home.social

#cilium — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #cilium, aggregated by home.social.

fetched live
  1. Radar: Kubernetes UI, которого не хватало

    У каждого, кто работает с Kubernetes, рано или поздно возникает потребность «посмотреть на кластер глазами»: кто с кем связан, почему под в CrashLoopBackOff, что изменилось за ночь, какие сертификаты истекают. Вариантов обычно два — Kubernetes Dashboard (слишком бедный) или Lens / Headlamp (десктопное приложение или тяжёлый стек с зависимостями). А kubectl-специалисты откапывают причины инцидентов в простынях YAML, где сигнал тонет в managedFields и status.conditions . Radar — open-source UI для Kubernetes от Skyhook (YC W23). Один бинарник на Go, без регистрации и аккаунта, бесплатный навсегда. Топология кластера, браузер ресурсов, timeline событий, менеджер Helm-релизов, GitOps для FluxCD , карта трафика, аудит безопасности, анализ impact'а перед апгрейдом K8s и даже встроенный MCP-сервер, чтобы ИИ-агенты могли смотреть кластер глазами Radar вместо сырого kubectl. В этой статье мы развернём Radar в Yandex Managed Kubernetes через Helm — с ingress-nginx и доменом из публичного IP — и разберём все основные экраны. Разворачиваемый инстанс — общий для команды разработчиков, поэтому конфигурация строго read-only: все write-права выключены, ИИ-агенты подключаются к read-only MCP.

    habr.com/ru/articles/1073566/

    #Radar #Kubernetes_UI #OpenCost #VictoriaMetrics #Hubble #Cilium #RBAC #MCP #топология_кластера #Kubernetes_Observability

  2. Small PSA if you're running Cilium as your k8s CNI: I just did an update from 1.19.6 to the new 1.20.0. The update itself went through fine, but afterwards, the cilium-operator Pod went into a CrashLoop. There was some sort of problem with updating the CiliumNodeConfig CRD. I didn't have a manifest for that CRD anyway, so I just deleted it manually:

    k delete customresourcedefinitions ciliumnodeconfigs.cilium.io

    Operator Pod came up fine after that.

    #HomeLab #k8s #Cilium

  3. 5 ошибок в NetworkPolicy, из‑за которых ваши политики ничего не блокируют

    NetworkPolicy могут выглядеть корректно, применяться без ошибок и при этом оставлять кластер открытым там, где вы уверены в изоляции. Разберём пять типичных ошибок — от CNI без поддержки политик до неверных селекторов — и покажем, как проверять правила реальным трафиком, а не по наличию объектов в API.

    habr.com/ru/companies/otus/art

    #Kubernetes #NetworkPolicy #сетевые_политики #CNI #Calico #Cilium #ingress #egress #сетевая_изоляция #безопасность_Kubernetes

  4. IP не валяй, или как я переобувал кластер kubernetes на ходу

    В статье рассматривается опыт миграции сети Kubernetes-кластера на новый IP-пул (Pool IP) с использованием CNI Cilium. Особое внимание уделено процессу смены IP-адресов для Pod'ов и Service'ов в работающем кластере без длительной остановки, а также подводных камнях, с которыми пришлось столкнуться при обновлении до версии 1.20.0. Материал будет полезен инженерам по эксплуатации Kubernetes использующих уже Cilium, а так же желающим познакомиться с этим инструментом.

    habr.com/ru/articles/1068158/

    #cilium #cni #kubernetes #сеть #etcd #cidr

  5. My daughter is an eBee fan 😅 ok, the crochet one I won last year, but I did not want to hand that one out. Now she finally got one made by my wife :)
    #cilium #ebpf #ebee #crochet #crocheting #bee

  6. This is about Cilium, the Kubernetes CNI plugin.

    Am I the only one?

    #HomeLab #Cilium

  7. Скрытый control plane в k8s

    Рассмотрим нестандартный вариант установки Kubernetes, а именно установка кластера без control-plane ноды как таковой в стандартном ее восприятии. Установим кластер Kubernetes где слой control-plane будет просто хостом без CRI, только базове systemd сервисы. "Спрячем" control-plane от лишних глаз.

    habr.com/ru/articles/1061228/

    #kubernetes #k8s #cilium #control_plane

  8. Gateway API против Ingress: как выбрать реализацию и не пожалеть

    Если вы последние пару лет следили за развитием сетевой подсистемы Kubernetes, то наверняка заметили, что вокруг Gateway API сложился странный консенсус: «все согласны, что это будущее, но почти никто толком не понимает, какую именно реализацию брать и зачем уходить от привычного Ingress». В этой статье я попробую рассказать про ключевые отличия Gateway API от Ingress (на примере самого популярного — NGINX Ingress Controller), сравнить между собой основные реализации Gateway API и поговорить о нюансах кастомизации, интеграции и производительности.

    habr.com/ru/companies/datasapi

    #devops #kubernetes #ingress #gateway_api #nginx #envoy #calico #cilium #istio

  9. I am slightly delighted that I obviously had some influence on choosing a CNI and possibly also accompany that team.. :)
    #cilium #k8s

  10. Got the gateway + http route working.
    Lots of little pitfalls for me, like I have default deny policies but also stupid ones like typos 😅

    Yeah, probably AI could have been a speedup.

    BUT. I would not have learned much. And that's the point for me. How can I validate anything without having a real understanding? And that's where we're obviously heading to. Systems nobody can validate.

    #k8s #cilium #gateway #ai

  11. My summer vacation starts soon. And my brain is spinning and accumulating stuff I could do. Move my hosted server to a better one finally.. I pay both for well over a year :/ Catch up with current development of #k8s, #cilium, #flux, #proxmox, move to Gateway API, #kanidm replication as it got more important. Document all that.. trying to get away from Google photos, but it's complicated with huge shared albums.. and that's just some ideas.. and only IT.

  12. After talos/k8s Upgrade, Cilium is now at 1.20.0-pre.2 no problem with that too 😎
    Now trying to go from Ingress to Gateway API.
    I want certs, and so after a long time let træfik traffic manage this, had to use cert-manager.
    - Crash loops starting up (default deny prohibited access to Cluster API)
    - still no certs (propagation checks failed also network policy)
    - still failed... 🤯 (My local firewall does not allow access to any DNS outside.. added a few exceptions)
    Certs 🎉
    #cilium #k8s #upgrade

  13. Just tried cilium cni for my kubernetes cluster setup ​:gura_vibe_wiggle_fast:​

    Cilium can use eBPF instead of iptables to boost network performance
    ​:aye:​

    #cilium #ebpf #kubernetes #homelabing

  14. Gateway API's all or nothing Gateways have been really painful for those of us using http01 solvers with cert-manager. I'm really looking forward to when ListenerSets are fully supported by Traefik or Cilium so I can finally break this cycle. Those not in the know can learn about the issue here:

    https://gideonwarui.com/blog/field-notes/gateway-api-tls-deadlock/

    Both Traefik and Cilium have ListenerSets on their roadmap and even some associated PRs, but no timeline on when full support is expected :(

    I know DNS01 challenges are an option, but the DNS provider I use doesn't have a webhook, so we have to write one, and that's not as trivial as you'd think (we're working on it, but it's not like a one shot thing).

    Pre-creating the certs kind of defeats the convenience of the annotation based cert-manager magic, and is quite a pain when you're talking about hundreds of domains...

    #kubernetes #traefik #cilium #gatewayapi #listenersets

  15. Как eBPF меняет правила безопасности и наблюдаемости в Kubernetes

    eBPF часто подают как кнопку «ускорить Kubernetes», но на практике всё сложнее. Он действительно помогает уйти от тяжёлых цепочек iptables, снизить задержки и получить наблюдаемость ближе к ядру Linux. Но стоит перейти от L4 к L7, включить глубокую инспекцию трафика или mTLS — и бесплатная магия заканчивается. Разбираем, где eBPF меняет правила игры, а где всё ещё приходится считать оверхед. Читать разбор

    habr.com/ru/companies/otus/art

    #eBPF #Kubernetes #Cilium #kubeproxy #iptables #XDP #observability #сетевые_политики #безопасность_кластера #L7фильтрация

  16. IP подов кончились, а обычные решения не подошли: как мы расширили сеть на проде, не пересоздавая кластер (кейс + гайд)

    Штатная ситуация оказалась задачей со звёздочкой: кластер кинул алерт о том, что заканчивается сеть подов, но ни одно решение «из методички» не подходило, а вытаскивать кластер из прода было нельзя. В статье расскажу, как мы не просто расширили подсеть подов, но сделали это на работающем кластере и не потеряли при этом данные. Что важно — трюк сработает на любом дистрибутиве Kubernetes и CNI.

    habr.com/ru/companies/flant/ar

    #kubernetes #cilium #сеть #cidr #etcd

  17. Vertebrate #Hedgehog signaling is transduced by transmembrane protein Smoothened (SMO) on the primary #cilium, but what is its mechanism? This study shows that SMO & ciliary GPCRs regulate ciliary PKA activity to activate the Hedgehog pathway @PLOSBiology plos.io/4v7vdnp

  18. [Перевод] Kubernetes Gateway API в 2026 году: сравниваем Envoy Gateway, Istio, Cilium, Kong и NGINX Gateway Fabric

    Сейчас ландшафт сетей Kubernetes переживает самую значительную трансформацию со времен появления Ingress API в 2015 году. Gateway API прошел путь от бета-версии до General Availability и продолжает развиваться: к 2026 году — версия 1.4. Это фундаментальная переархитектура того, как трафик моделируется, управляется и защищается в Cloud-Native-окружениях. Это руководство — исчерпывающий анализ экосистемы вокруг этого стандарта: разбираем архитектурные подходы, характеристики производительности и наборы функций ведущих реализаций. Наше исследование показывает: стандарт Gateway API успешно унифицировал базовый интерфейс конфигурации, заменив фрагментированную аннотационную модель Ingress, — но нижележащие реализации демонстрируют глубокие расхождения в производительности и операционном поведении. Команда VK Cloud перевела статью для тех, кто уже несколько лет живет с зоопарком Ingress-аннотаций под NGINX, Traefik и ALB и сейчас выбирает, на что мигрировать. Автор разбирает Gateway API в его нынешнем состоянии (версия 1.4, GA), сравнивает пять Production-Ready-реализаций — Envoy Gateway, Istio в Ambient Mode, Cilium, Kong и NGINX Gateway Fabric — и дает фреймворк выбора под конкретный профиль нагрузки. Никакого маркетинга и «лучшего решения для всех»: цифры по Latency и CPU, архитектурные компромиссы, явные пределы масштабирования каждой модели.

    habr.com/ru/companies/vktech/a

    #vk_cloud #kubernetes #gateway_api #envoy #istio #cilium #kong #nginx #service_mesh #ebpf

  19. [Перевод] Cilium и защита CI/CD: как опенсорс-проект уровня ядра Kubernetes защищает свою цепочку поставок

    Cilium работает в сетевом пути уровня ядра в миллионах Kubernetes-pod'ов: от облачных провайдеров до собственных кластеров банков и телекомов. Если бы кто-то скомпрометировал сборочный пайплайн Cilium, зона поражения была бы сопоставима с инцидентом SolarWinds, но в облачно-нативной экосистеме. Поэтому подход проекта к безопасности CI/CD интересен не только мейнтейнерам других опенсорс-проектов: те же паттерны полезны любой команде, которая собирает прод-артефакты в GitHub Actions. Команда VK Cloud перевела статью с конкретными YAML-конфигами, дизайн-решениями и честным списком того, что у Cilium пока не сделано.

    habr.com/ru/companies/vk/artic

    #vk_cloud #github_actions #supply_chain #devsecops #cilium #kubernetes #sigstore #slsa #sbom #безопасность