Jaringan sekitar GKE menyediakan model deployment yang disederhanakan dan tanpa sidecar untuk mesh layanan dengan kemampuan Lapisan 4. Dengan memindahkan fungsi proxy ke komponen tingkat node yang terintegrasi ke GKE Dataplane V2 (DPv2), jaringan sekitar mengurangi overhead resource, menghilangkan mulai ulang workload untuk update proxy, dan menyederhanakan pengelolaan siklus proses mesh.
Kemampuan
Pratinjau jaringan ambient GKE mendukung fungsi mesh Layer 4 cluster tunggal:
- TLS Bersama (mTLS): menerapkan enkripsi saat transit dan autentikasi identitas.
- Penemuan layanan: menemukan layanan dan merutekan koneksi secara otomatis di seluruh workload.
- Pengelolaan Traffic Lapisan 4: melakukan load balancing dan merutekan traffic TCP.
- Telemetri Lapisan 4: memancarkan metrik traffic jaringan, koneksi, dan error ke Cloud Observability. Untuk mengetahui detail tentang visualisasi dan analisis metrik ini, lihat Ringkasan Pemantauan Layanan Jaringan.
Manfaat jaringan sekitar
Dibandingkan dengan arsitektur service mesh berbasis sidecar, jaringan ambient menawarkan beberapa keunggulan operasional dan resource utama:
Pengelolaan siklus proses yang disederhanakan: menghilangkan model nasib bersama antara proxy sidecar dan container aplikasi. Anda dapat menerapkan update proxy, patch keamanan, dan upgrade di tingkat node tanpa memulai ulang Pod workload atau menyebabkan periode nonaktif aplikasi.
Pengurangan konsumsi resource: menggabungkan proxy ke dalam instance tingkat node bersama, sehingga mengurangi overhead CPU dan memori hingga 90% dibandingkan dengan model sidecar.
Menghilangkan risiko sidecar: menyelesaikan masalah sidecar umum seperti kerentanan bypass proxy container, gangguan koneksi persisten, dan propagasi penghentian koneksi yang tidak andal.
Integrasi platform Google Cloud asli: terintegrasi secara native dengan GKE Dataplane V2 (DPv2), Managed Workload Identity, Certificate Authority Service (CAS), dan Google Cloud Observability.
Interoperabilitas dan cakupan
Selama pratinjau jaringan sekitar ini, perhatikan batasan cakupan dan interoperabilitas berikut:
- Persyaratan Gateway API: Ambient Networking memerlukan Gateway API. API Istio tidak didukung.
- Interoperabilitas workload: workload yang terdaftar dalam jaringan sekitar tidak dapat beroperasi dengan workload yang disisipkan sidecar (di GKE, Compute Engine, atau Cloud Run) atau workload gRPC tanpa proxy.
Arsitektur dan komponen
Jaringan sekitar terintegrasi langsung ke GKE Dataplane V2 (DPv2) di setiap node, bukan menyuntikkan sidecar Envoy ke Pod workload.
Komponen bidang kontrol yang ada
Jaringan sekitar mengandalkan komponen bidang kontrol untuk mendistribusikan kebijakan, menerjemahkan konfigurasi, dan menerbitkan sertifikat:
- Traffic Director: menyediakan bidang kontrol xDS untuk distribusi kebijakan dan konfigurasi pemilihan rute.
- GKE Gateway Controller: menerjemahkan resource kustom Kubernetes menjadi konfigurasi Traffic Director.
- Certificate Authority Service (CAS): menerbitkan sertifikat identitas X.509 untuk beban kerja dengan menggunakan Managed Workload Identity.
- Bidang Kontrol Cluster GKE: menyetujui Permintaan Penandatanganan Sertifikat (CSR) dan merutekannya ke CAS.
Komponen node
Jaringan sekitar menginstal komponen per-node berikut untuk mencegat dan membuat proxy traffic workload secara langsung di setiap node cluster:
Plugin NRI ambient GKE: Plugin node Resource Interface (NRI) yang mengonfigurasi jaringan tingkat rendah untuk mencegat dan mengalihkan traffic Pod ke proxy.
Proxy ambient GKE: proxy tingkat node yang mengelola soket pendengar, menerima aturan xDS dari Traffic Director, mengambil sertifikat identitas X.509 sesuai permintaan dari Bidang Kontrol GKE, dan memproksi traffic Lapisan 4.
Komponen dataplane tingkat node berjalan sebagai DaemonSet di namespace gke-managed-ambient dan otomatis diberi versi, di-patch, dan diupgrade bersama dengan bidang kontrol GKE.
Skala dan batas target
Selama pratinjau, jaringan sekitar memiliki cakupan dan batas interoperabilitas berikut:
| Metrik resource | GKE DPv2 (dengan ambient) | DPv2 GKE Standar (tanpa ambient) |
|---|---|---|
| Node per cluster | 500 | 7.500 |
| Layanan per cluster | 300 | 10.000 |
| Pod per cluster | 5.000 | 200.000 |
| Pod Maksimum per node | 256 | 256 |
Untuk kuota cluster GKE umum, lihat batas cluster dan spesifikasi GKE Dataplane V2 GKE.
Harga
Tinjau detail berikut terkait harga dan biaya resource operasional untuk jaringan sekitar:
- Semua Pod di namespace mana pun dengan label sekitar
networking.gke.io/dataplane-mode=ambientakan ditagih sebesar $0,004 per jam ($0,00006667 per menit atau sekitar $2,90 per bulan). Penagihan tidak akan diterapkan selama pratinjau. - Biaya penggunaan standar untuk Cloud Observability (Cloud Monitoring / Cloud Logging) dan Certificate Authority Service berlaku.
Memahami resource Gateway API
Saat Anda menggunakan jaringan sekitar, resource kustom Kubernetes Gateway API yang Anda kelola di cluster akan otomatis diterjemahkan ke dalam serangkaian resource Google Cloud API terkelola.
| Fungsi | Resource API Google Cloud terkelola | Cakupan | Kardinalitas |
|---|---|---|---|
| Service Routing | TCPRoute |
Regional | 1 per Layanan Kubernetes dengan mTLS diaktifkan |
| Representasi Layanan | BackendService |
Regional | 2 per cluster |
| Authentication | ClientTlsPolicy, ServerTlsPolicy |
Regional | 1 per kebijakan Kubernetes yang sesuai |
| Otorisasi | EndpointPolicy, TcpFilter |
Regional | 1 per kebijakan Kubernetes yang sesuai |