Volver a actualizaciones
Nuevo releaseSep 17, 2026

cilium v1.20.2

Redes, seguridad y observabilidad basadas en eBPF

Compartir

.. raw:: html

Cilium Logo

|cii| |go-report| |clomonitor| |artifacthub| |slack| |go-doc| |rtd| |apache| |bsd| |gpl| |fossa| |gateway-api| |codespaces|

Cilium es una solución de red, observabilidad y seguridad con un plano de datos basado en eBPF. Proporciona una red plana simple de Capa 3 con la capacidad de abarcar múltiples clústeres, ya sea en modo de enrutamiento nativo o superpuesto. Es consciente de protocolos L7 y puede aplicar políticas de red en L3-L7 utilizando un modelo de seguridad basado en identidad que está desacoplado del direccionamiento de red.

Cilium implementa balanceo de carga distribuido para el tráfico entre pods y hacia servicios externos, y es capaz de reemplazar completamente kube-proxy, utilizando tablas hash eficientes en eBPF, lo que permite una escala casi ilimitada. También admite funcionalidades avanzadas como gateways de entrada y salida integrados, gestión de ancho de banda y service mesh, y proporciona una profunda visibilidad y monitoreo de red y seguridad.

Una nueva tecnología del kernel de Linux llamada eBPF_ está en la base de Cilium. Admite la inserción dinámica de bytecode eBPF en el kernel de Linux en varios puntos de integración como: E/S de red, sockets de aplicación y tracepoints para implementar lógica de seguridad, red y visibilidad. eBPF es altamente eficiente y flexible. Para obtener más información sobre eBPF, visite eBPF.io_.

.. image:: Documentation/images/cilium-overview.png :alt: Overview of Cilium features for networking, observability, service mesh, and runtime security

.. raw:: html

CNCF Graduated Project eBPF Logo

Versiones Estables

La comunidad de Cilium mantiene versiones estables menores para las últimas tres versiones menores de Cilium. Las versiones estables de Cilium anteriores a esas versiones menores se consideran EOL.

Para actualizaciones a nuevas versiones menores, consulte la Cilium Upgrade Guide_.

A continuación se enumeran las ramas de versión mantenidas activamente junto con su última versión de parche, las etiquetas de extracción de imágenes correspondientes y sus notas de versión:

+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+ | v1.20 <https://github.com/cilium/cilium/tree/v1.20>__ | 2026-09-15 | quay.io/cilium/cilium:v1.20.2 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.20.2>__ | +---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+ | v1.19 <https://github.com/cilium/cilium/tree/v1.19>__ | 2026-09-15 | quay.io/cilium/cilium:v1.19.8 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.19.8>__ | +---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+ | v1.18 <https://github.com/cilium/cilium/tree/v1.18>__ | 2026-09-15 | quay.io/cilium/cilium:v1.18.14 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.18.14>__ | +---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+

Arquitecturas

Las imágenes de Cilium se distribuyen para las arquitecturas AMD64 y AArch64.

Software Bill of Materials

A partir de la versión 1.13.0 de Cilium, todas las imágenes incluyen un Software Bill of Materials (SBOM). El SBOM se genera en formato SPDX. Más información sobre esto está disponible en Cilium SBOM.

.. _SPDX: https://spdx.dev/ .. _Cilium SBOM: https://docs.cilium.io/en/latest/configuration/sbom/

Desarrollo

Con fines de desarrollo y pruebas, la comunidad de Cilium publica snapshots, candidatos de versión tempranos (RC) e imágenes de contenedor de CI construidas desde la main branch <https://github.com/cilium/cilium/commits/main>_. Estas imágenes no son para uso en producción.

Para probar actualizaciones a nuevas versiones de desarrollo, consulte la última compilación de desarrollo de la Cilium Upgrade Guide_.

A continuación se enumeran las ramas para pruebas junto con sus snapshots o versiones RC, las etiquetas de extracción de imágenes correspondientes y sus notas de versión cuando corresponda:

+----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+ | main <https://github.com/cilium/cilium/commits/main>__ | daily | quay.io/cilium/cilium-ci:latest | N/A | +----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+ | v1.21.0-pre.2 <https://github.com/cilium/cilium/commits/v1.21.0-pre.2>__ | 2026-09-09 | quay.io/cilium/cilium:v1.21.0-pre.2 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.21.0-pre.2>__ | +----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+

Descripción General de Funcionalidades

.. begin-functionality-overview

CNI (Container Network Interface)

Cilium como plugin CNI <https://cilium.io/use-cases/cni/>_ proporciona una capa de red rápida, escalable y segura para clústeres de Kubernetes. Construido sobre eBPF, ofrece varias opciones de despliegue:

  • Red superpuesta: una red virtual basada en encapsulación que abarca todos los hosts con soporte para VXLAN y Geneve. Funciona en casi cualquier infraestructura de red, ya que el único requisito es la conectividad IP entre hosts, que normalmente ya está dada.

  • Modo de enrutamiento nativo: Uso de la tabla de enrutamiento regular del host Linux. La red debe ser capaz de enrutar las direcciones IP de los contenedores de aplicación. Se integra con routers en la nube, daemons de enrutamiento e infraestructura nativa de IPv6.

  • Opciones de enrutamiento flexibles: Cilium puede automatizar el aprendizaje y el anuncio de rutas en topologías comunes, como el uso de descubrimiento de vecinos L2 cuando los nodos comparten un dominio de capa 2, o BGP cuando se enruta a través de límites de capa 3.

Cada modo está diseñado para máxima interoperabilidad con la infraestructura existente mientras minimiza la carga operativa.

Balanceo de Carga

Cilium implementa balanceo de carga distribuido para el tráfico entre contenedores de aplicación y hacia/desde servicios externos. El balanceo de carga se implementa en eBPF utilizando tablas hash eficientes, lo que permite alta densidad de servicios y baja latencia a escala.

  • Balanceo de carga este-oeste reescribe las conexiones de servicio a nivel de socket (connect()), evitando la sobrecarga del NAT por paquete y reemplazando completamente kube-proxy <https://cilium.io/use-cases/kube-proxy/>_.

  • Balanceo de carga norte-sur admite XDP para escenarios de alto rendimiento y balanceo de carga de capa 4 <https://cilium.io/use-cases/load-balancer/>_ incluyendo Direct Server Return (DSR) y hashing consistente Maglev.

Cluster Mesh

Cilium Cluster Mesh <https://cilium.io/use-cases/cluster-mesh/>_ permite conectividad segura y fluida entre múltiples clústeres de Kubernetes. Para operadores que ejecutan entornos híbridos o multinube, Cluster Mesh garantiza una experiencia consistente de seguridad y conectividad.

  • Descubrimiento global de servicios: Las cargas de trabajo entre clústeres pueden descubrir y conectarse a servicios como si fueran locales. Esto permite tolerancia a fallos, como la conmutación por error automática a backends en otro clúster, y expone servicios compartidos como logging, auth o bases de datos entre entornos.

  • Modelo de identidad unificado: Las políticas de seguridad se aplican en función de la identidad, no de la dirección IP, en todos los clústeres.

Política de Red

Cilium Network Policy <https://cilium.io/use-cases/network-policy/>_ proporciona aplicación consciente de la identidad en L3-L7. Los firewalls de contenedores típicos protegen las cargas de trabajo filtrando por direcciones IP de origen y puertos de destino. Este concepto requiere que los firewalls de todos los servidores se manipulen cada vez que se inicia un contenedor en cualquier lugar del clúster.

Para evitar esta situación que limita la escala, Cilium asigna una identidad de seguridad a grupos de contenedores de aplicación que comparten políticas de seguridad idénticas. La identidad se asocia entonces con todos los paquetes de red emitidos por los contenedores de aplicación, lo que permite validar la identidad en el nodo receptor.

  • Seguridad basada en identidad elimina la dependencia de direcciones IP frágiles.

  • Políticas L3/L4 restringen el tráfico en función de etiquetas, protocolos y puertos.

  • Políticas basadas en DNS: Permiten o deniegan el tráfico a FQDN o dominios comodín (por ejemplo, api.example.com, *.trusted.com). Esto es especialmente útil para proteger el tráfico de salida hacia servicios de terceros.

  • Políticas conscientes de L7 permiten filtrar por método HTTP, ruta URL, llamada gRPC y más:

    • Ejemplo: Permitir solo solicitudes GET a /public/.*.

    • Exigir la presencia de encabezados como X-Token: [0-9]+.

También se admiten políticas de salida y entrada basadas en CIDR para controlar el acceso a IPs externas, ideal para integrarse con sistemas heredados o límites regulatorios.

Service Mesh

Con Cilium Service Mesh <https://cilium.io/use-cases/service-mesh/>_, los operadores obtienen los beneficios del control de tráfico detallado, el cifrado, la observabilidad y el control de acceso sin el costo y la complejidad de los diseños tradicionales basados en proxy. Las características clave incluyen:

  • Autenticación mutua con cifrado automático basado en identidad entre cargas de trabajo usando IPSec o WireGuard.

  • Aplicación de políticas conscientes de L7 para seguridad y cumplimiento.

  • Integración profunda con la Kubernetes Gateway API: Actúa como un plano de datos compatible con Gateway API <https://cilium.io/use-cases/gateway-api/>_, lo que le permite gestionar de forma declarativa la entrada, la división de tráfico y el comportamiento de enrutamiento utilizando CRDs nativos de Kubernetes.

Observabilidad y Solución de Problemas

La observabilidad está integrada en Cilium desde el principio, proporcionando una visibilidad enriquecida que ayuda a los operadores a diagnosticar y comprender el comportamiento del sistema, incluyendo:

  • Hubble: Una plataforma de observabilidad totalmente integrada que ofrece mapas de servicios en tiempo real, visibilidad de flujos con metadatos de identidad y etiquetas, y filtrado consciente de DNS e información específica de protocolos

  • Métricas y alertas: Integración con Prometheus, Grafana y otros sistemas de monitoreo.

  • Razones de descarte y registros de auditoría: Obtenga información procesable sobre por qué se descartó el tráfico, incluidas violaciones de políticas o puertos y problemas como búsquedas DNS fallidas.

.. end-functionality-overview

Primeros Pasos

  • Why Cilium?_
  • Getting Started <gs_>_
  • Architecture and Concepts_
  • Installing Cilium_
  • Frequently Asked Questions_
  • Contributing_

Comunidad

Slack

Únase al canal de Slack <https://slack.cilium.io>_ de Cilium para chatear con los desarrolladores de Cilium y otros usuarios de Cilium. Este es un buen lugar para aprender sobre Cilium, hacer preguntas y compartir sus experiencias.

Grupos de Interés Especial (SIG)

Consulte Special Interest Groups <https://github.com/cilium/community/blob/main/sigs.yaml>_ para obtener una lista de todos los SIG y sus horarios de reunión.

Reuniones de desarrolladores

La comunidad de desarrolladores de Cilium se reúne en Zoom para charlar. Todos son bienvenidos.

  • Semanalmente, miércoles, 5:00 pm hora de Europe/Zurich <https://time.is/Canton_of_Zurich>__ (CET/CEST), normalmente equivalente a 8:00 am PT, o 11:00 am ET. Meeting Notes and Zoom Info_
  • Tercer miércoles de cada mes, 1:30 pm hora de Japón <https://time.is/Tokyo>__ (JST). APAC Meeting Notes and Zoom Info_

Transmisión en vivo eBPF & Cilium Office Hours

Organizamos una transmisión semanal en vivo en YouTube llamada eCHO <https://www.youtube.com/channel/UCJFUxkVQTBJh3LD1wYBWvuQ>_ que (¡muy libremente!) significa eBPF & Cilium Office Hours. Únase a nosotros en vivo, póngase al día con episodios anteriores, o diríjase al repositorio de eCHO <https://github.com/isovalent/eCHO>_ y háganos saber sus ideas sobre temas que deberíamos cubrir.

Gobernanza

El proyecto Cilium está gobernado por un grupo de Maintainers and Committers <https://raw.githubusercontent.com/cilium/cilium/main/MAINTAINERS.md>. Cómo se seleccionan y gobiernan se describe en nuestro documento de gobernanza <https://github.com/cilium/community/blob/main/GOVERNANCE.md>.

Adoptantes

Una lista de adoptantes del proyecto Cilium que lo están desplegando en producción, y de sus casos de uso, se puede encontrar en el archivo USERS.md <https://github.com/cilium/cilium/blob/main/USERS.md>__.

Licencia

.. _apache-license: LICENSE .. _bsd-license: bpf/LICENSE.BSD-2-Clause .. _gpl-license: bpf/LICENSE.GPL-2.0

Los componentes de espacio de usuario de Cilium están licenciados bajo la Apache License, Version 2.0 <apache-license_>. Las plantillas de código BPF tienen doble licencia bajo la General Public License, Version 2.0 (only) <gpl-license_> y la 2-Clause BSD License <bsd-license_>__ (puede usar los términos de cualquiera de las dos licencias, a su elección).

.. _Cilium Upgrade Guide: https://docs.cilium.io/en/stable/operations/upgrade/ .. _Why Cilium?: https://docs.cilium.io/en/stable/overview/intro .. _gs: https://docs.cilium.io/en/stable/#getting-started .. _Architecture and Concepts: https://docs.cilium.io/en/stable/overview/component-overview/ .. _Installing Cilium: https://docs.cilium.io/en/stable/gettingstarted/k8s-install-default/ .. _Frequently Asked Questions: https://github.com/cilium/cilium/issues?utf8=%E2%9C%93&q=is%3Aissue+label%3Akind%2Fquestion+ .. _Contributing: https://docs.cilium.io/en/stable/contributing/development/ .. _Prerequisites: https://docs.cilium.io/en/stable/operations/system_requirements/ .. _eBPF: https://ebpf.io .. _eBPF.io: https://ebpf.io .. _Meeting Notes and Zoom Info: https://docs.google.com/document/d/1IqLRvTvnK5SQ1SMM8g8R_k2TeeRUwWmOYqjYWZs6MiM/edit# .. _APAC Meeting Notes and Zoom Info: https://docs.google.com/document/d/1egv4qLydr0geP-GjQexYKm4tz3_tHy-LCBjVQcXcT5M/edit#

.. |go-report| image:: https://goreportcard.com/badge/github.com/cilium/cilium :alt: Go Report Card :target: https://goreportcard.com/report/github.com/cilium/cilium

.. |go-doc| image:: https://godoc.org/github.com/cilium/cilium?status.svg :alt: GoDoc :target: https://godoc.org/github.com/cilium/cilium

.. |rtd| image:: https://readthedocs.org/projects/docs/badge/?version=latest :alt: Read the Docs :target: https://docs.cilium.io/

.. |apache| image:: https://img.shields.io/badge/license-Apache-blue.svg :alt: Apache licensed :target: apache-license_

.. |bsd| image:: https://img.shields.io/badge/license-BSD-blue.svg :alt: BSD licensed :target: bsd-license_

.. |gpl| image:: https://img.shields.io/badge/license-GPL-blue.svg :alt: GPL licensed :target: gpl-license_

.. |slack| image:: https://img.shields.io/badge/slack-cilium-brightgreen.svg?logo=slack :alt: Join the Cilium Slack channel :target: https://slack.cilium.io

.. |cii| image:: https://bestpractices.coreinfrastructure.org/projects/1269/badge :alt: CII Best Practices :target: https://bestpractices.coreinfrastructure.org/projects/1269

.. |clomonitor| image:: https://img.shields.io/endpoint?url=https://clomonitor.io/api/projects/cncf/cilium/badge :alt: CLOMonitor :target: https://clomonitor.io/projects/cncf/cilium

.. |artifacthub| image:: https://img.shields.io/endpoint?url=https://artifacthub.io/badge/repository/cilium :alt: Artifact Hub :target: https://artifacthub.io/packages/helm/cilium/cilium

.. |fossa| image:: https://app.fossa.com/api/projects/custom%2B162%2Fgit%40github.com%3Acilium%2Fcilium.git.svg?type=shield :alt: FOSSA Status :target: https://app.fossa.com/projects/custom%2B162%2Fgit%40github.com%3Acilium%2Fcilium.git?ref=badge_shield

.. |gateway-api| image:: https://img.shields.io/badge/Gateway%20API%20Conformance%20v1.6-Cilium-green :alt: Gateway API Status :target: https://github.com/kubernetes-sigs/gateway-api/tree/main/conformance/reports/v1.6/cilium

.. |codespaces| image:: https://img.shields.io/badge/Open_in_GitHub_Codespaces-gray?logo=github :alt: Github Codespaces :target: https://github.com/codespaces/new?hide_repo_select=true&ref=master&repo=48109239&machine=standardLinux32gb&location=WestEurope

Categorías