GKE 1.33 變更記錄

本文列出 Google Kubernetes Engine (GKE) 1.33 子版本的修補程式版本異動。

這些變更記錄是特定 GKE 系統元件更新的補充資訊。如要瞭解 GKE 的功能、異動和安全性問題,請參閱下列文件:

1.33.13-gke.1547000

與上一個修補程式版本 1.33.13-gke.1499000 相比,這個修補程式版本有以下變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.33.13 變更記錄

元件更新

以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。

gcsfusecsi

gcsfusecsi 元件已從 0.10.69 版更新至 0.10.71 版。

l7-lb-controller-combined

l7-lb-controller-combined 元件已從 1.36.6-gke.1 版更新為 1.36.7-gke.1 版。

  • 功能
    • 新增透過服務註解和新功能旗標,預先佈建 NEG 的支援。
    • 導入由 NEG 控制器管理NEGBinding自訂資源的功能,包括追蹤擁有權和回報狀態。
    • 透過服務計數、同步延遲和狀態條件等新指標,強化獨立 L4 NEG 控制器的可觀測性,以便更輕鬆地進行疑難排解。
    • 透過 ip-collection-v6 註解,在網路負載平衡器 (NetLB) 中新增自備 IPv6 (BYOIPv6) 的支援。
    • 改良 L4 Standalone NEG 控制器,支援從轉送規則讀取多個 IP 位址。
    • 更新拓撲供應器,在擷取可用區和子網路資訊時,可辨識多個網路。
  • 錯誤修正
    • 修正 NEG 控制器中的工作站 Goroutine 洩漏問題,這類問題會導致 CPU 使用率大幅飆升。
    • 修正 L4 NetLB 中發生的空指標取消參照恐慌,此問題是在服務規格中省略 sessionAffinityConfig 時發生。
    • 我們以嚴格的 IP 剖析取代未錨定的規則運算式比對,防止出現偽陽性結果,進而改善 L4 位址管理員驗證。
    • 修正地址刪除邏輯中的錯誤,系統現在會正確使用區域,而非目標 IP。
    • 實作 IPv6 位址標準化,並自動從轉送規則位址中移除 /96 前置字元,以符合嚴格的 Kubernetes API 驗證。
    • 修正獨立 NEG 控制器與 L4 領導者選舉之間的旗標衝突。
    • 在供應商設定中新增「墓碑」物件的處理作業,避免在刪除資源時發生篩選錯誤。
    • 確保服務 NEG 在建立後立即顯示在本地清單中,並啟用平行同步器執行作業,以提升效能。
  • 安全性修正
    • 已將 golang.org/x/net 更新至 v0.56.0,以解決遞移依附元件中的已知安全漏洞。
    • Google Compute Engine 供應商設定中的 INI 值經過清理,可防止潛在的 CRLF 注入。
  • 其他
    • 檢查地址可用性時,系統會擷取特定轉送規則,而非列出所有規則,進而提升效能。
    • 在獨立 NEG 控制器中強制執行 10 個轉送規則的限制。
    • 在 Node Informer 的 FilteredInformers 中實作 allowMissing 支援功能,提升控制器穩定性。