CHƯƠNG 15 · Cilium, eBPF & Networking•BÀI 58 / 80

Cilium eBPF, overlay và Hubble

Xem network flows và policy verdicts thay vì phỏng đoán.

Mạng nâng cao◷ 4 phút đọc2/4 trong chương

Nắm bản chất

Cilium chạy agent DaemonSet trên nodes, lập trình eBPF hooks/maps cho forwarding, service load balancing và policies. Hubble thu thập flows để hiển thị source/destination, verdict, network identities và một số HTTP L7 information.

Cilium hỗ trợ overlay VXLAN/Geneve và native routing. Overlay đòi hỏi chú ý encapsulation overhead/MTU; native routing đòi hỏi underlay biết Pod CIDRs. Full kube-proxy replacement khác lab cơ bản: cần cấu hình Kubernetes API endpoint và kernel/cgroup compatibility.

Luồng hoạt động

Cilium agent→eBPF maps→Hubble

Hãy tự giải thích mỗi mũi tên: dữ liệu, quyền hoặc tín hiệu nào được truyền qua bước này?

Lệnh & cấu hình mẫu

cilium status --wait
cilium connectivity test
cilium hubble port-forward
hubble observe --verdict DROPPED
kubectl -n kube-system get pods -l k8s-app=cilium

Lệnh có placeholder hoặc phụ thuộc môi trường thì cần thay thông tin thực tế, kiểm tra quyền và chỉ thực hiện trên tài nguyên được phép.

Bài tập 10–20 phút

✳

Trong Kind Buổi 15, giữ kube-proxy cho lab cơ bản rồi cài Cilium CNI. Dùng Hubble so sánh flow allowed và dropped sau khi áp dụng policy.

Lỗi dễ mắc

!

Đừng xóa kube-proxy khỏi cluster đang chạy tùy tiện; đặc biệt lưu ý cấu hình tương thích Istio/service mesh khi dùng socket-based LB.

Tự kiểm tra

Hubble chủ yếu trả lời câu hỏi nào?Xem đáp án ↗

Ai đang kết nối với ai và traffic được allow/drop ở đâu theo Cilium datapath.

TÀI NGUYÊN ĐI KÈM

Học thêm qua lab

Có project thực hành đúng với chương này, kèm README và những giới hạn môi trường cần lưu ý.

↓ Tải mã nguồn thực hành chương 15
NGUỒN CHÍNH THỨC

Đối chiếu tài liệu gốc

Cú pháp và khả năng hỗ trợ có thể thay đổi theo phiên bản. Trước khi dùng Production, hãy kiểm tra tài liệu tương ứng.

Mở tài liệu chính thức ↗