
cilium v1.20.2
Rede, Segurança e Observabilidade baseadas em eBPF
.. raw:: html
|cii| |go-report| |clomonitor| |artifacthub| |slack| |go-doc| |rtd| |apache| |bsd| |gpl| |fossa| |gateway-api| |codespaces|
O Cilium é uma solução de rede, observabilidade e segurança com um dataplane baseado em eBPF. Ele fornece uma rede simples e plana de Camada 3 com a capacidade de abranger vários clusters, seja em modo de roteamento nativo ou overlay. Ele é ciente de protocolos L7 e pode aplicar políticas de rede em L3-L7 usando um modelo de segurança baseado em identidade que é desacoplado do endereçamento de rede.
O Cilium implementa balanceamento de carga distribuído para o tráfego entre pods e para serviços externos, e é capaz de substituir completamente o kube-proxy, usando tabelas hash eficientes em eBPF, permitindo uma escala quase ilimitada. Ele também suporta funcionalidades avançadas como gateways de entrada e saída integrados, gerenciamento de largura de banda e service mesh, e fornece visibilidade e monitoramento profundos de rede e segurança.
Uma nova tecnologia do kernel Linux chamada eBPF_ está na base do Cilium. Ela
suporta a inserção dinâmica de bytecode eBPF no kernel Linux em vários pontos
de integração, como: IO de rede, sockets de aplicação e tracepoints, para
implementar lógica de segurança, rede e visibilidade. O eBPF é altamente
eficiente e flexível. Para saber mais sobre eBPF, visite eBPF.io_.
.. image:: Documentation/images/cilium-overview.png :alt: Visão geral dos recursos do Cilium para rede, observabilidade, service mesh e segurança em tempo de execução
.. raw:: html
Versões Estáveis
A comunidade Cilium mantém versões estáveis menores para as três últimas versões menores do Cilium. Versões estáveis mais antigas do Cilium, de versões menores anteriores a essas, são consideradas EOL.
Para atualizações para novas versões menores, consulte o Cilium Upgrade Guide_.
Abaixo estão listados os branches de versão ativamente mantidos, juntamente com sua versão de patch mais recente, as tags de pull de imagem correspondentes e suas notas de versão:
+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+
| v1.20 <https://github.com/cilium/cilium/tree/v1.20>__ | 2026-09-15 | quay.io/cilium/cilium:v1.20.2 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.20.2>__ |
+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+
| v1.19 <https://github.com/cilium/cilium/tree/v1.19>__ | 2026-09-15 | quay.io/cilium/cilium:v1.19.8 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.19.8>__ |
+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+
| v1.18 <https://github.com/cilium/cilium/tree/v1.18>__ | 2026-09-15 | quay.io/cilium/cilium:v1.18.14 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.18.14>__ |
+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+
Arquiteturas
As imagens do Cilium são distribuídas para as arquiteturas AMD64 e AArch64.
Software Bill of Materials
A partir da versão 1.13.0 do Cilium, todas as imagens incluem um Software Bill
of Materials (SBOM). O SBOM é gerado no formato SPDX. Mais informações
sobre isso estão disponíveis em Cilium SBOM.
.. _SPDX: https://spdx.dev/
.. _Cilium SBOM: https://docs.cilium.io/en/latest/configuration/sbom/
Desenvolvimento
Para fins de desenvolvimento e teste, a comunidade Cilium publica snapshots,
candidatos a lançamento antecipado (RC) e imagens de contêiner de CI
construídas a partir do branch main <https://github.com/cilium/cilium/commits/main>_. Essas imagens não são
para uso em produção.
Para testar atualizações para novas versões de desenvolvimento, consulte a
versão de desenvolvimento mais recente do Cilium Upgrade Guide_.
Abaixo estão listados os branches para teste, juntamente com seus snapshots ou versões RC, as tags de pull de imagem correspondentes e suas notas de versão, quando aplicável:
+----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+
| main <https://github.com/cilium/cilium/commits/main>__ | daily | quay.io/cilium/cilium-ci:latest | N/A |
+----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+
| v1.21.0-pre.2 <https://github.com/cilium/cilium/commits/v1.21.0-pre.2>__ | 2026-09-09 | quay.io/cilium/cilium:v1.21.0-pre.2 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.21.0-pre.2>__ |
+----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+
Visão Geral das Funcionalidades
.. begin-functionality-overview
CNI (Container Network Interface)
O Cilium como um plugin CNI <https://cilium.io/use-cases/cni/>_ fornece uma
camada de rede rápida, escalável e segura para clusters Kubernetes. Construído
sobre eBPF, ele oferece várias opções de implantação:
-
Rede overlay: uma rede virtual baseada em encapsulamento que abrange todos os hosts, com suporte para VXLAN e Geneve. Funciona em quase qualquer infraestrutura de rede, pois o único requisito é a conectividade IP entre os hosts, que normalmente já existe.
-
Modo de roteamento nativo: Uso da tabela de roteamento regular do host Linux. A rede deve ser capaz de rotear os endereços IP dos contêineres de aplicação. Ele se integra com roteadores de nuvem, daemons de roteamento e infraestrutura nativa de IPv6.
-
Opções flexíveis de roteamento: O Cilium pode automatizar o aprendizado e o anúncio de rotas em topologias comuns, como usar descoberta de vizinhos L2 quando os nós compartilham um domínio de camada 2, ou BGP ao rotear através de limites de camada 3.
Cada modo é projetado para máxima interoperabilidade com a infraestrutura existente, minimizando a carga operacional.
Balanceamento de Carga
O Cilium implementa balanceamento de carga distribuído para o tráfego entre contêineres de aplicação e para/de serviços externos. O balanceamento de carga é implementado em eBPF usando tabelas hash eficientes, permitindo alta densidade de serviços e baixa latência em escala.
-
Balanceamento de carga leste-oeste reescreve conexões de serviço no nível do socket (
connect()), evitando a sobrecarga de NAT por pacote esubstituindo completamente o kube-proxy <https://cilium.io/use-cases/kube-proxy/>_. -
Balanceamento de carga norte-sul suporta XDP para cenários de alto throughput e
balanceamento de carga de camada 4 <https://cilium.io/use-cases/load-balancer/>_, incluindo Direct Server Return (DSR) e hashing consistente Maglev.
Cluster Mesh
O Cluster Mesh <https://cilium.io/use-cases/cluster-mesh/>_ do Cilium
permite conectividade segura e contínua entre vários clusters Kubernetes. Para
operadores que executam ambientes híbridos ou multicloud, o Cluster Mesh
garante uma experiência consistente de segurança e conectividade.
-
Descoberta global de serviços: Cargas de trabalho entre clusters podem descobrir e se conectar a serviços como se fossem locais. Isso permite tolerância a falhas, como failover automático para backends em outro cluster, e expõe serviços compartilhados como logging, autenticação ou bancos de dados entre ambientes.
-
Modelo de identidade unificado: As políticas de segurança são aplicadas com base na identidade, não no endereço IP, em todos os clusters.
Política de Rede
A Política de Rede <https://cilium.io/use-cases/network-policy/>_ do Cilium
fornece aplicação ciente de identidade em L3-L7. Firewalls de contêiner
típicos protegem cargas de trabalho filtrando por endereços IP de origem e
portas de destino. Esse conceito exige que os firewalls em todos os servidores
sejam manipulados sempre que um contêiner é iniciado em qualquer lugar do
cluster.
Para evitar essa situação, que limita a escala, o Cilium atribui uma identidade de segurança a grupos de contêineres de aplicação que compartilham políticas de segurança idênticas. A identidade é então associada a todos os pacotes de rede emitidos pelos contêineres de aplicação, permitindo que a identidade seja validada no nó receptor.
-
Segurança baseada em identidade elimina a dependência de endereços IP frágeis.
-
Políticas L3/L4 restringem o tráfego com base em labels, protocolos e portas.
-
Políticas baseadas em DNS: Permitem ou negam tráfego para FQDNs ou domínios curinga (por exemplo,
api.example.com,*.trusted.com). Isso é especialmente útil para proteger o tráfego de saída para serviços de terceiros. -
Políticas cientes de L7 permitem filtrar por método HTTP, caminho de URL, chamada gRPC e muito mais:
-
Exemplo: Permitir apenas requisições GET para
/public/.*. -
Exigir a presença de cabeçalhos como
X-Token: [0-9]+.
-
Políticas de saída e entrada baseadas em CIDR também são suportadas para controlar o acesso a IPs externos, ideais para integração com sistemas legados ou limites regulatórios.
Service Mesh
Com o Service Mesh <https://cilium.io/use-cases/service-mesh/>_ do Cilium,
os operadores obtêm os benefícios de controle de tráfego refinado,
criptografia, observabilidade e controle de acesso sem o custo e a
complexidade dos designs tradicionais baseados em proxy. Os principais
recursos incluem:
-
Autenticação mútua com criptografia automática baseada em identidade entre cargas de trabalho usando IPSec ou WireGuard.
-
Aplicação de políticas ciente de L7 para segurança e conformidade.
-
Integração profunda com a Kubernetes Gateway API: Atua como um data plane compatível com a
Gateway API <https://cilium.io/use-cases/gateway-api/>_, permitindo que você gerencie declarativamente entrada, divisão de tráfego e comportamento de roteamento usando CRDs nativos do Kubernetes.
Observabilidade e Solução de Problemas
A observabilidade é incorporada ao Cilium desde o início, fornecendo visibilidade rica que ajuda os operadores a diagnosticar e entender o comportamento do sistema, incluindo:
-
Hubble: Uma plataforma de observabilidade totalmente integrada que oferece mapas de serviço em tempo real, visibilidade de fluxo com metadados de identidade e label, e filtragem ciente de DNS e insights específicos de protocolo
-
Métricas e alertas: Integração com Prometheus, Grafana e outros sistemas de monitoramento.
-
Motivos de descarte e trilhas de auditoria: Obtenha insights acionáveis sobre por que o tráfego foi descartado, incluindo violações de política ou porta e problemas como falhas de consulta DNS.
.. end-functionality-overview
Primeiros Passos
Por que Cilium?_Primeiros Passos <gs_>_Arquitetura e Conceitos_Instalando o Cilium_Perguntas Frequentes_- Contribuindo_
Comunidade
Slack
Junte-se ao canal do Slack <https://slack.cilium.io>_ do Cilium para
conversar com desenvolvedores do Cilium e outros usuários do Cilium. Este é
um bom lugar para aprender sobre o Cilium, fazer perguntas e compartilhar
suas experiências.
Grupos de Interesse Especial (SIG)
Veja Grupos de Interesse Especial <https://github.com/cilium/community/blob/main/sigs.yaml>_ para uma lista de todos os SIGs e seus horários de reunião.
Reuniões de desenvolvedores
A comunidade de desenvolvedores do Cilium se reúne no Zoom para conversar. Todos são bem-vindos.
- Semanalmente, às quartas-feiras,
17:00
horário da Europa/Zurique <https://time.is/Canton_of_Zurich>__ (CET/CEST), geralmente equivalente a 8:00 PT, ou 11:00 ET.Meeting Notes and Zoom Info_ - Terceira quarta-feira de cada mês, 13:30
horário do Japão <https://time.is/Tokyo>__ (JST).APAC Meeting Notes and Zoom Info_
Livestream eBPF & Cilium Office Hours
Realizamos uma livestream semanal na comunidade do YouTube chamada eCHO <https://www.youtube.com/channel/UCJFUxkVQTBJh3LD1wYBWvuQ>_ que (muito livremente!) significa eBPF & Cilium Office Hours. Participe ao vivo, assista aos episódios anteriores ou acesse o repositório do eCHO <https://github.com/isovalent/eCHO>_ e nos conte suas ideias para tópicos que devemos abordar.
Governança
O projeto Cilium é governado por um grupo de Maintainers e Committers <https://raw.githubusercontent.com/cilium/cilium/main/MAINTAINERS.md>.
Como eles são selecionados e governam está descrito em nosso documento de governança <https://github.com/cilium/community/blob/main/GOVERNANCE.md>.
Adotantes
Uma lista de adotantes do projeto Cilium que o estão implantando em produção, e de seus casos de uso,
pode ser encontrada no arquivo USERS.md <https://github.com/cilium/cilium/blob/main/USERS.md>__.
Licença
.. _apache-license: LICENSE .. _bsd-license: bpf/LICENSE.BSD-2-Clause .. _gpl-license: bpf/LICENSE.GPL-2.0
Os componentes de espaço de usuário do Cilium são licenciados sob a
Apache License, Version 2.0 <apache-license_>.
Os templates de código BPF são licenciados duplamente sob a
General Public License, Version 2.0 (only) <gpl-license_>
e a 2-Clause BSD License <bsd-license_>__
(você pode usar os termos de qualquer uma das licenças, a seu critério).
.. _Cilium Upgrade Guide: https://docs.cilium.io/en/stable/operations/upgrade/ .. _Why Cilium?: https://docs.cilium.io/en/stable/overview/intro .. _gs: https://docs.cilium.io/en/stable/#getting-started .. _Architecture and Concepts: https://docs.cilium.io/en/stable/overview/component-overview/ .. _Installing Cilium: https://docs.cilium.io/en/stable/gettingstarted/k8s-install-default/ .. _Frequently Asked Questions: https://github.com/cilium/cilium/issues?utf8=%E2%9C%93&q=is%3Aissue+label%3Akind%2Fquestion+ .. _Contributing: https://docs.cilium.io/en/stable/contributing/development/ .. _Prerequisites: https://docs.cilium.io/en/stable/operations/system_requirements/ .. _eBPF: https://ebpf.io .. _eBPF.io: https://ebpf.io .. _Meeting Notes and Zoom Info: https://docs.google.com/document/d/1IqLRvTvnK5SQ1SMM8g8R_k2TeeRUwWmOYqjYWZs6MiM/edit# .. _APAC Meeting Notes and Zoom Info: https://docs.google.com/document/d/1egv4qLydr0geP-GjQexYKm4tz3_tHy-LCBjVQcXcT5M/edit#
.. |go-report| image:: https://goreportcard.com/badge/github.com/cilium/cilium :alt: Go Report Card :target: https://goreportcard.com/report/github.com/cilium/cilium
.. |go-doc| image:: https://godoc.org/github.com/cilium/cilium?status.svg :alt: GoDoc :target: https://godoc.org/github.com/cilium/cilium
.. |rtd| image:: https://readthedocs.org/projects/docs/badge/?version=latest :alt: Read the Docs :target: https://docs.cilium.io/
.. |apache| image:: https://img.shields.io/badge/license-Apache-blue.svg :alt: Apache licensed :target: apache-license_
.. |bsd| image:: https://img.shields.io/badge/license-BSD-blue.svg :alt: BSD licensed :target: bsd-license_
.. |gpl| image:: https://img.shields.io/badge/license-GPL-blue.svg :alt: GPL licensed :target: gpl-license_
.. |slack| image:: https://img.shields.io/badge/slack-cilium-brightgreen.svg?logo=slack :alt: Join the Cilium Slack channel :target: https://slack.cilium.io
.. |cii| image:: https://bestpractices.coreinfrastructure.org/projects/1269/badge :alt: CII Best Practices :target: https://bestpractices.coreinfrastructure.org/projects/1269
.. |clomonitor| image:: https://img.shields.io/endpoint?url=https://clomonitor.io/api/projects/cncf/cilium/badge :alt: CLOMonitor :target: https://clomonitor.io/projects/cncf/cilium
.. |artifacthub| image:: https://img.shields.io/endpoint?url=https://artifacthub.io/badge/repository/cilium :alt: Artifact Hub :target: https://artifacthub.io/packages/helm/cilium/cilium
.. |fossa| image:: https://app.fossa.com/api/projects/custom%2B162%2Fgit%40github.com%3Acilium%2Fcilium.git.svg?type=shield :alt: FOSSA Status :target: https://app.fossa.com/projects/custom%2B162%2Fgit%40github.com%3Acilium%2Fcilium.git?ref=badge_shield
.. |gateway-api| image:: https://img.shields.io/badge/Gateway%20API%20Conformance%20v1.6-Cilium-green :alt: Gateway API Status :target: https://github.com/kubernetes-sigs/gateway-api/tree/main/conformance/reports/v1.6/cilium
.. |codespaces| image:: https://img.shields.io/badge/Open_in_GitHub_Codespaces-gray?logo=github :alt: Github Codespaces :target: https://github.com/codespaces/new?hide_repo_select=true&ref=master&repo=48109239&machine=standardLinux32gb&location=WestEurope