【发布时间】:2019-10-25 12:53:41
【问题描述】:
我正在 k8s 中设置网络策略,但它没有达到我的预期。
我的 k8s 启用了网络策略。它必须命名空间:
- proxy
- jupyter
在命名空间jupyter下,它有很多jupyter pod,每个jupyter pod都有一个服务为其提供集群IP。 在命名空间代理下,我有一个节点代理将请求转发到每个 jupyter。 结构是这样的:
- namespace proxy
- pod node-proxy
- namespace jupyter
- service a
- pod a
- service b
- pod b
- ...
我创建一个这样的网络策略:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: default-deny
namespace: jupyter
spec:
podSelector: {}
policyTypes:
- Egress
- Ingress
Ingress:
- from:
- namespaceSelector:
matchLabels:
ns: proxy
ports:
- protocol: TCP
port: 8888
我希望每个 jupyter pod 都只能由 node-proxy 访问。但是当我启用上面的 yaml 文件时,node-proxy 无法访问 jupyter。有什么问题吗?
【问题讨论】:
-
哪个平台运行您的集群(aws/gcp 等)?
-
阿里云上,类似aws。
标签: kubernetes