
GKE 中的新 ClusterNetworkPolicy

多租户Kubernetes网络管理需要平衡开发者微服务通信与安全团队的全局合规。标准NetworkPolicy限定于命名空间,由开发者自助服务,管理员用于全局强制时易冲突。为此,Google在GKE中引入ClusterNetworkPolicy(CNP),这是一个由Kubernetes SIG-Policy WG开发的集群范围开源标准,允许管理员集中定义不可绕过的策略。
CNP的层级系统是关键:admin tier(最高优先级,用于安全合规强制,支持Pass动作——允许检查后下放决策),network policy tier(标准命名空间级别,开发者管理应用策略),baseline tier(最低优先级,设置集群默认行为,如默认拒绝)。这种确定性从上到下的评估解决了跨团队策略冲突。
常见应用:用admin-tier全局拒绝规则隔离支付处理等敏感命名空间;为kube-dns等关键服务建立全局允许规则,防止被错误命名空间策略覆盖;通过IP范围匹配控制集群级出站流量,防止数据泄露。示例:平台管理员定义admin-tier guardrail,允许所有命名空间访问共享认证和遥测服务,同时禁止访问vault命名空间,常规流量由开发者命名空间策略自治。
CNP API(policy.networking.k8s.io)与标准NetworkPolicy API(networking.k8s.io)独立,与Cilium社区合作实现,确保配置可移植。GKE 1.36+ 预览支持。


