周邊網路總覽

GKE 周邊網路提供簡化的無輔助容器服務網格部署模型,具備第 4 層功能。將 Proxy 功能移至整合到 GKE Dataplane V2 (DPv2) 的節點層級元件後,環境網路可減少資源負擔、避免因 Proxy 更新而重新啟動工作負載,並簡化網格生命週期管理。

功能

GKE 周邊網路預先發布版支援單一叢集第 4 層網格功能:

  • 相互傳輸層安全性 (mTLS):強制執行加密傳輸和身分驗證。
  • 服務探索:自動探索服務,並在工作負載之間路由傳送連線。
  • 第 4 層流量管理:平衡負載並轉送 TCP 流量。
  • 第 4 層遙測:將網路流量、連線和錯誤指標傳送至 Cloud Observability。如要瞭解如何顯示及分析這些指標,請參閱「網路服務監控總覽」。

環境網路的優點

與以 Sidecar 為基礎的服務網格架構相比,環境網路具有多項重要的作業和資源優勢:

  • 簡化生命週期管理:消除 Sidecar Proxy 和應用程式容器之間的共命運模型。您可以在節點層級套用 Proxy 更新、安全性修補程式和升級,不必重新啟動工作負載 Pod,也不會造成應用程式停機。

  • 減少資源耗用:將 Proxy 整合至共用節點層級執行個體,與 Sidecar 模型相比,CPU 和記憶體管理負擔最多可減少 90%。

  • 消除 Sidecar 風險:解決常見的 Sidecar 問題,例如容器 Proxy 繞過漏洞、連線中斷問題,以及不可靠的連線終止傳播。

  • 原生 Google Cloud 平台整合:與 GKE Dataplane V2 (DPv2)、Managed Workload Identity、憑證授權單位服務 (CAS) 和 Google Cloud Observability 原生整合。

互通性和適用範圍

在環境網路的搶先體驗期間,請注意下列範圍和互通性限制:

  • Gateway API 需求:環境網路需要 Gateway API。不支援 Istio API。
  • 工作負載互通性:註冊使用環境網路的工作負載無法與 Sidecar 注入的工作負載 (在 GKE、Compute Engine 或 Cloud Run 上) 或無 Proxy 的 gRPC 工作負載互通。

架構與元件

環境網路會直接整合到每個節點的 GKE Dataplane V2 (DPv2),而不是將 Envoy Sidecar 插入工作負載 Pod。

現有控制層元件

無環境網路依賴控制層元件來發布政策、轉換設定及核發憑證:

  • Traffic Director:提供 xDS 控制層,用於政策發布和路由設定。
  • GKE Gateway Controller:將 Kubernetes 自訂資源轉換為 Traffic Director 設定。
  • 憑證授權單位服務 (CAS):使用代管 Workload Identity,為工作負載核發 X.509 身分憑證。
  • GKE 叢集控制層:核准憑證簽署要求 (CSR),並將其傳送至 CAS。

節點元件

Ambient 網路會在每個節點安裝下列元件,直接在每個叢集節點上攔截及 Proxy 工作負載流量:

  • GKE 環境 NRI 外掛程式: 節點資源介面 (NRI) 外掛程式,可設定低階網路,攔截 Pod 流量並重新導向至 Proxy。

  • GKE 環境代理程式:節點層級的代理程式,可管理接聽套接字、接收 Traffic Director 的 xDS 規則、從 GKE 控制層視需要擷取 X.509 身分識別憑證,以及代理第 4 層流量。

節點層級的環境資料平面元件會以 DaemonSet 形式在 gke-managed-ambient 命名空間中執行,並與 GKE 控制層一併自動進行版本控管、修補及升級。

目標規模和限制

在預先發布期間,環境網路有下列範圍和互通性限制:

資源指標 GKE DPv2 (含環境) 標準 GKE DPv2 (不含環境)
每個叢集的節點數量 500 7,500
每個叢集的服務 300 10,000
每個叢集的 Pod 數量 5,000 200,000
每個節點的 Pod 數量上限 256 256

如需一般 GKE 叢集配額,請參閱叢集限制和 GKE Dataplane V2 規格。

定價

請參閱下列詳細資料,瞭解環境網路的定價和作業資源費用:

  • 凡是命名空間中具有環境標籤 networking.gke.io/dataplane-mode=ambient 的 Pod,每小時都會收取 $0.004 美元的費用 (每分鐘 $0.00006667 美元,或每月約 $2.90 美元)。預先發布版不會強制收費。
  • 必須支付 Cloud Observability (Cloud Monitoring / Cloud Logging) 和 Certificate Authority Service 的標準用量費用。

瞭解 Gateway API 資源

使用環境網路時,您在叢集上管理的 Kubernetes Gateway API 自訂資源,會自動轉換為一組受管理的Google Cloud API 資源。

功能 受管理 Google Cloud API 資源 範圍 基數
服務路徑 TCPRoute 區域 每個啟用 mTLS 的 Kubernetes 服務 1 個
服務代表 BackendService 區域 每個叢集 2 個
驗證 ClientTlsPolicy、ServerTlsPolicy 區域 每個對應的 Kubernetes 政策各 1 個
授權 EndpointPolicy、TcpFilter 區域 每個對應的 Kubernetes 政策各 1 個

後續步驟