Panoramica di Ambient Networking

GKE ambient networking fornisce un modello di deployment semplificato e senza sidecar per un mesh di servizi con funzionalità di livello 4. Spostando la funzionalità proxy nei componenti a livello di nodo integrati in GKE Dataplane V2 (DPv2), ambient networking riduce l'overhead delle risorse, elimina i riavvii dei workload per gli aggiornamenti del proxy e semplifica la gestione del ciclo di vita del mesh.

Funzionalità

L'anteprima di GKE ambient networking supporta la funzionalità di mesh di livello 4 a cluster singolo:

  • mutual TLS (mTLS): applica il transito crittografato e l'autenticazione dell'identità.
  • Service Discovery:rileva automaticamente i servizi e le connessioni di routing tra i carichi di lavoro.
  • Gestione del traffico di livello 4:esegue il bilanciamento del carico e il routing del traffico TCP.
  • Telemetria di livello 4:emette metriche relative a traffico di rete, connessione ed errori in Cloud Observability. Per informazioni dettagliate sulla visualizzazione e l'analisi di queste metriche, consulta la panoramica del monitoraggio dei servizi di rete.

Vantaggi del networking ambientale

Rispetto alle architetture di mesh di servizi basate su sidecar, l'ambient networking offre diversi vantaggi operativi e di risorse chiave:

  • Gestione del ciclo di vita semplificata:elimina il modello di destino condiviso tra i proxy sidecar e i container delle applicazioni. Puoi applicare aggiornamenti del proxy, patch di sicurezza e upgrade a livello di nodo senza riavviare i pod dei carichi di lavoro o causare tempi di inattività dell'applicazione.

  • Consumo di risorse ridotto:consolida il proxy in istanze condivise a livello di nodo, riducendo l'overhead di CPU e memoria fino al 90% rispetto ai modelli sidecar.

  • Eliminazione dei rischi di sidecar: risolve i problemi comuni dei sidecar, ad esempio le vulnerabilità di bypass del proxy del container, l'interruzione della connessione permanente e la propagazione inaffidabile della terminazione della connessione.

  • Integrazione nativa Google Cloud della piattaforma: si integra in modo nativo con GKE Dataplane V2 (DPv2), Managed Workload Identity, Certificate Authority Service (CAS) e Google Cloud Observability.

Interoperabilità e ambito

Durante questa anteprima della rete ambientale, tieni presente i seguenti vincoli di ambito e interoperabilità:

  • Requisito dell'API Gateway:il networking ambientale richiede l'API Gateway. Le API Istio non sono supportate.
  • Interoperabilità dei carichi di lavoro:i carichi di lavoro registrati in ambient networking non possono interagire con i carichi di lavoro con sidecar inserito (su GKE, Compute Engine o Cloud Run) o con i carichi di lavoro gRPC senza proxy.

Architettura e componenti

Ambient Networking si integra direttamente in GKE Dataplane V2 (DPv2) su ogni nodo anziché inserire i sidecar Envoy nei pod dei carichi di lavoro.

Componenti del control plane esistenti

Il networking ambientale si basa sui componenti del control plane per distribuire le policy, tradurre la configurazione ed emettere certificati:

  • Traffic Director:fornisce il piano di controllo xDS per la distribuzione dei criteri e la configurazione del routing.
  • GKE Gateway Controller:traduce le risorse personalizzate di Kubernetes nella configurazione di Traffic Director.
  • Certificate Authority Service (CAS): emette certificati di identità X.509 per i workload utilizzando Workload Identity gestita.
  • Control plane del cluster GKE:approva le richieste di firma del certificato (CSR) e le indirizza a CAS.

Componenti del nodo

Ambient Networking installa i seguenti componenti per nodo per intercettare e proxy il traffico dei workload direttamente su ogni nodo del cluster:

  • Plug-in NRI GKE ambient: plug-in Node Resource Interface (NRI) che configura il networking di basso livello per intercettare e reindirizzare il traffico dei pod al proxy.

  • Proxy ambiente GKE:proxy a livello di nodo che gestisce i socket di ascolto, riceve le regole xDS da Traffic Director, recupera i certificati di identità X.509 on demand dal piano di controllo GKE e fa da proxy per il traffico di livello 4.

I componenti del dataplane ambient a livello di nodo vengono eseguiti come DaemonSet nello spazio dei nomi gke-managed-ambient e vengono automaticamente versionati, patchati e sottoposti a upgrade insieme al control plane GKE.

Scala e limiti del target

Durante l'anteprima, la rete ambientale presenta i seguenti limiti di ambito e interoperabilità:

Metrica risorsa GKE DPv2 (con ambient) GKE Standard DPv2 (senza ambient)
Nodi per cluster 500 7500
Servizi per cluster 300 10.000
Pod per cluster 5000 200.000
Numero massimo di pod per nodo 256 256

Per le quote generali dei cluster GKE, consulta i limiti dei cluster e le specifiche di GKE Dataplane V2.

Prezzi

Esamina i seguenti dettagli relativi ai prezzi e agli addebiti per le risorse operative per il networking ambientale:

  • Tutti i pod in qualsiasi spazio dei nomi con l'etichetta ambiente networking.gke.io/dataplane-mode=ambient verranno fatturati a 0,004 $all'ora (0,00006667 $ al minuto o circa 2,90 $al mese). La fatturazione non verrà applicata durante l'anteprima.
  • Si applicano gli addebiti standard per l'utilizzo di Cloud Observability (Cloud Monitoring / Cloud Logging) e Certificate Authority Service.

Informazioni sulle risorse dell'API Gateway

Quando utilizzi il networking ambientale, le risorse personalizzate dell'API Gateway di Kubernetes che gestisci sul tuo cluster vengono tradotte automaticamente in un insieme di risorse APIGoogle Cloud gestite.

Funzionalità Risorsa API Google Cloud gestita Ambito Cardinality
Service Routing TCPRoute Regionale 1 per servizio Kubernetes con mTLS abilitato
Rappresentazione del servizio BackendService Regionale 2 per cluster
Autenticazione ClientTlsPolicy, ServerTlsPolicy Regionale 1 per ogni criterio Kubernetes corrispondente
Autorizzazione EndpointPolicy, TcpFilter Regionale 1 per ogni criterio Kubernetes corrispondente

Passaggi successivi