Назад к обновлениям
New releaseSep 17, 2026

cilium v1.20.2

Сеть, безопасность и наблюдаемость на основе eBPF

Поделиться

.. raw:: html

Cilium Logo

|cii| |go-report| |clomonitor| |artifacthub| |slack| |go-doc| |rtd| |apache| |bsd| |gpl| |fossa| |gateway-api| |codespaces|

Cilium — это решение для сетевого взаимодействия, наблюдаемости и безопасности с плоскостью данных на основе eBPF. Оно обеспечивает простую плоскую сеть уровня 3 с возможностью охвата нескольких кластеров в режиме нативной маршрутизации или оверлея. Оно поддерживает протоколы уровня 7 и может применять сетевые политики на уровнях L3-L7, используя модель безопасности на основе идентичности, не привязанную к сетевой адресации.

Cilium реализует распределённую балансировку нагрузки для трафика между подами и к внешним сервисам и способен полностью заменить kube-proxy, используя эффективные хеш-таблицы в eBPF, что позволяет достичь практически неограниченной масштабируемости. Он также поддерживает расширенную функциональность, такую как встроенные ingress- и egress-шлюзы, управление пропускной способностью и service mesh, а также обеспечивает глубокую видимость и мониторинг сети и безопасности.

В основе Cilium лежит новая технология ядра Linux под названием eBPF_. Она поддерживает динамическую вставку байт-кода eBPF в ядро Linux в различных точках интеграции, таких как: сетевой ввод-вывод, сокеты приложений и трассировочные точки, для реализации логики безопасности, сетевого взаимодействия и наблюдаемости. eBPF отличается высокой эффективностью и гибкостью. Чтобы узнать больше о eBPF, посетите eBPF.io_.

.. image:: Documentation/images/cilium-overview.png :alt: Обзор возможностей Cilium для сетевого взаимодействия, наблюдаемости, service mesh и безопасности во время выполнения

.. raw:: html

CNCF Graduated Project eBPF Logo

Стабильные релизы

Сообщество Cilium поддерживает минорные стабильные релизы для последних трёх минорных версий Cilium. Более старые стабильные версии Cilium из предыдущих минорных релизов считаются EOL.

Для обновления до новых минорных релизов обратитесь к Cilium Upgrade Guide_.

Ниже перечислены активно поддерживаемые ветки релизов вместе с их последними патч-релизами, соответствующими тегами образов для загрузки и примечаниями к релизам:

+---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+ | v1.20 <https://github.com/cilium/cilium/tree/v1.20>__ | 2026-09-15 | quay.io/cilium/cilium:v1.20.2 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.20.2>__ | +---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+ | v1.19 <https://github.com/cilium/cilium/tree/v1.19>__ | 2026-09-15 | quay.io/cilium/cilium:v1.19.8 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.19.8>__ | +---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+ | v1.18 <https://github.com/cilium/cilium/tree/v1.18>__ | 2026-09-15 | quay.io/cilium/cilium:v1.18.14 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.18.14>__ | +---------------------------------------------------------+------------+------------------------------------+----------------------------------------------------------------------------+

Архитектуры

Образы Cilium распространяются для архитектур AMD64 и AArch64.

Software Bill of Materials

Начиная с версии Cilium 1.13.0, все образы включают Software Bill of Materials (SBOM). SBOM генерируется в формате SPDX. Дополнительная информация об этом доступна на странице Cilium SBOM.

.. _SPDX: https://spdx.dev/ .. _Cilium SBOM: https://docs.cilium.io/en/latest/configuration/sbom/

Разработка

В целях разработки и тестирования сообщество Cilium публикует снапшоты, ранние релиз-кандидаты (RC) и CI-образы контейнеров, собранные из main branch <https://github.com/cilium/cilium/commits/main>_. Эти образы не предназначены для использования в продакшене.

Для тестирования обновлений до новых релизов для разработки обратитесь к последней сборке для разработки Cilium Upgrade Guide_.

Ниже перечислены ветки для тестирования вместе с их снапшотами или RC-релизами, соответствующими тегами образов для загрузки и примечаниями к релизам, где это применимо:

+----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+ | main <https://github.com/cilium/cilium/commits/main>__ | daily | quay.io/cilium/cilium-ci:latest | N/A | +----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+ | v1.21.0-pre.2 <https://github.com/cilium/cilium/commits/v1.21.0-pre.2>__ | 2026-09-09 | quay.io/cilium/cilium:v1.21.0-pre.2 | Release Notes <https://github.com/cilium/cilium/releases/tag/v1.21.0-pre.2>__ | +----------------------------------------------------------------------------+------------+-----------------------------------------+---------------------------------------------------------------------------------+

Обзор функциональности

.. begin-functionality-overview

CNI (Container Network Interface)

Cilium как CNI-плагин <https://cilium.io/use-cases/cni/>_ обеспечивает быстрый, масштабируемый и безопасный сетевой уровень для кластеров Kubernetes. Построенный на eBPF, он предлагает несколько вариантов развёртывания:

  • Оверлейная сеть: виртуальная сеть на основе инкапсуляции, охватывающая все хосты, с поддержкой VXLAN и Geneve. Она работает практически на любой сетевой инфраструктуре, так как единственное требование — IP-связность между хостами, которая обычно уже имеется.

  • Режим нативной маршрутизации: Использование обычной таблицы маршрутизации Linux-хоста. Сеть должна быть способна маршрутизировать IP-адреса контейнеров приложений. Он интегрируется с облачными маршрутизаторами, демонами маршрутизации и инфраструктурой с нативной поддержкой IPv6.

  • Гибкие варианты маршрутизации: Cilium может автоматизировать изучение и анонсирование маршрутов в распространённых топологиях, например, используя обнаружение соседей L2, когда узлы находятся в одном домене уровня 2, или BGP при маршрутизации через границы уровня 3.

Каждый режим разработан для максимальной совместимости с существующей инфраструктурой при минимизации операционной нагрузки.

Балансировка нагрузки

Cilium реализует распределённую балансировку нагрузки для трафика между контейнерами приложений и к/от внешних сервисов. Балансировка нагрузки реализована на eBPF с использованием эффективных хеш-таблиц, что обеспечивает высокую плотность сервисов и низкую задержку при масштабировании.

  • Балансировка нагрузки восток-запад переписывает сервисные соединения на уровне сокетов (connect()), избегая накладных расходов на NAT для каждого пакета и полностью заменяя kube-proxy <https://cilium.io/use-cases/kube-proxy/>_.

  • Балансировка нагрузки север-юг поддерживает XDP для сценариев с высокой пропускной способностью и балансировку нагрузки уровня 4 <https://cilium.io/use-cases/load-balancer/>_, включая Direct Server Return (DSR) и согласованное хеширование Maglev.

Cluster Mesh

Cilium Cluster Mesh <https://cilium.io/use-cases/cluster-mesh/>_ обеспечивает безопасное бесшовное взаимодействие между несколькими кластерами Kubernetes. Для операторов, работающих в гибридных или мультиоблачных средах, Cluster Mesh гарантирует единообразный опыт в области безопасности и связности.

  • Глобальное обнаружение сервисов: Рабочие нагрузки в разных кластерах могут обнаруживать сервисы и подключаться к ним, как если бы они были локальными. Это обеспечивает отказоустойчивость, например, автоматическое переключение на бэкенды в другом кластере, и предоставляет общие сервисы, такие как логирование, аутентификация или базы данных, между средами.

  • Единая модель идентичности: Политики безопасности применяются на основе идентичности, а не IP-адреса, во всех кластерах.

Сетевая политика

Cilium Network Policy <https://cilium.io/use-cases/network-policy/>_ обеспечивает применение политик с учётом идентичности на уровнях L3-L7. Типичные контейнерные межсетевые экраны защищают рабочие нагрузки путём фильтрации по IP-адресам источника и портам назначения. Эта концепция требует изменения межсетевых экранов на всех серверах всякий раз, когда контейнер запускается где-либо в кластере.

Чтобы избежать этой ситуации, ограничивающей масштабируемость, Cilium назначает идентичность безопасности группам контейнеров приложений, которые используют одинаковые политики безопасности. Затем идентичность связывается со всеми сетевыми пакетами, отправляемыми контейнерами приложений, что позволяет проверять идентичность на принимающем узле.

  • Безопасность на основе идентичности устраняет зависимость от хрупких IP-адресов.

  • Политики L3/L4 ограничивают трафик на основе меток, протоколов и портов.

  • Политики на основе DNS: Разрешают или запрещают трафик к FQDN или доменам с подстановочными знаками (например, api.example.com, *.trusted.com). Это особенно полезно для защиты исходящего трафика к сторонним сервисам.

  • Политики с учётом L7 позволяют фильтровать по HTTP-методу, пути URL, вызову gRPC и многому другому:

    • Пример: Разрешить только GET-запросы к /public/.*.

    • Обеспечить наличие заголовков, таких как X-Token: [0-9]+.

Также поддерживаются политики egress и ingress на основе CIDR для контроля доступа к внешним IP-адресам, что идеально подходит для интеграции с устаревшими системами или регуляторными границами.

Service Mesh

С Cilium Service Mesh <https://cilium.io/use-cases/service-mesh/>_ операторы получают преимущества тонкого управления трафиком, шифрования, наблюдаемости и контроля доступа без затрат и сложности традиционных архитектур на основе прокси. Ключевые возможности включают:

  • Взаимная аутентификация с автоматическим шифрованием на основе идентичности между рабочими нагрузками с использованием IPSec или WireGuard.

  • Применение политик с учётом L7 для безопасности и соответствия требованиям.

  • Глубокая интеграция с Kubernetes Gateway API: Выступает в качестве Gateway API <https://cilium.io/use-cases/gateway-api/>_-совместимой плоскости данных, позволяя декларативно управлять ingress, разделением трафика и поведением маршрутизации с использованием нативных CRD Kubernetes.

Наблюдаемость и устранение неполадок

Наблюдаемость встроена в Cilium с самого начала, обеспечивая богатую видимость, которая помогает операторам диагностировать и понимать поведение системы, включая:

  • Hubble: Полностью интегрированная платформа наблюдаемости, которая предлагает карты сервисов в реальном времени, видимость потоков с метаданными идентичности и меток, а также фильтрацию с учётом DNS и протокол-специфичные аналитические данные

  • Метрики и оповещения: Интеграция с Prometheus, Grafana и другими системами мониторинга.

  • Причины отбрасывания и журналы аудита: Получайте практически применимые сведения о том, почему трафик был отброшен, включая нарушения политик или портов и такие проблемы, как неудачные DNS-запросы.

.. end-functionality-overview

Начало работы

  • Why Cilium?_
  • Getting Started <gs_>_
  • Architecture and Concepts_
  • Installing Cilium_
  • Frequently Asked Questions_
  • Contributing_

Сообщество

Slack

Присоединяйтесь к Slack-каналу <https://slack.cilium.io>_ Cilium, чтобы общаться с разработчиками Cilium и другими пользователями Cilium. Это хорошее место, чтобы узнать о Cilium, задать вопросы и поделиться своим опытом.

Special Interest Groups (SIG)

См. Special Interest Groups <https://github.com/cilium/community/blob/main/sigs.yaml>_ для списка всех SIG и времени их встреч.

Встречи разработчиков

Сообщество разработчиков Cilium общается в Zoom. Приглашаются все желающие.

  • Еженедельно, по средам, 17:00 Europe/Zurich time <https://time.is/Canton_of_Zurich>__ (CET/CEST), обычно эквивалентно 8:00 PT или 11:00 ET. Meeting Notes and Zoom Info_
  • Третья среда каждого месяца, 13:30 Japan time <https://time.is/Tokyo>__ (JST). APAC Meeting Notes and Zoom Info_

Прямая трансляция eBPF & Cilium Office Hours

Мы проводим еженедельную общественную трансляцию на YouTube под названием eCHO <https://www.youtube.com/channel/UCJFUxkVQTBJh3LD1wYBWvuQ>, что (весьма условно!) расшифровывается как eBPF & Cilium Office Hours. Присоединяйтесь к нам в прямом эфире, смотрите прошлые выпуски или зайдите в репозиторий eCHO <https://github.com/isovalent/eCHO> и расскажите нам свои идеи о темах, которые нам стоит осветить.

Управление

Проект Cilium управляется группой Maintainers and Committers <https://raw.githubusercontent.com/cilium/cilium/main/MAINTAINERS.md>. То, как они выбираются и осуществляют управление, описано в нашем governance document <https://github.com/cilium/community/blob/main/GOVERNANCE.md>.

Внедренцы

Список внедренцев проекта Cilium, которые развёртывают его в продакшене, и их сценарии использования можно найти в файле USERS.md <https://github.com/cilium/cilium/blob/main/USERS.md>__.

Лицензия

.. _apache-license: LICENSE .. _bsd-license: bpf/LICENSE.BSD-2-Clause .. _gpl-license: bpf/LICENSE.GPL-2.0

Компоненты Cilium в пространстве пользователя лицензированы под Apache License, Version 2.0 <apache-license_>. Шаблоны кода BPF имеют двойную лицензию: General Public License, Version 2.0 (only) <gpl-license_> и 2-Clause BSD License <bsd-license_>__ (вы можете использовать условия любой из этих лицензий по своему выбору).

.. _Cilium Upgrade Guide: https://docs.cilium.io/en/stable/operations/upgrade/ .. _Why Cilium?: https://docs.cilium.io/en/stable/overview/intro .. _gs: https://docs.cilium.io/en/stable/#getting-started .. _Architecture and Concepts: https://docs.cilium.io/en/stable/overview/component-overview/ .. _Installing Cilium: https://docs.cilium.io/en/stable/gettingstarted/k8s-install-default/ .. _Frequently Asked Questions: https://github.com/cilium/cilium/issues?utf8=%E2%9C%93&q=is%3Aissue+label%3Akind%2Fquestion+ .. _Contributing: https://docs.cilium.io/en/stable/contributing/development/ .. _Prerequisites: https://docs.cilium.io/en/stable/operations/system_requirements/ .. _eBPF: https://ebpf.io .. _eBPF.io: https://ebpf.io .. _Meeting Notes and Zoom Info: https://docs.google.com/document/d/1IqLRvTvnK5SQ1SMM8g8R_k2TeeRUwWmOYqjYWZs6MiM/edit# .. _APAC Meeting Notes and Zoom Info: https://docs.google.com/document/d/1egv4qLydr0geP-GjQexYKm4tz3_tHy-LCBjVQcXcT5M/edit#

.. |go-report| image:: https://goreportcard.com/badge/github.com/cilium/cilium :alt: Go Report Card :target: https://goreportcard.com/report/github.com/cilium/cilium

.. |go-doc| image:: https://godoc.org/github.com/cilium/cilium?status.svg :alt: GoDoc :target: https://godoc.org/github.com/cilium/cilium

.. |rtd| image:: https://readthedocs.org/projects/docs/badge/?version=latest :alt: Read the Docs :target: https://docs.cilium.io/

.. |apache| image:: https://img.shields.io/badge/license-Apache-blue.svg :alt: Apache licensed :target: apache-license_

.. |bsd| image:: https://img.shields.io/badge/license-BSD-blue.svg :alt: BSD licensed :target: bsd-license_

.. |gpl| image:: https://img.shields.io/badge/license-GPL-blue.svg :alt: GPL licensed :target: gpl-license_

.. |slack| image:: https://img.shields.io/badge/slack-cilium-brightgreen.svg?logo=slack :alt: Join the Cilium Slack channel :target: https://slack.cilium.io

.. |cii| image:: https://bestpractices.coreinfrastructure.org/projects/1269/badge :alt: CII Best Practices :target: https://bestpractices.coreinfrastructure.org/projects/1269

.. |clomonitor| image:: https://img.shields.io/endpoint?url=https://clomonitor.io/api/projects/cncf/cilium/badge :alt: CLOMonitor :target: https://clomonitor.io/projects/cncf/cilium

.. |artifacthub| image:: https://img.shields.io/endpoint?url=https://artifacthub.io/badge/repository/cilium :alt: Artifact Hub :target: https://artifacthub.io/packages/helm/cilium/cilium

.. |fossa| image:: https://app.fossa.com/api/projects/custom%2B162%2Fgit%40github.com%3Acilium%2Fcilium.git.svg?type=shield :alt: FOSSA Status :target: https://app.fossa.com/projects/custom%2B162%2Fgit%40github.com%3Acilium%2Fcilium.git?ref=badge_shield

.. |gateway-api| image:: https://img.shields.io/badge/Gateway%20API%20Conformance%20v1.6-Cilium-green :alt: Gateway API Status :target: https://github.com/kubernetes-sigs/gateway-api/tree/main/conformance/reports/v1.6/cilium

.. |codespaces| image:: https://img.shields.io/badge/Open_in_GitHub_Codespaces-gray?logo=github :alt: Github Codespaces :target: https://github.com/codespaces/new?hide_repo_select=true&ref=master&repo=48109239&machine=standardLinux32gb&location=WestEurope

Категории