앰비언트 네트워킹 개요

GKE 앰비언트 네트워킹은 레이어 4 기능이 있는 서비스 메시를 위한 간소화된 사이드카 없는 배포 모델을 제공합니다. 프록시 기능을 GKE Dataplane V2 (DPv2)에 통합된 노드 수준 구성요소로 이동함으로써 앰비언트 네트워킹은 리소스 오버헤드를 줄이고, 프록시 업데이트를 위한 워크로드 재시작을 없애고, 메시 수명 주기 관리를 간소화합니다.

기능

GKE 앰비언트 네트워킹 미리보기는 단일 클러스터 레이어 4 메시 기능을 지원합니다.

  • 상호 TLS (mTLS): 암호화된 전송 및 ID 인증을 적용합니다.
  • 서비스 검색: 워크로드 전반에서 서비스를 검색하고 연결을 자동으로 라우팅합니다.
  • 레이어 4 트래픽 관리: TCP 트래픽을 부하 분산하고 라우팅합니다.
  • 레이어 4 원격 분석: 네트워크 트래픽, 연결, 오류 측정항목을 Cloud Observability에 내보냅니다. 이러한 측정항목을 시각화하고 분석하는 방법에 대한 자세한 내용은 네트워크 서비스 모니터링 개요를 참고하세요.

앰비언트 네트워킹의 이점

사이드카 기반 서비스 메시 아키텍처와 비교할 때 앰비언트 네트워킹은 다음과 같은 몇 가지 주요 운영 및 리소스 이점을 제공합니다.

  • 단순화된 수명 주기 관리: 사이드카 프록시와 애플리케이션 컨테이너 간의 공유 운명 모델을 제거합니다. 워크로드 포드를 다시 시작하거나 애플리케이션 다운타임을 유발하지 않고 노드 수준에서 프록시 업데이트, 보안 패치, 업그레이드를 적용할 수 있습니다.

  • 리소스 소비 감소: 프록시를 공유 노드 수준 인스턴스로 통합하여 사이드카 모델에 비해 CPU 및 메모리 오버헤드를 최대 90% 까지 줄입니다.

  • 사이드카 위험 제거: 컨테이너 프록시 우회 취약점, 고정 연결 중단, 신뢰할 수 없는 연결 종료 전파와 같은 일반적인 사이드카 문제를 해결합니다.

  • 기본 Google Cloud 플랫폼 통합: GKE Dataplane V2 (DPv2), 관리형 워크로드 아이덴티티, Certificate Authority Service (CAS), Google Cloud Observability와 기본적으로 통합됩니다.

상호 운용성 및 범위

앰비언트 네트워킹 미리보기 기간에는 다음과 같은 범위 및 상호 운용성 제약 조건이 적용됩니다.

  • 게이트웨이 API 요구사항: 앰비언트 네트워킹에는 게이트웨이 API가 필요합니다. Istio API는 지원되지 않습니다.
  • 워크로드 상호 운용성: 앰비언트 네트워킹에 등록된 워크로드는 사이드카가 삽입된 워크로드 (GKE, Compute Engine 또는 Cloud Run) 또는 프록시리스 gRPC 워크로드와 상호 운용할 수 없습니다.

아키텍처 및 구성요소

앰비언트 네트워킹은 워크로드 포드에 Envoy 사이드카를 삽입하는 대신 각 노드의 GKE Dataplane V2 (DPv2)에 직접 통합됩니다.

기존 컨트롤 플레인 구성요소

앰비언트 네트워킹은 컨트롤 플레인 구성요소를 사용하여 정책을 배포하고, 구성을 변환하고, 인증서를 발급합니다.

  • Traffic Director: 정책 배포 및 라우팅 구성을 위한 xDS 컨트롤 플레인을 제공합니다.
  • GKE Gateway Controller: Kubernetes 커스텀 리소스를 Traffic Director 구성으로 변환합니다.
  • Certificate Authority Service (CAS): 관리형 워크로드 아이덴티티를 사용하여 워크로드의 X.509 ID 인증서를 발급합니다.
  • GKE 클러스터 컨트롤 플레인: 인증서 서명 요청 (CSR)을 승인하고 CAS로 라우팅합니다.

노드 구성요소

앰비언트 네트워킹은 각 클러스터 노드에서 워크로드 트래픽을 직접 가로채고 프록시하기 위해 노드별 구성요소를 다음과 같이 설치합니다.

  • GKE 앰비언트 NRI 플러그인: 포드 트래픽을 가로채 프록시로 리디렉션하도록 하위 수준 네트워킹을 구성하는 노드 리소스 인터페이스 (NRI) 플러그인입니다.

  • GKE 앰비언트 프록시: 수신 소켓을 관리하고, Traffic Director에서 xDS 규칙을 수신하고, GKE 컨트롤 플레인에서 필요에 따라 X.509 ID 인증서를 가져오고, 레이어 4 트래픽을 프록시하는 노드 수준 프록시입니다.

노드 수준 앰비언트 데이터 플레인 구성요소는 gke-managed-ambient 네임스페이스에서 DaemonSet으로 실행되며 GKE 컨트롤 플레인과 함께 자동으로 버전이 지정되고 패치가 적용되고 업그레이드됩니다.

타겟 규모 및 한도

미리보기 중에는 앰비언트 네트워킹에 다음과 같은 범위 및 상호 운용성 제한이 있습니다.

리소스 측정항목 GKE DPv2 (앰비언트 포함) Standard GKE DPv2 (앰비언트 없음)
클러스터당 노드 500 7,500
클러스터당 서비스 300 10,000
클러스터당 포드 5,000 200,000
노드당 최대 포드 수 256 256

일반 GKE 클러스터 할당량은 클러스터 한도 및 GKE GKE Dataplane V2 사양을 참고하세요.

가격 책정

앰비언트 네트워킹의 가격 및 운영 리소스 요금과 관련된 다음 세부정보를 검토하세요.

  • 앰비언트 라벨 networking.gke.io/dataplane-mode=ambient이 있는 모든 네임스페이스의 모든 포드에 시간당 $0.004($0.00006667/분 또는 월 $2.90)의 요금이 청구됩니다. 미리보기 중에는 결제가 적용되지 않습니다.
  • Cloud Observability (Cloud Monitoring / Cloud Logging) 및 Certificate Authority Service의 표준 사용 요금이 적용됩니다.

Gateway API 리소스 이해

앰비언트 네트워킹을 사용하면 클러스터에서 관리하는 Kubernetes Gateway API 커스텀 리소스가 관리형Google Cloud API 리소스 집합으로 자동 변환됩니다.

기능 관리 Google Cloud API 리소스 범위 카디널리티
서비스 라우팅 TCPRoute 리전 mTLS가 사용 설정된 Kubernetes 서비스당 1개
서비스 표현 BackendService 리전 클러스터당 2개
인증 ClientTlsPolicy, ServerTlsPolicy 리전 해당 Kubernetes 정책당 1개
승인 EndpointPolicy, TcpFilter 리전 해당 Kubernetes 정책당 1개

다음 단계