GKE 앰비언트 네트워킹은 레이어 4 기능이 있는 서비스 메시를 위한 간소화된 사이드카 없는 배포 모델을 제공합니다. 프록시 기능을 GKE Dataplane V2 (DPv2)에 통합된 ���드 수준 구성요소로 이동함으로써 앰비언트 네트워킹은 리소스 오버헤드를 줄이고, 프록시 업데이트를 위한 워크로드 재시작을 없애고, 메시 수명 주기 관리를 간소화합니다.
기능
GKE 앰비언트 네트워킹 미리보기는 단일 클러스터 레이어 4 메시 기능을 지원합니다.
- 상호 TLS (mTLS): 암호화된 전송 및 ID 인증을 적용합니다.
- 서비스 검색: 워크로드 전반에서 서비스를 검색하고 연결을 자동으로 라우팅합니다.
- 레이어 4 트래픽 관리: TCP 트래픽을 부하 분산하고 라우팅합니다.
- 레이어 4 원격 분석: 네트워크 트래픽, 연결, 오류 측정항목을 Cloud Observability에 내보냅니다. 이러한 측정항목을 시각화하고 분석하는 방법에 대한 자세한 내용은 네트워크 서비스 모니터링 개요를 참고하세요.
앰비언트 네트워킹의 이점
사이드카 기반 서비스 메시 아키텍처와 비교할 때 앰비언트 네트워킹은 다음과 같은 몇 가지 주요 운영 및 리소스 이점을 제공합니다.
단순화된 수명 주기 관리: 사이드카 프록시와 애플리케이션 컨테이너 간의 공유 운명 모델을 제거합니다. 워크로드 포드를 다시 시작하거나 애플리케이션 다운타임을 유발하지 않고 노드 수준에서 프록시 업데이트, 보안 패치, 업그레이드를 적용할 수 있습니다.
리소스 소비 감소: 프록시를 공유 노드 수준 인스턴스로 통합하여 사이드카 모델에 비해 CPU 및 메모리 오버헤드를 최대 90% 까지 줄입니다.
사이드카 위험 제거: 컨테이너 프록시 우회 취약점, 고정 연결 중단, 신뢰할 수 없는 연결 종료 전파와 같은 일반적인 사이드카 문제를 해결합니다.
기본 Google Cloud 플랫폼 통합: GKE Dataplane V2 (DPv2), 관리형 워크로드 아이덴티티, Certificate Authority Service (CAS), Google Cloud Observability와 기본적으로 통합됩니다.
상호 운용성 및 범위
앰비언트 네트워킹 미리보기 기간에는 다음과 같은 범위 및 상호 운용성 제약 조건이 적용됩니다.
- 게이트웨이 API 요구사항: 앰비언트 네트워킹에는 게이트웨이 API가 필요합니다. Istio API는 지원되지 않습니다.
- 워크로드 상호 운용성: 앰비언트 네트워킹에 등록된 워크로드는 사이드카가 삽입된 워크로드 (GKE, Compute Engine 또는 Cloud Run) 또는 프록시리스 gRPC 워크로드와 상호 운용할 수 없습니다.
아키텍처 및 구성요소
앰비언트 네트워킹은 워크로드 포드에 Envoy 사이드카를 삽입하는 대신 각 노드의 GKE Dataplane V2 (DPv2)에 직접 통합됩니다.
기존 컨트롤 플레인 구성요소
앰비언트 네트워킹은 컨트롤 플레인 구성요소를 사용하여 정책을 배포하고, 구성을 변환하고, 인증서를 발급합니다.
- Traffic Director: 정책 배포 및 라우팅 구성을 위한 xDS 컨트롤 플레인을 제공합니다.
- GKE Gateway Controller: Kubernetes 커스텀 리소스를 Traffic Director 구성으로 변환합니다.
- Certificate Authority Service (CAS): 관리형 워크로드 아이덴티티를 사용하여 워크로드의 X.509 ID 인증서를 발급합니다.
- GKE 클러스터 컨트롤 플레인: 인증서 서명 요청 (CSR)을 승인하고 CAS로 라우팅합니다.
노드 구성요소
앰비언트 네트워킹은 각 클러스터 노드에서 워크로드 트래픽을 직접 가로채고 프록시하기 위해 노드별 구성요소를 다음과 같이 설치합니다.
GKE 앰비언트 NRI 플러그인: 포드 트래픽을 가로채 프록시로 리디렉션하도록 하위 수준 네트워킹을 구성하는 노드 리소스 인터페이스 (NRI) 플러그인입니다.
GKE 앰비언트 프록시: 수신 소켓을 관리하고, Traffic Director에서 xDS 규칙을 수신하고, GKE 컨트롤 플레인에서 필요에 따라 X.509 ID 인증서를 가져오고, 레이어 4 트래픽을 프록시하는 노드 수준 프록시입니다.
노드 수준 앰비언트 데이터 플레인 구성요소는 gke-managed-ambient 네임스페이스에서 DaemonSet으로 실행되며 GKE 컨트롤 플레인과 함께 자동으로 버전이 지정되고 패치가 적용되고 업그레이드됩니다.
타겟 규모 및 한도
미리보기 중에는 앰비언트 네트워킹에 다음과 같은 범위 및 상호 운용성 제한이 있습니다.
| 리소스 측정항목 | GKE DPv2 (앰비언트 포함) | Standard GKE DPv2 (앰비언트 없음) |
|---|---|---|
| 클러스터당 노드 | 500 | 7,500 |
| 클러스터당 서비스 | 300 | 10,000 |
| 클러스터당 포드 | 5,000 | 200,000 |
| 노드당 최대 포드 수 | 256 | 256 |
일반 GKE 클러스터 할당량은 클러스터 한도 및 GKE GKE Dataplane V2 사양을 참고하세요.
가격 책정
앰비언트 네트워킹의 가격 및 운영 리소스 요금과 관련된 다음 세부정보를 검토하세요.
- 앰비언트 라벨
networking.gke.io/dataplane-mode=ambient이 있는 모든 네임스페이스의 모든 포드에 시간당 $0.004($0.00006667/분 또는 월 $2.90)의 요금이 청구됩니다. 미리보기 중에는 결제가 적용되지 않습니다. - Cloud Observability (Cloud Monitoring / Cloud Logging) 및 Certificate Authority Service의 표준 사용 요금이 적용됩니다.
Gateway API 리소스 이해
앰비언트 네트워킹을 사용하면 클러스터에서 관리하는 Kubernetes Gateway API 커스텀 리소스가 관리형Google Cloud API 리소스 집합으로 자동 변환됩니다.
| 기능 | 관리 Google Cloud API 리소스 | 범위 | 카디널리티 |
|---|---|---|---|
| 메시 | Mesh |
리전 | 클러스터당 1개 |
| 서비스 라우팅 | TCPRoute |
리전 | 클러스터당 1개, GCPClientTLSPolicy로 타겟팅된 서비스당 1개 |
| 서비스 표현 | BackendService |
리전 | 클러스터당 1개 |
| 클라이언트 인증 | ClientTlsPolicy |
리전 | 클러스터당 1개 |
| 서버 인증 | ServerTlsPolicy |
리전 | 클러스터당 3개 |
| 서버 인증 | EndpointPolicy |
리전 | GCPServerTLSPolicy당 1개, portOverrides의 고유한 mTLS 모드당 1개 |
| 승인 | AuthzPolicy |
리전 | enforcementLevel: L4가 있는 각 GCPAuthzPolicy의 포드 targetRef당 1개 |
| 이그레스 라우팅 | EgressRouting |
리전 | GCPEgressPolicy가 있는 네임스페이스당 1개 |