惊落一身雪 发表于 2022-8-21 13:48:18

Kubernetes(k8s)CNI(flannel)网络模型原理

目录

[*]一、概述
[*]二、常见的几种CNI插件介绍

[*]1)Flannel(本章讲解)
[*]2)Calico
[*]3)Romana
[*]4)Weave Nets

[*]三、Flannel 组件的解释
[*]四、Flannel网络通信原理实验

[*]1)同节点Pod之间的通信
[*]2)不同节点Pod之间的通信
[*]3)Pod与Service之间的通信


一、概述

Kubernetes 采用的是基于扁平地址空间的、非NAT的网络模型,每个Pod有自己唯一的IP地址。网络是由CNI(container network interface)插件建立的,而非K8S本身。
二、常见的几种CNI插件介绍

为了使容器之间的通信更加方便,Google 和 CoreOS 主导制定了一个容器网络标准CNI(Conteinre Network Interface) 。
k8s官网:https://kubernetes.io/docs/concepts/cluster-administration/addons/
CNI可允许K8S配置任何CNI插件,常见的CNI插件有以下几种:
1)Flannel(本章讲解)

Flannel是由CoreOS开发的项目,是容器编排系统中最成熟的网络结构示例之一,旨在实现更好的容器间和主机间网络。
与其他方案相比,Flannel相对容易安装和配置。它被打包为单个二进制文件flanneld,许多常见的Kubernetes集群部署工具和许多Kubernetes发行版都可以默认安装Flannel。Flannel可以使用Kubernetes集群的现有etcd集群来使用API存储其状态信息,因此不需要专用的数据存储。
详细参考 https://github.com/coreos/flannel
官网:https://coreos.com/flannel/docs/latest/
文档:https://coreos.com/flannel/docs/latest/kubernetes.html
2)Calico

Calico是Kubernetes生态系统中另一种流行的网络选择,它提供收费的技术支持。虽然Flannel被公认为是最简单的选择,但Calico以其性能、灵活性而闻名。Calico的功能更为全面,更为复杂。它不仅提供主机和pod之间的网络连接,还涉及网络安全和管理。Calico CNI插件在CNI框架内封装了Calico的功能。
详细参考 https://github.com/projectcalico/cni-plugin
3)Romana

Romana是Panic Networks在2016年新提出的开源项目,旨在解决Overlay方案给网络带来的开销。虽然目标和Calico基本一致,但其采取的方法却截然不同,具体项目的发展有待观察。
4)Weave Nets

大家都叫惯了weave,实际上目前该产品的名字叫做Weave Nets。
Weave是由Weaveworks提供的一种插件,它提供的模式是在集群中的节点之间创建网状的overlay网络。与Calico一样,Weave也为Kubernetes集群提供网络策略功能。
三、Flannel 组件的解释


[*]Cni0:网桥设备,每创建一个pod都会创建一对 veth pair,其中一端是pod中的eth0,另一端是Cni0网桥中的端口 (网卡),Pod中从网卡eth0发出的流量都会发送到Cni0网桥设备的端口(网卡)上,Cni0 设备获得的ip地址是该节 点分配到的网段的第一个地址。
[*]Flannel.1:overlay网络的设备,用来进行vxlan报文的处理(封包和解包),不同node之间的pod数据流量都从 overlay设备以隧道的形式发送到对端。
Flannel的系统文件及目录
$ find / -name flannelhttps://img2022.cnblogs.com/blog/1601821/202206/1601821-20220618174109418-1262161565.png
当前node主机IP地址范围
$ cat /run/flannel/subnet.envhttps://img2022.cnblogs.com/blog/1601821/202206/1601821-20220618174122237-1540658203.png
四、Flannel网络通信原理实验

1)同节点Pod之间的通信

在容器启动前,会为容器创建一个虚拟Ethernet接口对,这个接口对类似于管道的两端,其中一端在主机命名空间中,另外一端在容器命名空间中,并命名为eth0。在主机命名空间的接口会绑定到网桥。网桥的地址段会取IP赋值给容器的eth0接口。
【实验】这里利用nodeName特性将Pod调度到相同的node节点上(亲和性),创建两个pod
$ cat >p1.yaml
页: [1]
查看完整版本: Kubernetes(k8s)CNI(flannel)网络模型原理