【问题标题】:How to write k8s NetworkPolicy to deny trafic from pod to pod?如何编写 k8s 网络策略来拒绝从 pod 到 pod 的流量?
【发布时间】:2019-09-25 03:46:42
【问题描述】:

我正在努力编写 K8s 网络策略以拒绝从 pod 到 pod 的流量,必须通过标签或名称指定 pod。

有人可以帮我吗?

我不是 devops/sys 管理员。我需要这个来进行集成测试。 我查看https://github.com/ahmetb/kubernetes-network-policy-recipes 示例。但还是做不到。

这是只允许从一项服务访问的示例

kind: NetworkPolicy
apiVersion: networking.k8s.io/v1
metadata:
  name: api-allow
spec:
  podSelector:
    matchLabels:
      app: bookstore
      role: api
  ingress:
  - from:
      - podSelector:
          matchLabels:
            app: bookstore

但我需要相反的东西,丹尼只能来自一个吊舱。

【问题讨论】:

  • 您在寻找deny all 之类的网络策略吗?通常人们会定义一个默认拒绝所有 pod 连接的策略,然后他们将只允许选定的 pod 进行通信。
  • 通常是的,但我需要允许所有,但只允许 denny 特定列表。
  • 然后反其道而行之。喜欢允许所有github.com/ahmetb/kubernetes-network-policy-recipes/blob/master/…

标签: networking kubernetes kubernetes-networkpolicy


【解决方案1】:

您应该定义如下所述的两个网络策略

  1. 默认拒绝所有流量
  2. 允许从其他 Pod/命名空间到 Pod 的流量

这里有一些有用的好食谱。按照链接 network policy recipes

【讨论】:

    猜你喜欢
    • 2020-03-01
    • 2020-06-16
    • 1970-01-01
    • 2021-07-15
    • 2023-01-02
    • 2020-04-27
    • 2020-11-23
    • 1970-01-01
    • 2021-12-15
    相关资源
    最近更新 更多