NNetpath
原理深入预计 30 分钟

kube-proxy 的三代实现与 eBPF 替换

iptables 模式在几千个 Service 时会退化。这节讲退化的原因和替代方案。

学完这节你能做到

  • 解释 iptables 模式的规则数量与匹配开销为何随 Service 数增长
  • 说清 IPVS 模式改善了什么、没改善什么
  • 判断是否该开 kubeProxyReplacement

建议先学跳过这几节会看不懂本节的部分推导

正文待编写以下是本节已定稿的小节大纲
  1. 1userspace → iptables → IPVS 的演进
  2. 2iptables 模式:线性匹配与规则同步风暴
  3. 3IPVS 模式:哈希表与调度算法
  4. 4eBPF 替换:socket 层直接改目的地址
  5. 5conntrack 表:容量、超时与常见告警
  6. 6迁移时要验证的几件事

延伸资料