eBPF 기반의 차세대 네트워킹 및 보안 솔루션 Cilium — AI 생성 일러스트
인프라 도구

eBPF 기반의 차세대 네트워킹 및 보안 솔루션 Cilium

cilium/cilium

GitHub9월 17일 발표 · 3분

Cilium은 eBPF 기반의 네트워킹, 관측성 및 보안 솔루션으로, 쿠버네티스 클러스터에 빠르고 안전하며 확장 가능한 네트워크 계층을 제공합니다.

세 줄 요약GitHub 원문 기반
  1. IP 주소 대신 애플리케이션 '신원(Identity)'을 기준으로 L3부터 L7까지 세밀한 정책 적용이 가능하며, kube-proxy를 대체하는 고효율 로드 밸런싱 기능을 갖췄습니다.
  2. 하이브리드 또는 멀티 클라우드 환경에서도 Cilium Cluster Mesh를 통해 여러 쿠버네티스 클러스터 간에 일관된 보안 및 연결성을 확보할 수 있습니다.
  3. eBPF라는 최신 리눅스 커널 기술을 기반으로 하며, 배포 시 오버레이 모드와 네이티브 라우팅 등 환경에 맞는 설정을 고려해야 합니다.

Cilium은 eBPF(extended Berkeley Packet Filter)를 핵심 기술로 사용하는 네트워크, 관측성 및 보안 솔루션입니다. 이는 네트워크 주소에 의존하지 않고 애플리케이션의 '신원(Identity)'을 기반으로 L3부터 L7까지 세밀한 정책 적용이 가능하게 합니다. Cilium은 단순하고 평면적인 Layer 3 네트워크를 제공하며, eBPF는 리눅스 커널 내에서 네트워크 I/O나 어플리케이션 소켓 등 다양한 지점에 보안 및 네트워킹 로직을 동적으로 삽입하여 높은 효율성과 유연성을 보장합니다.

네트워크 기능 측면에서 Cilium은 kube-proxy를 완전히 대체할 수 있는 분산 로드 밸런싱 기능을 제공하며, 이는 eBPF의 효율적인 해시 테이블을 활용해 거의 무제한에 가까운 확장성을 가집니다. 또한, Cluster Mesh 기능을 통해 하이브리드 또는 멀티 클라우드 환경에서도 여러 쿠버네티스 클러스터 간 일관된 보안 및 연결 경험을 보장합니다. 이를 통해 워크로드는 마치 로컬에 있는 것처럼 다른 클러스터의 서비스와 발견하고 연결할 수 있습니다.

Cilium은 기존 인프라와의 높은 상호 운용성을 위해 오버레이 네트워킹(VXLAN, Geneve)과 리눅스 호스트의 일반 라우팅 테이블을 사용하는 네이티브 라우팅 모드를 모두 지원합니다. 보안 정책 적용 시에는 IP 주소에 의존하는 대신 ID 기반 모델을 사용하며, DNS를 이용한 정책이나 HTTP 메서드, URL 경로 등을 지정하여 L7 수준에서 트래픽 필터링 및 접근 제어가 가능합니다.

원문GitHub · cilium/cilium
원문 보기GitHub