Planejar a rede de pods para o AKS (Serviço de Kubernetes do Azure)

Neste artigo, você aprenderá as opções de rede de pod para o AKS (Serviço de Kubernetes do Azure). Primeiro, fazemos uma pergunta para ajudar a orientar seu planejamento e, em seguida, fornecer opções, recomendações e práticas recomendadas.

Você precisa de acesso direto ao IP do pod?

O controle de rede dos pods determina como os pods têm endereços IP atribuídos e define como os pods se comunicam entre si, com os nós do cluster e com destinos fora do cluster. O Kubernetes fornece rede para pods por meio de um plug-in Interface de Rede de Contêiner (CNI), que é responsável pelo gerenciamento de endereços IP de pod e conectividade de rede.

Ao configurar a rede de pods, você precisa planejar o IPAM (gerenciamento de endereços IP) e o roteamento e o transporte (plano de dados).

Opções de IPAM (gerenciamento de endereço IP)

Ao configurar o IPAM, você pode escolher entre um Modelo de Rede Overlay com Azure CNI Overlay e um Modelo de Rede Plano com Sub-rede de Pod do Azure CNI ou Sub-rede de Nó do Azure CNI:

Opções de IPAM Diagrama de componentes de rede Recursos & funcionalidade
Modelo de rede de sobreposição (com uso de sobreposição da CNI do Azure) Captura de tela de um diagrama dos componentes de rede de um Modelo de Rede de Sobreposição. • Os IPs de pod vêm de um intervalo de sobreposição que não faz parte do espaço da VNet.
• Rede altamente escalonável, com até 5.000 nós e 250.000 pods.
• Reutilize o espaço de sobreposição do pod em todos os clusters sem conflitos. Aspectos como Emparelhamento VNet ou conexões do ExpressRoute Direct podem causar conflitos com a faixa de endereços IP privados.
• Suporte a Dual-stack (IPV4/IPV6).
• Os pods não podem ser acessados diretamente de fora do cluster.
Modelo de Rede Simples (com a Sub-rede de Pod CNI do Azure ou a Sub-rede de nó) Captura de tela de um diagrama dos componentes de rede de um modelo de rede simples. • Os IPs de nó e de pod vêm do espaço da VNet.
• Os pods podem ser acessados diretamente a partir de fora do cluster.
• As opções de sub-rede do Pod CNI do Azure incluem alocação de IP dinâmico para eficiência ou alocação de bloco estático para escala.

Considerações sobre opções de Modelo de Rede Simples

Tenha as seguintes considerações em mente ao decidir entre a sub-rede de pod CNI do Azure com alocação de IP dinâmica, a sub-rede de pod CNI do Azure com alocação de bloco estático e a sub-rede de nó CNI do Azure:

Opção Modelo de Rede Plano Considerações
Sub-rede de pod CNI do Azure com alocação de IP dinâmico • Envolve alguma complexidade e gerenciamento. Você precisa delegar uma sub-rede para seus nós e pods e garantir que ela esteja devidamente configurada para acomodar a escala necessária.
• Limitação de 64.000 IPs.
Sub-rede de Pod da CNI do Azure com Alocação de Bloco Fixo • Requer um planejamento cuidadoso, pois você precisa alocar um intervalo específico de IPs para seus pods e garantir que ele não se sobreponha a outras sub-redes.
• Pode obter até 1.000.000 IPs.
• Os IPs podem não ser usados com eficiência, o que pode levar ao desperdício.
Sub-rede de Nó da CNI do Azure • O AKS gerencia a sub-rede para você, simplificando a configuração.
• Limitação de 64.000 IPs.

Opções de roteamento e transporte (plano de dados)

Ao configurar o plano de dados, você pode escolher entre o CNI do Azure alimentado pelo plano de dados Cilium eBPF, o plano de dados do Azure IPTables e o BYO CNI:

Opções do plano de dados Recursos & funcionalidade
CNI do Azure alimentado por Cilium • Escala e desempenho aprimorados.
• NPM (Gerenciador de Política de Rede) interno.
• Políticas de rede aprimoradas, como filtragem de FQDN com Serviços Avançados de Rede de Contêiner.
Azure IPTables • Instale o Calico ou o NPM do Azure (não recomendado) para o Gerenciador de Políticas de Rede.
• Dá suporte a todas as Políticas de Rede do Kubernetes.
BYO CNI • Nenhum plug-in de CNI gerenciado instalado – você pode usar qualquer opção que dê suporte ao AKS.
• A Microsoft não dá suporte a problemas relacionados à CNI.

Recommendations

Nossa recomendação geral é usar Azure CNI Overlay. Se você precisar de acesso ip direto e tiver requisitos de eficiência ou escala, considere usar a Sub-rede de Pod CNI do Azure com alocação de IP dinâmico ou sub-rede de pod CNI do Azure com alocação de bloco estático. Se você precisar de acesso direto ao IP do pod e quiser um gerenciamento simplificado, considere usar a Sub-rede do Nó CNI do Azure.