Alauda 容器安全中的网络图提供了对您环境中部署、网络流量和网络策略的高层次和详细见解。它帮助您可视化工作负载之间的通信,实时监控潜在的网络流量,并有效管理网络安全策略。
Alauda 容器安全分析每个受保护集群中的所有网络策略,显示哪些部署可以相互通信,哪些可以访问外部网络。它还跟踪正在运行的部署及其网络流量。网络图显示以下核心元素:
内部实体表示部署与私有地址空间内的 IP 地址之间的连接,私有地址空间的定义见 RFC 1918。有关更多详细信息,请参见“涉及内部实体的连接”。
外部实体表示部署与私有地址空间外的 IP 地址之间的连接,私有地址空间的定义见 RFC 1918。有关更多详细信息,请参见“网络图中的外部实体和连接”。
您可以使用顶部菜单选择命名空间(NS 标签)和部署(D 标签),以在所选集群(CL 标签)上显示网络图。可以通过 CVE、标签或镜像使用下拉列表进一步过滤部署。
网络图支持两种类型的流量可视化:
您可以查看所选组件的现有策略或识别没有策略的组件。网络图还允许您模拟网络策略。有关更多信息,请参见“从网络图模拟网络策略”。
您可以与网络图交互,以查看有关项目的更多详细信息并执行操作,例如将网络流量添加到基线中。
图 1 网络图示例
当您单击图表中的项目时,侧边面板将显示可折叠部分,提供该项目的详细信息。您可以选择:
侧边面板根据您的选择显示相关信息。项目名称旁边的 D 或 NS 标签(例如,“visa-processor”)指示它是部署还是命名空间。以下是部署的侧边面板示例:
图 2 部署示例的侧边面板
查看命名空间时,侧边面板包括搜索栏和部署列表。您可以单击部署以查看其信息。侧边面板还包括 网络策略 标签,您可以从中查看、复制或导出该命名空间中定义的任何网络策略。
图 3 命名空间示例的侧边面板
内部实体连接的常见场景包括:
内部实体用图标表示。单击 内部实体 显示这些实体的流量。
要查看命名空间中部署的详细信息:
Kubernetes NetworkPolicy
资源使用标签选择 Pods,并定义规则以指定允许的流量。Alauda 容器安全发现并显示您所有 Kubernetes 集群、命名空间、部署和 Pods 的网络策略信息,均在网络图中展示。
要查看网络策略:
您可以指定自定义 CIDR 块或配置网络图中自动发现的 CIDR 块的显示。
要管理 CIDR 块:
注意: 隐藏自动发现的 CIDR 块适用于所有集群,而不仅仅是网络图中所选的集群。