Cilium#
Cilium — это современное сетевое решение (CNI, Container Network Interface), специально разработанное для Kubernetes, которое обеспечивает высокую производительность, безопасность и гибкость при управлении сетью в кластерах контейнеров. Оно использует технологию eBPF (extended Berkeley Packet Filter) для эффективной реализации сетевых функций на уровне ядра Linux.
Cilium обеспечивает сетевую связность между pods внутри кластера DropApp, упрощает маршрутизацию трафика, используя современные методы вместо устаревших решений вроде iptables.
Основные задачи и возможности
CNI (Container Network Interface):
Обеспечивает подсети и сетевое взаимодействие между pods в кластере.
Network Policy:
Поддерживает продвинутые политики сети Kubernetes (NetworkPolicy) и расширяет их функциональность для гибкого управления трафиком.
Service Mesh (Cilium Service Mesh):
Предоставляет возможность реализации Service Mesh с поддержкой L7-политик, мониторинга и шифрования трафика между сервисами.
Безопасность (Security):
Поддерживает политики безопасности на уровне приложений (L3-L7), защиту от атак, шифрование трафика in-transit (IPSec/ WireGuard).
Мониторинг и прозрачность
Встроенные инструменты для наблюдения за сетевым трафиком, трассировки пакетов и аудита безопасности.
Высокая производительность
Использование
eBPFвместоiptablesобеспечивает высокую скорость обработки трафика и масштабируемость.
Примечание
Cilium является единственным инструментом в компоненте Cni и он устанавливается по умолчанию в процессе установки кластера DropApp. По умолчанию работает в режиме замены Kube-proxy.
Конфигурация values#
Значения можно переопределить через редактирование инструмента с именем cilium и указанием нужных values в spec.values. Общее описание конфигурации values для инструментов описано в разделе «Конфигурации инструментов дополнительных компонентов».
-
k8sClientRateLimit - ограничения скорости запросов к Kubernetes API
serviceAccounts - настройки сервисных аккаунтов для компонентов
tolerations - разрешения для размещения на узлах с ограничениями
resources - общие ограничения ресурсов для основного контейнера
highScaleIPcache - режим высокой масштабируемости для IP-кеша
l2announcements - объявления на уровне канала передачи данных
pmtuDiscovery - обнаружение максимального размера передаваемого блока
endpointHealthChecking - проверка работоспособности конечных точек
hubble.dropEventEmitter - эмиттер событий отбрасывания пакетов
l2NeighDiscovery - обнаружение соседних устройств на L2 уровне
debug - настройки отладки и детального логирования#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить отладочное логирование для диагностики проблем |
|
|
Уровни детализации для отладки ( |
|
rbac - настройки управления доступом на основе ролей#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создавать ресурсы RBAC для управления правами доступа |
|
k8sClientRateLimit - ограничения скорости запросов к Kubernetes API#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Устойчивая скорость запросов в секунду к Kubernetes API. По умолчанию |
|
|
Пиковая скорость запросов в секунду. По умолчанию |
|
cluster - настройки кластера и его идентификации#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Имя кластера. Обязательно для |
по умолчанию значение из |
|
Уникальный ID кластера в диапазоне |
|
serviceAccounts - настройки сервисных аккаунтов для компонентов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создать |
|
|
Имя |
|
|
Автоматически монтировать токен |
|
|
Аннотации для |
|
|
Создать |
|
|
Включить |
|
|
Имя |
|
|
Автоматически монтировать токен |
|
|
Аннотации для |
|
|
Создать |
|
|
Имя |
|
|
Автоматически монтировать токен |
|
|
Аннотации для |
|
|
Создать |
|
|
Имя |
|
|
Автоматически монтировать токен |
|
|
Аннотации для |
|
|
Создать |
|
|
Имя |
|
|
Автоматически монтировать токен |
|
|
Аннотации для |
|
|
Создать |
|
|
Имя |
|
|
Автоматически монтировать токен |
|
|
Аннотации для |
|
|
Создать |
|
|
Имя |
|
|
Автоматически монтировать токен |
|
|
Аннотации для |
|
|
Создать |
|
|
Имя |
|
|
Автоматически монтировать токен |
|
|
Аннотации для |
|
|
Создать |
|
|
Имя |
|
|
Автоматически монтировать токен |
|
|
Аннотации для |
|
|
Создать |
|
|
Имя |
|
|
Автоматически монтировать токен |
|
|
Аннотации для |
|
image - настройки образа контейнера для Cilium Agent#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Переопределение образа контейнера |
|
|
Репозиторий Docker образа для cilium agent |
|
|
Тег версии образа |
|
|
Политика загрузки образа: |
|
|
SHA256 образа для обеспечения целостности |
|
|
Использовать |
|
affinity - правила размещения pods на узлах#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Строгие правила anti-affinity для разнесения pods по узлам |
|
tolerations - разрешения для размещения на узлах с ограничениями#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Разрешает запуск на узлах с |
|
podSecurityContext - контекст безопасности для pods#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Тип профиля |
|
resources - общие ограничения ресурсов для основного контейнера#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Максимальное потребление CPU |
|
|
Максимальное потребление памяти |
|
|
Запрашиваемые ресурсы CPU |
|
|
Запрашиваемые ресурсы памяти |
|
resources - ограничения ресурсов для init-контейнеров#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Максимальное потребление CPU для init-контейнера |
|
|
Максимальное потребление памяти для init-контейнера |
|
|
Запрашиваемые ресурсы CPU для init-контейнера |
|
|
Запрашиваемые ресурсы памяти для init-контейнера |
|
securityContext - общий контекст безопасности контейнера#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Запуск в привилегированном режиме |
|
|
Уровень SELinux |
|
|
Тип SELinux для безопасности контейнера |
|
|
|
|
|
|
|
|
|
|
|
|
|
updateStrategy - стратегия обновления DaemonSet#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Тип стратегии обновления ( |
|
|
Максимальное количество недоступных pods при обновлении |
|
bandwidthManager - управление пропускной способностью сети#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить управление пропускной способностью для оптимизации TCP/UDP трафика |
|
|
Активировать BBR TCP congestion control для pods |
|
nat46x64Gateway - шлюз трансляции адресов NAT46/NAT64#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить RFC8215-prefixed трансляцию для NAT46/NAT64 |
|
highScaleIPcache - режим высокой масштабируемости для IP-кеша#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить специальный режим |
|
l2announcements - объявления на уровне канала передачи данных#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить L2-объявления для балансировщиков нагрузки |
|
l2podAnnouncements - объявления pods на L2 уровне#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить L2-объявления pods |
|
|
Интерфейс для отправки Gratuitous ARP объявлений |
|
bgp - настройки протокола BGP#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить поддержку BGP внутри Cilium |
|
|
Включить объявление IP-адресов |
|
|
Включить объявление pods CIDR узлов |
|
bgpControlPlane - плоскость управления BGP#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить плоскость управления BGP для создания виртуальных BGP-роутеров |
|
|
Создать namespace для BGP-секретов |
|
|
Имя namespace для доступа к BGP-секретам |
|
pmtuDiscovery - обнаружение максимального размера передаваемого блока#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить обнаружение |
|
bpf - настройки eBPF datapath#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Автоматически монтировать файловую систему BPF в |
|
|
Точка монтирования для файловой системы BPF |
|
|
Включить предварительное выделение eBPF карт (увеличивает память, уменьшает задержки) |
|
|
Максимальное количество записей в auth-карте |
|
|
Максимальное количество записей в TCP connection tracking таблице |
|
|
Максимальное количество записей в non-TCP connection tracking таблице |
|
|
Включить события отбрасывания пакетов |
|
|
Включить события вердиктов политик |
|
|
Включить события трассировки |
|
|
Максимальное количество записей в картах балансировщика нагрузки |
|
|
Максимальное количество записей в NAT таблице |
|
|
Максимальное количество записей в neighbor таблице |
|
|
Максимальное количество записей в node таблице |
|
|
Максимальное количество записей в endpoint policy карте |
|
|
Автоматическое масштабирование всех BPF-карт на основе доступной памяти |
|
|
Уровень агрегации уведомлений монитора ( |
|
|
Интервал между уведомлениями монитора для активных соединений |
|
|
TCP флаги, которые вызывают уведомления при первом появлении |
|
|
Разрешить внешний доступ к ClusterIP-сервисам |
|
|
Включить нативную поддержку IP masquerade в eBPF |
|
|
Маршрутизация через host stack ( |
|
|
Настроить eBPF-based |
|
|
Явно разрешенные VLAN ID для обхода bpf логики ( разрешает все) |
|
|
Отключить смягчение ExternalIP (CVE-2020-8554) |
|
|
Присоединить endpoint программы через tcx вместо legacy tc hooks |
|
|
Режим устройств pods для core datapath ( |
|
cni - настройки Container Network Interface#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Устанавливать CNI-конфигурацию и бинарные файлы в файловую систему |
|
|
Удалять CNI-конфигурацию при остановке агента |
|
|
Настроить цепочку поверх других плагинов CNI ( |
|
|
Имя CNI-сети для добавления Cilium как chained-плагин |
|
|
Cilium берет на себя управление каталогом |
|
|
Файл логов CNI с политикой ротации 7 дней |
|
|
Пропустить запись CNI-конфигурации |
|
|
Путь к каталогу CNI-конфигурации на хосте |
|
|
Путь к каталогу бинарных файлов CNI на хосте |
|
|
Ключ в CNI |
|
|
Путь монтирования |
|
|
Путь монтирования CNI-конфигурационного каталога в agent pod |
|
|
Запрашиваемые ресурсы CPU для CNI |
|
|
Запрашиваемые ресурсы памяти для CNI |
|
|
Включить route MTU для pod netns при CNI |
|
customCalls - пользовательские вызовы eBPF программ#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить |
|
daemon - настройки демона Cilium#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Каталог для хранения runtime состояния Cilium |
|
|
Список источников переопределения конфигурации (разделенные запятыми) |
|
|
Список ключей |
|
|
Список ключей |
|
ciliumEndpointSlice - срезы конечных точек Cilium#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить функцию Cilium |
|
|
Ограничения скорости для контроллера |
|
envoyConfig - конфигурация Envoy proxy#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить |
|
|
Создать namespace для Envoy SDS-секретов |
|
|
Имя namespace для чтения секретов Cilium agents |
|
|
Интервал попыток восстановления неудачных |
|
ingressController - контроллер входящего трафика#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить ingress controller Cilium |
|
|
Установить ingress controller Cilium как default |
|
|
Режим балансировщика нагрузки по умолчанию ( |
|
|
Принудительное использование |
|
|
Включить proxy protocol для всех Ingress-слушателей |
|
|
Префиксы аннотаций для распространения от Ingress к |
|
|
secret namespace по умолчанию для ingress без |
|
|
secret name по умолчанию для ingress без |
|
|
Создать secrets namespace для Ingress |
|
|
Имя Ingress secret namespace |
|
|
Включить синхронизацию TLS секретов |
|
|
Имя shared |
|
|
Метки для shared |
|
|
Аннотации для shared |
|
|
Тип сервиса для shared |
|
|
Конкретный |
|
|
Конкретный |
|
|
Конкретный |
|
|
Конкретный |
|
|
Требуется ли выделение node port для |
|
|
Управление маршрутизацией трафика от внешних источников ( |
|
|
Открыть Envoy возможность слушать в сетевом пространстве хоста |
|
|
Порт в сетевом пространстве хоста для shared-слушателя |
|
|
Метки узлов для открытия Ingress-слушателей |
|
gatewayAPI - API шлюза Kubernetes#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить поддержку Gateway API в Cilium |
|
|
Включить proxy protocol для всех GatewayAPI-слушателей |
|
|
Включить Backend Protocol selection (GEP-1911) через |
|
|
Включить ALPN для всех слушателей (HTTP/2, затем HTTP 1.1) |
|
|
Количество доверенных proxy hops для определения IP клиента |
|
|
Управление маршрутизацией трафика для всех Gateway экземпляров ( |
|
|
Включить создание GatewayClass ресурса ( |
|
|
Создать secrets namespace для Gateway API |
|
|
Имя Gateway API secret namespace |
|
|
Включить синхронизацию TLS секретов |
|
|
Открыть Envoy слушателей в сетевом пространстве хоста |
|
|
Метки узлов для открытия слушателей |
|
encryption - шифрование сетевого трафика#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить прозрачное шифрование сети |
|
|
Метод шифрования ( |
|
|
Включить шифрование для node-to-node трафика (только для |
|
|
Включить |
|
|
CIDR для |
|
|
Разрешить динамический поиск удаленных node identities |
|
|
Имя файла ключа внутри секрета Kubernetes |
|
|
Путь монтирования секрета внутри pod Cilium |
|
|
Имя секрета Kubernetes с ключами шифрования |
|
|
Интерфейс для зашифрованного трафика |
|
|
Включить key watcher (иначе требуется перезапуск при ротации ключей) |
|
|
Максимальная продолжительность ротации |
|
|
Включить |
|
|
Включить fallback к user-space реализации (устарело) |
|
|
Управляет опцией |
|
endpointHealthChecking - проверка работоспособности конечных точек#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
ключить проверку работоспособности между виртуальными endpoints |
|
endpointRoutes - управляемые маршруты#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включает продвинутую настройку маршрутов через iproute2 |
|
k8sNetworkPolicy - поддержка сетевых политик Kubernetes#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить поддержку Kubernetes |
|
externalIPs - поддержка внешних IP#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Разрешить использовать сервисы с |
|
Вот преобразованные данные в формате Markdown-таблиц:
hostFirewall - межсетевой экран узла#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить принудительное применение host-политик в eBPF datapath |
|
hostPort - поддержка портов узла#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить поддержку |
|
socketLB - балансировщик нагрузки на уровне сокетов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить socket LB |
|
hubble - компонент наблюдения за сетью#
Hubble является основным компонентом наблюдаемости Cilium, обеспечивающим видимость сетевого уровня и уровня безопасности кластера Kubernetes.
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить Hubble |
|
|
Аннотации для всех top-level объектов Hubble |
|
|
Настроить список метрик для сбора. Если пусто или |
|
|
Включить экспорт метрик Hubble в формате |
|
|
Порт сервера метрик Hubble |
|
|
Включить TLS для сервера метрик Hubble |
|
|
Имя секрета с сертификатом и ключом для сервера метрик Hubble |
|
|
base64 encoded PEM значения для сертификата сервера (устарело) |
|
|
base64 encoded PEM значения для ключа сервера (устарело) |
|
|
Дополнительные DNS-имена для автогенерированного сертификата |
|
|
Дополнительные IP-адреса для автогенерированного сертификата |
|
|
Включить взаимный TLS между сервером метрик Hubble и клиентами |
|
|
Использовать Secret для mTLS |
|
|
Имя |
|
|
Запись |
|
|
Аннотации для сервиса |
|
|
Создать ресурсы |
|
|
Метки для Hubble ServiceMonitor |
|
|
Аннотации для Hubble ServiceMonitor |
|
|
jobLabel для Hubble ServiceMonitor |
|
|
Интервал сбора метрик |
|
|
Relabeling-конфигурации для Hubble ServiceMonitor |
|
|
relabeling-конфигурации метрик для Hubble ServiceMonitor |
|
|
TLS-конфигурация для ServiceMonitor |
|
|
Панели Grafana для Hubble |
|
|
Метка для импорта панелей Grafana |
|
|
Namespace для размещения панелей |
|
|
Значение метки для панелей |
|
|
Аннотации для панелей |
|
|
Путь unix domain socket для прослушивания, когда Hubble включен |
|
|
Включить редактирование чувствительной информации в Layer 7 потоках |
|
|
Включить редактирование параметров URL query (GET) |
|
|
Включить редактирование user info (например, пароль при basic auth) |
|
|
Список HTTP-заголовков для разрешения (остальные будут редактированы) |
|
|
Список HTTP-заголовков для отклонения (совпадающие будут редактированы) |
|
|
Включить редактирование Kafka API ключа |
|
|
Дополнительный адрес для прослушивания Hubble (установить |
|
|
Предпочитать объявление IPv6 или IPv4 адресов если оба доступны |
|
|
Пропускать события Hubble с неизвестными |
|
|
Target Port для Peer-сервиса (должен соответствовать |
|
|
Cluster domain для запроса Hubble Peer-сервиса |
|
|
Включить взаимный TLS для |
|
|
Автогенерация сертификатов для включения mTLS между сервером Hubble и Hubble Relay |
|
|
Метод автогенерации сертификатов ( |
|
|
Продолжительность действия генерируемых сертификатов в днях |
|
|
Расписание для регенерации сертификатов (только для cronJob метода) |
|
|
|
|
|
Имя секрета с сертификатом и ключом для сервера Hubble |
|
|
base64 encoded PEM значения для сертификата сервера Hubble (устарело) |
|
|
base64 encoded PEM значения для ключа сервера Hubble (устарело) |
|
|
Дополнительные DNS-имена для автогенерированного сертификата |
|
|
Дополнительные IP-адреса для автогенерированного сертификата |
|
hubble.relay - компонент ретрансляции Hubble#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить |
|
|
Автоматически развертывать |
|
|
Переопределение образа |
|
|
Репозиторий образа |
|
|
Тег образа |
|
|
SHA256 digest образа |
|
|
Использовать digest образа |
|
|
Политика загрузки образа |
|
|
Максимальное потребление CPU для |
|
|
Максимальное потребление памяти для |
|
|
Запрашиваемые ресурсы CPU для |
|
|
Запрашиваемые ресурсы памяти для |
|
|
Количество реплик для |
|
|
Строгая pod affinity для размещения с агентами Cilium |
|
|
Pod topology spread constraints для |
|
|
Селектор узлов для размещения pods |
|
|
Node tolerations для размещения pods |
|
|
Дополнительные переменные окружения для |
|
|
Аннотации для всех top-level объектов |
|
|
Аннотации для |
|
|
Метки для |
|
|
Включить |
|
|
Минимальное количество/процент pods, которые должны остаться запланированными |
|
|
Максимальное количество/процент pods, которые могут быть недоступны |
|
|
Priority class для |
|
|
Период graceful termination для |
|
|
Стратегия обновления |
|
|
Максимальное количество недоступных pods при rolling update |
|
|
Дополнительные |
|
|
Дополнительные |
|
|
|
|
|
Запуск как non-root пользователь |
|
|
ID пользователя для запуска |
|
|
ID группы для запуска |
|
|
Отбрасываемые |
|
|
Тип |
|
|
Тип сервиса для доступа к |
|
|
Порт при использовании |
|
|
Хост для прослушивания (пустая строка для всех интерфейсов) |
|
|
Порт для прослушивания |
|
|
Имя секрета с сертификатом и ключом для сервера метрик Hubble |
|
|
base64 encoded PEM значения для клиентского сертификата |
|
|
base64 encoded PEM значения для клиентского ключа |
|
|
Включить TLS на |
|
|
Принудительный взаимный TLS между |
|
|
Имя секрета с сертификатом и ключом для сервера |
|
|
base64 encoded PEM значения для сертификата сервера |
|
|
base64 encoded PEM значения для ключа сервера |
|
|
Дополнительные DNS-имена для автогенерированного сертификата |
|
|
Дополнительные IP-адреса для автогенерированного сертификата |
|
|
DNS-имя для подключения backend к relay |
|
|
|
|
|
|
|
|
Максимальное количество потоков в буфере сортировки на запрос |
|
|
|
|
|
Включить метрики Prometheus для |
|
|
Порт для метрик Prometheus |
|
|
Включить |
|
|
Метки для |
|
|
Аннотации для |
|
|
Интервал сбора метрик |
|
|
Relabeling-конфигурации для |
|
|
Metrics relabeling конфигурации для |
|
|
Включить |
|
|
Порт |
|
|
Включить |
|
|
Адрес |
|
|
Порт |
|
hubble.ui - веб-интерфейс Hubble#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить Hubble UI |
|
|
Разрешить установку только Hubble UI без проверки зависимостей |
|
|
|
|
|
Автоматически развертывать Hubble UI pods при обновлении |
|
|
Имя секрета с клиентским сертификатом и ключом для Hubble UI |
|
|
base64 encoded PEM значения для клиентского сертификата Hubble UI (устарело) |
|
|
base64 encoded PEM значения для клиентского ключа Hubble UI (устарело) |
|
|
Переопределение образа Hubble UI backend |
|
|
Репозиторий образа Hubble UI backend |
|
|
Тег образа Hubble UI backend |
|
|
SHA256 digest образа backend |
|
|
Использовать digest образа |
|
|
Политика загрузки образа |
|
|
ID группы для запуска backend |
|
|
Запуск как non-root пользователь |
|
|
ID-пользователя для запуска backend |
|
|
Разрешить повышение привилегий |
|
|
Только для чтения root filesystem |
|
|
Отбрасываемые |
|
|
Дополнительные переменные окружения для Hubble UI backend |
|
|
Дополнительные Hubble UI backend |
|
|
Дополнительные Hubble UI backend |
|
|
Включить liveness проверки для Hubble UI backend (требует Hubble UI 0.12+) |
|
|
Включить readiness проверки для Hubble UI backend (требует Hubble UI 0.12+) |
|
|
Максимальное потребление CPU для backend контейнера |
|
|
Максимальное потребление памяти для backend контейнера |
|
|
Запрашиваемые ресурсы CPU для backend контейнера |
|
|
Запрашиваемые ресурсы памяти для backend контейнера |
|
|
Переопределение образа Hubble UI frontend |
|
|
Репозиторий образа Hubble UI frontend |
|
|
Тег образа Hubble UI frontend |
|
|
SHA256 digest образа frontend |
|
|
Использовать digest образа |
|
|
Политика загрузки образа |
|
|
Добавляемые |
|
|
Отбрасываемые |
|
|
ID пользователя для запуска frontend |
|
|
Запуск как non-root пользователь |
|
|
Только для чтения root filesystem |
|
|
Разрешить повышение привилегий |
|
|
Тип |
|
|
Дополнительные переменные окружения для Hubble UI frontend |
|
|
Дополнительные Hubble UI frontend |
|
|
Дополнительные Hubble UI frontend |
|
|
Максимальное потребление CPU для frontend контейнера |
|
|
Максимальное потребление памяти для frontend контейнера |
|
|
Запрашиваемые ресурсы CPU для frontend контейнера |
|
|
Запрашиваемые ресурсы памяти для frontend контейнера |
|
|
Управляет server listener для ipv6 |
|
|
Количество реплик Hubble UI для развертывания |
|
|
Аннотации для всех top-level Hubble UI объектов |
|
|
Аннотации для Hubble UI pods |
|
|
Метки для Hubble UI pods |
|
|
Включить |
|
|
Минимальное количество/процент pods которые должны остаться запланированными |
|
|
Максимальное количество/процент pods которые могут быть недоступны |
|
|
|
|
|
Pod topology spread constraints для Hubble UI |
|
|
Селектор узлов для размещения pods |
|
|
Node |
|
|
Priority class для Hubble UI |
|
|
Стратегия обновления Hubble UI |
|
|
Максимальное количество недоступных pods при rolling update |
|
|
ID-пользователя для запуска pods |
|
|
ID-группы для запуска pods |
|
|
|
|
|
Аннотации для Hubble UI сервиса |
|
|
Тип сервиса для доступа к Hubble UI ( |
|
|
Порт при использовании |
|
|
Base url prefix для всех Hubble UI http-запросов |
|
|
Включить Hubble UI ingress-конфигурацию |
|
|
Принудительное перенаправление на SSL |
|
|
Цель перезаписи для nginx ingress |
|
|
Класс ingress контроллера |
|
|
Хосты для Hubble UI ingress |
|
|
Метки для ingress ресурса |
|
|
TLS-конфигурация для ingress |
|
hubble.export - экспорт потоков Hubble#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Максимальный размер выходного файла перед ротацией |
|
|
Максимальное количество backup/ротированных файлов |
|
|
Включить статический экспортер (связанный с |
|
|
Путь к файлу для статического экспортера |
|
|
Маска полей для статического экспортера |
|
|
Allow-список фильтров для статического экспортера |
|
|
Deny-список фильтров для статического экспортера |
|
|
Включить динамические экспортеры |
|
|
Имя |
|
|
|
|
|
Конфигурация экспортеров в |
|
hubble.dropEventEmitter - эмиттер событий отбрасывания пакетов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Генерировать |
|
|
Минимальное время между эмитированием одинаковых событий |
|
|
Причины отбрасывания для эмитирования событий |
|
ipam - управление IP-адресами#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Режим управления IP адресами ( |
|
|
Максимальная скорость обновления |
|
|
IPv4 CIDR диапазоны для делегирования отдельным узлам для IPAM |
|
|
Размер IPv4 CIDR маски для делегирования отдельным узлам |
|
|
IPv6 CIDR диапазоны для делегирования отдельным узлам для IPAM |
|
|
Размер IPv6 CIDR маски для делегирования отдельным узлам |
|
|
IP-пулы для автосоздания в multi-pool IPAM режиме |
|
|
Максимальный burst размер при ограничении скорости доступа к внешним API |
|
|
Максимальные запросы в секунду при ограничении доступа к внешним API |
|
nodeIPAM - управление IP-адресами узлов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Настроить Node IPAM |
|
ipMasqAgent - агент маскирования IP-адресов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Настроить eBPF-based ip-masq-agent |
|
ipv4 - поддержка IPv4#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить поддержку IPv4 |
|
ipv6 - поддержка IPv6#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить поддержку IPv6 |
|
k8s - специфичные настройки Kubernetes#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Предоставление IPv4-диапазона |
|
|
Предоставление IPv6-диапазона |
|
startupProbe - проверка готовности при запуске#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Порог неудач startup проверок |
|
|
Интервал между проверками startup проверок |
|
livenessProbe - проверка работоспособности#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Порог неудач liveness проверок |
|
|
Интервал между проверками liveness проверок |
|
|
Включить ли ожидание доступности kube-apiserver как часть проверки жизнеспособности |
|
readinessProbe - проверка готовности#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Порог неудач readiness проверок |
|
|
Интервал между проверками readiness проверок |
|
kubeProxyReplacement - режим замены Kube-proxy#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Заменить Kube-proxy на Cilium |
|
l2NeighDiscovery - обнаружение соседних устройств на L2 уровне#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить L2 neighbor discovery в агенте |
|
|
Переопределить период обновления neighbor resolution по умолчанию |
|
maglev - алгоритм консистентного хеширования Maglev#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Настроить maglev consistent hashing |
|
nat - настройки трансляции сетевых адресов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Количество соединений top-k SNAT map для отслеживания в Cilium |
|
|
Интервал между подсчетами SNAT map для статистики |
|
egressGateway - шлюз исходящего трафика#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить egress gateway для перенаправления и SNAT трафика покидающего кластер |
|
|
Время между триггерами reconciliation состояния egress gateway |
|
vtep - интеграция с VXLAN Tunnel Endpoint#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить интеграцию VXLAN Tunnel Endpoint (beta) |
|
|
Список IP endpoint VTEP-устройств через пробел |
|
|
Список VTEP-устройств CIDR через пробел |
|
|
VTEP CIDR маска, применяемая ко всем VTEP CIDR |
|
|
Список MAC-адресов VTEP-устройств через пробел |
|
monitor - мониторинг сетевого трафика#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить |
|
loadBalancer - балансировщик нагрузки#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Ускорение обработки сервисов через XDP ( |
|
|
Включить L7 service load balancing через Envoy proxy ( |
|
|
Список портов для автоматического перенаправления на L7 backend |
|
|
Default LB алгоритм ( |
|
nodePort - службы NodePort#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить реализацию сервиса Cilium |
|
|
Список CIDR для выбора IP-адресов, назначенных native-устройствам для |
|
|
Предотвратить привязку приложений к service-портам |
|
|
Добавить диапазон |
|
|
Включить сервер |
|
|
Включить доступ |
|
pprof - профилирование производительности#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить |
|
|
Адрес |
|
|
Порт |
|
prometheus - метрики Prometheus#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Конфигурация метрик Prometheus на настроенном порту |
|
|
Порт для метрик Prometheus |
|
|
Включить |
|
|
Метки для |
|
|
Аннотации для |
|
|
|
|
|
Интервал сбора метрик |
|
|
Конфигурации |
|
|
Конфигурации |
|
|
Не проверять |
|
|
Метрики, которые должны быть включены или отключены от списка по умолчанию |
|
|
Включить метрики |
|
dashboards - панели Grafana#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Панели Grafana для cilium agent |
|
|
Метка для импорта панелей Grafana |
|
|
Namespace для панелей |
|
|
Значение метки для панелей |
|
|
Аннотации для панелей |
|
resourceQuotas - квоты ресурсов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить квоты ресурсов для классов |
|
|
Жесткая квота pods для Cilium |
|
|
Жесткая квота pods для оператора |
|
tls - настройки шифрования TLS#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Настройка загрузки секретов для TLS-aware |
|
|
Опциональный CA сертификат. Если предоставлен, будет использован для генерации всех остальных сертификатов |
|
|
Опциональный CA приватный ключ. Если предоставлен, будет использован для генерации всех остальных сертификатов |
|
|
Продолжительность действия генерируемых сертификатов в днях (для автогенерированного CA) |
|
|
Включить использование CA trust bundle |
|
|
Имя |
|
|
Запись |
|
|
Использовать Secret вместо |
|
etcd - интеграция с etcd#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить |
|
|
Список |
|
|
Включить использование TLS/SSL для подключения к Etcd |
|
operator - оператор Cilium#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить компонент Cilium-operator (обязательно) |
|
|
Автоматически развертывать Cilium-operator pods при обновлении |
|
|
Переопределение образа Cilium-operator |
|
|
Репозиторий образа Cilium-operator |
|
|
Тег образа Cilium-operator |
|
|
SHA256 digest для generic operator |
|
|
SHA256 digest для Azure operator |
|
|
SHA256 digest для AWS operator |
|
|
SHA256 digest для Alibaba Cloud operator |
|
|
Использовать digest образа |
|
|
Политика загрузки образа |
|
|
Суффикс для образа оператора |
|
|
Количество реплик для Cilium-operator |
|
|
|
|
|
DNS-политика для Cilium-operator pods |
|
|
Стратегия обновления Cilium-operator |
|
|
Максимальное количество дополнительных pods при обновлении |
|
|
Максимальное количество недоступных pods при обновлении |
|
|
Строгие правила |
|
|
Pod topology spread constraints для Cilium-operator |
|
|
Селектор узлов для Cilium-operator pods |
|
|
Node tolerations для Cilium-operator размещения на узлах с taint |
|
|
Дополнительные аргументы для контейнера Cilium-operator |
|
|
Дополнительные переменные окружения для Cilium-operator |
|
|
Дополнительные Cilium-operator |
|
|
Дополнительные Cilium-operator |
|
|
Дополнительные Cilium-operator |
|
|
Аннотации для всех top-level Cilium-operator объектов |
|
|
Настройка |
|
|
Тип |
|
|
Аннотации для Cilium-operator pods |
|
|
Метки для Cilium-operator pods |
|
|
Включить |
|
|
Минимальное количество/процент pods которые должны остаться запланированными |
|
|
Максимальное количество/процент pods которые могут быть недоступны |
|
|
Максимальное потребление CPU для Cilium-operator |
|
|
Максимальное потребление памяти для Cilium-operator |
|
|
Запрашиваемые ресурсы CPU для Cilium-operator |
|
|
Запрашиваемые ресурсы памяти для Cilium-operator |
|
|
Разрешить повышение привилегий |
|
|
Интервал |
|
|
Интервал |
|
|
Интервал |
|
|
Время ожидания для |
|
|
Включить |
|
|
Адрес |
|
|
Порт |
|
|
Включить метрики Prometheus для Cilium-operator |
|
|
Порт метрик Prometheus |
|
|
Включить |
|
|
Метки для |
|
|
Аннотации для |
|
|
|
|
|
Интервал сбора метрик |
|
|
|
|
|
Metrics relabeling конфигурации для |
|
|
Панели Grafana для Cilium-operator |
|
|
Метка для импорта панелей Grafana |
|
|
Namespace для панелей |
|
|
Значение метки для панелей |
|
|
Аннотации для панелей |
|
|
Пропустить создание CRD для Cilium-operator |
|
|
Удалять Cilium |
|
|
Помечать узлы, где Cilium запланирован, но не запущен (по умолчанию то же, что |
|
|
Установить Node condition |
|
|
Перезапускать pods, не управляемые Cilium |
|
|
Интервал в секундах для проверки pods, не управляемых Cilium |
|
preflight - предварительные проверки#
preflight запускается при операции Dactl upgrade cluster и необходим, чтобы провести проверки перед обновлением Cilium.
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить Cilium |
|
|
Переопределение образа Cilium |
|
|
Репозиторий образа |
|
|
Тег образа |
|
|
SHA256 digest образа |
|
|
Использовать digest образа |
|
|
Политика загрузки образа |
|
|
Priority class для |
|
|
Стратегия обновления |
|
|
Дополнительные переменные окружения для |
|
|
Дополнительные |
|
|
Дополнительные |
|
|
Строгая pod affinity с агентами Cilium |
|
|
Селектор узлов для |
|
|
Node tolerations для |
|
|
Аннотации для всех top-level объектов |
|
|
Контекст безопасности для |
|
|
Аннотации для |
|
|
Метки для |
|
|
Включить |
|
|
Минимальное количество/процент pods, которые должны остаться запланированными |
|
|
Максимальное количество/процент pods которые могут быть недоступны |
|
|
Ограничения ресурсов |
|
|
Время ожидания Kubelet перед первой проверкой |
|
|
Интервал между проверками |
|
|
Контекст безопасности для |
|
|
Путь для записи файла |
|
|
Период graceful termination для |
|
|
По умолчанию валидировать установленные CNP перед обновлением Cilium |
|
clustermesh - мульти-кластерная сеть#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Развернуть API-сервер для |
|
|
Максимальное количество кластеров в |
|
|
Включить синхронизацию Kubernetes |
|
|
Включить поддержку |
|
|
Аннотации для всех top-level объектов |
|
|
Включить явную конфигурацию |
|
|
DNS-домен по умолчанию для |
|
|
Перечень кластеров для установления соединений в mesh-сети |
|
clustermesh.apiserver - API-сервер ClusterMesh#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Переопределение образа |
|
|
Репозиторий образа |
|
|
Тег образа |
|
|
SHA256 digest образа |
|
|
Использовать digest образа |
|
|
Политика загрузки образа |
|
|
TCP-порт для |
|
|
Конфигурация readiness проверок для |
|
|
Ресурсы для Etcd контейнера в API-сервер |
|
|
Разрешить повышение привилегий для контейнера Etcd |
|
|
Отбрасываемые |
|
|
Настройки |
|
|
Ресурсы для Etcd init-контейнера в API-сервер |
|
|
Дополнительные аргументы для |
|
|
Дополнительные переменные окружения для |
|
|
Медиум хранения данных Etcd ( |
|
|
Включить |
|
|
TCP-порт для |
|
|
Конфигурация readiness проверок для |
|
|
Дополнительные аргументы для |
|
|
Дополнительные переменные окружения для |
|
|
Ограничения ресурсов для контейнера |
|
|
Дополнительные |
|
|
Разрешить повышение привилегий для |
|
|
Отбрасываемые |
|
|
Настройки |
|
|
Тип сервиса для доступа к apiserver |
|
|
Опциональный порт для доступа к apiserver |
|
|
Аннотации для |
|
|
|
|
|
|
|
|
Определяет, когда включать session affinity ( |
|
|
Настроить |
|
|
Настроить конкретный |
|
|
Количество реплик для |
|
|
Настройки lifecycle для apiserver контейнера |
|
|
|
|
|
Дополнительные аргументы для |
|
|
Дополнительные переменные окружения для |
|
|
Дополнительные |
|
|
Дополнительные |
|
|
Разрешить повышение привилегий для |
|
|
Отбрасываемые |
|
|
Запуск как non-root пользователь |
|
|
ID-пользователя для запуска pods |
|
|
ID-группы для запуска pods |
|
|
|
|
|
Аннотации для |
|
|
Метки для |
|
|
Включить |
|
|
Минимальное количество/процент pods, которые должны остаться запланированными |
|
|
Максимальное количество/процент pods, которые могут быть недоступны |
|
|
Ограничения ресурсов для |
|
|
Предпочтительные правила анти-аффинности для |
|
|
Pod topology spread constraints для |
|
|
Селектор узлов для размещения pods |
|
|
Node tolerations для размещения pods на узлах с taint |
|
|
Стратегия обновления |
|
|
Максимальное количество дополнительных pods при rolling update |
|
|
Максимальное количество недоступных pods при rolling update |
|
|
Priority class для |
|
|
Режим аутентификации |
|
|
Разрешить пользователям предоставлять свои сертификаты |
|
|
Автогенерация CA и сертификатов для mTLS |
|
|
Метод автогенерации сертификатов ( |
|
|
Продолжительность действия генерируемых сертификатов в днях |
|
|
certmanager issuer для |
|
|
base64 encoded PEM значения для сертификата |
|
|
base64 encoded PEM значения для ключа |
|
|
Дополнительные DNS-имена для автогенерированного сертификата |
|
|
Дополнительные IP-адреса для автогенерированного сертификата |
|
|
base64 encoded PEM значения для admin сертификата |
|
|
base64 encoded PEM значения для admin ключа |
|
|
base64 encoded PEM значения для клиентского сертификата |
|
|
base64 encoded PEM значения для клиентского ключа |
|
|
base64 encoded PEM значения для remote cluster сертификата |
|
|
base64 encoded PEM значения для remote cluster ключа |
|
|
Включить экспорт метрик apiserver в формате |
|
|
Порт сервера метрик apiserver |
|
|
Включить экспорт метрик |
|
|
Порт сервера метрик |
|
|
Включить экспорт метрик Etcd в формате |
|
|
Уровень детализации метрик Etcd ( |
|
|
Порт сервера метрик Etcd |
|
|
Включить |
|
|
Метки для |
|
|
Аннотации для |
|
|
Интервал сбора метрик (метрики API-сервера) |
|
|
Relabeling конфигурации для |
|
|
Metrics relabeling конфигурации для |
|
|
Интервал сбора метрик (метрики |
|
|
Relabeling конфигурации для |
|
|
Metrics relabeling конфигурации для |
|
|
Интервал сбора метрик (метрики Etcd) |
|
|
Конфигурации |
|
|
Конфигурации |
|
externalWorkloads - внешние рабочие нагрузки#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить поддержку внешних рабочих нагрузок, таких как VM (по умолчанию |
|
cgroup - настройки cgroup#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить автоматическое монтирование |
|
|
Максимальное потребление CPU для Init Container |
|
|
Максимальное потребление памяти для Init Container |
|
|
Запрашиваемые ресурсы CPU для Init Container |
|
|
Запрашиваемые ресурсы памяти для Init Container |
|
|
Корневой каталог |
|
sysctlfix - исправления sysctl#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить sysctl override для решения проблемы #20072 |
|
dnsProxy - DNS-прокси#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Время ожидания в секундах при закрытии соединения между DNS-прокси и upstream-сервером |
|
|
Код DNS response для отклонения DNS запросов ( |
|
|
Разрешить DNS-прокси сжимать ответы endpoint больше 512 байт |
|
|
Максимальное количество IP для сохранения имени per FQDN для каждого endpoint |
|
|
Время в течение которого idle соединения с истекшими DNS lookups считаются активными |
|
|
Максимальное количество IP для сохранения для истекших DNS lookups с активными соединениями |
|
|
Минимальное время в секундах для использования DNS-данных для toFQDNS-политик |
|
|
DNS cache данные по этому пути предзагружаются при старте агента |
|
|
Глобальный порт на котором in-agent DNS-прокси должен слушать ( |
|
|
Максимальное время удержания разрешенного DNS ответа DNS-прокси перед отправкой |
|
sctp - поддержка протокола SCTP#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить поддержку SCTP (в настоящее время не поддерживает переписывание портов или |
|
authentication - аутентификация между сервисами#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включить обработку аутентификации и garbage collection |
|
|
Размер буфера канала для получения событий аутентификации из signal map |
|
|
Размер буфера канала для получения событий истечения сертификатов от auth handlers |
|
|
Интервал записей garbage collection auth map |
|
|
Порт на агенте где выполняются взаимные аутентификационные handshakes между агентами |
|
|
Время ожидания подключения к TCP-сокету удаленного узла |
|
|
Включить интеграцию SPIRE (beta) |
|
|
Аннотации для всех top-level объектов spire |
|
|
Включить установку SPIRE (действует только если authentication.mutual.spire.enabled = true) |
|
|
SPIRE namespace для установки |
|
|
SPIRE namespace уже существует (Helm не должен создавать, управлять и импортировать) |
|
|
Переопределение init container образа SPIRE agent и server |
|
|
Репозиторий init образа SPIRE |
|
|
Тег init образа SPIRE |
|
|
SHA256 digest init образа SPIRE |
|
|
Использовать digest init образа |
|
|
Политика загрузки init образа |
|