Visão geral da rede ambiente

A rede ambiente do GKE oferece um modelo de implantação simplificado e sem sidecar para uma malha de serviço com recursos da camada 4. Ao mover a funcionalidade de proxy para componentes no nível do nó integrados ao GKE Dataplane V2 (DPv2), a rede ambiente reduz o overhead de recursos, elimina reinicializações de carga de trabalho para atualizações de proxy e simplifica o gerenciamento do ciclo de vida da malha.

Recursos

A prévia da rede ambiente do GKE oferece suporte à funcionalidade de malha de camada 4 de cluster único:

  • TLS mútuo (mTLS): aplica o trânsito criptografado e a autenticação de identidade.
  • Descoberta de serviços:descobre serviços e roteia conexões automaticamente em todas as cargas de trabalho.
  • Gerenciamento de tráfego da camada 4:faz o balanceamento de carga e o roteamento do tráfego TCP.
  • Telemetria da camada 4:emite métricas de tráfego de rede, conexão e erro para o Cloud Observability. Para detalhes sobre como visualizar e analisar essas métricas, consulte a visão geral do monitoramento de serviços de rede.

Benefícios da rede ambiente

Em comparação com as arquiteturas de malha de serviço baseadas em sidecar, a rede ambiente oferece várias vantagens operacionais e de recursos importantes:

  • Gerenciamento simplificado do ciclo de vida:elimina o modelo de destino compartilhado entre proxies sidecar e contêineres de aplicativos. É possível aplicar atualizações de proxy, patches de segurança e upgrades no nível do nó sem reiniciar os pods de carga de trabalho ou causar inatividade do aplicativo.

  • Consumo reduzido de recursos:consolida o proxy em instâncias compartilhadas no nível do nó, reduzindo a sobrecarga de CPU e memória em até 90% em comparação com os modelos sidecar.

  • Eliminação de riscos de sidecar:resolve problemas comuns de sidecar, como vulnerabilidades de bypass de proxy de contêiner, interrupção de conexão persistente e propagação não confiável de encerramento de conexão.

  • Integração nativa da plataforma Google Cloud :integra-se nativamente ao GKE Dataplane V2 (DPv2), Identidade da carga de trabalho gerenciada, Certificate Authority Service (CAS) e Google Cloud Observability.

Interoperabilidade e escopo

Durante esse pré-lançamento da rede ambiente, observe as seguintes restrições de escopo e interoperabilidade:

  • Requisito da API Gateway:a rede ambiente exige a API Gateway. As APIs do Istio não são compatíveis.
  • Interoperabilidade de carga de trabalho:as cargas de trabalho registradas na rede ambiente não podem interoperar com cargas de trabalho injetadas por sidecar (no GKE, Compute Engine ou Cloud Run) ou cargas de trabalho gRPC sem proxy.

Arquitetura e componentes

A rede ambiente se integra diretamente ao GKE Dataplane V2 (DPv2) em cada nó, em vez de injetar sidecars do Envoy em pods de carga de trabalho.

Componentes do plano de controle atuais

A rede ambiente depende de componentes do plano de controle para distribuir políticas, traduzir configurações e emitir certificados:

  • O Traffic Director fornece o plano de controle xDS para distribuição de políticas e configuração de roteamento.
  • GKE Gateway Controller:traduz recursos personalizados do Kubernetes em configuração do Traffic Director.
  • O Certificate Authority Service (CAS) emite certificados de identidade X.509 para cargas de trabalho usando a Identidade da carga de trabalho gerenciada.
  • Plano de controle do cluster do GKE:aprova solicitações de assinatura de certificado (CSRs) e as encaminha para o CAS.

Componentes de nó

A rede ambiente instala os seguintes componentes por nó para interceptar e fazer proxy do tráfego de carga de trabalho diretamente em cada nó do cluster:

  • Plug-in NRI do GKE Ambient:um plug-in da interface de recursos do nó (NRI) que configura a rede de baixo nível para interceptar e redirecionar o tráfego de pods para o proxy.

  • Proxy ambiente do GKE:proxy no nível do nó que gerencia soquetes de escuta, recebe regras xDS do Traffic Director, busca certificados de identidade X.509 sob demanda do plano de controle do GKE e faz proxy do tráfego da camada 4.

Os componentes do plano de dados ambientais no nível do nó são executados como DaemonSets no namespace gke-managed-ambient e têm versões, patches e upgrades automáticos junto com o plano de controle do GKE.

Escalonamento e limites de destino

Durante o pré-lançamento, a rede ambiente tem os seguintes limites de escopo e interoperabilidade:

Métrica de recurso GKE DPv2 (com ambiente) GKE DPv2 padrão (sem ambiente)
Nós por cluster 500 7.500
Serviços por cluster 300 10.000
Pods por cluster 5.000 200.000
Máximo de pods por nó 256 256

Para cotas gerais de cluster do GKE, consulte os limites de cluster e as especificações do GKE Dataplane V2.

Preços

Confira os detalhes a seguir sobre os preços e as cobranças de recursos operacionais da rede ambiente:

  • Todos os pods em qualquer namespace com o rótulo ambiente networking.gke.io/dataplane-mode=ambient serão cobrados a US $0,004 por hora (US$ 0,00006667 por minuto ou aproximadamente US $2,90 por mês). O faturamento não será aplicado durante o pré-lançamento.
  • As cobranças de uso padrão do Cloud Observability (Cloud Monitoring / Cloud Logging) e do Certificate Authority Service se aplicam.

Entender os recursos da API Gateway

Ao usar a rede ambiente, os recursos personalizados da API Kubernetes Gateway que você gerencia no cluster são traduzidos automaticamente em um conjunto de recursos gerenciados da APIGoogle Cloud .

Funcionalidade Recurso de API Google Cloud gerenciado Escopo Cardinalidade
Calculando rota de serviço TCPRoute Regional 1 por serviço do Kubernetes com mTLS ativado
Representação de serviço BackendService Regional 2 por cluster
Authentication ClientTlsPolicy, ServerTlsPolicy Regional 1 por política correspondente do Kubernetes
Autorização EndpointPolicy, TcpFilter Regional 1 por política correspondente do Kubernetes

A seguir