
cilium v1.20.2
eBPF-basiertes Networking, Sicherheit und Observability
.. raw:: html
|cii| |go-report| |clomonitor| |artifacthub| |slack| |go-doc| |rtd| |apache| |bsd| |gpl| |fossa| |gateway-api| |codespaces|
Cilium ist eine Netzwerk-, Observability- und Sicherheitslösung mit einer eBPF-basierten Datenebene. Es bietet ein einfaches flaches Layer-3-Netzwerk mit der Fähigkeit, mehrere Cluster entweder im nativen Routing- oder im Overlay-Modus zu überspannen. Es ist L7-protokollbewusst und kann Netzwerkrichtlinien auf L3-L7 mithilfe eines identitätsbasierten Sicherheitsmodells durchsetzen, das von der Netzwerkadressierung entkoppelt ist.
Cilium implementiert verteiltes Load Balancing für den Datenverkehr zwischen Pods und zu externen Diensten und kann kube-proxy vollständig ersetzen, indem es effiziente Hash-Tabellen in eBPF verwendet, was nahezu unbegrenzte Skalierung ermöglicht. Es unterstützt außerdem erweiterte Funktionalität wie integrierte Ingress- und Egress-Gateways, Bandbreitenmanagement und Service Mesh und bietet tiefe Netzwerk- und Sicherheitssichtbarkeit sowie Monitoring.
Eine neue Linux-Kernel-Technologie namens eBPF_ bildet die Grundlage von
Cilium. Sie unterstützt das dynamische Einfügen von eBPF-Bytecode in den
Linux-Kernel an verschiedenen Integrationspunkten wie: Netzwerk-IO,
Anwendungs-Sockets und Tracepoints, um Sicherheits-, Netzwerk- und
Sichtbarkeitslogik zu implementieren. eBPF ist hocheffizient und flexibel.
Um mehr über eBPF zu erfahren, besuchen Sie eBPF.io_.
.. image:: Documentation/images/cilium-overview.png :alt: Overview of Cilium features for networking, observability, service mesh, and runtime security
.. raw:: html
Stabile Releases
Die Cilium-Community pflegt stabile Minor-Releases für die letzten drei Cilium-Minor-Versionen. Ältere stabile Cilium-Versionen aus früheren Minor-Releases gelten als EOL.
Für Upgrades auf neue Minor-Releases konsultieren Sie bitte den
Cilium Upgrade Guide_.
Nachfolgend sind die aktiv gepflegten Release-Branches zusammen mit ihrem neuesten Patch-Release, den entsprechenden Image-Pull-Tags und ihren Release Notes aufgeführt:
+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+
| v1.20 <https://github.com/cilium/cilium/tree/v1.20>__ | 2026-09-15 | quay.io/cilium/cilium:v1.20.2 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.20.2>__ |
+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+
| v1.19 <https://github.com/cilium/cilium/tree/v1.19>__ | 2026-09-15 | quay.io/cilium/cilium:v1.19.8 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.19.8>__ |
+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+
| v1.18 <https://github.com/cilium/cilium/tree/v1.18>__ | 2026-09-15 | quay.io/cilium/cilium:v1.18.14 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.18.14>__ |
+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+
Architekturen
Cilium-Images werden für die Architekturen AMD64 und AArch64 verteilt.
Software Bill of Materials
Ab Cilium Version 1.13.0 enthalten alle Images eine Software Bill of
Materials (SBOM). Die SBOM wird im SPDX-Format generiert. Weitere
Informationen hierzu sind unter Cilium SBOM verfügbar.
.. _SPDX: https://spdx.dev/
.. _Cilium SBOM: https://docs.cilium.io/en/latest/configuration/sbom/
Entwicklung
Zu Entwicklungs- und Testzwecken veröffentlicht die Cilium-Community
Snapshots, frühe Release Candidates (RC) und CI-Container-Images, die aus dem
main branch <https://github.com/cilium/cilium/commits/main>_ erstellt
werden. Diese Images sind nicht für den Produktionseinsatz bestimmt.
Für Tests von Upgrades auf neue Entwicklungs-Releases konsultieren Sie bitte
den neuesten Entwicklungs-Build des Cilium Upgrade Guide_.
Nachfolgend sind Branches zum Testen zusammen mit ihren Snapshots oder RC-Releases, den entsprechenden Image-Pull-Tags und, sofern zutreffend, ihren Release Notes aufgeführt:
+----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+
| main <https://github.com/cilium/cilium/commits/main>__ | daily | quay.io/cilium/cilium-ci:latest | N/A |
+----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+
| v1.21.0-pre.2 <https://github.com/cilium/cilium/commits/v1.21.0-pre.2>__ | 2026-09-09 | quay.io/cilium/cilium:v1.21.0-pre.2 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.21.0-pre.2>__ |
+----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+
Funktionsübersicht
.. begin-functionality-overview
CNI (Container Network Interface)
Cilium als CNI-Plugin <https://cilium.io/use-cases/cni/>_ bietet eine
schnelle, skalierbare und sichere Netzwerkschicht für Kubernetes-Cluster.
Auf eBPF aufbauend bietet es mehrere Bereitstellungsoptionen:
-
Overlay-Netzwerk: ein kapselungsbasiertes virtuelles Netzwerk, das alle Hosts überspannt, mit Unterstützung für VXLAN und Geneve. Es funktioniert auf nahezu jeder Netzwerkinfrastruktur, da die einzige Voraussetzung die IP-Konnektivität zwischen den Hosts ist, die in der Regel bereits gegeben ist.
-
Nativer Routing-Modus: Verwendung der regulären Routing-Tabelle des Linux-Hosts. Das Netzwerk muss in der Lage sein, die IP-Adressen der Anwendungscontainer zu routen. Es integriert sich mit Cloud-Routern, Routing-Daemons und IPv6-nativer Infrastruktur.
-
Flexible Routing-Optionen: Cilium kann das Erlernen und Ankündigen von Routen in gängigen Topologien automatisieren, z. B. durch L2-Neighbor- Discovery, wenn Knoten eine Layer-2-Domäne teilen, oder BGP beim Routing über Layer-3-Grenzen hinweg.
Jeder Modus ist auf maximale Interoperabilität mit bestehender Infrastruktur bei minimalem Betriebsaufwand ausgelegt.
Load Balancing
Cilium implementiert verteiltes Load Balancing für den Datenverkehr zwischen Anwendungscontainern und zu/von externen Diensten. Das Load Balancing ist in eBPF unter Verwendung effizienter Hash-Tabellen implementiert, was hohe Dienstdichte und niedrige Latenz bei Skalierung ermöglicht.
-
East-West-Load-Balancing schreibt Service-Verbindungen auf Socket-Ebene um (
connect()), wodurch der Overhead von Per-Packet-NAT vermieden und kube-proxy vollständigersetzt wird <https://cilium.io/use-cases/kube-proxy/>_. -
North-South-Load-Balancing unterstützt XDP für Szenarien mit hohem Durchsatz und
Layer-4-Load-Balancing <https://cilium.io/use-cases/load-balancer/>_ einschließlich Direct Server Return (DSR) und Maglev Consistent Hashing.
Cluster Mesh
Cilium Cluster Mesh <https://cilium.io/use-cases/cluster-mesh/>_ ermöglicht
sichere, nahtlose Konnektivität über mehrere Kubernetes-Cluster hinweg. Für
Betreiber von Hybrid- oder Multi-Cloud-Umgebungen gewährleistet Cluster Mesh
eine konsistente Sicherheits- und Konnektivitätserfahrung.
-
Globale Service-Discovery: Workloads über Cluster hinweg können Services entdecken und sich mit ihnen verbinden, als wären sie lokal. Dies ermöglicht Fehlertoleranz, wie das automatische Failover auf Backends in einem anderen Cluster, und stellt gemeinsame Dienste wie Logging, Auth oder Datenbanken über Umgebungen hinweg bereit.
-
Einheitliches Identitätsmodell: Sicherheitsrichtlinien werden über alle Cluster hinweg auf Basis der Identität durchgesetzt, nicht auf Basis der IP-Adresse.
Network Policy
Cilium Network Policy <https://cilium.io/use-cases/network-policy/>_ bietet
identitätsbewusste Durchsetzung über L3-L7. Typische Container-Firewalls
sichern Workloads durch Filterung nach Quell-IP-Adressen und Zielports. Dieses
Konzept erfordert, dass die Firewalls auf allen Servern manipuliert werden,
wann immer ein Container irgendwo im Cluster gestartet wird.
Um diese Situation zu vermeiden, die die Skalierung einschränkt, weist Cilium Gruppen von Anwendungscontainern, die identische Sicherheitsrichtlinien gemeinsam nutzen, eine Sicherheitsidentität zu. Die Identität wird dann allen von den Anwendungscontainern ausgehenden Netzwerkpaketen zugeordnet, wodurch die Identität am empfangenden Knoten validiert werden kann.
-
Identitätsbasierte Sicherheit beseitigt die Abhängigkeit von fragilen IP-Adressen.
-
L3/L4-Richtlinien beschränken den Datenverkehr auf Basis von Labels, Protokollen und Ports.
-
DNS-basierte Richtlinien: Erlauben oder verweigern Sie Datenverkehr zu FQDNs oder Wildcard-Domains (z. B.
api.example.com,*.trusted.com). Dies ist besonders nützlich für die Absicherung von Egress-Datenverkehr zu Drittanbieterdiensten. -
L7-bewusste Richtlinien ermöglichen die Filterung nach HTTP-Methode, URL-Pfad, gRPC-Aufruf und mehr:
-
Beispiel: Nur GET-Anfragen an
/public/.*erlauben. -
Die Anwesenheit von Headern wie
X-Token: [0-9]+erzwingen.
-
CIDR-basierte Egress- und Ingress-Richtlinien werden ebenfalls unterstützt, um den Zugriff auf externe IPs zu kontrollieren, ideal für die Integration mit Legacy-Systemen oder regulatorischen Grenzen.
Service Mesh
Mit Cilium Service Mesh <https://cilium.io/use-cases/service-mesh/>_
erhalten Betreiber die Vorteile von feingranularer Verkehrssteuerung,
Verschlüsselung, Observability und Zugriffskontrolle ohne die Kosten und
Komplexität traditioneller proxybasierter Designs. Zu den wichtigsten
Funktionen gehören:
-
Gegenseitige Authentifizierung mit automatischer identitätsbasierter Verschlüsselung zwischen Workloads unter Verwendung von IPSec oder WireGuard.
-
L7-bewusste Richtliniendurchsetzung für Sicherheit und Compliance.
-
Tiefe Integration mit der Kubernetes Gateway API: Fungiert als
Gateway API <https://cilium.io/use-cases/gateway-api/>_-konforme Datenebene, sodass Sie Ingress, Traffic-Splitting und Routing-Verhalten deklarativ mithilfe Kubernetes-nativer CRDs verwalten können.
Observability und Fehlerbehebung
Observability ist von Grund auf in Cilium integriert und bietet umfassende Sichtbarkeit, die Betreibern hilft, Systemverhalten zu diagnostizieren und zu verstehen, einschließlich:
-
Hubble: Eine vollständig integrierte Observability-Plattform, die Echtzeit-Service-Maps, Flow-Sichtbarkeit mit Identitäts- und Label-Metadaten sowie DNS-bewusste Filterung und protokollspezifische Einblicke bietet
-
Metriken und Alerting: Integration mit Prometheus, Grafana und anderen Monitoring-Systemen.
-
Drop-Gründe und Audit-Trails: Erhalten Sie umsetzbare Einblicke, warum Datenverkehr verworfen wurde, einschließlich Richtlinien- oder Portverstößen und Problemen wie fehlgeschlagenen DNS-Lookups.
.. end-functionality-overview
Erste Schritte
Why Cilium?_Getting Started <gs_>_Architecture and Concepts_Installing Cilium_Frequently Asked Questions_- Contributing_
Community
Slack
Treten Sie dem Cilium Slack channel <https://slack.cilium.io>_ bei, um mit
Cilium-Entwicklern und anderen Cilium-Nutzern zu chatten. Dies ist ein guter
Ort, um mehr über Cilium zu erfahren, Fragen zu stellen und Ihre Erfahrungen
zu teilen.
Special Interest Groups (SIG)
Siehe Special Interest Groups <https://github.com/cilium/community/blob/main/sigs.yaml>_ für eine Liste
aller SIGs und ihrer Meeting-Zeiten.
Entwicklermeetings
Die Cilium-Entwickler-Community trifft sich auf Zoom zum Austausch. Jeder ist willkommen.
- Wöchentlich, Mittwoch,
17:00 Uhr
Europe/Zurich time <https://time.is/Canton_of_Zurich>__ (CET/CEST), in der Regel äquivalent zu 8:00 Uhr PT oder 11:00 Uhr ET.Meeting Notes and Zoom Info_ - Jeden dritten Mittwoch im Monat, 13:30 Uhr
Japan time <https://time.is/Tokyo>__ (JST).APAC Meeting Notes and Zoom Info_
eBPF & Cilium Office Hours Livestream
Wir veranstalten einen wöchentlichen Community-YouTube-Livestream namens eCHO <https://www.youtube.com/channel/UCJFUxkVQTBJh3LD1wYBWvuQ>, was (sehr frei!) für eBPF & Cilium Office Hours steht. Seien Sie live dabei, holen Sie vergangene Episoden nach oder besuchen Sie das eCHO repo <https://github.com/isovalent/eCHO> und lassen Sie uns Ihre Ideen für Themen mitteilen, die wir behandeln sollten.
Governance
Das Cilium-Projekt wird von einer Gruppe von Maintainers and Committers <https://raw.githubusercontent.com/cilium/cilium/main/MAINTAINERS.md>__ geleitet.
Wie sie ausgewählt werden und wie sie führen, ist in unserem governance document <https://github.com/cilium/community/blob/main/GOVERNANCE.md>__ beschrieben.
Adopters
Eine Liste der Adopters des Cilium-Projekts, die es in der Produktion einsetzen, sowie ihrer Anwendungsfälle
finden Sie in der Datei USERS.md <https://github.com/cilium/cilium/blob/main/USERS.md>__.
Lizenz
.. _apache-license: LICENSE .. _bsd-license: bpf/LICENSE.BSD-2-Clause .. _gpl-license: bpf/LICENSE.GPL-2.0
Die Cilium-Userspace-Komponenten sind unter der
Apache License, Version 2.0 <apache-license_>__ lizenziert.
Die BPF-Code-Templates sind dual-lizenziert unter der
General Public License, Version 2.0 (only) <gpl-license_>__
und der 2-Clause BSD License <bsd-license_>__
(Sie können die Bedingungen einer der beiden Lizenzen nach Ihrer Wahl verwenden).
.. _Cilium Upgrade Guide: https://docs.cilium.io/en/stable/operations/upgrade/ .. _Why Cilium?: https://docs.cilium.io/en/stable/overview/intro .. _gs: https://docs.cilium.io/en/stable/#getting-started .. _Architecture and Concepts: https://docs.cilium.io/en/stable/overview/component-overview/ .. _Installing Cilium: https://docs.cilium.io/en/stable/gettingstarted/k8s-install-default/ .. _Frequently Asked Questions: https://github.com/cilium/cilium/issues?utf8=%E2%9C%93&q=is%3Aissue+label%3Akind%2Fquestion+ .. _Contributing: https://docs.cilium.io/en/stable/contributing/development/ .. _Prerequisites: https://docs.cilium.io/en/stable/operations/system_requirements/ .. _eBPF: https://ebpf.io .. _eBPF.io: https://ebpf.io .. _Meeting Notes and Zoom Info: https://docs.google.com/document/d/1IqLRvTvnK5SQ1SMM8g8R_k2TeeRUwWmOYqjYWZs6MiM/edit# .. _APAC Meeting Notes and Zoom Info: https://docs.google.com/document/d/1egv4qLydr0geP-GjQexYKm4tz3_tHy-LCBjVQcXcT5M/edit#
.. |go-report| image:: https://goreportcard.com/badge/github.com/cilium/cilium :alt: Go Report Card :target: https://goreportcard.com/report/github.com/cilium/cilium
.. |go-doc| image:: https://godoc.org/github.com/cilium/cilium?status.svg :alt: GoDoc :target: https://godoc.org/github.com/cilium/cilium
.. |rtd| image:: https://readthedocs.org/projects/docs/badge/?version=latest :alt: Read the Docs :target: https://docs.cilium.io/
.. |apache| image:: https://img.shields.io/badge/license-Apache-blue.svg :alt: Apache licensed :target: apache-license_
.. |bsd| image:: https://img.shields.io/badge/license-BSD-blue.svg :alt: BSD licensed :target: bsd-license_
.. |gpl| image:: https://img.shields.io/badge/license-GPL-blue.svg :alt: GPL licensed :target: gpl-license_
.. |slack| image:: https://img.shields.io/badge/slack-cilium-brightgreen.svg?logo=slack :alt: Join the Cilium Slack channel :target: https://slack.cilium.io
.. |cii| image:: https://bestpractices.coreinfrastructure.org/projects/1269/badge :alt: CII Best Practices :target: https://bestpractices.coreinfrastructure.org/projects/1269
.. |clomonitor| image:: https://img.shields.io/endpoint?url=https://clomonitor.io/api/projects/cncf/cilium/badge :alt: CLOMonitor :target: https://clomonitor.io/projects/cncf/cilium
.. |artifacthub| image:: https://img.shields.io/endpoint?url=https://artifacthub.io/badge/repository/cilium :alt: Artifact Hub :target: https://artifacthub.io/packages/helm/cilium/cilium
.. |fossa| image:: https://app.fossa.com/api/projects/custom%2B162%2Fgit%40github.com%3Acilium%2Fcilium.git.svg?type=shield :alt: FOSSA Status :target: https://app.fossa.com/projects/custom%2B162%2Fgit%40github.com%3Acilium%2Fcilium.git?ref=badge_shield
.. |gateway-api| image:: https://img.shields.io/badge/Gateway%20API%20Conformance%20v1.6-Cilium-green :alt: Gateway API Status :target: https://github.com/kubernetes-sigs/gateway-api/tree/main/conformance/reports/v1.6/cilium
.. |codespaces| image:: https://img.shields.io/badge/Open_in_GitHub_Codespaces-gray?logo=github :alt: Github Codespaces :target: https://github.com/codespaces/new?hide_repo_select=true&ref=master&repo=48109239&machine=standardLinux32gb&location=WestEurope