GKE 环境网络提供了一种简化的无边车部署模型,用于具有第 4 层功能的服务网格。通过将代理功能移至集成到 GKE Dataplane V2 (DPv2) 中的节点级组件,环境网络可减少资源开销,避免因代理更新而重启工作负载,并简化网格生命周期管理。
功能
GKE 环境网络预览版支持单集群第 4 层网格功能:
- 双向 TLS (mTLS):强制执行加密传输和身份验证。
- 服务发现:自动发现服务并在工作负载之间路由连接。
- 第 4 层流量管理:对 TCP 流量进行负载均衡和路由。
- 第 4 层遥测:向 Cloud Observability 发出网络流量、连接和错误指标。如需详细了解如何直观呈现和分析这些指标,请参阅网络服务监控概览。
环境联网的优势
与基于边车的服务网格架构相比,Ambient 网络具有以下几项关键的运营和资源优势:
简化生命周期管理:消除了边车代理与应用容器之间的共同命运模型。您可以在节点级别应用代理更新、安全补丁和升级,而无需重启工作负载 Pod 或导致应用停机。
降低资源消耗:将代理整合到共享的节点级实例中,与边车模型相比,可将 CPU 和内存开销降低多达 90%。
消除边车风险:解决了常见的边车问题,例如容器代理绕过漏洞、粘性连接中断和不可靠的连接终止传播。
原生 Google Cloud 平台集成:与 GKE Dataplane V2 (DPv2)、Managed Workload Identity、Certificate Authority Service (CAS) 和 Google Cloud Observability 原生集成。
互操作性和范围
在环境联网的预览版期间,请注意以下范围和互操作性限制:
- Gateway API 要求:环境网络需要 Gateway API。不支持 Istio API。
- 工作负载互操作性:注册了环境网络的工作负载无法与注入了边车的其他工作负载(在 GKE、Compute Engine 或 Cloud Run 上)或无代理 gRPC 工作负载互操作。
架构和组件
Ambient 网络直接集成到每个节点上的 GKE Dataplane V2 (DPv2) 中,而不是将 Envoy 边车注入到工作负载 Pod 中。
现有控制平面组件
环境网络依赖于控制平面组件来分发政策、转换配置和颁发证书:
- Traffic Director:提供 xDS 控制平面,用于政策分发和路由配置。
- GKE Gateway Controller:将 Kubernetes 自定义资源转换为 Traffic Director 配置。
- Certificate Authority Service (CAS):通过使用托管式 Workload Identity 为工作负载颁发 X.509 身份证书。
- GKE 集群控制平面:批准证书签名请求 (CSR),并将其路由到 CAS。
节点组件
环境网络会安装以下每个节点的组件,以直接在每个集群节点上拦截和代理工作负载流量:
GKE 环境 NRI 插件: 节点资源接口 (NRI) 插件,用于配置低级网络,以拦截 Pod 流量并将其重定向到代理。
GKE 环境代理:管理监听套接字的节点级代理,可从 Traffic Director 接收 xDS 规则、从 GKE 控制平面按需提取 X.509 身份证书,并代理第 4 层流量。
节点级环境数据平面组件作为 DaemonSet 在 gke-managed-ambient 命名空间中运行,并且会与 GKE 控制平面一起自动进行版本控制、修补和升级。
目标规模和限制
在预览版期间,环境网络具有以下范围和互操作性限制:
| 资源指标 | GKE DPv2(含环境) | 标准 GKE DPv2(不含环境) |
|---|---|---|
| 每个集群的节点数 | 500 | 7500 |
| 每个集群的服务数量 | 300 | 10,000 |
| 每个集群的 Pod 数 | 5000 | 200000 |
| 每个节点的 Pod 数上限 | 256 | 256 |
如需了解一般 GKE 集群配额,请参阅集群限制和 GKE GKE Dataplane V2 规范。
价格
请查看以下有关环境联网的价格和运营资源费用的详细信息:
- 任何具有环境标签
networking.gke.io/dataplane-mode=ambient的命名空间中的所有 Pod 都将按每小时 0.004 美元(每分钟 0.00006667 美元或每月约 2.90 美元)的费率计费。在预览期间,系统不会强制执行结算。 - 需支付 Cloud Observability(Cloud Monitoring / Cloud Logging)和 Certificate Authority Service 的标准使用费。
了解 Gateway API 资源
使用环境网络时,您在集群上管理的 Kubernetes Gateway API 自定义资源会自动转换为一组受管理的Google Cloud API 资源。
| 功能 | 受管理 Google Cloud API 资源 | 范围 | 基数 |
|---|---|---|---|
| 服务路由 | TCPRoute |
区域 | 每个启用 mTLS 的 Kubernetes 服务 1 个 |
| 服务表示法 | BackendService |
区域 | 每个集群 2 个 |
| Authentication | ClientTlsPolicy,ServerTlsPolicy |
区域 | 每个对应的 Kubernetes 政策 1 个 |
| 授权 | EndpointPolicy,TcpFilter |
区域 | 每个对应的 Kubernetes 政策 1 个 |