网络策略配置Skill
适用场景
云安全组/防火墙/K8s NetworkPolicy 的规则设计与配置,目标是最小暴露面。
执行步骤
- 盘点资产与访问需求:服务清单、端口、访问来源(办公网段/内网/公网)、调用方向。
- 按「默认拒绝 + 显式放行」设计规则:仅放行业务必需流量。
- 按规则模板(见下表)落地配置,逐条标注用途与责任人。
- 验证:从允许与拒绝两个方向实测连通性,确认无多余放行。
- 定期审计:下线不再使用的规则;规则变更走审批留痕。
规则配置模板
| 流量类型 | 配置原则 |
|---|---|
| 管理端口(SSH/RDP/后台) | 不暴露公网;限办公网段/VPN;条件允许加跳板机 |
| 数据库端口(3306/5432/6379) | 仅允许应用内网网段;禁止公网与全内网放行 |
| 业务服务端口(80/443) | 公网仅放 80/443 经 WAF/网关;其余端口一律内网 |
| 出方向 | 默认放行仅限业务依赖;内网主机出公网按需白名单 |
| K8s 策略 | 命名空间间默认拒绝;Pod 间按标签选择器最小放行 |
| 高危端口(445/3389/22/2375 等) | 公网一律拒绝,发现即上报 |
规范要点
- 结论附证据:审计发现的问题给出规则 ID、来源/目标、端口、放行范围。
- 发现高危端口(如 Docker 2375、Redis 6379)公网暴露,立即上报并建议暂停相关服务。
- 规则命名含用途与责任人,禁止匿名临时规则长期存活。
- 定期把「应删未删、应并未并」的规则列入整改清单。
输出模板
## 网络策略配置单
| 规则ID | 方向 | 来源 | 目标 | 端口/协议 | 用途 | 责任人 | 过期策略 |
自检清单
- 默认拒绝策略已生效
- 管理端口与数据库端口无公网暴露
- 每条规则有用途与责任人
- 放行范围已最小化并有实测验证