
cilium v1.20.2
eBPFベースのネットワーキング、セキュリティ、および可観測性
.. raw:: html
|cii| |go-report| |clomonitor| |artifacthub| |slack| |go-doc| |rtd| |apache| |bsd| |gpl| |fossa| |gateway-api| |codespaces|
CiliumはeBPFベースのデータプレーンを備えたネットワーキング、可観測性、セキュリティのソリューションです。ネイティブルーティングモードまたはオーバーレイモードのいずれかで複数のクラスタにまたがる機能を備えた、シンプルなフラットなレイヤー3ネットワークを提供します。L7プロトコルを認識し、ネットワークアドレス指定から分離されたIDベースのセキュリティモデルを使用して、L3-L7でネットワークポリシーを適用できます。
Ciliumは、Pod間および外部サービスへのトラフィックに対する分散ロードバランシングを実装し、eBPFの効率的なハッシュテーブルを使用してkube-proxyを完全に置き換えることができ、ほぼ無制限のスケールを可能にします。また、統合されたイングレスおよびエグレスゲートウェイ、帯域幅管理、サービスメッシュなどの高度な機能をサポートし、深いネットワークおよびセキュリティの可視性と監視を提供します。
eBPF_ と呼ばれる新しいLinuxカーネル技術がCiliumの基盤となっています。これは、ネットワークIO、アプリケーションソケット、トレースポイントなど、さまざまな統合ポイントでeBPFバイトコードをLinuxカーネルに動的に挿入し、セキュリティ、ネットワーキング、可視性のロジックを実装することをサポートします。eBPFは非常に効率的で柔軟です。eBPFの詳細については、eBPF.io_ をご覧ください。
.. image:: Documentation/images/cilium-overview.png :alt: Overview of Cilium features for networking, observability, service mesh, and runtime security
.. raw:: html
安定版リリース
Ciliumコミュニティは、直近3つのマイナーCiliumバージョンに対してマイナー安定版リリースを維持しています。それ以前のマイナーリリースの古いCilium安定版はEOLと見なされます。
新しいマイナーリリースへのアップグレードについては、Cilium Upgrade Guide_ を参照してください。
以下に、積極的にメンテナンスされているリリースブランチと、その最新パッチリリース、対応するイメージプルタグ、およびリリースノートを示します:
+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+
| v1.20 <https://github.com/cilium/cilium/tree/v1.20>__ | 2026-09-15 | quay.io/cilium/cilium:v1.20.2 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.20.2>__ |
+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+
| v1.19 <https://github.com/cilium/cilium/tree/v1.19>__ | 2026-09-15 | quay.io/cilium/cilium:v1.19.8 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.19.8>__ |
+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+
| v1.18 <https://github.com/cilium/cilium/tree/v1.18>__ | 2026-09-15 | quay.io/cilium/cilium:v1.18.14 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.18.14>__ |
+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+
アーキテクチャ
CiliumイメージはAMD64およびAArch64アーキテクチャ向けに配布されています。
ソフトウェア部品表
Ciliumバージョン1.13.0以降、すべてのイメージにソフトウェア部品表(SBOM)が含まれています。SBOMは SPDX_ 形式で生成されます。詳細については Cilium SBOM_ を参照してください。
.. _SPDX: https://spdx.dev/
.. _Cilium SBOM: https://docs.cilium.io/en/latest/configuration/sbom/
開発
開発およびテスト目的で、Ciliumコミュニティは main branch <https://github.com/cilium/cilium/commits/main>_ からビルドされたスナップショット、早期リリース候補(RC)、およびCIコンテナイメージを公開しています。これらのイメージは本番環境での使用を目的としていません。
新しい開発リリースへのアップグレードをテストする場合は、Cilium Upgrade Guide_ の最新の開発ビルドを参照してください。
以下に、テスト用のブランチとそのスナップショットまたはRCリリース、対応するイメージプルタグ、および該当する場合はリリースノートを示します:
+----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+
| main <https://github.com/cilium/cilium/commits/main>__ | daily | quay.io/cilium/cilium-ci:latest | N/A |
+----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+
| v1.21.0-pre.2 <https://github.com/cilium/cilium/commits/v1.21.0-pre.2>__ | 2026-09-09 | quay.io/cilium/cilium:v1.21.0-pre.2 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.21.0-pre.2>__ |
+----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+
機能概要
.. begin-functionality-overview
CNI (Container Network Interface)
Cilium as a CNI plugin <https://cilium.io/use-cases/cni/>_ は、Kubernetesクラスタ向けの高速でスケーラブルかつ安全なネットワーキングレイヤーを提供します。eBPF上に構築されており、いくつかのデプロイオプションを提供します:
-
オーバーレイネットワーキング: VXLANおよびGeneveをサポートする、すべてのホストにまたがるカプセル化ベースの仮想ネットワーク。ホスト間のIP接続性のみを必要とし、これは通常すでに提供されているため、ほぼすべてのネットワークインフラストラクチャで動作します。
-
ネイティブルーティングモード: Linuxホストの通常のルーティングテーブルを使用します。ネットワークはアプリケーションコンテナのIPアドレスをルーティングできる必要があります。クラウドルーター、ルーティングデーモン、IPv6ネイティブインフラストラクチャと統合します。
-
柔軟なルーティングオプション: Ciliumは、ノードがレイヤー2ドメインを共有する場合のL2ネイバー探索や、レイヤー3境界を越えてルーティングする場合のBGPなど、一般的なトポロジーにおけるルート学習とアドバタイズを自動化できます。
各モードは、運用負担を最小限に抑えつつ、既存のインフラストラクチャとの最大限の相互運用性を実現するように設計されています。
ロードバランシング
Ciliumは、アプリケーションコンテナ間および外部サービスとの間のトラフィックに対する分散ロードバランシングを実装しています。ロードバランシングは効率的なハッシュテーブルを使用してeBPFで実装されており、大規模環境での高いサービス密度と低レイテンシを可能にします。
-
東西ロードバランシング は、ソケットレベル(
connect())でサービス接続を書き換え、パケットごとのNATのオーバーヘッドを回避し、kube-proxyを完全に置き換えます <https://cilium.io/use-cases/kube-proxy/>_。 -
南北ロードバランシング は、高スループットシナリオ向けのXDPと、Direct Server Return (DSR)やMaglevコンシステントハッシュを含む
レイヤー4ロードバランシング <https://cilium.io/use-cases/load-balancer/>_ をサポートします。
クラスタメッシュ
Cilium Cluster Mesh <https://cilium.io/use-cases/cluster-mesh/>_ は、複数のKubernetesクラスタ間で安全でシームレスな接続を可能にします。ハイブリッドまたはマルチクラウド環境を運用するオペレーターにとって、Cluster Meshは一貫したセキュリティと接続性のエクスペリエンスを保証します。
-
グローバルサービスディスカバリ: クラスタ間のワークロードは、あたかもローカルであるかのようにサービスを検出して接続できます。これにより、別のクラスタのバックエンドへの自動フェイルオーバーなどのフォールトトレランスが可能になり、ロギング、認証、データベースなどの共有サービスを環境間で公開できます。
-
統一IDモデル: セキュリティポリシーは、すべてのクラスタにわたってIPアドレスではなくIDに基づいて適用されます。
ネットワークポリシー
Cilium Network Policy <https://cilium.io/use-cases/network-policy/>_ は、L3-L7にわたるID認識型の適用を提供します。一般的なコンテナファイアウォールは、送信元IPアドレスと宛先ポートでフィルタリングすることでワークロードを保護します。この概念では、クラスタ内のどこかでコンテナが起動されるたびに、すべてのサーバー上のファイアウォールを操作する必要があります。
スケールを制限するこの状況を回避するために、Ciliumは同一のセキュリティポリシーを共有するアプリケーションコンテナのグループにセキュリティIDを割り当てます。その後、IDはアプリケーションコンテナから送信されるすべてのネットワークパケットに関連付けられ、受信ノードでIDを検証できるようになります。
-
IDベースのセキュリティ は、脆弱なIPアドレスへの依存を排除します。
-
L3/L4ポリシー は、ラベル、プロトコル、ポートに基づいてトラフィックを制限します。
-
DNSベースのポリシー: FQDNまたはワイルドカードドメイン(例:
api.example.com、*.trusted.com)へのトラフィックを許可または拒否します。これは、サードパーティサービスへのエグレストラフィックを保護するのに特に役立ちます。 -
L7認識ポリシー は、HTTPメソッド、URLパス、gRPC呼び出しなどによるフィルタリングを可能にします:
-
例:
/public/.*へのGETリクエストのみを許可する。 -
X-Token: [0-9]+のようなヘッダーの存在を強制する。
-
CIDRベースのエグレスおよびイングレスポリシーも、外部IPへのアクセスを制御するためにサポートされており、レガシーシステムや規制上の境界との統合に最適です。
サービスメッシュ
Cilium Service Mesh <https://cilium.io/use-cases/service-mesh/>_ により、オペレーターは従来のプロキシベースの設計のコストと複雑さなしに、きめ細かなトラフィック制御、暗号化、可観測性、アクセス制御のメリットを得られます。主な機能は次のとおりです:
-
相互認証: IPSecまたはWireGuardを使用したワークロード間の自動IDベース暗号化。
-
L7認識ポリシー適用: セキュリティとコンプライアンスのため。
-
Kubernetes Gateway APIとの深い統合:
Gateway API <https://cilium.io/use-cases/gateway-api/>_ 準拠のデータプレーンとして機能し、KubernetesネイティブのCRDを使用してイングレス、トラフィックスプリッティング、ルーティング動作を宣言的に管理できます。
可観測性とトラブルシューティング
可観測性はCiliumに最初から組み込まれており、オペレーターがシステムの動作を診断および理解するのに役立つ豊富な可視性を提供します。これには以下が含まれます:
-
Hubble: リアルタイムのサービスマップ、IDおよびラベルメタデータを備えたフロー可視性、DNS認識フィルタリング、プロトコル固有のインサイトを提供する、完全に統合された可観測性プラットフォーム
-
メトリクスとアラート: Prometheus、Grafana、その他の監視システムとの統合。
-
ドロップ理由と監査証跡: ポリシーやポート違反、DNSルックアップの失敗などの問題を含め、トラフィックがドロップされた理由に関する実用的なインサイトを取得できます。
.. end-functionality-overview
はじめに
Why Cilium?_Getting Started <gs_>_Architecture and Concepts_Installing Cilium_Frequently Asked Questions_- Contributing_
コミュニティ
Slack
Ciliumの Slack channel <https://slack.cilium.io>_ に参加して、Cilium開発者や他のCiliumユーザーとチャットしましょう。ここはCiliumについて学び、質問し、経験を共有するのに適した場所です。
Special Interest Groups (SIG)
すべてのSIGとそのミーティング時間のリストについては、Special Interest Groups <https://github.com/cilium/community/blob/main/sigs.yaml>_ を参照してください。
開発者ミーティング
Cilium開発者コミュニティはZoomで集まってチャットしています。誰でも歓迎です。
- 毎週水曜日、
午後5:00
Europe/Zurich time <https://time.is/Canton_of_Zurich>__ (CET/CEST)、 通常は太平洋時間午前8:00、または東部時間午前11:00に相当します。Meeting Notes and Zoom Info_ - 毎月第3水曜日、午後1:30
Japan time <https://time.is/Tokyo>__ (JST)。APAC Meeting Notes and Zoom Info_
eBPF & Cilium Office Hoursライブストリーム
毎週、コミュニティ向けの YouTube livestream called eCHO <https://www.youtube.com/channel/UCJFUxkVQTBJh3LD1wYBWvuQ>_ を配信しています。これは(かなり大まかに!)eBPF & Cilium Office Hoursを表しています。ライブに参加するか、過去のエピソードを視聴するか、eCHO repo <https://github.com/isovalent/eCHO>_ にアクセスして、取り上げてほしいトピックのアイデアをお知らせください。
ガバナンス
Ciliumプロジェクトは Maintainers and Committers <https://raw.githubusercontent.com/cilium/cilium/main/MAINTAINERS.md>__ のグループによって統治されています。彼らがどのように選出され、統治するかは、governance document <https://github.com/cilium/community/blob/main/GOVERNANCE.md>__ に概説されています。
採用事例
Ciliumプロジェクトを本番環境にデプロイしている採用者とそのユースケースのリストは、USERS.md <https://github.com/cilium/cilium/blob/main/USERS.md>__ ファイルにあります。
ライセンス
.. _apache-license: LICENSE .. _bsd-license: bpf/LICENSE.BSD-2-Clause .. _gpl-license: bpf/LICENSE.GPL-2.0
Ciliumのユーザー空間コンポーネントは、Apache License, Version 2.0 <apache-license_>__ の下でライセンスされています。
BPFコードテンプレートは、General Public License, Version 2.0 (only) <gpl-license_>__ および 2-Clause BSD License <bsd-license_>__ の下でデュアルライセンスされています(いずれかのライセンスの条件を選択して使用できます)。
.. _Cilium Upgrade Guide: https://docs.cilium.io/en/stable/operations/upgrade/ .. _Why Cilium?: https://docs.cilium.io/en/stable/overview/intro .. _gs: https://docs.cilium.io/en/stable/#getting-started .. _Architecture and Concepts: https://docs.cilium.io/en/stable/overview/component-overview/ .. _Installing Cilium: https://docs.cilium.io/en/stable/gettingstarted/k8s-install-default/ .. _Frequently Asked Questions: https://github.com/cilium/cilium/issues?utf8=%E2%9C%93&q=is%3Aissue+label%3Akind%2Fquestion+ .. _Contributing: https://docs.cilium.io/en/stable/contributing/development/ .. _Prerequisites: https://docs.cilium.io/en/stable/operations/system_requirements/ .. _eBPF: https://ebpf.io .. _eBPF.io: https://ebpf.io .. _Meeting Notes and Zoom Info: https://docs.google.com/document/d/1IqLRvTvnK5SQ1SMM8g8R_k2TeeRUwWmOYqjYWZs6MiM/edit# .. _APAC Meeting Notes and Zoom Info: https://docs.google.com/document/d/1egv4qLydr0geP-GjQexYKm4tz3_tHy-LCBjVQcXcT5M/edit#
.. |go-report| image:: https://goreportcard.com/badge/github.com/cilium/cilium :alt: Go Report Card :target: https://goreportcard.com/report/github.com/cilium/cilium
.. |go-doc| image:: https://godoc.org/github.com/cilium/cilium?status.svg :alt: GoDoc :target: https://godoc.org/github.com/cilium/cilium
.. |rtd| image:: https://readthedocs.org/projects/docs/badge/?version=latest :alt: Read the Docs :target: https://docs.cilium.io/
.. |apache| image:: https://img.shields.io/badge/license-Apache-blue.svg :alt: Apache licensed :target: apache-license_
.. |bsd| image:: https://img.shields.io/badge/license-BSD-blue.svg :alt: BSD licensed :target: bsd-license_
.. |gpl| image:: https://img.shields.io/badge/license-GPL-blue.svg :alt: GPL licensed :target: gpl-license_
.. |slack| image:: https://img.shields.io/badge/slack-cilium-brightgreen.svg?logo=slack :alt: Join the Cilium Slack channel :target: https://slack.cilium.io
.. |cii| image:: https://bestpractices.coreinfrastructure.org/projects/1269/badge :alt: CII Best Practices :target: https://bestpractices.coreinfrastructure.org/projects/1269
.. |clomonitor| image:: https://img.shields.io/endpoint?url=https://clomonitor.io/api/projects/cncf/cilium/badge :alt: CLOMonitor :target: https://clomonitor.io/projects/cncf/cilium
.. |artifacthub| image:: https://img.shields.io/endpoint?url=https://artifacthub.io/badge/repository/cilium :alt: Artifact Hub :target: https://artifacthub.io/packages/helm/cilium/cilium
.. |fossa| image:: https://app.fossa.com/api/projects/custom%2B162%2Fgit%40github.com%3Acilium%2Fcilium.git.svg?type=shield :alt: FOSSA Status :target: https://app.fossa.com/projects/custom%2B162%2Fgit%40github.com%3Acilium%2Fcilium.git?ref=badge_shield
.. |gateway-api| image:: https://img.shields.io/badge/Gateway%20API%20Conformance%20v1.6-Cilium-green :alt: Gateway API Status :target: https://github.com/kubernetes-sigs/gateway-api/tree/main/conformance/reports/v1.6/cilium
.. |codespaces| image:: https://img.shields.io/badge/Open_in_GitHub_Codespaces-gray?logo=github :alt: Github Codespaces :target: https://github.com/codespaces/new?hide_repo_select=true&ref=master&repo=48109239&machine=standardLinux32gb&location=WestEurope