本文�详解 Kubernetes NetworkPolicy 核心概念与 YAML 编写实战。前置条件为 CNI 插件需支持该功能。策略通过 `podSelector`(支持 `matchLabels` 与 `matchExpressions` 表达式)选定目标 Pod,再配置 `policyTypes` 指定 `Ingress`(入站)或 `Egress`(出站)方向。
关键规则逻辑:仅声明类型不写规则即“拒绝所有”;`from`/`to` 中 `namespaceSelector` 实现跨命名空间控制;**AND 关系**通过同一列表项下同时写 `namespaceSelector` 与 `podSelector`(无短横线前缀)缩小范围;**OR 关系**通过在 `from`/`to` 列表中新增带短横线的独立项实现多条件并行。文中通过拒绝/允许流量、同命名空间访问、跨命名空间标签组合、复杂出入站双向策略等完整示例,演示了从基础到复杂的网络隔离配置模式。