GKE 周邊網路提供簡化的無輔助容器服務網格部署模型,具備第 4 層功能。將 Proxy 功能移至整合到 GKE Dataplane V2 (DPv2) 的節點層級元件後,環境網路可減少資源負擔、避免因 Proxy 更新而重新啟動工作負載,並簡化網格生命週期管理。
功能
GKE 周邊網路預先發布版支援單一叢集第 4 層網格功能:
- 相互傳輸層安全性 (mTLS):強制執行加密傳輸和身分驗證。
- 服務探索:自動探索服務,並在工作負載之間路由傳送連線。
- 第 4 層流量管理:平衡負載並轉送 TCP 流量。
- 第 4 層遙測:將網路流量、連線和錯誤指標傳送至 Cloud Observability。如要瞭解如何顯示及分析這些指標,請參閱「網路服務監控總覽」。
環境網路的優點
與以 Sidecar 為基礎的服務網格架構相比,環境網路具有多項重要的作業和資源優勢:
簡化生命週期管理:消除 Sidecar Proxy 和應用程式容器之間的共命運模型。您可以在節點層級套用 Proxy 更新、安全性修補程式和升級,不必重新啟動工作負載 Pod,也不會造成應用程式停機。
減少資源耗用:將 Proxy 整合至共用節點層級執行個體,與 Sidecar 模型相比,CPU 和記憶體管理負擔最多可減少 90%。
消除 Sidecar 風險:解決常見的 Sidecar 問題,例如容器 Proxy 繞過漏洞、連線中斷問題,以及不可靠的連線終止傳播。
原生 Google Cloud 平台整合:與 GKE Dataplane V2 (DPv2)、Managed Workload Identity、憑證授權單位服務 (CAS) 和 Google Cloud Observability 原生整合。
互通性和適用範圍
在環境網路的搶先體驗期間,請注意下列範圍和互通性限制:
- Gateway API 需求:環境網路需要 Gateway API。不支援 Istio API。
- 工作負載互通性:註冊使用環境網路的工作負載無法與 Sidecar 注入的工作負載 (在 GKE、Compute Engine 或 Cloud Run 上) 或無 Proxy 的 gRPC 工作負載互通。
架構與元件
環境網路會直接整合到每個節點的 GKE Dataplane V2 (DPv2),而不是將 Envoy Sidecar 插入工作負載 Pod。
現有控制層元件
無環境網路依賴控制層元件來發布政策、轉換設定及核發憑證:
- Traffic Director:提供 xDS 控制層,用於政策發布和路由設定。
- GKE Gateway Controller:將 Kubernetes 自訂資源轉換為 Traffic Director 設定。
- 憑證授權單位服務 (CAS):使用代管 Workload Identity,為工作負載核發 X.509 身分憑證。
- GKE 叢集控制層:核准憑證簽署要求 (CSR),並將其傳送至 CAS。
節點元件
Ambient 網路會在每個節點安裝下列元件,直接在每個叢集節點上攔截及 Proxy 工作負載流量:
GKE 環境 NRI 外掛程式: 節點資源介面 (NRI) 外掛程式,可設定低階網路,攔截 Pod 流量並重新導向至 Proxy。
GKE 環境代理程式:節點層級的代理程式,可管理接聽套接字、接收 Traffic Director 的 xDS 規則、從 GKE 控制層視需要擷取 X.509 身分識別憑證,以及代理第 4 層流量。
節點層級的環境資料平面元件會以 DaemonSet 形式在 gke-managed-ambient 命名空間中執行,並與 GKE 控制層一併自動進行版本控管、修補及升級。
目標規模和限制
在預先發布期間,環境網路有下列範圍和互通性限制:
| 資源指標 | GKE DPv2 (含環境) | 標準 GKE DPv2 (不含環境) |
|---|---|---|
| 每個叢集的節點數量 | 500 | 7,500 |
| 每個叢集的服務 | 300 | 10,000 |
| 每個叢集的 Pod 數量 | 5,000 | 200,000 |
| 每個節點的 Pod 數量上限 | 256 | 256 |
如需一般 GKE 叢集配額,請參閱叢集限制和 GKE Dataplane V2 規格。
定價
請參閱下列詳細資料,瞭解環境網路的定價和作業資源費用:
- 凡是命名空間中具有環境標籤
networking.gke.io/dataplane-mode=ambient的 Pod,每小時都會收取 $0.004 美元的費用 (每分鐘 $0.00006667 美元,或每月約 $2.90 美元)。預先發布版不會強制收費。 - 必須支付 Cloud Observability (Cloud Monitoring / Cloud Logging) 和 Certificate Authority Service 的標準用量費用。
瞭解 Gateway API 資源
使用環境網路時,您在叢集上管理的 Kubernetes Gateway API 自訂資源,會自動轉換為一組受管理的Google Cloud API 資源。
| 功能 | 受管理 Google Cloud API 資源 | 範圍 | 基數 |
|---|---|---|---|
| 服務路徑 | TCPRoute |
區域 | 每個啟用 mTLS 的 Kubernetes 服務 1 個 |
| 服務代表 | BackendService |
區域 | 每個叢集 2 個 |
| 驗證 | ClientTlsPolicy、ServerTlsPolicy |
區域 | 每個對應的 Kubernetes 政策各 1 個 |
| 授權 | EndpointPolicy、TcpFilter |
區域 | 每個對應的 Kubernetes 政策各 1 個 |