Voltar às atualizações
New releaseSep 17, 2026

cilium v1.20.2

Rede, Segurança e Observabilidade baseadas em eBPF

Compartilhar

.. raw:: html

Cilium Logo

|cii| |go-report| |clomonitor| |artifacthub| |slack| |go-doc| |rtd| |apache| |bsd| |gpl| |fossa| |gateway-api| |codespaces|

O Cilium é uma solução de rede, observabilidade e segurança com um dataplane baseado em eBPF. Ele fornece uma rede simples e plana de Camada 3 com a capacidade de abranger vários clusters, seja em modo de roteamento nativo ou overlay. Ele é ciente de protocolos L7 e pode aplicar políticas de rede em L3-L7 usando um modelo de segurança baseado em identidade que é desacoplado do endereçamento de rede.

O Cilium implementa balanceamento de carga distribuído para o tráfego entre pods e para serviços externos, e é capaz de substituir completamente o kube-proxy, usando tabelas hash eficientes em eBPF, permitindo uma escala quase ilimitada. Ele também suporta funcionalidades avançadas como gateways de entrada e saída integrados, gerenciamento de largura de banda e service mesh, e fornece visibilidade e monitoramento profundos de rede e segurança.

Uma nova tecnologia do kernel Linux chamada eBPF_ está na base do Cilium. Ela suporta a inserção dinâmica de bytecode eBPF no kernel Linux em vários pontos de integração, como: IO de rede, sockets de aplicação e tracepoints, para implementar lógica de segurança, rede e visibilidade. O eBPF é altamente eficiente e flexível. Para saber mais sobre eBPF, visite eBPF.io_.

.. image:: Documentation/images/cilium-overview.png :alt: Visão geral dos recursos do Cilium para rede, observabilidade, service mesh e segurança em tempo de execução

.. raw:: html

CNCF Graduated Project eBPF Logo

Versões Estáveis

A comunidade Cilium mantém versões estáveis menores para as três últimas versões menores do Cilium. Versões estáveis mais antigas do Cilium, de versões menores anteriores a essas, são consideradas EOL.

Para atualizações para novas versões menores, consulte o Cilium Upgrade Guide_.

Abaixo estão listados os branches de versão ativamente mantidos, juntamente com sua versão de patch mais recente, as tags de pull de imagem correspondentes e suas notas de versão:

+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+ | v1.20 <https://github.com/cilium/cilium/tree/v1.20>__ | 2026-09-15 | quay.io/cilium/cilium:v1.20.2 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.20.2>__ | +---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+ | v1.19 <https://github.com/cilium/cilium/tree/v1.19>__ | 2026-09-15 | quay.io/cilium/cilium:v1.19.8 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.19.8>__ | +---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+ | v1.18 <https://github.com/cilium/cilium/tree/v1.18>__ | 2026-09-15 | quay.io/cilium/cilium:v1.18.14 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.18.14>__ | +---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+

Arquiteturas

As imagens do Cilium são distribuídas para as arquiteturas AMD64 e AArch64.

Software Bill of Materials

A partir da versão 1.13.0 do Cilium, todas as imagens incluem um Software Bill of Materials (SBOM). O SBOM é gerado no formato SPDX. Mais informações sobre isso estão disponíveis em Cilium SBOM.

.. _SPDX: https://spdx.dev/ .. _Cilium SBOM: https://docs.cilium.io/en/latest/configuration/sbom/

Desenvolvimento

Para fins de desenvolvimento e teste, a comunidade Cilium publica snapshots, candidatos a lançamento antecipado (RC) e imagens de contêiner de CI construídas a partir do branch main <https://github.com/cilium/cilium/commits/main>_. Essas imagens não são para uso em produção.

Para testar atualizações para novas versões de desenvolvimento, consulte a versão de desenvolvimento mais recente do Cilium Upgrade Guide_.

Abaixo estão listados os branches para teste, juntamente com seus snapshots ou versões RC, as tags de pull de imagem correspondentes e suas notas de versão, quando aplicável:

+----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+ | main <https://github.com/cilium/cilium/commits/main>__ | daily | quay.io/cilium/cilium-ci:latest | N/A | +----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+ | v1.21.0-pre.2 <https://github.com/cilium/cilium/commits/v1.21.0-pre.2>__ | 2026-09-09 | quay.io/cilium/cilium:v1.21.0-pre.2 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.21.0-pre.2>__ | +----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+

Visão Geral das Funcionalidades

.. begin-functionality-overview

CNI (Container Network Interface)

O Cilium como um plugin CNI <https://cilium.io/use-cases/cni/>_ fornece uma camada de rede rápida, escalável e segura para clusters Kubernetes. Construído sobre eBPF, ele oferece várias opções de implantação:

  • Rede overlay: uma rede virtual baseada em encapsulamento que abrange todos os hosts, com suporte para VXLAN e Geneve. Funciona em quase qualquer infraestrutura de rede, pois o único requisito é a conectividade IP entre os hosts, que normalmente já existe.

  • Modo de roteamento nativo: Uso da tabela de roteamento regular do host Linux. A rede deve ser capaz de rotear os endereços IP dos contêineres de aplicação. Ele se integra com roteadores de nuvem, daemons de roteamento e infraestrutura nativa de IPv6.

  • Opções flexíveis de roteamento: O Cilium pode automatizar o aprendizado e o anúncio de rotas em topologias comuns, como usar descoberta de vizinhos L2 quando os nós compartilham um domínio de camada 2, ou BGP ao rotear através de limites de camada 3.

Cada modo é projetado para máxima interoperabilidade com a infraestrutura existente, minimizando a carga operacional.

Balanceamento de Carga

O Cilium implementa balanceamento de carga distribuído para o tráfego entre contêineres de aplicação e para/de serviços externos. O balanceamento de carga é implementado em eBPF usando tabelas hash eficientes, permitindo alta densidade de serviços e baixa latência em escala.

  • Balanceamento de carga leste-oeste reescreve conexões de serviço no nível do socket (connect()), evitando a sobrecarga de NAT por pacote e substituindo completamente o kube-proxy <https://cilium.io/use-cases/kube-proxy/>_.

  • Balanceamento de carga norte-sul suporta XDP para cenários de alto throughput e balanceamento de carga de camada 4 <https://cilium.io/use-cases/load-balancer/>_, incluindo Direct Server Return (DSR) e hashing consistente Maglev.

Cluster Mesh

O Cluster Mesh <https://cilium.io/use-cases/cluster-mesh/>_ do Cilium permite conectividade segura e contínua entre vários clusters Kubernetes. Para operadores que executam ambientes híbridos ou multicloud, o Cluster Mesh garante uma experiência consistente de segurança e conectividade.

  • Descoberta global de serviços: Cargas de trabalho entre clusters podem descobrir e se conectar a serviços como se fossem locais. Isso permite tolerância a falhas, como failover automático para backends em outro cluster, e expõe serviços compartilhados como logging, autenticação ou bancos de dados entre ambientes.

  • Modelo de identidade unificado: As políticas de segurança são aplicadas com base na identidade, não no endereço IP, em todos os clusters.

Política de Rede

A Política de Rede <https://cilium.io/use-cases/network-policy/>_ do Cilium fornece aplicação ciente de identidade em L3-L7. Firewalls de contêiner típicos protegem cargas de trabalho filtrando por endereços IP de origem e portas de destino. Esse conceito exige que os firewalls em todos os servidores sejam manipulados sempre que um contêiner é iniciado em qualquer lugar do cluster.

Para evitar essa situação, que limita a escala, o Cilium atribui uma identidade de segurança a grupos de contêineres de aplicação que compartilham políticas de segurança idênticas. A identidade é então associada a todos os pacotes de rede emitidos pelos contêineres de aplicação, permitindo que a identidade seja validada no nó receptor.

  • Segurança baseada em identidade elimina a dependência de endereços IP frágeis.

  • Políticas L3/L4 restringem o tráfego com base em labels, protocolos e portas.

  • Políticas baseadas em DNS: Permitem ou negam tráfego para FQDNs ou domínios curinga (por exemplo, api.example.com, *.trusted.com). Isso é especialmente útil para proteger o tráfego de saída para serviços de terceiros.

  • Políticas cientes de L7 permitem filtrar por método HTTP, caminho de URL, chamada gRPC e muito mais:

    • Exemplo: Permitir apenas requisições GET para /public/.*.

    • Exigir a presença de cabeçalhos como X-Token: [0-9]+.

Políticas de saída e entrada baseadas em CIDR também são suportadas para controlar o acesso a IPs externos, ideais para integração com sistemas legados ou limites regulatórios.

Service Mesh

Com o Service Mesh <https://cilium.io/use-cases/service-mesh/>_ do Cilium, os operadores obtêm os benefícios de controle de tráfego refinado, criptografia, observabilidade e controle de acesso sem o custo e a complexidade dos designs tradicionais baseados em proxy. Os principais recursos incluem:

  • Autenticação mútua com criptografia automática baseada em identidade entre cargas de trabalho usando IPSec ou WireGuard.

  • Aplicação de políticas ciente de L7 para segurança e conformidade.

  • Integração profunda com a Kubernetes Gateway API: Atua como um data plane compatível com a Gateway API <https://cilium.io/use-cases/gateway-api/>_, permitindo que você gerencie declarativamente entrada, divisão de tráfego e comportamento de roteamento usando CRDs nativos do Kubernetes.

Observabilidade e Solução de Problemas

A observabilidade é incorporada ao Cilium desde o início, fornecendo visibilidade rica que ajuda os operadores a diagnosticar e entender o comportamento do sistema, incluindo:

  • Hubble: Uma plataforma de observabilidade totalmente integrada que oferece mapas de serviço em tempo real, visibilidade de fluxo com metadados de identidade e label, e filtragem ciente de DNS e insights específicos de protocolo

  • Métricas e alertas: Integração com Prometheus, Grafana e outros sistemas de monitoramento.

  • Motivos de descarte e trilhas de auditoria: Obtenha insights acionáveis sobre por que o tráfego foi descartado, incluindo violações de política ou porta e problemas como falhas de consulta DNS.

.. end-functionality-overview

Primeiros Passos

  • Por que Cilium?_
  • Primeiros Passos <gs_>_
  • Arquitetura e Conceitos_
  • Instalando o Cilium_
  • Perguntas Frequentes_
  • Contribuindo_

Comunidade

Slack

Junte-se ao canal do Slack <https://slack.cilium.io>_ do Cilium para conversar com desenvolvedores do Cilium e outros usuários do Cilium. Este é um bom lugar para aprender sobre o Cilium, fazer perguntas e compartilhar suas experiências.

Grupos de Interesse Especial (SIG)

Veja Grupos de Interesse Especial <https://github.com/cilium/community/blob/main/sigs.yaml>_ para uma lista de todos os SIGs e seus horários de reunião.

Reuniões de desenvolvedores

A comunidade de desenvolvedores do Cilium se reúne no Zoom para conversar. Todos são bem-vindos.

  • Semanalmente, às quartas-feiras, 17:00 horário da Europa/Zurique <https://time.is/Canton_of_Zurich>__ (CET/CEST), geralmente equivalente a 8:00 PT, ou 11:00 ET. Meeting Notes and Zoom Info_
  • Terceira quarta-feira de cada mês, 13:30 horário do Japão <https://time.is/Tokyo>__ (JST). APAC Meeting Notes and Zoom Info_

Livestream eBPF & Cilium Office Hours

Realizamos uma livestream semanal na comunidade do YouTube chamada eCHO <https://www.youtube.com/channel/UCJFUxkVQTBJh3LD1wYBWvuQ>_ que (muito livremente!) significa eBPF & Cilium Office Hours. Participe ao vivo, assista aos episódios anteriores ou acesse o repositório do eCHO <https://github.com/isovalent/eCHO>_ e nos conte suas ideias para tópicos que devemos abordar.

Governança

O projeto Cilium é governado por um grupo de Maintainers e Committers <https://raw.githubusercontent.com/cilium/cilium/main/MAINTAINERS.md>. Como eles são selecionados e governam está descrito em nosso documento de governança <https://github.com/cilium/community/blob/main/GOVERNANCE.md>.

Adotantes

Uma lista de adotantes do projeto Cilium que o estão implantando em produção, e de seus casos de uso, pode ser encontrada no arquivo USERS.md <https://github.com/cilium/cilium/blob/main/USERS.md>__.

Licença

.. _apache-license: LICENSE .. _bsd-license: bpf/LICENSE.BSD-2-Clause .. _gpl-license: bpf/LICENSE.GPL-2.0

Os componentes de espaço de usuário do Cilium são licenciados sob a Apache License, Version 2.0 <apache-license_>. Os templates de código BPF são licenciados duplamente sob a General Public License, Version 2.0 (only) <gpl-license_> e a 2-Clause BSD License <bsd-license_>__ (você pode usar os termos de qualquer uma das licenças, a seu critério).

.. _Cilium Upgrade Guide: https://docs.cilium.io/en/stable/operations/upgrade/ .. _Why Cilium?: https://docs.cilium.io/en/stable/overview/intro .. _gs: https://docs.cilium.io/en/stable/#getting-started .. _Architecture and Concepts: https://docs.cilium.io/en/stable/overview/component-overview/ .. _Installing Cilium: https://docs.cilium.io/en/stable/gettingstarted/k8s-install-default/ .. _Frequently Asked Questions: https://github.com/cilium/cilium/issues?utf8=%E2%9C%93&q=is%3Aissue+label%3Akind%2Fquestion+ .. _Contributing: https://docs.cilium.io/en/stable/contributing/development/ .. _Prerequisites: https://docs.cilium.io/en/stable/operations/system_requirements/ .. _eBPF: https://ebpf.io .. _eBPF.io: https://ebpf.io .. _Meeting Notes and Zoom Info: https://docs.google.com/document/d/1IqLRvTvnK5SQ1SMM8g8R_k2TeeRUwWmOYqjYWZs6MiM/edit# .. _APAC Meeting Notes and Zoom Info: https://docs.google.com/document/d/1egv4qLydr0geP-GjQexYKm4tz3_tHy-LCBjVQcXcT5M/edit#

.. |go-report| image:: https://goreportcard.com/badge/github.com/cilium/cilium :alt: Go Report Card :target: https://goreportcard.com/report/github.com/cilium/cilium

.. |go-doc| image:: https://godoc.org/github.com/cilium/cilium?status.svg :alt: GoDoc :target: https://godoc.org/github.com/cilium/cilium

.. |rtd| image:: https://readthedocs.org/projects/docs/badge/?version=latest :alt: Read the Docs :target: https://docs.cilium.io/

.. |apache| image:: https://img.shields.io/badge/license-Apache-blue.svg :alt: Apache licensed :target: apache-license_

.. |bsd| image:: https://img.shields.io/badge/license-BSD-blue.svg :alt: BSD licensed :target: bsd-license_

.. |gpl| image:: https://img.shields.io/badge/license-GPL-blue.svg :alt: GPL licensed :target: gpl-license_

.. |slack| image:: https://img.shields.io/badge/slack-cilium-brightgreen.svg?logo=slack :alt: Join the Cilium Slack channel :target: https://slack.cilium.io

.. |cii| image:: https://bestpractices.coreinfrastructure.org/projects/1269/badge :alt: CII Best Practices :target: https://bestpractices.coreinfrastructure.org/projects/1269

.. |clomonitor| image:: https://img.shields.io/endpoint?url=https://clomonitor.io/api/projects/cncf/cilium/badge :alt: CLOMonitor :target: https://clomonitor.io/projects/cncf/cilium

.. |artifacthub| image:: https://img.shields.io/endpoint?url=https://artifacthub.io/badge/repository/cilium :alt: Artifact Hub :target: https://artifacthub.io/packages/helm/cilium/cilium

.. |fossa| image:: https://app.fossa.com/api/projects/custom%2B162%2Fgit%40github.com%3Acilium%2Fcilium.git.svg?type=shield :alt: FOSSA Status :target: https://app.fossa.com/projects/custom%2B162%2Fgit%40github.com%3Acilium%2Fcilium.git?ref=badge_shield

.. |gateway-api| image:: https://img.shields.io/badge/Gateway%20API%20Conformance%20v1.6-Cilium-green :alt: Gateway API Status :target: https://github.com/kubernetes-sigs/gateway-api/tree/main/conformance/reports/v1.6/cilium

.. |codespaces| image:: https://img.shields.io/badge/Open_in_GitHub_Codespaces-gray?logo=github :alt: Github Codespaces :target: https://github.com/codespaces/new?hide_repo_select=true&ref=master&repo=48109239&machine=standardLinux32gb&location=WestEurope

Categorias