Nginx Ingress と APIG Ingress はどちらも外部トラフィックを Kubernetes クラスターにルーティングしますが、管理モデル、アーキテクチャ、機能の深さが異なります。Nginx Ingress はセルフマネージドで、完全なカスタマイズが可能です。一方、APIG Ingress はフルマネージドで、組み込みのセキュリティ、高度なサービスディスカバリーを備え、運用オーバーヘッドがありません。
各ゲートウェイを選択するタイミング
次の場合、Nginx Ingress を選択します:
トラフィックが中程度で、ゲートウェイがリソースのボトルネックになっていない
チームがセルフマネージドのコンポーネントを保守できる:レプリカのチューニング、プラグインの更新、証明書のリロード
Lua スクリプトによる高度なカスタマイズが必要
標準の Kubernetes Ingress アノテーションでルーティング要件を満たせる
ワークロードが ACK managed クラスター、ACK Serverless クラスター、または ACS クラスターで稼働している
次の場合、APIG Ingress を選択します:
高トラフィックで、手動チューニングなしに一貫したスループットが必要
スケーリングやアップグレードに運用オーバーヘッドがないフルマネージドのゲートウェイを利用したい
追加の統合なしで、組み込みの Web アプリケーションファイアウォール (WAF)、JWT/OIDC 認証、またはサーキットブレーキングが必要
バックエンドサービスが Nacos、Eureka、または DNS ベースのレジストリ (Kubernetes のみではない) に登録されている
ハイブリッドクラウドまたはマルチデータセンター環境で、ノースサウス トラフィックとイーストウエスト トラフィックを処理する
すでに Nginx Ingress を運用しており、移行パスが必要:APIG Ingress は Nginx Ingress アノテーションを自動的に変換します
機能比較
比較項目 | Nginx Ingress | APIG Ingress |
製品の位置付け | 高度なルーティング機能を備えたレイヤー 7 ゲートウェイ。完全なカスタマイズが可能なセルフマネージドのコンポーネント。 | トラフィック、マイクロサービス、セキュリティを統合したゲートウェイ。複数のサービスディスカバリーパターンと、グレースケールリリース戦略 (カナリア、A/B テスト、ブルーグリーン、カスタムトラフィック比率) を提供します。コンテナと深く統合され、バックエンドの Pod IP に直接接続します。 |
サービスアーキテクチャ | Nginx + Lua プラグイン拡張。レプリカ数とリソース制限は手動で設定します。 | Istiod + Envoy。ユーザーごとに専用インスタンスが割り当てられます。 |
パフォーマンス | 手動チューニングに依存します。Lua スクリプトは一部の設定変更でホットアップデートをサポートしますが、Lua の多用はスループットを低下させます。 | ハードウェアアクセラレーションにより HTTPS のスループットが約 80% 向上します。OS と内部チューニングにより、パフォーマンスは自作ゲートウェイより約 40% 高くなります。CPU 使用率 30%~40% では、トランザクション/秒 (TPS) がオープンソースの Nginx Ingress より約 90% 高くなります。 |
基本ルーティング | コンテンツベースのルーティング、HTTP ヘッダーの変更、リダイレクト、リライト、レート制限。 | コンテンツベースのルーティング、HTTP ヘッダーの変更、リダイレクト、リライト、レート制限、CORS、タイムアウト、リトライ。標準の負荷分散 (ラウンドロビン、ランダム、最小接続数、コンシステントハッシュ) に加え、プリフェッチをサポートします。プリフェッチでは、設定可能な時間枠にわたってバックエンドインスタンスへのトラフィックを段階的に増加させます。 |
運用 | ユーザーが保守します。Horizontal Pod Autoscaler (HPA) でスケールします。事前の仕様チューニングが必要です。 | フルマネージド。HPA でスケールします。手動の仕様チューニングは不要です。 |
クラウドネイティブ統合 | ACK managed クラスター、ACK Serverless クラスター、ACS クラスターで動作します。 | ACK managed クラスターで動作します。Nginx Ingress アノテーションのシームレスな変換をサポートします。 |
代表的なユースケース | 高度にカスタマイズされたゲートウェイが必要なシナリオ。クラウドネイティブアプリケーション向けのカナリアデプロイおよびブルーグリーンデプロイ。 | ノースサウス トラフィック:バックエンドサービスディスカバリーでは、Nacos、Kubernetes、DNS、固定 IP をサポートします。イーストウエスト トラフィック:ハイブリッドクラウド、複数のデータセンター、複数のサービスドメインにまたがる内部通信を処理し、サービスメッシュシステムとシームレスに統合します。 |
サポート対象プロトコル | HTTP、HTTPS | HTTP、HTTPS |
プロトコル変換 | サポートされません | HTTP から Dubbo、HTTPS から Dubbo |
Ingress のサポート | 標準の Kubernetes Ingress | 標準の Kubernetes Ingress。Nginx Ingress アノテーションを自動的に変換します (APIG Ingress がサポートするアノテーション)。 |
設定変更 | 証明書と Lua プラグインの変更にはプロセスのリロードが必要で、永続接続が中断されます。その他の変更は Lua のホットアップデートを使用します。 | 証明書や Wasm プラグインを含むすべての設定変更でホットアップデートをサポートします。List-Watch メカニズムを使用し、ほぼリアルタイムで反映します。 |
サービス管理 | サービスディスカバリー:Kubernetes。グレースケールリリース:カナリアデプロイ。高可用性:レート制限。 | サービスディスカバリー:Kubernetes、Nacos、Eureka、DNS、固定 IP。グレースケールリリース:カナリア、タグベースのルーティング。高可用性:レート制限、サーキットブレーキング、デグレードに対応するため、Application High Availability Service (AHAS) との統合。サービステスト:モック。 |
セキュリティ | HTTPS、IP 許可リストとブロックリスト。 | HTTPS (SSL Certificate Service と統合)、WAF 保護 (Alibaba Cloud Web Application Firewall と統合)、IP 許可リストとブロックリスト。また、SSL Certificate Service とも統合。 |
認証と認可 | BasicAuth、OAuth | BasicAuth、OAuth、JWT、OIDC、IDaaS、カスタム認証 |
拡張性 | Lua スクリプト | Wasm プラグイン (マルチ言語サポート)、Lua プラグイン |
可観測性 | アクセスログ、Prometheus | アクセスログ (Simple Log Service (SLS) と Application Real-Time Monitoring Service (ARMS) と統合)、メトリクス ( ARMS Prometheus と統合)、トレース (Tracing Analysis と統合)、アラート ( ARMS Prometheus と統合) |
エコシステム統合 | Nginx Service Mesh | Istio Service Mesh |