Cilium的网络加速秘诀getpeername bind cilium的Host-Reachable 技术,利 用eBPF程序,拦截应用在内核connect 、 sendmsg、 recvmsg 、getpeername 、 bind等系统调用,实现 service 的地址解 析,并且伪装通信目的地址,让上层应用 无感知 DNAT 的发生 效果: • 集群内访问nodePort、LoadBalancer 的service时,能够减少数据包转发跳 传统基于 IP 来实现 policy过 滤,不足: • 一条过滤规则可能需要记录诸 多的CIDR • endpoint身份和 IP 地址耦合, 如 pod 重启后 IP 发生变化, 整集群可能需要同步 信息,刷 新 OVS 流表或者 ipset 规则 • 大规模的 policy ,会一定程度 的影响规则查询的效率,会一 定程度的影响规则更新的时间, 这些都会引入的TPS波动 Cilium policy采用了 L3 - L4 policy 决策。 • 根据Cilium endpoint 的 label, 计算生成集群唯一的identity,意味着 pod 的 IP 变更,不需要引起 policy 信息的同步,有效降低信息同步频率。 • 多个相同policy策略的endpoint可以共用一个identity,例如同一 deployment 下的多个pod副本 share 相同的 identity,这意味着集群中可以有效降低0 码力 | 14 页 | 11.97 MB | 1 年前3
共 1 条
- 1













