要实现微服务集群内pod间三层有状态单向隔离,需使用calico/cilium等支持networkpolicy的cni插件,通过egress策略控制frontend→backend流量,并可选配ingress策略限制backend仅响应frontend请求。

要实现微服务集群内 Pod 之间的三层(OSI 第3层 IP + 第4层端口)有状态单向隔离,核心是使用 NetworkPolicy 配合支持该特性的 CNI 插件(如 Calico、Cilium),并严格遵循“默认允许、显式放行、无拒绝语义”的设计逻辑。
明确“三层有状态单向隔离”的实际含义
所谓“三层”指策略基于 IP 地址段(CIDR)和端口(protocol + port)进行控制;“有状态”指允许出向连接后,对应的返回流量自动被接受(Kubernetes NetworkPolicy 天然支持状态感知,无需额外配置);“单向隔离”即只允许 A→B 的流量,但禁止 B→A 的反向主动连接(例如只允许 frontend → backend 的请求,但不允许 backend 主动连 frontend)。
注意:NetworkPolicy 本身不提供“拒绝”规则,只能定义“允许什么”,未被任何策略允许的流量会被隐式丢弃。
关键配置要点
- 必须启用兼容的网络插件:确保集群使用 Calico(v3.15+)、Cilium(v1.9+)或类似支持 NetworkPolicy 入口/出口完整语义的 CNI。仅用 Flannel 或纯桥接模式的插件无法生效。
-
策略需明确指定 policyTypes:若只希望控制入口方向,写
policyTypes: ["Ingress"];若只控制出口,写policyTypes: ["Egress"];两者都写则双向生效。单向隔离就只选其一。 -
podSelector 不能为空且需精准匹配目标 Pod:例如
matchLabels: {app: "backend"},空选择器{}会作用于命名空间内所有 Pod,易误伤。 -
单向性由规则方向决定:Ingress 策略控制“谁可以进”,Egress 策略控制“我能出到哪”。例如限制 frontend 只能访问 backend 的 8080 端口,就在 frontend 所在命名空间中定义一条
policyTypes: ["Egress"]策略,并在egress.to中指定 backend 的标签或 CIDR 和端口。
典型单向隔离示例(frontend → backend)
假设 frontend Pod 在 default 命名空间,标签为 app: frontend;backend Pod 在同一命名空间,标签为 app: backend,监听 TCP 8080:
创建如下 NetworkPolicy:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: frontend-to-backend-egress
namespace: default
spec:
podSelector:
matchLabels:
app: frontend
policyTypes:
- Egress
egress:
- to:
- podSelector:
matchLabels:
app: backend
ports:
- protocol: TCP
port: 8080
效果:
- frontend Pod 可以主动发起对 backend:8080 的 TCP 连接(请求 + 响应均通)
- backend Pod 无法主动连接 frontend(无对应 Egress 策略允许它出)
- 其他任何 Pod(包括 backend 自身)都无法主动访问 frontend(frontend 未定义 Ingress 策略,默认允许,但可另加一条 Ingress 策略收紧)
补充强化:配合 Ingress 实现真正“仅响应”
若你还希望 backend 仅响应 frontend 请求、完全拒绝其他入向连接(包括来自同命名空间其他 Pod 的直接访问),需额外添加一条 Ingress 策略作用于 backend:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: backend-ingress-from-frontends
namespace: default
spec:
podSelector:
matchLabels:
app: backend
policyTypes:
- Ingress
ingress:
- from:
- podSelector:
matchLabels:
app: frontend
ports:
- protocol: TCP
port: 8080
此时 backend 实现了严格的“只接收 frontend 的 8080 请求”,而 frontend 也只被允许访问 backend 的 8080 —— 二者构成闭环单向通信通道。











