GKE 1.33 更新日志

本文档列出了 Google Kubernetes Engine (GKE) 1.33 次要版本的补丁版本中的更改。

这些更改日志是有关特定 GKE 系统组件更新的补充信息。如需了解 GKE 中的功能、变更和安全问题,请参阅以下文档:

1.33.13-gke.1547000

以下部分介绍了此补丁版本与之前的补丁版本 1.33.13-gke.1499000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.33.13 变更日志

组件更新

以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。

gcsfusecsi

将 gcsfusecsi 组件从 0.10.69 版更新到了 0.10.71 版。

l7-lb-controller-combined

将 l7-lb-controller-combined 组件从版本 1.36.6-gke.1 更新为 1.36.7-gke.1。

  • 功能
    • 添加了对通过服务注释和新的功能标志预配置 NEG 的支持。
    • 引入了由 NEG 控制器对 NEGBinding 自定义资源的管理,包括所有权跟踪和状态报告。
    • 通过新增的服务数量、同步延迟时间和状态条件指标,增强了独立 L4 NEG 控制器的可观测性,以便更好地进行问题排查。
    • 通过 ip-collection-v6 注解,在网络负载平衡器 (NetLB) 中添加了对自带 IPv6 (BYOIPv6) 的支持。
    • 改进了 L4 独立 NEG 控制器,以支持从转发规则中读取多个 IP 地址。
    • 更新了拓扑提供程序,使其在检索可用区和子网信息时能够识别多个网络。
  • bug 修复
    • 修复了 NEG 控制器中导致 CPU 显著飙升的工作器 goroutine 泄漏问题。
    • 修复了以下问题:当服务规范中省略了 sessionAffinityConfig 时,L4 NetLB 中会发生 nil 指针取消引用 panic。
    • 通过将非锚定正则表达式匹配替换为严格的 IP 解析,改进了 L4 地址管理器验证,以防止出现假正例匹配。
    • 修复了地址删除逻辑中的一个 bug,该 bug 会导致系统错误地使用目标 IP 而不是区域。
    • 实现了 IPv6 地址规范化,并自动从转发规则地址中剥离 /96 前缀,以符合严格的 Kubernetes API 验证。
    • 修复了独立 NEG 控制器与 L4 领导者选举之间的标志冲突。
    • 在提供方配置中添加了对“墓碑”对象的处理,以防止在资源删除期间出现过滤错误。
    • 确保服务 NEG 在创建后立即在本地监听器中可用,并启用并行同步器执行以获得更好的性能。
  • 安全修复程序
    • golang.org/x/net 更新为 v0.56.0,以解决传递依赖项中的已知安全漏洞。
    • 对 Google Compute Engine 提供程序配置中的 INI 值进行了清理,以防止潜在的 CRLF 注入。
  • 其他
    • 在检查地址可用性时,通过检索特定的转发规则(而不是列出所有规则)来优化性能。
    • 在独立 NEG 控制器中强制执行了 10 个转发规则的限制。
    • 在 FilteredInformers 中为 Node informer 实现了 allowMissing 支持,以提高控制器的稳健性。