资料核查日期:2026-09-24 1. Kubernetes Documentation, Network Policies https://kubernetes.io/docs/concepts/services-networking/network-policies/ 用途:Pod 选择、ingress/egress 语义及插件支持前提。对象存在不等于数据面执行。 2. RFC 8446, TLS 1.3, IETF, 2018-08 https://www.rfc-editor.org/rfc/rfc8446.html 用途:TLS 握手、认证、机密性和完整性;应用授权与网络可达另行判断。 3. NIST SP 800-207, Zero Trust Architecture, 2020-08 https://csrc.nist.gov/pubs/sp/800/207/final 用途:网络位置不应自动赋予信任;不把某种产品配置等同于完整架构。 4. RFC 4301, Security Architecture for IP, IETF, 2005-12 https://www.rfc-editor.org/rfc/rfc4301.html 用途:网络层安全服务的边界对照。 运行:python3 policy_model.py 预期:退出码 0;四个案例分别证明网络判定与 TLS 身份判定可以独立成功或失败。 NOT_RUN:真实 NetworkPolicy、证书握手、命名空间、抓包、攻击和可用性实验。