【Kubernetes从入门到精通】第47篇:NetworkPolicy——你的Pod之间需要“防火墙“,别让它们“裸奔“
上一篇【第46篇】K8s DNS——CoreDNS的黄页服务下一篇【第48篇】Service的三种代理模式——userspace/iptables/IPVS摘要前面讲了网络连通Flannel/Calico、讲了名字解析CoreDNS。现在问你一个扎心的问题你的Pod之间现在谁都能访问谁吗答案是——默认情况下是的。K8s集群里所有Pod默认是全通的。这就像你住的小区所有住户的门都不上锁快递员能进你家厨房隔壁老王能翻你衣柜。这在演示环境没问题但在生产环境就是灾难一个被攻破的Pod能横向移动到所有其他Pod。NetworkPolicy就是给Pod装上的防火墙——按白名单精确控制谁能访问谁、走哪个端口。注意它的名字里带Policy而不是Firewall因为它只是声明意图真正去挡包的是背后的CNI插件Calico/Cilium。这篇文章讲三件事(1)NetworkPolicy的YAML到底怎么写(2)ingress和egress分别管什么(3)怎么用默认拒绝→按需放通搭一套零信任网络。一、NetworkPolicy长什么样1.1 全景结构先看一个完整的例子再逐个拆apiVersion:networking.k8s.io/v1kind:NetworkPolicymetadata:name:backend-policynamespace:prodspec:podSelector:# ① 这条规则保护谁matchLabels:app:backendpolicyTypes:# ② 管入站还是出站(或都管)-Ingress-Egressingress:# ③ 允许哪些入站流量-from:-podSelector:# 只允许 frontend 这个Pod访问matchLabels:app:frontendports:-protocol:TCPport:8080egress:# ④ 允许哪些出站流量-to:-podSelector:matchLabels:app:databaseports:-protocol:TCPport:54321.2 四个核心字段【NetworkPolicy 四要素——保护谁/管什么/从哪来/到哪去】 ┌──────────────────────────────────────────────────────┐ │ podSelector → 保护谁 │ │ 选中本namespace里要受此策略约束的Pod │ │ {} 表示所有Pod │ ├──────────────────────────────────────────────────────┤ │ policyTypes → 管什么 │ │ Ingress (入站) / Egress (出站) │ │ 不写默认有ingress块就管入站有egress块就管出站 │ ├──────────────────────────────────────────────────────┤ │ ingress.from → 从哪来(允许谁访问我) │ │ podSelector / namespaceSelector / ipBlock │ │ 不写from 允许所有入站(配合policyTypes要小心) │ ├──────────────────────────────────────────────────────┤ │ egress.to → 到哪去(允许我访问谁) │ │ podSelector / namespaceSelector / ipBlock │ └──────────────────────────────────────────────────────┘要点NetworkPolicy是**“白名单语义**——你写了什么就是允许什么”没写的就是拒绝前提是策略已经生效。但有个关键陷阱如果某个Pod没有匹配任何NetworkPolicy那它就是全通的不设防。只有当Pod被至少一条策略选中它才会进入默认拒绝模式。这个特性决定了我们后面要用的零信任套路。二、ingress vs egress——“进门和出门”2.1 区别一目了然【Ingress 管谁能进我 / Egress 管我能去哪】 Pod A (被策略保护) ┌──────────────────────────┐ │ │ │ ◄── Ingress ── 谁能访问我 (外部→A) │ │ │ ── Egress ──► 我能访问谁 (A→外部) │ │ └──────────────────────────┘ 常见误区 • 只写 ingress不写 egress → A能收流量但A主动发出的流量全被禁 • 只写 egress不写 ingress → A能发出去但谁也访问不了A2.2 三种来源/去向选择器from和to里可以混用三种选择器选择器含义示例podSelector同namespace内匹配Label的PodmatchLabels: {app: frontend}namespaceSelector匹配Label的整个namespacematchLabels: {team: finance}ipBlock匹配CIDR的IP段cidr: 10.0.0.0/24podSelectornamespaceSelector某namespace里某Label的Pod组合使用# 组合选择器只允许 team: frontend 命名空间里的 app: web Pod 访问ingress:-from:-namespaceSelector:matchLabels:team:frontendpodSelector:matchLabels:app:web三、零信任默认拒绝 → 按需放通3.1 为什么要从默认拒绝开始默认全通太危险。零信任的思路是先把所有门都锁上再给需要的人发钥匙。# 第一步默认拒绝某namespace所有入站出站(最狠的锁)apiVersion:networking.k8s.io/v1kind:NetworkPolicymetadata:name:default-deny-allnamespace:prodspec:podSelector:{}# 选中所有PodpolicyTypes:-Ingress-Egress# 不写 ingress / egress → 一条允许的都没有 → 全拒要点这条策略一生效prod命名空间里所有Pod既不能接收任何流量也不能主动发任何流量——包括DNS解析DNS是出站UDP 53被egress挡了。所以实战中通常会补一条允许DNS的放行否则Pod连名字都解析不了应用直接崩。3.2 完整的三层应用隔离实战【三层应用零信任网络拓扑】 Internet │ ▼ [Ingress Controller] --允许-- frontend (80) │ 只允许 frontend │ ▼ backend (8080) │ 只允许 backend │ ▼ database (5432) │ 只允许访问 DNS# 1. 放行DNS(否则所有Pod都傻了)apiVersion:networking.k8s.io/v1kind:NetworkPolicymetadata:name:allow-dnsnamespace:prodspec:podSelector:{}policyTypes:[Egress]egress:-to:-namespaceSelector:{}# 任意namespaceports:-protocol:UDPport:53-protocol:TCPport:53# 2. frontend 只允许被 Ingress Controller 访问apiVersion:networking.k8s.io/v1kind:NetworkPolicymetadata:name:frontend-allow-ingressnamespace:prodspec:podSelector:matchLabels:{app:frontend}policyTypes:[Ingress]ingress:-from:-namespaceSelector:matchLabels:{kubernetes.io/metadata.name:ingress-nginx}ports:-protocol:TCPport:80# 3. backend 只允许 frontend 访问apiVersion:networking.k8s.io/v1kind:NetworkPolicymetadata:name:backend-allow-frontendnamespace:prodspec:podSelector:matchLabels:{app:backend}policyTypes:[Ingress]ingress:-from:-podSelector:matchLabels:{app:frontend}ports:-protocol:TCPport:8080# 4. database 只允许 backend 访问apiVersion:networking.k8s.io/v1kind:NetworkPolicymetadata:name:db-allow-backendnamespace:prodspec:podSelector:matchLabels:{app:database}policyTypes:[Ingress]ingress:-from:-podSelector:matchLabels:{app:backend}ports:-protocol:TCPport:5432四、关键限制NetworkPolicy依赖CNI4.1 不是所有网络插件都支持这是个重要警告NetworkPolicy只是个声明真正去挡包的得靠CNI插件。CNI插件NetworkPolicy支持说明Calico✅ 完整(L3/L4)行业标杆Cilium✅ 完整(L3/L4/L7)支持HTTP/gRPC级策略Weave Net✅ 支持但性能一般Flannel❌ 不支持写了策略也不会生效kube-router✅ 支持基于iptables要点如果你用的是Flannel写了NetworkPolicy也不会有任何效果——因为Flannel压根不实现策略执行。这是新手最容易踩的坑以为加了策略就安全了结果流量照样全通。所以要做微隔离请选Calico或Cilium。另外NetworkPolicy只管Pod间/L3-L4流量管不了Servicekube-proxy在Pod网络之前就做了DNAT策略看不到原始目的。要做L7比如只允许GET /api得上Cilium的CiliumNetworkPolicy。本篇小结NetworkPolicy是K8s的Pod防火墙用白名单语义控制谁能访问谁、走哪个端口。记住四要素podSelector保护谁、policyTypes管入站还是出站、ingress.from管谁进来、egress.to管我去哪。最稳的玩法是默认拒绝→按需放通的零信任先锁死所有流量再一条条发钥匙别忘了放行DNS。但务必确认你的CNI插件支持策略——Flannel用户请直接换Calico/Cilium否则写了也白写。上一篇【第46篇】K8s DNS——CoreDNS的黄页服务下一篇【第48篇】Service的三种代理模式——userspace/iptables/IPVS

相关新闻

【Kubernetes从入门到精通】第48篇:Service的三种代理模式——userspace/iptables/IPVS的前世今生

【Kubernetes从入门到精通】第48篇:Service的三种代理模式——userspace/iptables/IPVS的前世今生

上一篇【第47篇】NetworkPolicy——你的Pod之间需要"防火墙" 下一篇【第49篇】Cilium——eBPF驱动的下一代K8s网络 摘要 前面我们一直在说"Service负责负载均衡",但Service自己不干活——真正把ClusterIP的流量转发到后端Pod的,是k…

2026/8/16 20:59:14 阅读更多 →
微信聊天记录如何永久保存?WeChatMsg 免费导出 HTML、Word、CSV 全攻略

微信聊天记录如何永久保存?WeChatMsg 免费导出 HTML、Word、CSV 全攻略

微信聊天记录如何永久保存?WeChatMsg 免费导出 HTML、Word、CSV 全攻略 【免费下载链接】WeChatMsg 提取微信聊天记录,将其导出成HTML、Word、CSV文档永久保存,对聊天记录进行分析生成年度聊天报告 项目地址: https://gitcode.com/GitHub_T…

2026/8/16 20:07:27 阅读更多 →
告别慢查询熬夜排查:三步用 SQLAdvisor 生成 MySQL 索引优化建议

告别慢查询熬夜排查:三步用 SQLAdvisor 生成 MySQL 索引优化建议

告别慢查询熬夜排查:三步用 SQLAdvisor 生成 MySQL 索引优化建议 【免费下载链接】SQLAdvisor 输入SQL,输出索引优化建议 项目地址: https://gitcode.com/gh_mirrors/sq/SQLAdvisor 深夜两点,你的手机突然被监控告警震醒——某个核心接…

2026/8/16 18:59:58 阅读更多 →

最新新闻

使用Claude Code与VSCode快速搭建本地网页开发环境

使用Claude Code与VSCode快速搭建本地网页开发环境

1. 从零到一:为什么选择Claude Code来写网页? 如果你和我一样,经常在VSCode里写代码,那你肯定遇到过这样的场景:想快速搭一个本地网页来测试某个想法、展示一个简单的原型,或者就是单纯想练练手。传统的做法…

2026/8/16 22:31:13 阅读更多 →
Vison Only的SR——VOSR

Vison Only的SR——VOSR

VOSR ​ 这篇探索的就是SR作为low-level任务能不能不依赖于text-to-image (T2I) diffusion models,2026刚发表。所以这里的VO表示的就是Vision-Only generative framework。 视觉语义引导:利用预训练的视觉编码器,从低分辨率输入中提取丰富…

2026/8/16 22:31:13 阅读更多 →
初识Java–四种八类数据类型

初识Java–四种八类数据类型

初识Java–四种八类数据类型 在java中有整型,字符型,浮点型,布尔型四种基本数据类型,(Java中数据类型分为基本数据类型和引用数据类型,基本数据类型对应的类时包装类型),今天介绍的是…

2026/8/16 22:31:13 阅读更多 →
微信聊天记录导出留住最珍贵的回忆(WeXPort 情感纪念实战教程)

微信聊天记录导出留住最珍贵的回忆(WeXPort 情感纪念实战教程)

一、聊天记录里,藏着最真实的感情 小雅和男朋友异地恋三年,微信聊天记录超过 5 万条:从"你好,我是…“的初识,到每天"早安”“晚安"的问候,再到共同规划未来。这些对话,就是他们…

2026/8/16 22:31:13 阅读更多 →
SciPy 常量模块详解:从物理常数到实用技巧

SciPy 常量模块详解:从物理常数到实用技巧

1. 引言在科学计算和工程应用中,物理常数、数学常数和单位换算几乎是每个项目都绕不开的基础需求。SciPy 的 scipy.constants 模块正是为此而生的标准工具库,它集中封装了大量经过 CODATA 推荐的物理常数、数学常数以及常用的单位换算函数。本文将从模块…

2026/8/16 22:31:13 阅读更多 →
LLM应用灰度发布实战:Feature Flag在Prompt、模型与AI行为控制中的核心价值

LLM应用灰度发布实战:Feature Flag在Prompt、模型与AI行为控制中的核心价值

1. 从“一键发布”到“渐进式交付”:为什么LLM应用更需要Feature Flag?在传统的软件开发流程里,我们习惯了“开发-测试-发布”的线性模式。一个功能经过内部验证后,便通过一次发布(Release)推送给所有用户。…

2026/8/16 22:30:12 阅读更多 →

日新闻

基于阿里云与通义千问(Qwen)构建AI应用:从模型调用到生产部署的完整实践指南

基于阿里云与通义千问(Qwen)构建AI应用:从模型调用到生产部署的完整实践指南

如果你是一名开发者,最近可能已经感受到了AI大模型正在从“玩具”变成“生产力工具”的强烈信号。从代码补全到智能Agent,从本地部署到云端API,我们正处在一个技术栈快速重构的节点。然而,面对层出不穷的模型、框架和工具&#xf…

2026/8/16 0:00:54 阅读更多 →
工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

第四篇:反射——高频能量撞墙之后会发生什么? —— 你以为信号已经过去了,其实它正在回来打你 老Q的现场笔记 第五季,我们正式进入工业神经系统层。这里不再是单个设备的战斗,而是整个工厂“经脉”层面的秩序之战。从这一篇开始,你将第一次看清:看似简单的信号传播,背…

2026/8/16 0:00:55 阅读更多 →
【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码

【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码

✅作者简介:热爱科研的Matlab仿真开发者,擅长毕业设计辅导、数学建模、数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。🍎 往期回顾关注个人主页:Matlab科研工作室👇 关注我领取海量matlab电子书和…

2026/8/16 0:03:55 阅读更多 →

周新闻

基于阿里云与通义千问(Qwen)构建AI应用:从模型调用到生产部署的完整实践指南

基于阿里云与通义千问(Qwen)构建AI应用:从模型调用到生产部署的完整实践指南

如果你是一名开发者,最近可能已经感受到了AI大模型正在从“玩具”变成“生产力工具”的强烈信号。从代码补全到智能Agent,从本地部署到云端API,我们正处在一个技术栈快速重构的节点。然而,面对层出不穷的模型、框架和工具&#xf…

2026/8/16 0:00:54 阅读更多 →
工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

第四篇:反射——高频能量撞墙之后会发生什么? —— 你以为信号已经过去了,其实它正在回来打你 老Q的现场笔记 第五季,我们正式进入工业神经系统层。这里不再是单个设备的战斗,而是整个工厂“经脉”层面的秩序之战。从这一篇开始,你将第一次看清:看似简单的信号传播,背…

2026/8/16 0:00:55 阅读更多 →
【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码

【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码

✅作者简介:热爱科研的Matlab仿真开发者,擅长毕业设计辅导、数学建模、数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。🍎 往期回顾关注个人主页:Matlab科研工作室👇 关注我领取海量matlab电子书和…

2026/8/16 0:03:55 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/16 6:00:23 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/16 6:00:24 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/16 6:00:27 阅读更多 →