原理深入预计 30 分钟
kube-proxy 的三代实现与 eBPF 替换
iptables 模式在几千个 Service 时会退化。这节讲退化的原因和替代方案。
学完这节你能做到
- 解释 iptables 模式的规则数量与匹配开销为何随 Service 数增长
- 说清 IPVS 模式改善了什么、没改善什么
- 判断是否该开 kubeProxyReplacement
建议先学跳过这几节会看不懂本节的部分推导
正文待编写以下是本节已定稿的小节大纲
- 1userspace → iptables → IPVS 的演进
- 2iptables 模式:线性匹配与规则同步风暴
- 3IPVS 模式:哈希表与调度算法
- 4eBPF 替换:socket 层直接改目的地址
- 5conntrack 表:容量、超时与常见告警
- 6迁移时要验证的几件事
延伸资料
- ·The Kubernetes Networking Guide ↗
- ·k8s-in-action
network/cilium/README.md