知识卡片

Profile隔离

专业/工作

内容

Calico Profile 把网络身份和 ACL 规则绑定在一起,默认只允许同 Profile 实例互通,未匹配流量隐式 drop。Web、App、DB 可分别声明入站来源与端口,形成租户和服务层级隔离。发散:容器网络安全最好贴近业务拓扑表达,而不是依赖零散的机器防火墙规则。

参考来源

《高可用架构(第1卷)》第4章《容器与云计算》