nftables 在容器云平台的安全落地配置实践指南

老枫姑娘_5845

老枫姑娘_5845

2026-06-19

503人浏览

原创

容器云平台防火墙需支持pod动态伸缩、租户隔离与细粒度连接跟踪,nftables是最佳原生方案;推荐inet表管过滤、ip表管nat,避免bridge/netdev表冲突,forward链兜底阻断同节点pod直连,并用set/map实现命名空间级策略与可观测性日志。

nftables 在容器云平台的安全落地配置实践指南

容器云平台对防火墙的要求和传统服务器不同:规则要能随 Pod 动态伸缩、避免与 CNI 冲突、隔离租户流量、支持细粒度连接跟踪,同时不能破坏 Kubernetes 的 Service 流量路径。nftables 是目前最适配的原生方案——它不依赖用户态代理、支持原子更新、可嵌入 CNI 插件、且能统一处理 IPv4/IPv6 流量。

容器环境下的表结构设计

推荐使用 inet 协议族统一管理,但 NAT 类规则必须拆到 ip 表(因内核限制不支持 inet + nat 混用):

  • 创建主过滤表:nft add table inet filter —— 用于 Pod 入口/出口策略、命名空间隔离、连接状态控制
  • 创建 NAT 表:nft add table ip nat —— 仅承载 SNAT(出向地址伪装)、DNAT(NodePort/LoadBalancer 映射),不放任何过滤逻辑
  • 避免创建 bridge 或 netdev 表,除非你明确在做主机侧 DDoS 防护或 OVS 卸载,否则易与 CNI 的 ebtables 规则冲突

关键链配置:绕过 kube-proxy 干扰

Kubernetes 默认通过 iptables 或 nftables 模式运行 kube-proxy,它会在 nat 表中大量写入规则。为防止自定义策略被覆盖或执行顺序错乱,应:

Kubernetes Security Posture Scorecard
Kubernetes Security Posture Scorecard

评估 Kubernetes 集群安全态势,覆盖 RBAC、工作负载安全、网络策略、基础设施即代码(IaC)、运行时监控和密钥管理等 30 项控制项……

下载
  • 在 filter 表中专注 INPUT/FORWARD/OUTPUT 链,**不碰 nat 表中的 prerouting/output 链**
  • FORWARD 链开头加一条兜底规则:nft add rule inet filter forward iifname "cni0" oifname "cni0" drop —— 阻断同节点 Pod 间非 Service 的直连,强制走 kube-proxy 或 CoreDNS
  • 对 Ingress Controller 所在节点,额外允许宿主机到 NodePort 的访问:nft add rule inet filter input tcp dport @nodeports accept(@nodeports 是预定义端口集合,如 { 30000-32767 })

租户与命名空间级隔离实现

利用 nftables 原生集合(set)和 map,替代传统 per-pod iptables 规则爆炸问题:

  • 按 Namespace 创建 IP 集合:nft add set inet filter ns-prod { type ipv4_addr\; }
  • 配合 CNI 的 IPAM 回调,在 Pod 创建时自动注入:nft add element inet filter ns-prod { 10.244.1.45 }
  • 在 FORWARD 链中限制跨命名空间通信:nft add rule inet filter forward ip saddr @ns-prod ip daddr @ns-staging drop
  • 如需更细粒度(如只允许某 Deployment 访问 DB),可用 map 存储 label selector 匹配结果,由外部控制器同步更新

日志与可观测性落地要点

容器场景下日志不能只靠 log,需结合 conntrack 和时间戳定位真实源头:

  • 记录被拒绝的入向连接,并附带原始源 IP(非 SNAT 后):nft add rule inet filter input ct state invalid log prefix "DROP_INVALID: " counter drop
  • 对所有 FORWARD 拒绝规则启用 meta nftrace on,配合 nflog 工具抓包分析,避免只看到“被 drop”却不知是哪个 Pod 发起
  • 用 limit rate 5/minute burst 10 控制日志频率,防止高频扫描刷爆磁盘
  • 将日志输出到 journald 后,用 Promtail + Loki 做标签化采集,字段包括:namespace、pod_name、src_ip、dst_port

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

kubernetes 防火墙配置

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3750

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3233

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2313

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5590

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5262

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3113

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2625

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2839

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kubernetes官方教程手册
Kubernetes官方教程手册

共0课时 | 0人学习

Kubernetes官方中文文档
Kubernetes官方中文文档

共0课时 | 0人学习