# 网络策略配置Skill

> 防火墙/安全组最小暴露面策略的配置模板。当需要配置云安全组、防火墙规则或 K8s 网络策略,收敛公网暴露面时使用。

- Skill: `sky-cube/skill-54` (Agent Skill)
- Install (CLI): `npx skillmds@latest add sky-cube/skill-54`
- Raw SKILL.md: https://api.skillmd.com/api/skills/sky-cube/skill-54/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: DevOps & Infra
- Author: Sky-Cube (https://skillmd.com/u/sky-cube)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/sky-cube/skill-54

---

# 网络策略配置Skill

## 适用场景
云安全组/防火墙/K8s NetworkPolicy 的规则设计与配置,目标是最小暴露面。

## 执行步骤
1. 盘点资产与访问需求:服务清单、端口、访问来源(办公网段/内网/公网)、调用方向。
2. 按「默认拒绝 + 显式放行」设计规则:仅放行业务必需流量。
3. 按规则模板(见下表)落地配置,逐条标注用途与责任人。
4. 验证:从允许与拒绝两个方向实测连通性,确认无多余放行。
5. 定期审计:下线不再使用的规则;规则变更走审批留痕。

## 规则配置模板
| 流量类型 | 配置原则 |
|---|---|
| 管理端口(SSH/RDP/后台) | 不暴露公网;限办公网段/VPN;条件允许加跳板机 |
| 数据库端口(3306/5432/6379) | 仅允许应用内网网段;禁止公网与全内网放行 |
| 业务服务端口(80/443) | 公网仅放 80/443 经 WAF/网关;其余端口一律内网 |
| 出方向 | 默认放行仅限业务依赖;内网主机出公网按需白名单 |
| K8s 策略 | 命名空间间默认拒绝;Pod 间按标签选择器最小放行 |
| 高危端口(445/3389/22/2375 等) | 公网一律拒绝,发现即上报 |

## 规范要点
- 结论附证据:审计发现的问题给出规则 ID、来源/目标、端口、放行范围。
- 发现高危端口(如 Docker 2375、Redis 6379)公网暴露,立即上报并建议暂停相关服务。
- 规则命名含用途与责任人,禁止匿名临时规则长期存活。
- 定期把「应删未删、应并未并」的规则列入整改清单。

## 输出模板
```
## 网络策略配置单
| 规则ID | 方向 | 来源 | 目标 | 端口/协议 | 用途 | 责任人 | 过期策略 |
```

## 自检清单
- [ ] 默认拒绝策略已生效
- [ ] 管理端口与数据库端口无公网暴露
- [ ] 每条规则有用途与责任人
- [ ] 放行范围已最小化并有实测验证

