Cilium Service Mesh sustituye los sidecars de Istio o Linkerd por eBPF en el kernel: aplica políticas, cifrado WireGuard y observabilidad con Hubble sin un proxy por pod, y reduce el consumo de memoria de unos 100 GB a unos 5 GB en un clúster de 100 nodos. Conviene en clústeres grandes con equipos que dominan eBPF.
Un service mesh añade mTLS, observabilidad uniforme y gestión de tráfico entre microservicios sin modificar el código de las aplicaciones. El ecosistema está consolidado: Istio es el más completo y complejo, Linkerd prioriza la simplicidad con proxies en Rust, y Cilium aporta service mesh sin sidecars mediante eBPF.
eBPF es una tecnología del kernel de Linux que permite cargar y ejecutar programas verificados con alto rendimiento, sin recompilar el kernel ni reiniciar el sistema. Corre de forma segura en una máquina virtual dentro del kernel y es la base de herramientas como Cilium, Pixie, Falco y Tetragon para tracing, redes y seguridad en tiempo real.
Cilium reemplaza iptables con programas eBPF en el kernel de Linux, sustituyendo cadenas lineales O(n) por lookups hash O(1). Los benchmarks muestran hasta un 50 % menos de latencia, el doble de throughput y un 70 % menos de CPU de kernel en clústeres Kubernetes.
eBPF (Extended Berkeley Packet Filter) es una tecnología del kernel de Linux que ejecuta programas verificados directamente en el kernel, sin módulos ni cambios de código fuente. El verificador rechaza cualquier programa inseguro antes de ejecutarlo, y permite monitorizar llamadas al sistema, tráfico de red y operaciones de E/S con menor coste de CPU que las sondas externas tradicionales.
5 min2754,3
Usamos cookies propias y de terceros para analizar el tráfico del sitio. Puedes aceptarlas, rechazarlas o configurar tu elección.
Más información sobre las cookies
Preferencias de cookies
NecesariasImprescindibles para el funcionamiento del sitio. Siempre activas.
AnalíticasNos ayudan a entender cómo se usa el sitio (Google Analytics).