【Kubernetes从入门到精通】第47篇:NetworkPolicy——你的Pod之间需要“防火墙“,别让它们“裸奔“
上一篇【第46篇】K8s DNS——CoreDNS的黄页服务下一篇【第48篇】Service的三种代理模式——userspace/iptables/IPVS摘要前面讲了网络连通Flannel/Calico、讲了名字解析CoreDNS。现在问你一个扎心的问题你的Pod之间现在谁都能访问谁吗答案是——默认情况下是的。K8s集群里所有Pod默认是全通的。这就像你住的小区所有住户的门都不上锁快递员能进你家厨房隔壁老王能翻你衣柜。这在演示环境没问题但在生产环境就是灾难一个被攻破的Pod能横向移动到所有其他Pod。NetworkPolicy就是给Pod装上的防火墙——按白名单精确控制谁能访问谁、走哪个端口。注意它的名字里带Policy而不是Firewall因为它只是声明意图真正去挡包的是背后的CNI插件Calico/Cilium。这篇文章讲三件事(1)NetworkPolicy的YAML到底怎么写(2)ingress和egress分别管什么(3)怎么用默认拒绝→按需放通搭一套零信任网络。一、NetworkPolicy长什么样1.1 全景结构先看一个完整的例子再逐个拆apiVersion:networking.k8s.io/v1kind:NetworkPolicymetadata:name:backend-policynamespace:prodspec:podSelector:# ① 这条规则保护谁matchLabels:app:backendpolicyTypes:# ② 管入站还是出站(或都管)-Ingress-Egressingress:# ③ 允许哪些入站流量-from:-podSelector:# 只允许 frontend 这个Pod访问matchLabels:app:frontendports:-protocol:TCPport:8080egress:# ④ 允许哪些出站流量-to:-podSelector:matchLabels:app:databaseports:-protocol:TCPport:54321.2 四个核心字段【NetworkPolicy 四要素——保护谁/管什么/从哪来/到哪去】 ┌──────────────────────────────────────────────────────┐ │ podSelector → 保护谁 │ │ 选中本namespace里要受此策略约束的Pod │ │ {} 表示所有Pod │ ├──────────────────────────────────────────────────────┤ │ policyTypes → 管什么 │ │ Ingress (入站) / Egress (出站) │ │ 不写默认有ingress块就管入站有egress块就管出站 │ ├──────────────────────────────────────────────────────┤ │ ingress.from → 从哪来(允许谁访问我) │ │ podSelector / namespaceSelector / ipBlock │ │ 不写from 允许所有入站(配合policyTypes要小心) │ ├──────────────────────────────────────────────────────┤ │ egress.to → 到哪去(允许我访问谁) │ │ podSelector / namespaceSelector / ipBlock │ └──────────────────────────────────────────────────────┘要点NetworkPolicy是**“白名单语义**——你写了什么就是允许什么”没写的就是拒绝前提是策略已经生效。但有个关键陷阱如果某个Pod没有匹配任何NetworkPolicy那它就是全通的不设防。只有当Pod被至少一条策略选中它才会进入默认拒绝模式。这个特性决定了我们后面要用的零信任套路。二、ingress vs egress——“进门和出门”2.1 区别一目了然【Ingress 管谁能进我 / Egress 管我能去哪】 Pod A (被策略保护) ┌──────────────────────────┐ │ │ │ ◄── Ingress ── 谁能访问我 (外部→A) │ │ │ ── Egress ──► 我能访问谁 (A→外部) │ │ └──────────────────────────┘ 常见误区 • 只写 ingress不写 egress → A能收流量但A主动发出的流量全被禁 • 只写 egress不写 ingress → A能发出去但谁也访问不了A2.2 三种来源/去向选择器from和to里可以混用三种选择器选择器含义示例podSelector同namespace内匹配Label的PodmatchLabels: {app: frontend}namespaceSelector匹配Label的整个namespacematchLabels: {team: finance}ipBlock匹配CIDR的IP段cidr: 10.0.0.0/24podSelectornamespaceSelector某namespace里某Label的Pod组合使用# 组合选择器只允许 team: frontend 命名空间里的 app: web Pod 访问ingress:-from:-namespaceSelector:matchLabels:team:frontendpodSelector:matchLabels:app:web三、零信任默认拒绝 → 按需放通3.1 为什么要从默认拒绝开始默认全通太危险。零信任的思路是先把所有门都锁上再给需要的人发钥匙。# 第一步默认拒绝某namespace所有入站出站(最狠的锁)apiVersion:networking.k8s.io/v1kind:NetworkPolicymetadata:name:default-deny-allnamespace:prodspec:podSelector:{}# 选中所有PodpolicyTypes:-Ingress-Egress# 不写 ingress / egress → 一条允许的都没有 → 全拒要点这条策略一生效prod命名空间里所有Pod既不能接收任何流量也不能主动发任何流量——包括DNS解析DNS是出站UDP 53被egress挡了。所以实战中通常会补一条允许DNS的放行否则Pod连名字都解析不了应用直接崩。3.2 完整的三层应用隔离实战【三层应用零信任网络拓扑】 Internet │ ▼ [Ingress Controller] --允许-- frontend (80) │ 只允许 frontend │ ▼ backend (8080) │ 只允许 backend │ ▼ database (5432) │ 只允许访问 DNS# 1. 放行DNS(否则所有Pod都傻了)apiVersion:networking.k8s.io/v1kind:NetworkPolicymetadata:name:allow-dnsnamespace:prodspec:podSelector:{}policyTypes:[Egress]egress:-to:-namespaceSelector:{}# 任意namespaceports:-protocol:UDPport:53-protocol:TCPport:53# 2. frontend 只允许被 Ingress Controller 访问apiVersion:networking.k8s.io/v1kind:NetworkPolicymetadata:name:frontend-allow-ingressnamespace:prodspec:podSelector:matchLabels:{app:frontend}policyTypes:[Ingress]ingress:-from:-namespaceSelector:matchLabels:{kubernetes.io/metadata.name:ingress-nginx}ports:-protocol:TCPport:80# 3. backend 只允许 frontend 访问apiVersion:networking.k8s.io/v1kind:NetworkPolicymetadata:name:backend-allow-frontendnamespace:prodspec:podSelector:matchLabels:{app:backend}policyTypes:[Ingress]ingress:-from:-podSelector:matchLabels:{app:frontend}ports:-protocol:TCPport:8080# 4. database 只允许 backend 访问apiVersion:networking.k8s.io/v1kind:NetworkPolicymetadata:name:db-allow-backendnamespace:prodspec:podSelector:matchLabels:{app:database}policyTypes:[Ingress]ingress:-from:-podSelector:matchLabels:{app:backend}ports:-protocol:TCPport:5432四、关键限制NetworkPolicy依赖CNI4.1 不是所有网络插件都支持这是个重要警告NetworkPolicy只是个声明真正去挡包的得靠CNI插件。CNI插件NetworkPolicy支持说明Calico✅ 完整(L3/L4)行业标杆Cilium✅ 完整(L3/L4/L7)支持HTTP/gRPC级策略Weave Net✅ 支持但性能一般Flannel❌ 不支持写了策略也不会生效kube-router✅ 支持基于iptables要点如果你用的是Flannel写了NetworkPolicy也不会有任何效果——因为Flannel压根不实现策略执行。这是新手最容易踩的坑以为加了策略就安全了结果流量照样全通。所以要做微隔离请选Calico或Cilium。另外NetworkPolicy只管Pod间/L3-L4流量管不了Servicekube-proxy在Pod网络之前就做了DNAT策略看不到原始目的。要做L7比如只允许GET /api得上Cilium的CiliumNetworkPolicy。本篇小结NetworkPolicy是K8s的Pod防火墙用白名单语义控制谁能访问谁、走哪个端口。记住四要素podSelector保护谁、policyTypes管入站还是出站、ingress.from管谁进来、egress.to管我去哪。最稳的玩法是默认拒绝→按需放通的零信任先锁死所有流量再一条条发钥匙别忘了放行DNS。但务必确认你的CNI插件支持策略——Flannel用户请直接换Calico/Cilium否则写了也白写。上一篇【第46篇】K8s DNS——CoreDNS的黄页服务下一篇【第48篇】Service的三种代理模式——userspace/iptables/IPVS

相关新闻

【Kubernetes从入门到精通】第48篇:Service的三种代理模式——userspace/iptables/IPVS的前世今生

【Kubernetes从入门到精通】第48篇:Service的三种代理模式——userspace/iptables/IPVS的前世今生

上一篇【第47篇】NetworkPolicy——你的Pod之间需要"防火墙" 下一篇【第49篇】Cilium——eBPF驱动的下一代K8s网络 摘要 前面我们一直在说"Service负责负载均衡",但Service自己不干活——真正把ClusterIP的流量转发到后端Pod的,是k…

2026/9/18 13:38:12 阅读更多 →
微信聊天记录如何永久保存?WeChatMsg 免费导出 HTML、Word、CSV 全攻略

微信聊天记录如何永久保存?WeChatMsg 免费导出 HTML、Word、CSV 全攻略

微信聊天记录如何永久保存?WeChatMsg 免费导出 HTML、Word、CSV 全攻略 【免费下载链接】WeChatMsg 提取微信聊天记录,将其导出成HTML、Word、CSV文档永久保存,对聊天记录进行分析生成年度聊天报告 项目地址: https://gitcode.com/GitHub_T…

2026/9/20 9:41:39 阅读更多 →
告别慢查询熬夜排查:三步用 SQLAdvisor 生成 MySQL 索引优化建议

告别慢查询熬夜排查:三步用 SQLAdvisor 生成 MySQL 索引优化建议

告别慢查询熬夜排查:三步用 SQLAdvisor 生成 MySQL 索引优化建议 【免费下载链接】SQLAdvisor 输入SQL,输出索引优化建议 项目地址: https://gitcode.com/gh_mirrors/sq/SQLAdvisor 深夜两点,你的手机突然被监控告警震醒——某个核心接…

2026/9/3 12:26:13 阅读更多 →

最新新闻

windowsserver2003怎么给网站做域名解析对比评测

windowsserver2003怎么给网站做域名解析对比评测

3步搞定Windows Server 2003域名解析,老手揭秘性能优化避坑指南 域名服务器搞不懂,是很多老运维和新入行建站人员共同的噩梦。尤其是面对 Windows Server 2003…

2026/9/21 4:45:53 阅读更多 →
不懂代码想建站?电子商务主要就业岗位里哪家好

不懂代码想建站?电子商务主要就业岗位里哪家好

不懂代码想建站?电子商务主要就业岗位里哪家好 自己不会代码,却硬要搭个网站,这是很多中小老板踩过的坑。 别急着被“技术门槛”吓退,也别盲目找外包,问一句 哪家好 才是正道。 其实,搭建网站这件事,早就不是程序员的专利了。 只要选对路子,普通人也能把网站稳稳当当地立起来。 今天咱们不聊虚的,就聊聊在…

2026/9/21 4:32:34 阅读更多 →
合肥建站公司排名前十名揭秘:保姆级建站教程与选型指南

合肥建站公司排名前十名揭秘:保姆级建站教程与选型指南

合肥建站公司排名前十名揭秘:保姆级建站教程与选型指南 域名服务器配置报错,SSL证书部署失败,ICP备案卡在初审?别慌,这往往是新手在寻找 合肥建站公司排名前十名…

2026/9/21 4:18:24 阅读更多 →
ARIS 工作流总览:从 idea 到 paper 的 13 条 pipeline 如何一次看全

ARIS 工作流总览:从 idea 到 paper 的 13 条 pipeline 如何一次看全

ARIS 工作流总览:从 idea 到 paper 的 13 条 pipeline 如何一次看全 【免费下载链接】Auto-claude-code-research-in-sleep ARIS ⚔️ (Auto-Research-In-Sleep) — Lightweight Markdown-only skills for autonomous ML research: cross-model review loops, idea …

2026/9/21 4:06:15 阅读更多 →
Roc 格式化器幂等性测试实战:从 issue 8851 快照看多行分发与字段访问的格式化处理

Roc 格式化器幂等性测试实战:从 issue 8851 快照看多行分发与字段访问的格式化处理

Roc 格式化器幂等性测试实战:从 issue 8851 快照看多行分发与字段访问的格式化处理 【免费下载链接】roc A fast, friendly, functional language. 项目地址: https://gitcode.com/GitHub_Trending/ro/roc 导读:本文以 Roc 编译器仓库中的快照测试…

2026/9/21 4:04:14 阅读更多 →
TypePHP编译器API参考:程序化调用PHP AOT编译器的完整指南

TypePHP编译器API参考:程序化调用PHP AOT编译器的完整指南

TypePHP编译器API参考:程序化调用PHP AOT编译器的完整指南 【免费下载链接】typephp Compile PHP to Native Binaries 项目地址: https://gitcode.com/GitHub_Trending/ty/typephp TypePHP 是一款用 PHP 编写的原生 AOT 编译器(tpc)&a…

2026/9/21 4:04:14 阅读更多 →

日新闻

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程 【免费下载链接】agentic-awesome-skills AAS Core is the local, agent-first control plane for complete catalog discovery, agent-owned selection, stack validation, and …

2026/9/21 0:00:01 阅读更多 →
gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析

gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析

gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析 【免费下载链接】gin-vue-admin 🚀ViteVue3Gin拥有AI辅助的基础开发平台,企业级业务AI开发解决方案,内置mcp辅助服务,内置skills管理,…

2026/9/21 0:00:01 阅读更多 →
Wox 全功能插件开发实战指南:基于 Python / Node.js 宿主与 WebSocket 的持久化插件体系

Wox 全功能插件开发实战指南:基于 Python / Node.js 宿主与 WebSocket 的持久化插件体系

桌面应用AI 应用插件系统 【免费下载链接】Wox A cross-platform launcher that simply works 项目地址: https://gitcode.com/gh_mirrors/wo/Wox 点击查看 免费下载 全功能插件(Full-featured Plugin)是 Wox 三类插件实现方式中能力最完整的…

2026/9/21 0:00:01 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/21 3:13:20 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/21 2:19:36 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/21 4:51:05 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/19 23:01:36 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/19 17:50:38 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/19 23:35:34 阅读更多 →