使用 Cilium 提供 NetworkPolicy

本页展示如何使用 Cilium 提供 NetworkPolicy。

关于 Cilium 的背景知识,请阅读 Cilium 介绍

准备开始

你必须拥有一个 Kubernetes 的集群,同时你的 Kubernetes 集群必须带有 kubectl 命令行工具。 建议在至少有两个节点的集群上运行本教程,且这些节点不作为控制平面主机。 如果你还没有集群,你可以通过 Minikube 构建一个你自己的集群,或者你可以使用下面任意一个 Kubernetes 工具构建:

要获知版本信息,请输入 kubectl version.

在 Minikube 上部署 Cilium 用于基本测试

为了轻松熟悉 Cilium 你可以根据 Cilium Kubernetes 入门指南 在 minikube 中执行一个 cilium 的基本 DaemonSet 安装。

要启动 minikube,需要的最低版本为 1.5.2,使用下面的参数运行:

  1. minikube version
  1. minikube version: v1.5.2
  1. minikube start --network-plugin=cni --memory=4096

对于 minikube 你可以使用 Cilium 的 CLI 工具安装它。 Cilium 将自动检测集群配置并为成功的集群部署选择合适的组件。

  1. curl -LO https://github.com/cilium/cilium-cli/releases/latest/download/cilium-linux-amd64.tar.gz
  2. sudo tar xzvfC cilium-linux-amd64.tar.gz /usr/local/bin
  3. rm cilium-linux-amd64.tar.gz
  4. cilium install
  1. 🔮 Auto-detected Kubernetes kind: minikube
  2. Running "minikube" validation checks
  3. Detected minikube version "1.20.0"
  4. ℹ️ Cilium version not set, using default version "v1.10.0"
  5. 🔮 Auto-detected cluster name: minikube
  6. 🔮 Auto-detected IPAM mode: cluster-pool
  7. 🔮 Auto-detected datapath mode: tunnel
  8. 🔑 Generating CA...
  9. 2021/05/27 02:54:44 [INFO] generate received request
  10. 2021/05/27 02:54:44 [INFO] received CSR
  11. 2021/05/27 02:54:44 [INFO] generating key: ecdsa-256
  12. 2021/05/27 02:54:44 [INFO] encoded CSR
  13. 2021/05/27 02:54:44 [INFO] signed certificate with serial number 48713764918856674401136471229482703021230538642
  14. 🔑 Generating certificates for Hubble...
  15. 2021/05/27 02:54:44 [INFO] generate received request
  16. 2021/05/27 02:54:44 [INFO] received CSR
  17. 2021/05/27 02:54:44 [INFO] generating key: ecdsa-256
  18. 2021/05/27 02:54:44 [INFO] encoded CSR
  19. 2021/05/27 02:54:44 [INFO] signed certificate with serial number 3514109734025784310086389188421560613333279574
  20. 🚀 Creating Service accounts...
  21. 🚀 Creating Cluster roles...
  22. 🚀 Creating ConfigMap...
  23. 🚀 Creating Agent DaemonSet...
  24. 🚀 Creating Operator Deployment...
  25. Waiting for Cilium to be installed...

入门指南其余的部分用一个示例应用说明了如何强制执行 L3/L4(即 IP 地址+端口)的安全策略 以及L7 (如 HTTP)的安全策略。

部署 Cilium 用于生产用途

关于部署 Cilium 用于生产的详细说明,请见 Cilium Kubernetes 安装指南 此文档包括详细的需求、说明和生产用途 DaemonSet 文件示例。

了解 Cilium 组件

部署使用 Cilium 的集群会添加 Pods 到 kube-system 命名空间。要查看 Pod 列表,运行:

  1. kubectl get pods --namespace=kube-system -l k8s-app=cilium

你将看到像这样的 Pods 列表:

  1. NAME READY STATUS RESTARTS AGE
  2. cilium-kkdhz 1/1 Running 0 3m23s
  3. ...

你的集群中的每个节点上都会运行一个 cilium Pod,通过使用 Linux BPF 针对该节点上的 Pod 的入站、出站流量实施网络策略控制。

接下来

集群运行后,你可以按照 声明网络策略 试用基于 Cilium 的 Kubernetes NetworkPolicy。 玩得开心,如果你有任何疑问,请到 Cilium Slack 频道 联系我们。

最后修改 June 23, 2022 at 8:02 PM PST: [zh]Update tasks pages(part-3) for links with ‘/zh/‘ prefix, using new prefix ‘/zh-cn/‘ (6a67fb8880)