Ringkasan Ambient Networking

Jaringan sekitar GKE menyediakan model deployment yang disederhanakan dan tanpa sidecar untuk mesh layanan dengan kemampuan Lapisan 4. Dengan memindahkan fungsi proxy ke komponen tingkat node yang terintegrasi ke GKE Dataplane V2 (DPv2), jaringan sekitar mengurangi overhead resource, menghilangkan mulai ulang workload untuk update proxy, dan menyederhanakan pengelolaan siklus proses mesh.

Kemampuan

Pratinjau jaringan ambient GKE mendukung fungsi mesh Layer 4 cluster tunggal:

  • TLS Bersama (mTLS): menerapkan enkripsi saat transit dan autentikasi identitas.
  • Penemuan layanan: menemukan layanan dan merutekan koneksi secara otomatis di seluruh workload.
  • Pengelolaan Traffic Lapisan 4: melakukan load balancing dan merutekan traffic TCP.
  • Telemetri Lapisan 4: memancarkan metrik traffic jaringan, koneksi, dan error ke Cloud Observability. Untuk mengetahui detail tentang visualisasi dan analisis metrik ini, lihat Ringkasan Pemantauan Layanan Jaringan.

Manfaat jaringan sekitar

Dibandingkan dengan arsitektur service mesh berbasis sidecar, jaringan ambient menawarkan beberapa keunggulan operasional dan resource utama:

  • Pengelolaan siklus proses yang disederhanakan: menghilangkan model nasib bersama antara proxy sidecar dan container aplikasi. Anda dapat menerapkan update proxy, patch keamanan, dan upgrade di tingkat node tanpa memulai ulang Pod workload atau menyebabkan periode nonaktif aplikasi.

  • Pengurangan konsumsi resource: menggabungkan proxy ke dalam instance tingkat node bersama, sehingga mengurangi overhead CPU dan memori hingga 90% dibandingkan dengan model sidecar.

  • Menghilangkan risiko sidecar: menyelesaikan masalah sidecar umum seperti kerentanan bypass proxy container, gangguan koneksi persisten, dan propagasi penghentian koneksi yang tidak andal.

  • Integrasi platform Google Cloud asli: terintegrasi secara native dengan GKE Dataplane V2 (DPv2), Managed Workload Identity, Certificate Authority Service (CAS), dan Google Cloud Observability.

Interoperabilitas dan cakupan

Selama pratinjau jaringan sekitar ini, perhatikan batasan cakupan dan interoperabilitas berikut:

  • Persyaratan Gateway API: Ambient Networking memerlukan Gateway API. API Istio tidak didukung.
  • Interoperabilitas workload: workload yang terdaftar dalam jaringan sekitar tidak dapat beroperasi dengan workload yang disisipkan sidecar (di GKE, Compute Engine, atau Cloud Run) atau workload gRPC tanpa proxy.

Arsitektur dan komponen

Jaringan sekitar terintegrasi langsung ke GKE Dataplane V2 (DPv2) di setiap node, bukan menyuntikkan sidecar Envoy ke Pod workload.

Komponen bidang kontrol yang ada

Jaringan sekitar mengandalkan komponen bidang kontrol untuk mendistribusikan kebijakan, menerjemahkan konfigurasi, dan menerbitkan sertifikat:

  • Traffic Director: menyediakan bidang kontrol xDS untuk distribusi kebijakan dan konfigurasi pemilihan rute.
  • GKE Gateway Controller: menerjemahkan resource kustom Kubernetes menjadi konfigurasi Traffic Director.
  • Certificate Authority Service (CAS): menerbitkan sertifikat identitas X.509 untuk beban kerja dengan menggunakan Managed Workload Identity.
  • Bidang Kontrol Cluster GKE: menyetujui Permintaan Penandatanganan Sertifikat (CSR) dan merutekannya ke CAS.

Komponen node

Jaringan sekitar menginstal komponen per-node berikut untuk mencegat dan membuat proxy traffic workload secara langsung di setiap node cluster:

  • Plugin NRI ambient GKE: Plugin node Resource Interface (NRI) yang mengonfigurasi jaringan tingkat rendah untuk mencegat dan mengalihkan traffic Pod ke proxy.

  • Proxy ambient GKE: proxy tingkat node yang mengelola soket pendengar, menerima aturan xDS dari Traffic Director, mengambil sertifikat identitas X.509 sesuai permintaan dari Bidang Kontrol GKE, dan memproksi traffic Lapisan 4.

Komponen dataplane tingkat node berjalan sebagai DaemonSet di namespace gke-managed-ambient dan otomatis diberi versi, di-patch, dan diupgrade bersama dengan bidang kontrol GKE.

Skala dan batas target

Selama pratinjau, jaringan sekitar memiliki cakupan dan batas interoperabilitas berikut:

Metrik resource GKE DPv2 (dengan ambient) DPv2 GKE Standar (tanpa ambient)
Node per cluster 500 7.500
Layanan per cluster 300 10.000
Pod per cluster 5.000 200.000
Pod Maksimum per node 256 256

Untuk kuota cluster GKE umum, lihat batas cluster dan spesifikasi GKE Dataplane V2 GKE.

Harga

Tinjau detail berikut terkait harga dan biaya resource operasional untuk jaringan sekitar:

  • Semua Pod di namespace mana pun dengan label sekitar networking.gke.io/dataplane-mode=ambient akan ditagih sebesar $0,004 per jam ($0,00006667 per menit atau sekitar $2,90 per bulan). Penagihan tidak akan diterapkan selama pratinjau.
  • Biaya penggunaan standar untuk Cloud Observability (Cloud Monitoring / Cloud Logging) dan Certificate Authority Service berlaku.

Memahami resource Gateway API

Saat Anda menggunakan jaringan sekitar, resource kustom Kubernetes Gateway API yang Anda kelola di cluster akan otomatis diterjemahkan ke dalam serangkaian resource Google Cloud API terkelola.

Fungsi Resource API Google Cloud terkelola Cakupan Kardinalitas
Service Routing TCPRoute Regional 1 per Layanan Kubernetes dengan mTLS diaktifkan
Representasi Layanan BackendService Regional 2 per cluster
Authentication ClientTlsPolicy, ServerTlsPolicy Regional 1 per kebijakan Kubernetes yang sesuai
Otorisasi EndpointPolicy, TcpFilter Regional 1 per kebijakan Kubernetes yang sesuai

Langkah berikutnya