Netzwerk-Modell
Überblick
Die Plattform verwendet ein verteiltes Netzwerkmodell über mehrere Standorte.
Ziele:
-
Sichere Trennung interner und externer Dienste
-
Zentrale Kontrolle öffentlicher Zugriffe
-
Unterstützung von IPv4 und IPv6
-
Minimierung öffentlich erreichbarer Systeme
Netzwerkprinzipien
Dual Stack
Die Plattform unterstützt IPv4 und IPv6.
Neue Dienste sollen grundsätzlich IPv6-fähig bereitgestellt werden.
IPv4 bleibt für Kompatibilität und externe Erreichbarkeit erhalten.
Kubernetes Netzwerkbereiche
Jeder Kubernetes-Cluster verwendet eigene, nicht überlappende Pod- und Service-Netzwerke.
Die Wiederverwendung von Pod- oder Service-CIDRs in mehreren Clustern ist nicht zulässig.
Begründung:
-
Vermeidung von Routing-Konflikten
-
Vorbereitung auf WireGuard-Vernetzung
-
Unterstützung von Multi-Cluster-Szenarien
-
Unterstützung von Cilium ClusterMesh
-
Vereinfachtes Troubleshooting
IPv6 Adressierung
Interne Cluster verwenden Unique Local Addresses (ULA).
Externe Cluster verwenden Global Unicast Addresses (GUA).
ULA-Präfixe werden für Standorte verwendet, an denen keine dauerhaft verfügbaren öffentlichen IPv6-Präfixe bereitgestellt werden.
Vorteile:
-
Unabhängig von Internet-Providern
-
Kein Renumbering bei Providerwechseln
-
Stabile interne Adressierung
GUA-Präfixe werden für öffentlich gehostete Cluster verwendet.
Vorteile:
-
Global eindeutig
-
Öffentlich routbar
-
Direkte Erreichbarkeit ohne NAT
Die Wahl von ULA oder GUA beeinflusst nicht die interne Kubernetes-Funktionalität. Pod- und Service-Netze verwenden in beiden Fällen das gleiche Adressierungsschema.
Externe Erreichbarkeit
Öffentliche Dienste werden zentral veröffentlicht.
Der Zugriff erfolgt über einen dedizierten Zugangspunkt.
Benutzer
|
v
Pangolin
|
v
Zielsystem
Dadurch bleiben interne Systeme vom Internet entkoppelt.
Interne Erreichbarkeit
Interne Dienste werden direkt innerhalb der Plattform bereitgestellt.
Beispiele:
-
Monitoring
-
Storage
-
Verwaltungsoberflächen
Diese Dienste sind nicht zwangsläufig öffentlich erreichbar.
Service-Bereitstellung
HTTP-basierte Dienste werden möglichst über Gateway API veröffentlicht.
Eigenschaften:
-
Zentrale Routing-Ebene
-
TLS Terminierung
-
Einheitliches Betriebsmodell
TCP- und TLS-basierte Anwendungen können ebenfalls über Gateway API bereitgestellt werden.
Beispiele:
-
Mailserver
-
Datenbanken
-
Eigene TCP-Dienste
DNS
Das DNS-Modell unterscheidet zwischen internen und externen Namen.
Interne Namen dienen der Kommunikation innerhalb der Plattform.
Externe Namen werden für öffentlich erreichbare Dienste verwendet.
Die Verwaltung erfolgt automatisiert.