Torna agli aggiornamenti
New releaseSep 17, 2026

cilium v1.20.2

Networking, Sicurezza e Osservabilità basati su eBPF

Condividi

.. raw:: html

Cilium Logo

|cii| |go-report| |clomonitor| |artifacthub| |slack| |go-doc| |rtd| |apache| |bsd| |gpl| |fossa| |gateway-api| |codespaces|

Cilium è una soluzione di networking, osservabilità e sicurezza con un dataplane basato su eBPF. Fornisce una rete semplice e piatta di Livello 3 con la capacità di estendersi su più cluster in modalità routing nativo o overlay. È consapevole dei protocolli L7 e può applicare policy di rete su L3-L7 utilizzando un modello di sicurezza basato sull'identità, disaccoppiato dall'indirizzamento di rete.

Cilium implementa il bilanciamento del carico distribuito per il traffico tra i pod e verso i servizi esterni, ed è in grado di sostituire completamente kube-proxy, utilizzando efficienti tabelle hash in eBPF, consentendo una scala quasi illimitata. Supporta inoltre funzionalità avanzate come gateway di ingress ed egress integrati, gestione della larghezza di banda e service mesh, e fornisce una profonda visibilità e monitoraggio di rete e sicurezza.

Una nuova tecnologia del kernel Linux chiamata eBPF_ è alla base di Cilium. Supporta l'inserimento dinamico di bytecode eBPF nel kernel Linux in vari punti di integrazione come: I/O di rete, socket delle applicazioni e tracepoint per implementare logiche di sicurezza, networking e visibilità. eBPF è altamente efficiente e flessibile. Per saperne di più su eBPF, visita eBPF.io_.

.. image:: Documentation/images/cilium-overview.png :alt: Panoramica delle funzionalità di Cilium per networking, osservabilità, service mesh e sicurezza runtime

.. raw:: html

CNCF Graduated Project eBPF Logo

Release stabili

La community di Cilium mantiene release stabili minori per le ultime tre versioni minori di Cilium. Le versioni stabili di Cilium più vecchie rispetto a queste sono considerate EOL.

Per gli aggiornamenti alle nuove release minori, consulta la Cilium Upgrade Guide_.

Di seguito sono elencati i branch di release attivamente mantenuti insieme alla loro ultima patch release, ai corrispondenti tag di pull delle immagini e alle loro note di rilascio:

+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+ | v1.20 <https://github.com/cilium/cilium/tree/v1.20>__ | 2026-09-15 | quay.io/cilium/cilium:v1.20.2 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.20.2>__ | +---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+ | v1.19 <https://github.com/cilium/cilium/tree/v1.19>__ | 2026-09-15 | quay.io/cilium/cilium:v1.19.8 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.19.8>__ | +---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+ | v1.18 <https://github.com/cilium/cilium/tree/v1.18>__ | 2026-09-15 | quay.io/cilium/cilium:v1.18.14 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.18.14>__ | +---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+

Architetture

Le immagini di Cilium sono distribuite per le architetture AMD64 e AArch64.

Software Bill of Materials

A partire dalla versione 1.13.0 di Cilium, tutte le immagini includono una Software Bill of Materials (SBOM). La SBOM è generata in formato SPDX. Maggiori informazioni sono disponibili su Cilium SBOM.

.. _SPDX: https://spdx.dev/ .. _Cilium SBOM: https://docs.cilium.io/en/latest/configuration/sbom/

Sviluppo

A scopo di sviluppo e test, la community di Cilium pubblica snapshot, release candidate (RC) anticipate e immagini container CI costruite dal main branch <https://github.com/cilium/cilium/commits/main>_. Queste immagini non sono destinate all'uso in produzione.

Per testare gli aggiornamenti alle nuove release di sviluppo, consulta l'ultima build di sviluppo della Cilium Upgrade Guide_.

Di seguito sono elencati i branch per i test insieme ai loro snapshot o release RC, ai corrispondenti tag di pull delle immagini e alle loro note di rilascio ove applicabile:

+----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+ | main <https://github.com/cilium/cilium/commits/main>__ | daily | quay.io/cilium/cilium-ci:latest | N/A | +----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+ | v1.21.0-pre.2 <https://github.com/cilium/cilium/commits/v1.21.0-pre.2>__ | 2026-09-09 | quay.io/cilium/cilium:v1.21.0-pre.2 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.21.0-pre.2>__ | +----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+

Panoramica delle funzionalità

.. begin-functionality-overview

CNI (Container Network Interface)

Cilium come plugin CNI <https://cilium.io/use-cases/cni/>_ fornisce un livello di networking veloce, scalabile e sicuro per i cluster Kubernetes. Costruito su eBPF, offre diverse opzioni di deployment:

  • Networking overlay: una rete virtuale basata su incapsulamento che si estende su tutti gli host con supporto per VXLAN e Geneve. Funziona su quasi qualsiasi infrastruttura di rete poiché l'unico requisito è la connettività IP tra gli host, che in genere è già presente.

  • Modalità routing nativo: Utilizzo della normale tabella di routing dell'host Linux. La rete deve essere in grado di instradare gli indirizzi IP dei container delle applicazioni. Si integra con router cloud, daemon di routing e infrastrutture IPv6-native.

  • Opzioni di routing flessibili: Cilium può automatizzare l'apprendimento e l'annuncio delle route in topologie comuni, ad esempio utilizzando la discovery dei vicini L2 quando i nodi condividono un dominio di livello 2, o BGP quando si instrada attraverso confini di livello 3.

Ogni modalità è progettata per la massima interoperabilità con l'infrastruttura esistente, riducendo al minimo il carico operativo.

Bilanciamento del carico

Cilium implementa il bilanciamento del carico distribuito per il traffico tra i container delle applicazioni e da/verso i servizi esterni. Il bilanciamento del carico è implementato in eBPF utilizzando efficienti tabelle hash, consentendo un'elevata densità di servizi e bassa latenza su larga scala.

  • Bilanciamento del carico east-west riscrive le connessioni ai servizi a livello di socket (connect()), evitando il sovraccarico del NAT per pacchetto e sostituendo completamente kube-proxy <https://cilium.io/use-cases/kube-proxy/>_.

  • Bilanciamento del carico north-south supporta XDP per scenari ad alto throughput e il bilanciamento del carico di livello 4 <https://cilium.io/use-cases/load-balancer/>_ inclusi Direct Server Return (DSR) e hashing consistente Maglev.

Cluster Mesh

Cilium Cluster Mesh <https://cilium.io/use-cases/cluster-mesh/>_ consente una connettività sicura e senza interruzioni tra più cluster Kubernetes. Per gli operatori che gestiscono ambienti ibridi o multi-cloud, Cluster Mesh garantisce un'esperienza coerente di sicurezza e connettività.

  • Service discovery globale: I workload tra i cluster possono scoprire e connettersi ai servizi come se fossero locali. Ciò consente la tolleranza ai guasti, come il failover automatico verso backend in un altro cluster, ed espone servizi condivisi come logging, auth o database tra gli ambienti.

  • Modello di identità unificato: Le policy di sicurezza sono applicate in base all'identità, non all'indirizzo IP, su tutti i cluster.

Network Policy

Cilium Network Policy <https://cilium.io/use-cases/network-policy/>_ fornisce un'applicazione consapevole dell'identità su L3-L7. I tipici firewall per container proteggono i workload filtrando gli indirizzi IP di origine e le porte di destinazione. Questo concetto richiede che i firewall su tutti i server siano manipolati ogni volta che un container viene avviato in qualsiasi punto del cluster.

Per evitare questa situazione che limita la scalabilità, Cilium assegna un'identità di sicurezza a gruppi di container di applicazioni che condividono policy di sicurezza identiche. L'identità viene quindi associata a tutti i pacchetti di rete emessi dai container delle applicazioni, consentendo la validazione dell'identità sul nodo ricevente.

  • Sicurezza basata sull'identità elimina la dipendenza da fragili indirizzi IP.

  • Policy L3/L4 limitano il traffico in base a label, protocolli e porte.

  • Policy basate su DNS: Consentono o negano il traffico verso FQDN o domini wildcard (ad es., api.example.com, *.trusted.com). Questo è particolarmente utile per proteggere il traffico in uscita verso servizi di terze parti.

  • Policy consapevoli di L7 consentono il filtraggio per metodo HTTP, percorso URL, chiamata gRPC e altro:

    • Esempio: Consentire solo richieste GET verso /public/.*.

    • Applicare la presenza di header come X-Token: [0-9]+.

Sono supportate anche policy di egress e ingress basate su CIDR per controllare l'accesso a IP esterni, ideali per l'integrazione con sistemi legacy o confini normativi.

Service Mesh

Con Cilium Service Mesh <https://cilium.io/use-cases/service-mesh/>_, gli operatori ottengono i vantaggi di un controllo granulare del traffico, crittografia, osservabilità e controllo degli accessi senza il costo e la complessità dei tradizionali design basati su proxy. Le funzionalità principali includono:

  • Autenticazione reciproca con crittografia automatica basata sull'identità tra i workload utilizzando IPSec o WireGuard.

  • Applicazione di policy consapevoli di L7 per sicurezza e conformità.

  • Profonda integrazione con la Kubernetes Gateway API: Agisce come un data plane conforme alla Gateway API <https://cilium.io/use-cases/gateway-api/>_, consentendo di gestire in modo dichiarativo ingress, traffic splitting e comportamento di routing utilizzando CRD native di Kubernetes.

Osservabilità e risoluzione dei problemi

L'osservabilità è integrata in Cilium fin dalle fondamenta, fornendo una ricca visibilità che aiuta gli operatori a diagnosticare e comprendere il comportamento del sistema, tra cui:

  • Hubble: Una piattaforma di osservabilità completamente integrata che offre mappe dei servizi in tempo reale, visibilità dei flussi con metadati di identità e label, e filtraggio consapevole del DNS e approfondimenti specifici per protocollo

  • Metriche e alerting: Integrazione con Prometheus, Grafana e altri sistemi di monitoraggio.

  • Motivi di drop e audit trail: Ottieni approfondimenti attuabili sul motivo per cui il traffico è stato scartato, incluse violazioni di policy o porte e problemi come lookup DNS falliti.

.. end-functionality-overview

Per iniziare

  • Why Cilium?_
  • Getting Started <gs_>_
  • Architecture and Concepts_
  • Installing Cilium_
  • Frequently Asked Questions_
  • Contributing_

Community

Slack

Unisciti al canale Slack <https://slack.cilium.io>_ di Cilium per chattare con gli sviluppatori di Cilium e altri utenti di Cilium. Questo è un buon posto per conoscere Cilium, fare domande e condividere le tue esperienze.

Special Interest Groups (SIG)

Vedi Special Interest Groups <https://github.com/cilium/community/blob/main/sigs.yaml>_ per un elenco di tutti i SIG e i loro orari di riunione.

Riunioni degli sviluppatori

La community degli sviluppatori di Cilium si incontra su Zoom per chattare. Tutti sono benvenuti.

  • Settimanalmente, il mercoledì, 17:00 ora Europe/Zurich <https://time.is/Canton_of_Zurich>__ (CET/CEST), solitamente equivalente alle 8:00 PT, o alle 11:00 ET. Meeting Notes and Zoom Info_
  • Terzo mercoledì di ogni mese, 13:30 ora del Giappone <https://time.is/Tokyo>__ (JST). APAC Meeting Notes and Zoom Info_

Livestream eBPF & Cilium Office Hours

Organizziamo un livestream settimanale della community su YouTube chiamato eCHO <https://www.youtube.com/channel/UCJFUxkVQTBJh3LD1wYBWvuQ>_ che (molto liberamente!) sta per eBPF & Cilium Office Hours. Unisciti a noi in diretta, recupera le puntate passate, o vai sul repo eCHO <https://github.com/isovalent/eCHO>_ e facci sapere le tue idee sugli argomenti che dovremmo trattare.

Governance

Il progetto Cilium è governato da un gruppo di Maintainers and Committers <https://raw.githubusercontent.com/cilium/cilium/main/MAINTAINERS.md>. Come vengono selezionati e come governano è delineato nel nostro governance document <https://github.com/cilium/community/blob/main/GOVERNANCE.md>.

Adopters

Un elenco degli adopter del progetto Cilium che lo stanno distribuendo in produzione, e dei loro casi d'uso, è disponibile nel file USERS.md <https://github.com/cilium/cilium/blob/main/USERS.md>__.

Licenza

.. _apache-license: LICENSE .. _bsd-license: bpf/LICENSE.BSD-2-Clause .. _gpl-license: bpf/LICENSE.GPL-2.0

I componenti dello user space di Cilium sono distribuiti sotto la Apache License, Version 2.0 <apache-license_>. I template di codice BPF sono dual-licensed sotto la General Public License, Version 2.0 (only) <gpl-license_> e la 2-Clause BSD License <bsd-license_>__ (puoi utilizzare i termini di entrambe le licenze, a tua scelta).

.. _Cilium Upgrade Guide: https://docs.cilium.io/en/stable/operations/upgrade/ .. _Why Cilium?: https://docs.cilium.io/en/stable/overview/intro .. _gs: https://docs.cilium.io/en/stable/#getting-started .. _Architecture and Concepts: https://docs.cilium.io/en/stable/overview/component-overview/ .. _Installing Cilium: https://docs.cilium.io/en/stable/gettingstarted/k8s-install-default/ .. _Frequently Asked Questions: https://github.com/cilium/cilium/issues?utf8=%E2%9C%93&q=is%3Aissue+label%3Akind%2Fquestion+ .. _Contributing: https://docs.cilium.io/en/stable/contributing/development/ .. _Prerequisites: https://docs.cilium.io/en/stable/operations/system_requirements/ .. _eBPF: https://ebpf.io .. _eBPF.io: https://ebpf.io .. _Meeting Notes and Zoom Info: https://docs.google.com/document/d/1IqLRvTvnK5SQ1SMM8g8R_k2TeeRUwWmOYqjYWZs6MiM/edit# .. _APAC Meeting Notes and Zoom Info: https://docs.google.com/document/d/1egv4qLydr0geP-GjQexYKm4tz3_tHy-LCBjVQcXcT5M/edit#

.. |go-report| image:: https://goreportcard.com/badge/github.com/cilium/cilium :alt: Go Report Card :target: https://goreportcard.com/report/github.com/cilium/cilium

.. |go-doc| image:: https://godoc.org/github.com/cilium/cilium?status.svg :alt: GoDoc :target: https://godoc.org/github.com/cilium/cilium

.. |rtd| image:: https://readthedocs.org/projects/docs/badge/?version=latest :alt: Read the Docs :target: https://docs.cilium.io/

.. |apache| image:: https://img.shields.io/badge/license-Apache-blue.svg :alt: Apache licensed :target: apache-license_

.. |bsd| image:: https://img.shields.io/badge/license-BSD-blue.svg :alt: BSD licensed :target: bsd-license_

.. |gpl| image:: https://img.shields.io/badge/license-GPL-blue.svg :alt: GPL licensed :target: gpl-license_

.. |slack| image:: https://img.shields.io/badge/slack-cilium-brightgreen.svg?logo=slack :alt: Join the Cilium Slack channel :target: https://slack.cilium.io

.. |cii| image:: https://bestpractices.coreinfrastructure.org/projects/1269/badge :alt: CII Best Practices :target: https://bestpractices.coreinfrastructure.org/projects/1269

.. |clomonitor| image:: https://img.shields.io/endpoint?url=https://clomonitor.io/api/projects/cncf/cilium/badge :alt: CLOMonitor :target: https://clomonitor.io/projects/cncf/cilium

.. |artifacthub| image:: https://img.shields.io/endpoint?url=https://artifacthub.io/badge/repository/cilium :alt: Artifact Hub :target: https://artifacthub.io/packages/helm/cilium/cilium

.. |fossa| image:: https://app.fossa.com/api/projects/custom%2B162%2Fgit%40github.com%3Acilium%2Fcilium.git.svg?type=shield :alt: FOSSA Status :target: https://app.fossa.com/projects/custom%2B162%2Fgit%40github.com%3Acilium%2Fcilium.git?ref=badge_shield

.. |gateway-api| image:: https://img.shields.io/badge/Gateway%20API%20Conformance%20v1.6-Cilium-green :alt: Gateway API Status :target: https://github.com/kubernetes-sigs/gateway-api/tree/main/conformance/reports/v1.6/cilium

.. |codespaces| image:: https://img.shields.io/badge/Open_in_GitHub_Codespaces-gray?logo=github :alt: Github Codespaces :target: https://github.com/codespaces/new?hide_repo_select=true&ref=master&repo=48109239&machine=standardLinux32gb&location=WestEurope

Categorie