Kubernetes进阶:理解CNI和CNI插件

理解典型网络插件工作原理,掌握CNI插件的使用。

什么是 CNI

  • Container Network Interface,容器网络的 API 接口
  • Kubelet 通过这个标准的 API 调用不同的网络插件配实现置网络
  • CNI 插件:一系列实现了 CNI API 接口的网络插件

Kubernetes 中如何使用

  1. 配置 CNI 配置文件(/etc/cni/net.d/xxnet.conf)
  2. 安装 CNI 二进制插件(/opt/cni/bin/xxnet)
  3. 在这个节点上创建 Pod
  4. Kubelet 会根据 CNI 配置文件执行 CNI 插件
  5. Pod 的网络就配置完成了

如果只是使用 CNI 插件,大部分 CNI 插件的提供者都可以一键安装,非常容易。例如 Flannel 安装,只需要一个命令,配置和二进制自动安装配置:

For Kubernetes v1.7+                      
# kubectl apply -f http://raw.githubusercontent.com/coreos/flannel/master/Documentation/kube-flannel.yml

Flannel 会通过 Daemonset 自动把配置和二进制拷贝到 Node 的配置文件夹中。

如何选择 CNI 插件

CNI 插件通常有三种模式

社区那么多插件,需要如何选择?

  1. 环境限制:
    不同环境支持的底层能力不同
    • 虚拟化 网络限制多,需要选择支持 Overlay 的插件:Flannel-vxlan,Calico-ipip,Weave 等。
    • 物理机 选择 Underlay 或路由的插件。例如:calico-bgp,flannel-hostgw,sriov等。
    • 公有云 如果有则选云厂商支持的。例如:Aliyun 的 Terway。
  2. 功能需求:
    不同实现支持的功能不同
    • 安全 NetworkPolicy 支持 Pod 网络间的访问策略,Calico,Weave。
    • 集群外资源互联互通 选择 Underlay 的网络,例如 sriov,calico-bgp。
    • 服务发现与负载均衡 很多 Underlay 的插件不支持 K8s service 服务发现。
  3. 性能需求:
    不同实现的性能损失不同
    • Pod 创建速度 Overlay 或者路由模式的网络插件创建快,Underlay 模式网络插件创建慢。
    • Pod 网络性能 Overlay 性能相对较差,Underlay 模式和路由模式网络插件性能好。

如何开发自己的 CNI 插件

CNI 插件实现通常需要两个部分:

  • 一个二进制的 CNI 插件去配置 Pod 的网卡和 IP 等 ——> 给 Pod 插上网线
  • 一个 Daemon 进程去管理 Pod 之间的网络打通 ——> 给 Pod 连上网络

给 Pod 插上网线

  1. 给 Pod 准备虚拟网卡
    • 创建"veth"虚拟网卡对
    • 将一端的网卡挪到 Pod 中
  2. 给 Pod 分配 IP 地址
    • 给 Pod 分配集群中唯一的 IP 地址
    • 一般会把 Pod 网段按 Node 分段
    • 每个 Pod 再从 Node 段中分配 IP
  3. 配置 Pod 的 IP 和路由
    • 给 Pod 的虚拟网卡配置分配到的 IP
    • 给 Pod 的网卡上配置集群网段的路由
    • 在宿主机上配置到 Pod 的 IP 地址的路由到对端虚拟网卡上

给 Pod 连上网线:让每一个 Pod 的 IP 在集群中都能被访问到

  1. CNI Daemon 进程学习到集群所有 Pod 的 IP 和其所在节点
    • 通常通过请求 K8S APIServer 拿到现有 Pod 的 IP 地址和节点。
    • 监听 K8S APIServer 新的 Node 和 Pod 的创建自动配置。
  2. CNI Daemon 配置网络来打通 Pod 的 IP 的访问
    • 创建到所有 Node 的通道:Overlay 隧道,VPC 路由表,BGP 路由等。
    • 将所有 Pod 的 IP 地址跟其所在 Node 的通道关联起来:Linux 路由,Fdb 转发表,OVS流表等。

如果对你有帮助,记得互相鼓励,帮忙点赞收藏或转发~

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 206,839评论 6 482
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 88,543评论 2 382
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 153,116评论 0 344
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 55,371评论 1 279
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 64,384评论 5 374
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,111评论 1 285
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,416评论 3 400
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,053评论 0 259
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 43,558评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,007评论 2 325
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,117评论 1 334
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,756评论 4 324
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,324评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,315评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,539评论 1 262
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,578评论 2 355
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,877评论 2 345