GKE ambient networking מספק מודל פריסה פשוט ללא sidecar עבור Service mesh עם יכולות של שכבה 4. העברת פונקציונליות של שרת proxy לרכיבים ברמת הצומת שמשולבים ב-GKE Dataplane V2 (DPv2), מאפשרת לרשתות סביבתיות לצמצם את התקורה של המשאבים, לבטל הפעלות מחדש של עומסי עבודה לצורך עדכוני שרת proxy ולפשט את ניהול מחזור החיים של רשתות mesh.
יכולות
התצוגה המקדימה של GKE ambient networking תומכת בפונקציונליות של רשת mesh ברמה 4 באשכול יחיד:
- TLS בו-זמני (mTLS): מאפשר אכיפה של הצפנה בהעברה ואימות זהות.
- זיהוי שירותים: זיהוי שירותים וניתוב חיבורים באופן אוטומטי בעומסי עבודה.
- ניהול תנועה בשכבה 4: איזון עומסים וניתוב של תנועת TCP.
- טלמטריה ברמה 4: פולטת מדדים של תעבורת נתונים ברשת, חיבורים ושגיאות אל Cloud Observability. לפרטים על הצגה חזותית וניתוח של המדדים האלה, אפשר לעיין בסקירה הכללית על ניטור שירותי רשת.
היתרונות של קישוריות סביבתית
בהשוואה לארכיטקטורות של Service mesh מבוססות-sidecar, Ambient Networking מציעות כמה יתרונות תפעוליים ומשאביים חשובים:
ניהול מחזור חיים פשוט יותר: אין יותר מודל של גורל משותף בין פרוקסי מסוג sidecar לבין קונטיינרים של אפליקציות. אפשר להחיל עדכוני proxy, תיקוני אבטחה ושדרוגים ברמת הצומת בלי להפעיל מחדש את פודים של עומסי עבודה או לגרום להשבתה של האפליקציה.
צריכת משאבים מופחתת: המערכת מאחדת את הפעולות של שרתי proxy למופעים משותפים ברמת הצומת, וכך מצמצמת את התקורה של המעבד והזיכרון בעד 90% בהשוואה למודלים של sidecar.
ביטול הסיכונים של sidecar: פותר בעיות נפוצות של sidecar, כמו פגיעויות של עקיפת פרוקסי של קונטיינר, שיבוש של חיבורים קבועים והפצה לא אמינה של סיום חיבור.
שילוב פלטפורמה Google Cloud מקורי: משתלב באופן מקורי עם GKE Dataplane V2 (DPv2), Managed Workload Identity, Certificate Authority Service (CAS) ו-Google Cloud Observability.
יכולת פעולה הדדית והיקף
במהלך התצוגה המקדימה הזו של רשתות סביבתיות, חשוב לשים לב למגבלות הבאות בנוגע להיקף ולתאימות:
- דרישה של Gateway API: כדי להשתמש ב-ambient networking צריך את Gateway API. Istio APIs לא נתמכים.
- פעולה הדדית של עומסי עבודה: עומסי עבודה שרשומים ל-Ambient Networking לא יכולים לפעול באופן הדדי עם עומסי עבודה שהוחדרו ל-sidecar (ב-GKE, Compute Engine או Cloud Run) או עם עומסי עבודה של gRPC בלי שרת Proxy.
ארכיטקטורה ורכיבים
התכונה Ambient networking משולבת ישירות ב-GKE Dataplane V2 (DPv2) בכל צומת, במקום להוסיף Envoy sidecars ל-Pods של עומסי עבודה.
רכיבים קיימים של מישור הבקרה
רשתות סביבתיות מסתמכות על רכיבי מישור הבקרה כדי להפיץ את המדיניות, לתרגם את ההגדרות ולהנפיק אישורים:
- Traffic Director: מספק את מישור הבקרה xDS להפצת מדיניות ולהגדרת ניתוב.
- GKE Gateway Controller: מתרגם משאבים מותאמים אישית של Kubernetes להגדרה של Traffic Director.
- Certificate Authority Service (CAS): מנפיק אישורי זהות X.509 לעומסי עבודה באמצעות Managed Workload Identity.
- מישור הבקרה של אשכול GKE: מאשר בקשות לחתימת אישורים (CSR) ומנתב אותן אל CAS.
רכיבי הצומת
התקנת רשתות סביבתיות כוללת את הרכיבים הבאים לכל צומת, כדי ליירט את תעבורת הנתונים של עומסי העבודה ולשמש כשרת Proxy שלהם ישירות בכל צומת באשכול:
GKE ambient NRI plugin: תוסף node Resource Interface (NRI) שמגדיר רשת ברמה נמוכה כדי ליירט תנועה של Pod ולהפנות אותה אל ה-proxy.
GKE ambient proxy: שרת proxy ברמת הצומת שמנהל את שקעי ההאזנה, מקבל כללי xDS מ-Traffic Director, מאחזר אישורי זהות X.509 לפי דרישה ממישור הבקרה של GKE ומעביר תעבורת נתונים ברמה 4.
רכיבי מישור הנתונים הסביבתי ברמת הצומת פועלים כ-DaemonSets במרחב השמות gke-managed-ambient, והם עוברים אוטומטית ניהול גרסאות, תיקון ושדרוג יחד עם מישור הבקרה של GKE.
מגבלות וקנה מידה של טירגוט
במהלך התצוגה המקדימה, יש מגבלות על ההיקף והתאימות של הרשתות הסביבתיות:
| מדד משאבים | GKE DPv2 (עם ambient) | Standard GKE DPv2 (ללא ambient) |
|---|---|---|
| צמתים לכל אשכול | 500 | 7,500 |
| שירותים לכל אשכול | 300 | 10,000 |
| Pods per cluster | 5,000 | 200,000 |
| מספר הפודים המקסימלי לכל צומת | 256 | 256 |
למכסות כלליות של אשכולות GKE, אפשר לעיין במגבלות האשכולות ובמפרטים של GKE GKE Dataplane V2.
תמחור
כדאי לעיין בפרטים הבאים לגבי תמחור וחיובים על משאבים תפעוליים של רשתות סביבתיות:
- כל ה-Pods בכל מרחב שמות עם התווית הסביבתית
networking.gke.io/dataplane-mode=ambientיחויבו בעלות של 0.004 $לשעה (0.00006667$ לדקה או בערך 2.90 $לחודש). במהלך תקופת התצוגה המקדימה לא נאכוף את החיוב. - חלים חיובים רגילים על השימוש ב-Cloud Observability (Cloud Monitoring / Cloud Logging) וב-Certificate Authority Service.
הסבר על משאבי Gateway API
כשמשתמשים בקישוריות סביבתית, משאבי ה-API המותאמים אישית של Kubernetes Gateway שמנוהלים באשכול מתורגמים אוטומטית לקבוצה של משאביGoogle Cloud API מנוהלים.
| פונקציונליות | משאב Google Cloud API מנוהל | היקף | עוצמה (cardinality) |
|---|---|---|---|
| תכנון מסלול שירותים | TCPRoute |
אזורי | 1 לכל שירות Kubernetes עם mTLS מופעל |
| ייצוג השירות | BackendService |
אזורי | 2 לכל אשכול |
| אימות | ClientTlsPolicy, ServerTlsPolicy |
אזורי | 1 לכל מדיניות תואמת של Kubernetes |
| הרשאה | EndpointPolicy, TcpFilter |
אזורי | 1 לכל מדיניות תואמת של Kubernetes |