网络策略配置Skill

防火墙/安全组最小暴露面策略的配置模板。当需要配置云安全组、防火墙规则或 K8s 网络策略,收敛公网暴露面时使用。

Sky-Cube 53fbfb0 2.0 KB Updated

File contents

网络策略配置Skill

适用场景

云安全组/防火墙/K8s NetworkPolicy 的规则设计与配置,目标是最小暴露面。

执行步骤

  1. 盘点资产与访问需求:服务清单、端口、访问来源(办公网段/内网/公网)、调用方向。
  2. 按「默认拒绝 + 显式放行」设计规则:仅放行业务必需流量。
  3. 按规则模板(见下表)落地配置,逐条标注用途与责任人。
  4. 验证:从允许与拒绝两个方向实测连通性,确认无多余放行。
  5. 定期审计:下线不再使用的规则;规则变更走审批留痕。

规则配置模板

流量类型 配置原则
管理端口(SSH/RDP/后台) 不暴露公网;限办公网段/VPN;条件允许加跳板机
数据库端口(3306/5432/6379) 仅允许应用内网网段;禁止公网与全内网放行
业务服务端口(80/443) 公网仅放 80/443 经 WAF/网关;其余端口一律内网
出方向 默认放行仅限业务依赖;内网主机出公网按需白名单
K8s 策略 命名空间间默认拒绝;Pod 间按标签选择器最小放行
高危端口(445/3389/22/2375 等) 公网一律拒绝,发现即上报

规范要点

  • 结论附证据:审计发现的问题给出规则 ID、来源/目标、端口、放行范围。
  • 发现高危端口(如 Docker 2375、Redis 6379)公网暴露,立即上报并建议暂停相关服务。
  • 规则命名含用途与责任人,禁止匿名临时规则长期存活。
  • 定期把「应删未删、应并未并」的规则列入整改清单。

输出模板

## 网络策略配置单
| 规则ID | 方向 | 来源 | 目标 | 端口/协议 | 用途 | 责任人 | 过期策略 |

自检清单

  • 默认拒绝策略已生效
  • 管理端口与数据库端口无公网暴露
  • 每条规则有用途与责任人
  • 放行范围已最小化并有实测验证

Sky-Cube/fullflow-dev-agent/tree/main/.claude/skills/network-policy-config commit 53fbfb011e

Frequently asked questions

npx skillmds@latest add sky-cube/skill-54