<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Network Policy :: Ay Docs</title>
    <link>https://ops.docs.72602.space/using/k8s/network_policy/index.html</link>
    <description>1. Network Policy 的设计原理 Kubernetes Network Policy 的设计核心思想是：在默认允许的集群网络中，引入一个“默认拒绝”的、声明式的、基于标签的防火墙。&#xA;让我们来分解这个核心思想：&#xA;从“默认允许”到“默认拒绝”&#xA;默认行为：在没有任何 Network Policy 的情况下，Kubernetes 集群内的 Pod 之间是可以自由通信的（取决于 CNI 插件），甚至来自外部的流量也可能直接访问到 Pod。这就像在一个没有防火墙的开放网络里。 Network Policy 的作用：一旦在某个 Namespace 中创建了一个 Network Policy，它就会像一个“开关”，将这个 Namespace 或特定 Pod 的默认行为变为 “默认拒绝”。之后，只有策略中明确允许的流量才能通过。 声明式模型&#xA;和其他的 Kubernetes 资源（如 Deployment、Service）一样，Network Policy 也是声明式的。你只需要告诉 Kubernetes“你期望的网络状态是什么”（例如，“允许来自带有 role=frontend 标签的 Pod 的流量访问带有 role=backend 标签的 Pod 的 6379 端口”），而不需要关心如何通过 iptables 或 eBPF 命令去实现它。Kubernetes 和其下的 CNI 插件会负责实现你的声明。 基于标签的选择机制&#xA;这是 Kubernetes 的核心设计模式。Network Policy 不关心 Pod 的 IP 地址，因为 IP 是动态且易变的。它通过 标签 来选择一组 Pod。 podSelector： 选择策略所应用的 Pod（即目标 Pod）。 namespaceSelector： 根据命名空间的标签来选择来源或目标命名空间。 namespaceSelector 和 podSelector 可以组合使用，实现非常精细的访问控制。 策略是叠加的</description>
    <generator>Hugo</generator>
    <language>en</language>
    <lastBuildDate></lastBuildDate>
    <atom:link href="https://ops.docs.72602.space/using/k8s/network_policy/index.xml" rel="self" type="application/rss+xml" />
  </channel>
</rss>