Ambient Networking 概览

GKE 环境网络提供了一种简化的无边车部署模型,用于具有第 4 层功能的服务网格。通过将代理功能移至集成到 GKE Dataplane V2 (DPv2) 中的节点级组件,环境网络可减少资源开销,避免因代理更新而重启工作负载,并简化网格生命周期管理。

功能

GKE 环境网络预览版支持单集群第 4 层网格功能:

  • 双向 TLS (mTLS):强制执行加密传输和身份验证。
  • 服务发现:自动发现服务并在工作负载之间路由连接。
  • 第 4 层流量管理:对 TCP 流量进行负载均衡和路由。
  • 第 4 层遥测:向 Cloud Observability 发出网络流量、连接和错误指标。如需详细了解如何直观呈现和分析这些指标,请参阅网络服务监控概览。

环境联网的优势

与基于边车的服务网格架构相比,Ambient 网络具有以下几项关键的运营和资源优势:

  • 简化生命周期管理:消除了边车代理与应用容器之间的共同命运模型。您可以在节点级别应用代理更新、安全补丁和升级,而无需重启工作负载 Pod 或导致应用停机。

  • 降低资源消耗:将代理整合到共享的节点级实例中,与边车模型相比,可将 CPU 和内存开销降低多达 90%。

  • 消除边车风险:解决了常见的边车问题,例如容器代理绕过漏洞、粘性连接中断和不可靠的连接终止传播。

  • 原生 Cloud de Confiance by S3NS 平台集成:与 GKE Dataplane V2 (DPv2)、Managed Workload Identity、Certificate Authority Service (CAS) 和 Google Cloud Observability 原生集成。

互操作性和范围

在环境联网的预览版期间,请注意以下范围和互操作性限制:

  • Gateway API 要求:环境网络需要 Gateway API。不支持 Istio API。
  • 工作负载互操作性:注册了环境网络的工作负载无法与注入了边车的其他工作负载(在 GKE、Compute Engine 或 Cloud Run 上)或无代理 gRPC 工作负载互操作。

架构和组件

Ambient 网络直接集成到每个节点上的 GKE Dataplane V2 (DPv2) 中,而不是将 Envoy 边车注入到工作负载 Pod 中。

现有控制平面组件

环境网络依赖于控制平面组件来分发政策、转换配置和颁发证书:

  • Traffic Director:提供 xDS 控制平面,用于政策分发和路由配置。
  • GKE Gateway Controller:将 Kubernetes 自定义资源转换为 Traffic Director 配置。
  • Certificate Authority Service (CAS):通过使用托管式 Workload Identity 为工作负载颁发 X.509 身份证书。
  • GKE 集群控制平面:批准证书签名请求 (CSR),并将其路由到 CAS。

节点组件

环境网络会安装以下每个节点的组件,以直接在每个集群节点上拦截和代理工作负载流量:

  • GKE 环境 NRI 插件: 节点资源接口 (NRI) 插件,用于配置低级网络,以拦截 Pod 流量并将其重定向到代理。

  • GKE 环境代理:管理监听套接字的节点级代理,可从 Traffic Director 接收 xDS 规则、从 GKE 控制平面按需提取 X.509 身份证书,并代理第 4 层流量。

节点级环境数据平面组件作为 DaemonSet 在 gke-managed-ambient 命名空间中运行,并且会与 GKE 控制平面一起自动进行版本控制、修补和升级。

目标规模和限制

在预览版期间,环境网络具有以下范围和互操作性限制:

资源指标 GKE DPv2(含环境) 标准 GKE DPv2(不含环境)
每个集群的节点数 500 7500
每个集群的服务数量 300 10,000
每个集群的 Pod 数 5000 200000
每个节点的 Pod 数上限 256 256

如需了解一般 GKE 集群配额,请参阅集群限制和 GKE GKE Dataplane V2 规范。

价格

请查看以下有关环境联网的价格和运营资源费用的详细信息:

  • 任何具有环境标签 networking.gke.io/dataplane-mode=ambient 的命名空间中的所有 Pod 都将按每小时 0.004 美元(每分钟 0.00006667 美元或每月约 2.90 美元)的费率计费。在预览期间,系统不会强制执行结算。
  • 需支付 Cloud Observability(Cloud Monitoring / Cloud Logging)和 Certificate Authority Service 的标准使用费。

了解 Gateway API 资源

使用环境网络时,您在集群上管理的 Kubernetes Gateway API 自定义资源会自动转换为一组受管理的Cloud de Confiance by S3NS API 资源。

功能 受管理 Cloud de Confiance by S3NS API 资源 范围 基数
服务路由 TCPRoute 区域 每个启用 mTLS 的 Kubernetes 服务 1 个
服务表示法 BackendService 区域 每个集群 2 个
Authentication ClientTlsPolicy,ServerTlsPolicy 区域 每个对应的 Kubernetes 政策 1 个
授权 EndpointPolicy,TcpFilter 区域 每个对应的 Kubernetes 政策 1 个

后续步骤