第 8 章 Network Policy
作为管理员,您可以为 netobserv 命名空间创建一个网络策略。此策略保护 Network Observability Operator 的入站和出站访问。
8.1. 使用 FlowCollector 自定义资源配置网络策略 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
您可以设置入口和出口网络策略来控制 pod 流量。这提高了安全性,仅收集您需要的网络流数据。这减少了 noise,支持合规性,并提高网络通信的可见性。
您可以配置 FlowCollector 自定义资源(CR)来为网络可观察性部署出口和入口网络策略。默认情况下,spec.NetworkPolicy.enable 规格被设置为 true。
如果您在具有网络策略的不同命名空间中安装 Loki、Kafka 或任何导出器,您必须确保网络可观察性组件可以与它们通信。考虑以下有关您的设置的信息:
-
到 Loki 的连接(由
FlowCollectorCR 中的spec.loki参数定义) -
到 Kafka 的连接(由
FlowCollectorCR 的spec.kafka参数定义) -
到任何导出器的连接(由 FlowCollector CR
spec.exporters参数定义) -
如果您使用 Loki 并将其包含在策略目标中,到外部对象存储的连接(在
LokiStack相关的 secret 中定义的)
流程
-
在 Web 控制台中,进入 Operators
Installed Operators 页。 - 在 Network Observability 的 Provided APIs 标题下,选择 Flow Collector。
- 选择 cluster,然后选择 YAML 选项卡。
配置
FlowCollectorCR。示例配置示例如下:网络策略的
FlowCollectorCR 示例Copy to Clipboard Copied! Toggle word wrap Toggle overflow