讲师中心 微信公众号
AI工具推荐 视频效率加速

如何利用网络策略NetworkPolicy实现微服务集群内部Pod节点间的三层有状态单向隔离

夜静姑娘_6264

夜静姑娘_6264

发布时间:2026-06-26 11:57:22

|

310人浏览过

|

来源于php中文网

原创

要实现微服务集群内Pod间三层有状态单向隔离,需使用Calico/Cilium等支持NetworkPolicy的CNI插件,通过Egress策略控制frontend→backend流量,并可选配Ingress策略限制backend仅响应frontend请求。

如何利用网络策略networkpolicy实现微服务集群内部pod节点间的三层有状态单向隔离

要实现微服务集群内 Pod 之间的三层(OSI 第3层 IP + 第4层端口)有状态单向隔离,核心是使用 NetworkPolicy 配合支持该特性的 CNI 插件(如 Calico、Cilium),并严格遵循“默认允许、显式放行、无拒绝语义”的设计逻辑。

明确“三层有状态单向隔离”的实际含义

所谓“三层”指策略基于 IP 地址段(CIDR)和端口(protocol + port)进行控制;“有状态”指允许出向连接后,对应的返回流量自动被接受(Kubernetes NetworkPolicy 天然支持状态感知,无需额外配置);“单向隔离”即只允许 A→B 的流量,但禁止 B→A 的反向主动连接(例如只允许 frontend → backend 的请求,但不允许 backend 主动连 frontend)。

注意:NetworkPolicy 本身不提供“拒绝”规则,只能定义“允许什么”,未被任何策略允许的流量会被隐式丢弃。

关键配置要点

  • 必须启用兼容的网络插件:确保集群使用 Calico(v3.15+)、Cilium(v1.9+)或类似支持 NetworkPolicy 入口/出口完整语义的 CNI。仅用 Flannel 或纯桥接模式的插件无法生效。
  • 策略需明确指定 policyTypes:若只希望控制入口方向,写 policyTypes: ["Ingress"];若只控制出口,写 policyTypes: ["Egress"];两者都写则双向生效。单向隔离就只选其一。
  • podSelector 不能为空且需精准匹配目标 Pod:例如 matchLabels: {app: "backend"},空选择器 {} 会作用于命名空间内所有 Pod,易误伤。
  • 单向性由规则方向决定:Ingress 策略控制“谁可以进”,Egress 策略控制“我能出到哪”。例如限制 frontend 只能访问 backend 的 8080 端口,就在 frontend 所在命名空间中定义一条 policyTypes: ["Egress"] 策略,并在 egress.to 中指定 backend 的标签或 CIDR 和端口。

典型单向隔离示例(frontend → backend)

假设 frontend Pod 在 default 命名空间,标签为 app: frontend;backend Pod 在同一命名空间,标签为 app: backend,监听 TCP 8080:

创建如下 NetworkPolicy:

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: frontend-to-backend-egress
  namespace: default
spec:
  podSelector:
    matchLabels:
      app: frontend
  policyTypes:
  - Egress
  egress:
  - to:
    - podSelector:
        matchLabels:
          app: backend
    ports:
    - protocol: TCP
      port: 8080

效果:

  • frontend Pod 可以主动发起对 backend:8080 的 TCP 连接(请求 + 响应均通)
  • backend Pod 无法主动连接 frontend(无对应 Egress 策略允许它出)
  • 其他任何 Pod(包括 backend 自身)都无法主动访问 frontend(frontend 未定义 Ingress 策略,默认允许,但可另加一条 Ingress 策略收紧)

补充强化:配合 Ingress 实现真正“仅响应”

若你还希望 backend 仅响应 frontend 请求、完全拒绝其他入向连接(包括来自同命名空间其他 Pod 的直接访问),需额外添加一条 Ingress 策略作用于 backend:

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: backend-ingress-from-frontends
  namespace: default
spec:
  podSelector:
    matchLabels:
      app: backend
  policyTypes:
  - Ingress
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend
    ports:
    - protocol: TCP
      port: 8080

此时 backend 实现了严格的“只接收 frontend 的 8080 请求”,而 frontend 也只被允许访问 backend 的 8080 —— 二者构成闭环单向通信通道。

热门AI工具

更多
DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

相关专题

更多
Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务
Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务

Golang云原生微服务Kubernetes (K8s) 是指 使用 Go 语言(Golang)编写的云原生微服务,并利用 Kubernetes 平台进行容器化部署、自动化管理、弹性伸缩和高效编排的一整套现代应用架构方案。

116

2025.12.22

Go云原生应用与Kubernetes服务部署实战
Go云原生应用与Kubernetes服务部署实战

本专题围绕 Go 语言在云原生环境中的应用展开,讲解容器化部署、Kubernetes 编排、服务发现、健康检查与弹性扩缩容机制。通过真实云端案例,帮助开发者构建可扩展的云原生微服务架构。

168

2026.06.29

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

80

2026.09.30

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

80

2026.09.30

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

80

2026.09.30

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

40

2026.09.30

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

60

2026.09.29

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

280

2026.09.23

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

160

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Hyperf官方中文手册(3.1)
Hyperf官方中文手册(3.1)

共0课时 | 0人学习

PHP课程
PHP课程

共137课时 | 22.1万人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn