主頁 >  其他 > Ambient Mesh:Istio 資料面新模式

Ambient Mesh:Istio 資料面新模式

2023-06-06 09:24:57 其他

摘要:基于Istio對于Kubernetes生態的完美補充,隨著Kubernetes的大規模普及,Istio 資料面新模式 —Ambient MeshIstio也實作了對用戶心智以及市場的快速搶占,

本文分享自華為云社區《Istio 資料面新模式 —Ambient Mesh》,作者:創原會,

如果說在以Kubernetes為基礎構建起的云原生世界里,哪種設計模式最為經典,Sidecar模式無疑是其中最有力的競爭者,當需要為應用提供與自身邏輯無關的輔助功能時,在應用Pod內注入對應功能的Sidecar顯然是最Kubernetes Native的方式,而Istio則是這種模式的代表,

Istio專案的愿景是以盡量透明的方式,解決微服務場景下,服務間的連接、安全以及可觀測性問題,主要實作手段則是通過在應用旁部署一個Proxy,在Kubernetes場景下則為應用Pod注入Sidecar,攔截應用流量至Sidecar,Sidecar根據從Istio控制面獲取的用戶配置對應用流量進行處理,以一種對應用代碼幾乎無侵入的方式實作了服務治理,

雖然Istio 并不局限于僅支持Kubernetes平臺,但是Istio的設計理念與Kubernetes的Sidecar模式有著天然的親和性,基于Sidecar模式,Istio能夠實作在Kubernetes平臺上的快速開發、部署、驗證,同時,在功能層面,Isito將服務治理功能從應用代碼中剝離,作為基礎設施下沉至Sidecar,抽象出了事實上的云原生應用網路層,極大地減輕了應用開發者的心智負擔,這部分能力剛好也是Kubernetes生態一直以來缺失的,基于Istio對于Kubernetes生態的完美補充,隨著Kubernetes的大規模普及,Istio 資料面新模式 —Ambient MeshIstio也實作了對用戶心智以及市場的快速搶占,

雖然以Sidecar模式部署Istio資料面似乎是一個理所應當,讓人無法拒絕的選擇,但是需要強調的是,Istio完整功能的實作并不與Sidecar模式強系結,我們還有各種各樣其他的選擇,另1外,隨著對于Istio使用程度不斷加深,落地規模不斷擴大,可以發現以Sidecar模式部署Istio資料面諸多挑戰:

  1. 侵入性:Istio基本實作了對應用代碼的零侵入,但是由于Sidecar的注入需要更改Pod Spec并且對應用流量進行重定向,因此應用接入網格時需要重啟Pod,而應用容器與Sidecar容器的啟動順序不確定造成的沖突也可能導致應用中斷;
  2. 生命周期系結: Sidecar本質上是基礎設施,它和應用的生命周期往往不一致,因此升級Sidecar時也需要對應用Pod進行重啟,同樣可能導致應用中斷,而對于Job類應用,Sidecar的存在則會導致Pod無法被及時清理;
  3. 資源利用率低:Sidecar為單個應用Pod獨占,應用的流量存在波峰波谷,而一般情況下Sidecar的記憶體占用與集群規模(Service數目,Pod數目)強相關,因此需要按照極端情況預留資源,導致集群整體的資源利用率低,同時由于需要為每個Pod注 入Sidecar,隨著集群規模的不斷擴大,Sidecar占用的資源總量也會線性上漲,

針對Sidecar部署模式的缺陷,Google和Solo.io聯合推出了一種新的Sidecar-less部署模式 --- Ambient Mesh,

架構介紹

Ambient Mesh的控制面與原先Sidecar模式的Istio相比基本沒有變化,資料面的組件構成以及各個組件的作用如下:

  1. istio-cni:必裝組件,以DaemonSet的形式部署,其實istio-cni并不是Ambient Mesh的新增組件,在原先的Sidecar模式中就已經存在,當時主要用于替代istio-init這 個Init Container配置流量攔截規則,同時規避istio-init引發的安全問題,Ambient Mesh對它進行了擴展,以必裝組件的形式部署,負責配置流量轉發規則,劫持本節點中已加入Ambient Mesh的Pods的應用流量,轉發至本節點的ztunnel;
  2. ztunnel:必裝組件,以DaemonSet的形式部署,ztunnel對所在節點Pods的流量進行代理,主要負責L4流量的處理、L4的遙測以及服務間mTLS(雙向認證)的管理,最初ztunnel基于Envoy實作,但是考慮到對ztunnel功能的有意約束以及對安全性、資源占用率的要求,社區已經用rust從零構建該組件;
  3. waypoint:按需配置,以Deployment的形式部署,waypoint負責處理HTTP,故障注入等L7功能,以負載或者Namespace粒度進行部署,在Kubernetes中,一個Service Account或者一個Namespace對應生成一個waypoint的Deployment,用于處理發往對應負載的七層流量,同時waypoint實體數可以根據流量動態伸縮,

下面以Ambient Mesh資料面實際的處理程序來展示上述各個組件在其中扮演的具體角色:

1. 與Sidecar模式類似,Ambient Mesh也能以網格、Namespace以及Pod的粒度將服務加入網格;不同的是,新加入的Pod無需重啟,更不需要注入Sidecar;

2. istio-cni監聽本節點內Pods的增刪以及進出網格的情況,動態調整轉發規則,網格內Pods發出的流量會被透明地轉發至本節點的ztunnel,直接跳過kube-proxy的處理;

3. ztunnel同樣需要對本節點Pods的增刪以及進出網格的情況進行監聽,從控制面獲取位于本節點且被網格接管的Pods的證書并進行管理;

4. 源端ztunnel對攔截的流量進行處理,根據流量的源IP找到對應Pod的證書,由此和對端建立mTLS;

5. 如果要訪問的目標服務沒有配置waypoint或者沒有配置L7相關的處理策略,則源端ztunnel直接和目的端ztunnel建立連接(如上圖黃線標注),對端的ztunnel終止mTLS,執行L4安全策略,將流量轉發到目標Pod;

6. 如果目標服務配置了waypoint(利用特殊配置的Gateway物件)以及L7的處理策略,則源端ztunnel會和對應的waypoint建立mTLS,waypoint終止mTLS后,進行L7的邏輯處理,之后再與目標Pod所在節點的ztunnel建立mTLS,最終同樣由目的端的ztunnel終止mTLS并將流量發往目標Pod,

價值分析

雖然從底層實作來看,Ambient Mesh和原有的Sidecar模式的差別巨大,但是從用戶面看,兩者在核心Istio API(VirtualService, DestinationRules等)的使用方式、實作效果都是一致的,能夠確保基本相同的用戶體驗,Ambient Mesh是Istio社區除Sidecar模式外,支持的第二種資料面模式,所以網格技術本身能為用戶帶來的價值,Ambient Mesh與先前的Sidecar模式并不二致,因此這里只對Ambient Mesh相對于原生Sidecar模式的價值進行分析,對于網格本身的價值不再贅述,

Ambient Mesh主要是針對Istio的資料面架構進行調整,用于克服既有Sidecar模式的不足,因此它的價值產生必然是基于其架構特點,前文已經提到過Ambient Mesh的架構特點主要有“Sidecar-less”和“L4/L7處理分層”這兩點,下面就從這兩點出發進行價值分析:

1. Sidecar-less的優勢,其實可以看作Sidecar模式缺陷的對立面:

2. 對于為什么要對L4/L7進行分層處理,首先要區分兩者之間的區別,與L4相比,L7的處理更為復雜,需要占用更多的CPU/記憶體等資源,不同型別的操作之間資源占用也存在較大差別;同時操作越復雜暴露的攻擊面越大,另外Envoy當前并不支持對不同租戶的流量進行強隔離,“Noisy Neighbor”的問題不可避免,因此Ambient Mesh分層處理架構的優勢如下:

當然Ambient Mesh作為Istio全新的資料面架構,在社區中依然以實驗特性的形式存在,仍然有許多問題亟待解決,例如:

未來展望

從版本發布的角度,自從2022年9月份發布以來,Ambient Mesh一直作為實驗特性存在于獨立的分支之中,因此對于Ambient Mesh下一步的計劃就是合入主干分支(已于2023年2月實作)并作為Alpha特性發布,最終在2023年底到達Stable,實作生產可用,

從API的角度,最理想的是能在兩種架構下共用同一套API,當然這是不現實的,因為已有的一部分Istio API是以Sidecar模式部署為前提條件設計的,最典型的就是Sidecar這個CRD,它用于定制化下發至不同Sidecar的配置,從而減少Sidecar不必要的資源占用,這些Sidecar-Only的API顯然在Ambient Mesh下毫無意義,同時,Ambient Mesh自身也引入了ztunnel和waypoint兩個獨有組件,因此Ambient Mesh也需要創建新的API,用于管理這些獨有組件以及實作一些Ambient Mesh Only的功能,最終Ambient Mesh會實作已有的核心Istio API(VirtualService,DestinationRules等)并創建一些其獨有的API,重要的是做到三類API(Sidecar模式獨有、Ambient Mesh獨有、兩者共有)統一的使用與互動,

那么Ambient Mesh是否做到了對Sidecar模式使用場景的全覆寫,從而讓Sidecar模式徹底退出歷史舞臺了呢?答案自然是否定的,類似于業界各種獨占模式和共享模式之爭,Sidecar模式本質上是應用Pod對proxy的獨占,專屬的Proxy往往能保證更好的資源可用性,盡量避免其他應用的影響,確保高優先級應用的正常運行,可以預見,最終兩種模式的混合部署,應用按需選擇代理模式是更為理想的方式,所以構建混合部署模式,保證該模式下兩種模式的良好兼容性和統一的體驗也將是后續作業的重點,

總結

Sidecar模式之于Istio就像一場原型驗證,以一種最Kubernetes Native的方式快速展示網格技術的價值,搶占用戶認知和市場,不過隨著Istio的落地逐漸進入深水區,開始在生產環境大規模部署,Sidecar模式就顯得力不從心了,此時Ambient Mesh以一種更符合大規模落地要求的形態出現,克服了大多數Sidecar模式的固有缺陷,讓用戶無需再感知網格相關組件,真正將網格下沉為基礎設施,

但是顯然Ambient Mesh并不是網格資料面架構演進的終點,當前還沒有一種網格資料面方案能在侵入性、性能、資源占用等各個考量維度做到完美,Ambient Mesh基本做到了對應用的零侵入,但是L7的三跳處理引發的性能問題,ztunnel等常駐行程的資源占用令人無法忽視;gRPC等RPC庫通過內置實作xDS,直連Istio控制面,將網格雜糅進SDK,確實能實作很好的性能和資源占用表現,只是不可避免地需要付出與應用強耦合、多語言支持復雜度高等固有代價;基于eBPF直接將全套網格資料面功能像TCP/IP協議堆疊一樣下沉到內核貌似是理想的終局方案,只是考慮到內核安全以及與內核互動的復雜性,eBPF的執行環境其實是非常受限的,例如eBPF程式加載到內核前必須經過verififier的校驗,執行路徑必須完全已知,無法執行任意的回圈,因此對于HTTP/2,gRPC等復雜的L7處理,基于eBPF的開發和維護都會比較困難,

考慮到基礎設施對性能、資源損耗的極致要求以及過往相關技術的演進規律,例如對于基礎網路,絕大多數應用共享使用內核協議堆疊即可,部分特殊應用利用DPDK,RDMA等專用技術進行加速,同樣,對于網格資料面,多種技術結合,分別優化相應場景的解決方案,可能是更具可行性的,可以預見,這類方案基本上是以類Ambient Mesh的節點級代理作為主體,隨著網格以及eBPF技術的發展,將盡量多的網格資料面功能下沉至eBPF(Fast Path)實作;少部分高級功能交由用戶態的Proxy(Slow Path)實作;那些對性能、隔離性等有較高要求的應用,則為其部署專屬的Sidecar,這樣一來,就能滿足絕大多數場景下,對侵入性、性能、資源占用等各個維度的要求,

綜上 ,最終是一套資料面方案一統天下,還是各種方案混合部署,取各家所長,仍有待對相關技術不斷探索演進,再用實踐檢驗,最后讓時間告訴我們答案,

參考文獻

[1] Istio Ambient Mesh Explained: https://lp.solo.io/istio-ambient-mesh-explained [2] What to expect for ambient mesh in 2023: https://www.solo.io/blog/ambient-mesh-2023 [3] Introducing Ambient Mesh: https://istio.io/latest/blog/2022/introducing-ambient-mesh [4] Get Started with Istio Ambient Mesh: https://istio.io/latest/blog/2022/get-started-ambient

 

點擊關注,第一時間了解華為云新鮮技術~

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/554372.html

標籤:其他

上一篇:常用心理測驗精選題庫ACCESS資料庫

下一篇:返回列表

標籤雲
其他(160397) Python(38206) JavaScript(25475) Java(18198) C(15237) 區塊鏈(8270) C#(7972) AI(7469) 爪哇(7425) MySQL(7234) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5873) 数组(5741) R(5409) Linux(5346) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4582) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2434) ASP.NET(2403) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) .NET技术(1981) 功能(1967) HtmlCss(1952) Web開發(1951) C++(1929) python-3.x(1918) 弹簧靴(1913) xml(1889) PostgreSQL(1879) .NETCore(1863) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • Ambient Mesh:Istio 資料面新模式

    摘要:基于Istio對于Kubernetes生態的完美補充,隨著Kubernetes的大規模普及,Istio 資料面新模式 —Ambient MeshIstio也實作了對用戶心智以及市場的快速搶占。 本文分享自華為云社區《Istio 資料面新模式 —Ambient Mesh》,作者:創原會。 如果說 ......

    uj5u.com 2023-06-06 09:24:57 more
  • 常用心理測驗精選題庫ACCESS資料庫

    心理測驗類的資料庫結構有很多種,比如已經發過的《心理測驗性格測驗大全ACCESS資料庫》、《心理測驗性格測驗簡裝版ACCESS資料庫》就是兩種不同的結構。而今天發的《常用心理測驗精選題庫ACCESS資料庫》卻又是另一種結構: 1.測驗主表(即測驗專案) (類別ID關聯類別表,有愛情測驗、性格測驗、能 ......

    uj5u.com 2023-06-06 09:24:13 more
  • 階 原根 離散對數

    # 階 原根 離散對數 ## 階 ### 定義 $a\mod p$ 的階是 $a^e\equiv1\pmod p$ 的最小指數 $e$ 符號語言: $\delta_p(a)$ 代表 $a$ 在 $\mod p$ 的意義下的最小指數 $e$ 使$a^e\equiv1\pmod p$ ![](https ......

    uj5u.com 2023-06-06 09:23:57 more
  • CF338D GCD Table 題解

    # CF338D GCD Table 題解 ## 題目描述 你有一個長度為 $k$ 的數列 $a$ , 詢問是否存在 $x\in[1,n]~~~y\in[1,m]$ 使得 $\forall i~~~ \gcd(x,y+i-1)=a_i$。 ## 決議 我們轉換一下可以得到: $$ \forall i ......

    uj5u.com 2023-06-06 09:23:51 more
  • 700多心理測驗性格測驗大全ACCESS資料庫

    這是一個關于心理測驗、性格測驗的ACCESS資料庫,這個測驗有一個測驗專案一個問題選擇后就有結果,也有一個測驗專案有N多題需做完N多題根據各題得分得出總結果,所以ACCESS資料表的結構設計的很靈活。 測驗專案表:為整個ACCESS資料庫的主表,里面記錄著測驗專案的標題和最后得分的解釋結果。 測驗子 ......

    uj5u.com 2023-06-06 09:23:42 more
  • windows筆記本極致省電指南

    用到了三個軟體:parkcontrol,process lasso,quickCPU * parkcontrol -調整CPU的運行核心和頻率,可以設定離電的時候關閉一些CPU核心數,以達到省電的目的 插電的時候是全核心運行,離電的時候只有一個核心兩個執行緒在運行。 ![](https://img20 ......

    uj5u.com 2023-06-06 09:22:58 more
  • DASCTF二進制專項部分Writeup

    easynote create:堆大小可以任意分配只要不超過0xFFF create() unsigned __int64 create() { int i; // [rsp+0h] [rbp-20h] unsigned int size; // [rsp+4h] [rbp-1Ch] void *s ......

    uj5u.com 2023-06-06 09:22:41 more
  • 軟測外包干了3年,跳槽面試還得求助騰訊的老哥,最后僥幸上岸

    先說一下自己的個人情況,大專生,18年通過校招進入湖南某軟體公司,干了接近3年的CRUD,今年年初,感覺自己不能夠在這樣下去了,長時間呆在一個舒適的環境會讓一個人墮落!而我已經在一個企業干了三年的CRUD,已經讓我變得不思進取,談了2年的女朋友也因為我的心態和工資和我分手了。于是,我決定要改變現狀!... ......

    uj5u.com 2023-06-06 09:21:11 more
  • 基于RPC協議的介面自動化測驗可以用Python語言實作

    基于RPC協議的介面自動化測驗可以用Python語言實作。下面是實作步驟: 1、安裝依賴庫,如protobuf、grpc。 2、撰寫.proto檔案定義介面引數和回傳值。 3、使用protoc編譯.proto檔案生成Python代碼。 4、撰寫客戶端代碼呼叫遠程介面進行測驗。 具體實作步驟如下: 1 ......

    uj5u.com 2023-06-06 09:21:01 more
  • 在win2016服務器上安裝Loadrunner 11版本

    背景:在自己的本機上安裝LR12,去錄制和除錯腳本。在win2016(win2013、win2008都可以)上安裝LR11并且破解。則可以做到使用Loadrunner工具進行壓測。 在2年的壓測程序中,裝了2次LR11,記錄一下程序,容易踩坑的是安裝.net的補丁包! 詳細步驟: 安裝LR11 遇到 ......

    uj5u.com 2023-06-06 09:14:21 more