kubernetes Network Policies 之 禁止访问所有命名空间下的pod

换句话说,就是pod之间彼此隔离,互相不能访问
主要参考文献:
https://kubernetes.io/docs/concepts/services-networking/network-policies/
建议:
在进行下次network policy练习之间,先将本次练习用的policy等资源删除, 不然很有可能会影响到后面的测试效果

NetworkPolicy

1. 通过label标签来选择pod 
2. 通过定义rules规则来制定哪些流量可以访问制定的pod的,或者说,rule是用来表明流量的方向的,可以到哪里,不可以到哪里  

镜像准备:

  1. 下载Nginx镜像

  2. 编写Dockerfile(添加wget)

    FROM nginx
    RUN apt-get update 
    RUN apt-get install -y iputils-ping iproute2 wget
    

    主要是想安装上ip等网络命令

  3. 重新构建镜像
    docker build -t mybusybox .

1、Defualt policies

如果不配置policy的话,默认策略:
出站和入站都是允许的

1.1 禁止所有入站规则

  1. 创建yaml(default-ingress-deny.yaml)
    apiVersion: networking.k8s.io/v1
    kind: NetworkPolicy
    metadata:
    name: default-deny
    spec:
    podSelector: {}
    policyTypes:
    - Ingress  
    

规则说明:
podSelector: {}, 表示:针对的是所有命名空间下的所有pod
policyTypes,设置的类型仅对是Ingress,
但是,针对Ingress类型,没有设置具体的规则,默认就是不允许
因此,这个策略的效果就是,所有的pod都不能互相访问彼此的应用

image

ICMP,TCP协议不支持

1.2 针对这种策略进行测试

测试目的:
测试所有pod不允许其他pod对其进行访问
如下如所示:

1.2.1 创建测试pod

  1. 在default命名空间下,创建一个Nginx deployment, 名字是d-nginx1
    kubectl run -n default d-nginx1 --replicas=1 --image=mybusybox --image-pull-policy=IfNotPresent
    
  2. 在default命名空间下,创建一个deployment, 名称是:d-nginx2
    kubectl run -n default d-nginx2 --replicas=1 --image=mybusybox --image-pull-policy=IfNotPresent
    
  3. 在policy-demo命名空间下,创建一个deployment, 名称是:p-busybox1
    kubectl run -n policy-demo p-nginx1 --replicas=1 --image=mybusybox  --image-pull-policy=IfNotPresent
    

1.2.2 具体测试

  1. 查看pod

    1. 查看default命名空间下的pod  
    
    [root@master ~]# kubectl get pod -n default -owide
    NAME                        READY   STATUS    RESTARTS   AGE   IP             NODE     NOMINATED NODE
    bb                          1/1     Running   20         31h   192.168.1.13   slave1   <none>
    d-nginx1-779cffd574-9wgjl   1/1     Running   0          30s   192.168.1.25   slave1   <none>
    d-nginx2-788b974d8b-7j9q2   1/1     Running   0          26s   192.168.1.26   slave1   <none>
    
    2. 查看policy-demo命名空间下的pod
    [root@master ~]# kubectl get pod -n policy-demo  -owide
    NAME                        READY   STATUS    RESTARTS   AGE   IP             NODE     NOMINATED NODE
    p-nginx1-54f786698b-7l46p   1/1     Running   0          66m   192.168.2.35   slave2   <none>
    
    
  2. 测试podA,是否可以访问podB里的Nginx服务

    [root@master ~]# kubectl exec -it d-nginx1-779cffd574-9wgjl sh
    # wget 192.168.1.26
    --2018-10-10 11:11:57--  http://192.168.1.26/
    Connecting to 192.168.1.26:80... 
    
    

    无法访问

  3. 测试podA, 是否可以访问podC里的Nginx服务

    image

    无法访问

  4. 测试podB,是否可以访问podA里的Nginx服务

    [root@master ~]# kubectl exec -it d-nginx2-788b974d8b-7j9q2 sh
    # wget 192.168.1.25
    --2018-10-10 11:15:55--  http://192.168.1.25/
    Connecting to 192.168.1.25:80... 
    

    无法访问

  5. 测试podC,是否可以访问podA里的Nginx服务

    [root@master ~]# kubectl exec -it  p-nginx1-54f786698b-7l46p  sh -npolicy-demo
    # wget 192.168.1.25
    --2018-10-10 11:17:11--  http://192.168.1.25/
    Connecting to 192.168.1.25:80... failed: Connection timed out.
    Retrying.
    
    
    

    无法访问

  6. 测试podA,是否可以ping通podB,podC(测试ICMP协议是否支持)

    image

    ping不通,不支持

2、 Clean up

kubectl delete networkpolicy default-deny 
kubectl delete deployment d-nginx1 d-nginx2 
kubectl delete deployment p-nginx1 -npolicy-demo 
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,711评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,079评论 3 387
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,194评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,089评论 1 286
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,197评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,306评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,338评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,119评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,541评论 1 306
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,846评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,014评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,694评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,322评论 3 318
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,026评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,257评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,863评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,895评论 2 351

推荐阅读更多精彩内容