Le mode Alibaba Centralized Mesh Gateway (ACMG) est une solution conçue pour les architectures réseau à grande échelle afin d'améliorer l'évolutivité, la flexibilité et l'efficacité de gestion du réseau. Cette rubrique décrit l'architecture et les fonctionnalités du mode ACMG.
Description des fonctionnalités
Service Mesh (ASM) Les instances de version 1.22 et ultérieures prennent en charge le mode ACMG. À l'instar du mode Ambient Mesh, le mode ACMG prend en charge les plans de données avec ou sans sidecars. Ses fonctionnalités couvrent les aspects suivants :
Gestion du trafic : routage de base, équilibrage de charge, disjoncteurs, limitation du débit, tolérance aux pannes, nouvelles tentatives, délais d'expiration et autres fonctionnalités liées à la gestion du trafic.
Sécurité : politiques d'autorisation aux couches 4 et 7.
Observabilité : surveillance des métriques, journaux d'accès et analyse des traces.
Contrairement au mode Ambient Mesh, le mode ACMG prend en charge des proxys centraux pour mettre en œuvre une gestion centralisée du trafic est-ouest. Cela simplifie davantage les opérations et la maintenance (O&M) et réduit l'utilisation des ressources de l'infrastructure mesh.
Conception de l'architecture
Dans le mode ACMG, les proxys de couche 4 sont séparés des proxys de couche 7. Les principales fonctionnalités d'ASM en mode ACMG sont identiques à celles du mode Ambient Mesh. Le plan de contrôle est chargé de configurer les proxys de couches 4 et 7, de distribuer les configurations et de fournir des services d'autorité de certification (CA). Notez que le mode ACMG permet le partage du proxy de couche 7 entre plusieurs namespaces dans un même cluster, ce qui réduit les coûts d'infrastructure ASM. De plus, le composant de couche 7 est géré par ASM et s'exécute indépendamment des applications. Cela évite toute intrusion dans les charges de travail des services et facilite les opérations et la maintenance. Le tableau suivant décrit ces deux composants.
|
Composant |
Fonctionnalité |
|
zTunnel |
Un composant du plan de données qui agit comme un proxy d'identité de couche 4 pour les charges de travail de service dans un nœud du plan de données. |
|
Central Proxy |
Un composant du plan de données qui agit comme un proxy centralisé de couche 7. Un cluster entier partage un proxy central. ASM est responsable du déploiement et de la mise à l'échelle automatique du proxy central. |

Avantages du mode ACMG

La figure précédente compare les architectures des trois modes. Le tableau suivant résume les avantages et les inconvénients de ces modes.
Mode | Avantage | Inconvénient |
Mode Sidecar |
| Un conteneur sidecar est injecté dans chaque pod. Par conséquent, la complexité du déploiement des applications augmente, tout comme la consommation de ressources et la complexité des opérations et de la maintenance. |
Mode Ambient Mesh |
|
|
À l'instar du mode Ambient Mesh, le mode ACMG prend en charge les capacités suivantes :
Découplage des services et des réseaux : permet des mises à niveau et une maintenance indépendantes des réseaux.
Transmission réseau sécurisée : les ztunnels au niveau du nœud sont utilisés pour répondre aux exigences architecturales des réseaux zero trust.
Contrairement au mode Ambient Mesh, le mode ACMG présente les avantages suivants :
Économie de ressources utilisateur : le partage du proxy de couche 7 entre plusieurs namespaces est pris en charge pour réduire la consommation de ressources.
Réduction de la charge de travail d'exploitation et de maintenance : vous n'avez pas à vous soucier de la création de services proxy ni de la mise à l'échelle des proxys de couche 7. La mise à l'échelle automatique est prise en charge.
Prise en charge de la mise à l'échelle automatique du proxy central : un proxy central est partagé entre plusieurs namespaces pour traiter le trafic au sein du même cluster. La mise à l'échelle automatique garantit le bon fonctionnement des proxys de couche 7.
Par rapport au mode Sidecar et au mode Ambient Mesh, un proxy central de couche 7 en mode ACMG couvre une zone plus large et peut être partagé par tous les services du cluster.
Routage en mode ACMG
En mode ACMG, les charges de travail peuvent être classées en deux types :
Non capturé : un pod standard dans lequel aucune fonctionnalité mesh n'est activée.
Capturé : un pod dont le trafic est intercepté par un ztunnel. Le trafic des pods peut être capturé en ajoutant le label
istio.io/dataplane-mode=acmgaux namespaces. De plus, le trafic capturé est traité par le proxy central.
Routage Ztunnel
Le routage Ztunnel en mode ACMG est identique à celui du mode Ambient Mesh. Pour plus d'informations, consultez Routage Ztunnel
Routage du proxy central
Si le mode ACMG n'est pas activé pour le namespace où se trouve le serveur via un label de namespace, le trafic n'est pas routé par le proxy central, que le mode ACMG soit activé ou non pour le client.
Si le mode ACMG est activé pour le namespace où se trouve le serveur via un label de namespace, le ztunnel correspondant intercepte le trafic provenant du client uniquement si le mode ACMG est également activé pour le namespace où se trouve le client. Ensuite, le trafic est acheminé vers le proxy central, qui l'envoie à un pod spécifique du serveur en fonction des décisions de routage.
En résumé, le trafic passe par le proxy central et les politiques de gestion du trafic de couche 7 créées prennent effet uniquement lorsque le mode ACMG est activé à la fois pour le client et le serveur.