关于Kubernetes NetworkPolicy规则的作用确认:允许还是拒绝流量?
这条Network Policy的具体作用
这条规则的作用是:仅允许当前命名空间内所有Pod之间的Ingress流量,拒绝来自其他命名空间、集群外部的所有Ingress请求。
拆解配置细节来理解:
podSelector: {}:策略作用范围是当前命名空间下的所有Pod。ingress[0].from.podSelector: {}:明确允许的流量来源是当前命名空间内的任意Pod(未指定namespaceSelector时,podSelector默认仅匹配当前命名空间的资源)。policyTypes: [Ingress]:该策略只管控Ingress方向的流量,对Pod的Egress(出站)流量没有限制。
补充说明:Kubernetes中,当某个命名空间存在Ingress类型的Network Policy时,该命名空间内的Pod会默认拒绝所有未被策略明确允许的Ingress流量。你之前推测的“允许所有流量”并不准确——如果需要允许所有Ingress流量,对应的配置应该是ingress: - {}(即不设置任何from规则),而不是添加from.podSelector: {}的限制。
内容的提问来源于stack exchange,提问作者fabbb
相关产品推荐
相关产品推荐

