A rede ambiente do GKE oferece um modelo de implantação simplificado e sem sidecar para uma malha de serviço com recursos da camada 4. Ao mover a funcionalidade de proxy para componentes no nível do nó integrados ao GKE Dataplane V2 (DPv2), a rede ambiente reduz o overhead de recursos, elimina reinicializações de carga de trabalho para atualizações de proxy e simplifica o gerenciamento do ciclo de vida da malha.
Recursos
A prévia da rede ambiente do GKE oferece suporte à funcionalidade de malha de camada 4 de cluster único:
- TLS mútuo (mTLS): aplica o trânsito criptografado e a autenticação de identidade.
- Descoberta de serviços:descobre serviços e roteia conexões automaticamente em todas as cargas de trabalho.
- Gerenciamento de tráfego da camada 4:faz o balanceamento de carga e o roteamento do tráfego TCP.
- Telemetria da camada 4:emite métricas de tráfego de rede, conexão e erro para o Cloud Observability. Para detalhes sobre como visualizar e analisar essas métricas, consulte a visão geral do monitoramento de serviços de rede.
Benefícios da rede ambiente
Em comparação com as arquiteturas de malha de serviço baseadas em sidecar, a rede ambiente oferece várias vantagens operacionais e de recursos importantes:
Gerenciamento simplificado do ciclo de vida:elimina o modelo de destino compartilhado entre proxies sidecar e contêineres de aplicativos. É possível aplicar atualizações de proxy, patches de segurança e upgrades no nível do nó sem reiniciar os pods de carga de trabalho ou causar inatividade do aplicativo.
Consumo reduzido de recursos:consolida o proxy em instâncias compartilhadas no nível do nó, reduzindo a sobrecarga de CPU e memória em até 90% em comparação com os modelos sidecar.
Eliminação de riscos de sidecar:resolve problemas comuns de sidecar, como vulnerabilidades de bypass de proxy de contêiner, interrupção de conexão persistente e propagação não confiável de encerramento de conexão.
Integração nativa da plataforma Google Cloud :integra-se nativamente ao GKE Dataplane V2 (DPv2), Identidade da carga de trabalho gerenciada, Certificate Authority Service (CAS) e Google Cloud Observability.
Interoperabilidade e escopo
Durante esse pré-lançamento da rede ambiente, observe as seguintes restrições de escopo e interoperabilidade:
- Requisito da API Gateway:a rede ambiente exige a API Gateway. As APIs do Istio não são compatíveis.
- Interoperabilidade de carga de trabalho:as cargas de trabalho registradas na rede ambiente não podem interoperar com cargas de trabalho injetadas por sidecar (no GKE, Compute Engine ou Cloud Run) ou cargas de trabalho gRPC sem proxy.
Arquitetura e componentes
A rede ambiente se integra diretamente ao GKE Dataplane V2 (DPv2) em cada nó, em vez de injetar sidecars do Envoy em pods de carga de trabalho.
Componentes do plano de controle atuais
A rede ambiente depende de componentes do plano de controle para distribuir políticas, traduzir configurações e emitir certificados:
- O Traffic Director fornece o plano de controle xDS para distribuição de políticas e configuração de roteamento.
- GKE Gateway Controller:traduz recursos personalizados do Kubernetes em configuração do Traffic Director.
- O Certificate Authority Service (CAS) emite certificados de identidade X.509 para cargas de trabalho usando a Identidade da carga de trabalho gerenciada.
- Plano de controle do cluster do GKE:aprova solicitações de assinatura de certificado (CSRs) e as encaminha para o CAS.
Componentes de nó
A rede ambiente instala os seguintes componentes por nó para interceptar e fazer proxy do tráfego de carga de trabalho diretamente em cada nó do cluster:
Plug-in NRI do GKE Ambient:um plug-in da interface de recursos do nó (NRI) que configura a rede de baixo nível para interceptar e redirecionar o tráfego de pods para o proxy.
Proxy ambiente do GKE:proxy no nível do nó que gerencia soquetes de escuta, recebe regras xDS do Traffic Director, busca certificados de identidade X.509 sob demanda do plano de controle do GKE e faz proxy do tráfego da camada 4.
Os componentes do plano de dados ambientais no nível do nó são executados como DaemonSets no namespace
gke-managed-ambient e têm versões, patches e upgrades automáticos junto com o plano de controle do GKE.
Escalonamento e limites de destino
Durante o pré-lançamento, a rede ambiente tem os seguintes limites de escopo e interoperabilidade:
| Métrica de recurso | GKE DPv2 (com ambiente) | GKE DPv2 padrão (sem ambiente) |
|---|---|---|
| Nós por cluster | 500 | 7.500 |
| Serviços por cluster | 300 | 10.000 |
| Pods por cluster | 5.000 | 200.000 |
| Máximo de pods por nó | 256 | 256 |
Para cotas gerais de cluster do GKE, consulte os limites de cluster e as especificações do GKE Dataplane V2.
Preços
Confira os detalhes a seguir sobre os preços e as cobranças de recursos operacionais da rede ambiente:
- Todos os pods em qualquer namespace com o rótulo ambiente
networking.gke.io/dataplane-mode=ambientserão cobrados a US $0,004 por hora (US$ 0,00006667 por minuto ou aproximadamente US $2,90 por mês). O faturamento não será aplicado durante o pré-lançamento. - As cobranças de uso padrão do Cloud Observability (Cloud Monitoring / Cloud Logging) e do Certificate Authority Service se aplicam.
Entender os recursos da API Gateway
Ao usar a rede ambiente, os recursos personalizados da API Kubernetes Gateway que você gerencia no cluster são traduzidos automaticamente em um conjunto de recursos gerenciados da APIGoogle Cloud .
| Funcionalidade | Recurso de API Google Cloud gerenciado | Escopo | Cardinalidade |
|---|---|---|---|
| Calculando rota de serviço | TCPRoute |
Regional | 1 por serviço do Kubernetes com mTLS ativado |
| Representação de serviço | BackendService |
Regional | 2 por cluster |
| Authentication | ClientTlsPolicy, ServerTlsPolicy |
Regional | 1 por política correspondente do Kubernetes |
| Autorização | EndpointPolicy, TcpFilter |
Regional | 1 por política correspondente do Kubernetes |