--- title: 使用 Cilium 提供 NetworkPolicy content_type: task weight: 20 --- 本页展示如何使用 Cilium 提供 NetworkPolicy。 关于 Cilium 的背景知识,请阅读 [Cilium 介绍](https://docs.cilium.io/en/stable/intro)。 ## {{% heading "prerequisites" %}} {{< include "task-tutorial-prereqs.md" >}} {{< version-check >}} ## 在 Minikube 上部署 Cilium 用于基本测试 为了轻松熟悉 Cilium 你可以根据 [Cilium Kubernetes 入门指南](https://docs.cilium.io/en/latest/gettingstarted/minikube/) 在 minikube 中执行一个 cilium 的基本 DaemonSet 安装。 要启动 minikube,需要的最低版本为 1.3.1,使用下面的参数运行: ```shell minikube version ``` ``` minikube version: v1.3.1 ``` ```shell minikube start --network-plugin=cni --memory=4096 ``` 挂载 BPF 文件系统: ```shell minikube ssh -- sudo mount bpffs -t bpf /sys/fs/bpf ``` 在 minikube 环境中,你可以部署下面的"一体化" YAML 文件,其中包含 Cilium 的 DaemonSet 配置以及适当的 RBAC 配置: ```shell kubectl create -f https://raw.githubusercontent.com/cilium/cilium/master/examples/kubernetes/cilium.yaml ``` ``` configmap/cilium-config created serviceaccount/cilium created serviceaccount/cilium-operator created clusterrole.rbac.authorization.k8s.io/cilium created clusterrole.rbac.authorization.k8s.io/cilium-operator created clusterrolebinding.rbac.authorization.k8s.io/cilium created clusterrolebinding.rbac.authorization.k8s.io/cilium-operator created daemonset.apps/cilium create deployment.apps/cilium-operator created ``` 入门指南其余的部分用一个示例应用说明了如何强制执行 L3/L4(即 IP 地址+端口)的安全策略 以及L7 (如 HTTP)的安全策略。 ## 部署 Cilium 用于生产用途 关于部署 Cilium 用于生产的详细说明,请见 [Cilium Kubernetes 安装指南](https://docs.cilium.io/en/stable/concepts/kubernetes/intro/) 此文档包括详细的需求、说明和生产用途 DaemonSet 文件示例。 ## 了解 Cilium 组件 部署使用 Cilium 的集群会添加 Pods 到 `kube-system` 命名空间。要查看 Pod 列表,运行: ```shell kubectl get pods --namespace=kube-system ``` 你将看到像这样的 Pods 列表: ```console NAME READY STATUS RESTARTS AGE cilium-6rxbd 1/1 Running 0 1m ... ``` 你的集群中的每个节点上都会运行一个 `cilium` Pod,通过使用 Linux BPF 针对该节点上的 Pod 的入站、出站流量实施网络策略控制。 ## {{% heading "whatsnext" %}} 集群运行后,你可以按照 [声明网络策略](/zh/docs/tasks/administer-cluster/declare-network-policy/) 试用基于 Cilium 的 Kubernetes NetworkPolicy。 玩得开心,如果你有任何疑问,请到 [Cilium Slack 频道](https://cilium.herokuapp.com/) 联系我们。