Categorías

Arquitectura

Cilium Service Mesh: cuando no necesitas sidecars

Cilium Service Mesh sustituye los sidecars de Istio o Linkerd por eBPF en el kernel: aplica políticas, cifrado WireGuard y observabilidad con Hubble sin un proxy por pod, y reduce el consumo de memoria de unos 100 GB a unos 5 GB en un clúster de 100 nodos. Conviene en clústeres grandes con equipos que dominan eBPF.

Arquitectura

Service mesh en 2023: Istio, Linkerd y la opcion Cilium

Un service mesh añade mTLS, observabilidad uniforme y gestión de tráfico entre microservicios sin modificar el código de las aplicaciones. El ecosistema está consolidado: Istio es el más completo y complejo, Linkerd prioriza la simplicidad con proxies en Rust, y Cilium aporta service mesh sin sidecars mediante eBPF.

Arquitectura

eBPF: observabilidad en el kernel sin recompilar

eBPF es una tecnología del kernel de Linux que permite cargar y ejecutar programas verificados con alto rendimiento, sin recompilar el kernel ni reiniciar el sistema. Corre de forma segura en una máquina virtual dentro del kernel y es la base de herramientas como Cilium, Pixie, Falco y Tetragon para tracing, redes y seguridad en tiempo real.

Arquitectura

Cilium y el futuro de la red de contenedores con eBPF

Cilium reemplaza iptables con programas eBPF en el kernel de Linux, sustituyendo cadenas lineales O(n) por lookups hash O(1). Los benchmarks muestran hasta un 50 % menos de latencia, el doble de throughput y un 70 % menos de CPU de kernel en clústeres Kubernetes.

Tecnología

eBPF: monitorización de alto rendimiento en Linux

eBPF (Extended Berkeley Packet Filter) es una tecnología del kernel de Linux que ejecuta programas verificados directamente en el kernel, sin módulos ni cambios de código fuente. El verificador rechaza cualquier programa inseguro antes de ejecutarlo, y permite monitorizar llamadas al sistema, tráfico de red y operaciones de E/S con menor coste de CPU que las sondas externas tradicionales.