You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Calico GlobalNetworkPolicy未按预期生效,请求配置排查协助

Calico全局网络策略问题排查与修正

你的配置存在几个关键问题,导致所有出站流量被阻断,以下是问题分析和修正方案:

问题点

  • 字段拼写错误:配置中egres是笔误,正确的字段名应为egress
  • 缺少默认允许规则:Calico遵循"默认拒绝未明确允许流量"的原则,仅配置拒绝规则会拦截所有出站请求,必须添加允许其他所有流量的规则
  • Ingress规则缺失:需求要求允许所有集群内Ingress流量,但当前配置未包含Ingress类型及对应规则
  • 缩进错误:namespaceSelector: ""未正确嵌套在spec块内
  • 协议范围过窄:当前仅拒绝TCP协议访问目标IP,若需完全禁止这些IP的访问,应移除protocol字段(覆盖所有协议)

修正后的完整配置

apiVersion: projectcalico.org/v3
kind: GlobalNetworkPolicy
metadata:
  name: global-deny-gnp
spec:
  order: 100
  namespaceSelector: ""
  types:
    - Ingress
    - Egress
  # 允许所有Ingress流量
  ingress:
    - action: Allow
  # 规则按定义顺序执行:先拒绝指定IP,再允许其余所有出站流量
  egress:
    - action: Deny
      destination:
        nets: ["1.1.1.1", "2.2.2.2"]
    - action: Allow

说明

Calico全局网络策略按规则的定义顺序匹配执行,先触发拒绝规则拦截指定IP的访问,再通过允许规则放行所有其他出站流量,同时通过Ingress规则实现集群内无入站限制的需求。

内容的提问来源于stack exchange,提问作者Pradeep

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.05 03:16:16