态?别慌。很多开发者对着 GitHub 开源仓库里的代码发呆,看似简单实则暗藏玄机。今天这份【剑帝加点】速查手册,直接带你拆解核心实现,把面试必考的原理讲透。…

2026/9/22 0:00:41 阅读更多 →
手写实现图片压缩网站核心:搞定WebP转换与质量调优

手写实现图片压缩网站核心:搞定WebP转换与质量调优

手写实现图片压缩网站核心:搞定WebP转换与质量调优 复制来的代码跑不通不知道怎么调?别慌,这种“复制粘贴地狱”在开发圈太常见了。尤其是做 图片压缩网站…

2026/9/22 0:00:41 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/21 3:13:20 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/21 2:19:36 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/21 4:51:05 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/21 15:36:51 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/21 15:36:51 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/22 2:43:42 阅读更多 →