Kubernetes的核心是声明期望状态,系统自动将实际状态向期望状态靠拢。文章用亚马逊仓库比喻解释各组件:apiserver是唯一入口,etcd是真相账本,controller-manager发现差距,scheduler分配位置,kubelet执行落地,kube-proxy和EndpointSlices负责流量路由。控制面管理集群,数据面处理业务流量,Ingress可绕过kube-proxy直连Pod。
本文介绍Linkerd 2.20服务网格控制面内核,聚焦非xDS架构。文章定义五条排障坐标系:注入与网格成员、身份与mTLS、destination发现、策略与L7、数据面健康。核心机制包括proxy-injector注入、identity CSR签发、destination按目标流式推送,以及linkerd2-proxy数据面。文章强调与istiod/xDS的机制差异,并提供16篇系列阅读路线,帮助读者定位故障层级。
本文介绍Linkerd 2.20控制面系列文章,涵盖其非xDS架构、五轴排障坐标系(注入、identity、destination、策略、数据面)及16篇路线图。重点区分native sidecar与legacy路径,对比istiod/xDS和Cilium L4,说明专用gRPC控制面优势,并指导选型与排障,强调基于源码tag而非live文档。
本文介绍Envoy Gateway v1.9.0南北向控制面内核,聚焦从Gateway API对象到Envoy数据面的转换路径。提出五轴坐标系:附着/status、IR、xDS、数据面、东西向CNI,用于故障定位。强调三不变量:状态写于对象、必经IR层、推送不等于生效。规划16篇系列文章,覆盖路由、TLS、策略等,并对比Cilium Gateway、Istio等方案,提供排障与选型指南。
本文对比Envoy Gateway与Cilium、Istio、Ingress注解等替代方案,聚焦翻译内核与排障坐标差异,而非性能。核心观点:各实现虽支持Gateway API,但控制面机制不同,如Cilium嵌入Envoy、Istio用istiod、Contour独立翻译器。选型需考虑团队隔离与观测链需求,避免硬套统一排障方法。
本文介绍Envoy Gateway v1.9.0南北向控制面系列文章,聚焦从Gateway API附着、status、Provider watch到XdsIR/InfraIR、xDS Translator及Infra Manager的编译管线。涵盖HTTPRoute、TLS/SDS、L4路由、Policy attachment等主题,提供排障五轴坐标系,并对比Cilium Gateway、Istio等替代方案,指导选型与故障归因。
本文是“Istio/网格控制面内核”系列首篇,旨在填补Envoy消费侧与Mesh选型之间的缺口,聚焦istiod如何将CRD或Gateway API资源编译为xDS资源图并推送。文章梳理了xDS从协议到控制面产品的三次分叉,提出五条坐标系(资源来源、订阅身份、推送图、一致性、作用域),并明确系列16篇的边界与不涉及内容。
本文介绍Istio多集群控制面机制:istiod通过remote secret跨集群watch多个API Server,自动聚合服务发现端点,但配置分发需外部工具保证一致性。输出端采用Split-Horizon EDS,按网络重写端点,跨网络端点替换为东西向网关地址,Envoy无感知。网络标签决定重写,Locality仅影响优先级。网关健康由数据面兜底,多primary配置漂移无检测机制。
Linkerd控制面与Istio不同,不实现xDS,而是拆分为destination、identity、proxy-injector三个独立组件。其API为linkerd2-proxy定制,按目标服务名查询,身份签发走专用CSR接口。Istio合并进istiod单进程,用通用xDS协议。两者是不同工程取舍,无优劣之分。
本文介绍Istio控制面排障的五轴核对表:翻译、推送、ACK、warming、身份。每轴对应特定istioctl命令或Envoy admin端点,如analyze查翻译、proxy-status查推送、proxy-config查ACK、config_dump查warming、secret查身份。强调各轴独立,单看任一绿色指标不能确认配置生效,需按序逐层排查,避免误判和跨团队甩锅。
本文是Istio控制面内核系列终章,提出选型排除树:先问是否需要独立于应用发布的L7策略、跨实现可移植路由或去sidecar,再选Istio CRD、Gateway API/GAMMA、Ambient或eBPF L4。强调各路径机制成本不同,xDS语义需承担推送/NACK调参,eBPF则用Map更新替代。GAMMA与CRD双轨并存,冲突规则待演进。开放问题包括推送SLO定义、Ambient优化缺口等,需实测验证。
本文介绍Istio控制面系列,聚焦istiod如何将CRD/HTTPRoute编译为xDS图并推送。涵盖istiod进程模型、代理身份订阅、翻译层(Service、VirtualService等)、生产侧SotW/Delta、NACK/warming责任、多集群及Ambient对比。提供16篇目录和阅读路径,面向平台工程师,帮助从“能apply”推进到“能归因推送”,并明确不涉及Envoy内核或选型税文。
本文介绍Envoy xDS协议四种传输变体(SotW/Delta与分类型流/ADS正交组合),解析version_info与nonce两套时钟机制,阐明ACK/NACK的协议承诺边界,并列出NACK后的失败模式。强调ACK不等于配置生效,NACK后旧配置继续服务,控制面需按CDS→EDS→LDS→RDS顺序推送以避免短暂黑洞。
2025年9月22日,由于数据库架构变更和PgBouncer版本升级,核心API发生故障。Bitnami在迁移至内部库时意外升级PgBouncer,导致控制面崩溃。
本文介绍了Google数据中心网络的设计和架构,包括Clos网络结构和自研的控制面和路由协议。详细介绍了五代网络架构:Firehose 1.0、Firehose 1.1、Watchtower、Saturn和Jupiter。讨论了跨集群连接和集群间路由的问题,并介绍了Google的解决方案。最后提到了网络故障和优化方法。
完成下面两步后,将自动完成登录并继续当前操作。