见解
Cilium 网络策略:Kubernetes 上的零信任网络
Kubernetes 网络默认在集群内进行完全开放的 Pod 通信。对于受监管的工作负载,零信任意味着明确允许每个连接:前端 Pod 到达端口 8080 上的 API Pod,API 到达端口 5432 上的 Postgres,而其他所有连接都被拒绝。
Cilium 通过身份感知规则、基于 DNS 的策略和用于流可见性的 Hubble 扩展了标准 NetworkPolicy。结合终止于集群边缘的入口控制器,团队可以映射从互联网 → 入口 → 服务 → 数据库的允许路径,并在生产部署之前在暂存中验证它们。
cloudstrata 将 Cilium 部署为客户端和内部平台的 AKS CNI,在 Git 中与应用程序清单一起编写策略。在事件响应期间,与单个 Pod 中的 tcpdump 相比,Hubble 流日志缩短了平均诊断时间,尤其是当 AI 代理工作负载生成异常的出口模式时。