Clusters gerenciados ACK e clusters ACK Serverless oferecem suporte a três tipos de Ingress para expor serviços de contêiner e gerencie o roteamento de tráfego:
Nginx Ingress -- Baseado no Ingress NGINX Controller open source. Autogerenciado, sem garantia de SLA. Ideal para equipes que precisam de controle total sobre a configuração do Nginx e extensões Lua.
ALB Ingress -- Gateway nativo da nuvem proprietário da Alibaba Cloud, compatível com Nginx Ingress. Totalmente gerenciado, com SLA de até 99,995%. Oferece aceleração de hardware SSL, dimensionamento automático e até 1 milhão de QPS por instância. Para mais informações, consulte Gerenciamento de ALB Ingress.
MSE Ingress -- Edição empresarial do projeto Higress open source, compatível com Nginx Ingress. Totalmente gerenciado. Integra gateways de Ingress, gateways de microsserviços e gateways de segurança. Suporta múltiplos métodos de descoberta de serviços, autenticação e autorização, extensões de plug-ins Wasm/Lua e até 1 milhão de QPS por instância.
Guia rápido de decisão
|
Cenário |
Recomendado |
Motivo |
|
Aplicação web padrão com necessidade de alta disponibilidade |
ALB Ingress |
SLA de até 99,995%, dimensionamento automático e gerenciamento completo |
|
Microsserviços com descoberta de serviços via Nacos ou ZooKeeper |
MSE Ingress |
Descoberta de serviços multiprotocolo e conversão de HTTP para Dubbo |
|
Gateway que exige extensões Lua personalizadas |
Nginx Ingress |
Controle total da configuração do Nginx e de plug-ins |
|
Gateway de API com até 1 milhão de QPS |
ALB Ingress ou MSE Ingress |
Infraestrutura hospedada na nuvem com aceleração de hardware |
|
Canary release com divisão de tráfego multiversão |
MSE Ingress |
Roteamento baseado em tags e canary release com administração de serviços MSE |
|
Nuvem híbrida ou recuperação de desastres entre regiões |
ALB Ingress |
Montagem de múltiplos serviços de nuvem e integração com transit router |
|
Gateway compartilhado entre clusters, PaaS e ECS |
MSE Ingress |
Descoberta de múltiplos backends (K8s, DNS, IP fixo, Nacos) |
|
Sobrecarga operacional mínima |
ALB Ingress ou MSE Ingress |
Gateway e componentes totalmente gerenciados |
Quando usar cada tipo
Nginx Ingress
Gateways altamente customizados que exigem configuração refinada do Nginx.
Canary release e blue-green deployment para aplicações nativas da nuvem.
ALB Ingress
Gateway e componentes totalmente gerenciados, eliminando operações manuais.
Dimensionamento automático de alto desempenho para aplicações de Internet na camada 7.
Alta disponibilidade em vários níveis, com SLA de até 99,995%.
Suporte a canary release e blue-green deployment para aplicações nativas da nuvem.
Montagem mista de diversos serviços de nuvem, compartilhando uma única instância ALB.
Recuperação de desastres em cenários de nuvem híbrida e entre regiões.
Capacidade de até 1 milhão de QPS e dezenas de milhões de conexões simultâneas.
MSE Ingress
Gateway totalmente gerenciado, sem necessidade de operações manuais.
Padrões de microsserviços: descoberta de serviços com Nacos e ZooKeeper, limitação de taxa com Sentinel, conversão de protocolo HTTP para Dubbo e integração com OpenTelemetry.
Tráfego norte-sul: a descoberta de serviços de backend suporta Nacos, Kubernetes, DNS e IP fixo.
Tráfego leste-oeste: comunicação interna entre nuvens híbridas, múltiplos data centers e domínios de negócios distintos, com integração ao Service Mesh.
Instância de gateway compartilhada entre vários clusters de contêineres, plataformas PaaS e serviços ECS.
Autenticação e autorização com controles de segurança flexíveis.
TPS até 90% superior ao do Nginx Ingress open source, mantendo utilização de CPU entre 30% e 40%.
Fluxo de tráfego
Os diagramas a seguir ilustram o caminho do tráfego desde o domínio de solicitação www.example.net/app até os serviços de contêiner de destino.
Nginx Ingress
O Nginx Ingress Controller integra o plano de controle e o plano de dados em cada Pod. Cada Pod contém um processo Controller (plano de controle) e processos Nginx (plano de dados), lidando tanto com a configuração quanto com o tráfego de requisições.
ALB Ingress
O ALB Ingress Controller atualiza dinamicamente a instância ALB com base nas alterações dos resources de Ingress e AlbConfig obtidas por meio do API Server. O ALB Ingress Controller é um componente gerenciado que atua exclusivamente como plano de controle. A instância ALB encaminha o tráfego do usuário.
MSE Ingress
O MSE Ingress Controller monitora os resources MseIngressConfig no cluster e coordena as instâncias do gateway nativo da nuvem MSE para implementar as regras de gerenciamento de tráfego definidas nos resources de Ingress. O MSE Ingress Controller gerencia as instâncias e configurações do gateway nativo da nuvem MSE atuando apenas como plano de controle. A instância do gateway nativo da nuvem MSE roteia e encaminha o tráfego do usuário.
Comparação de recursos
Arquitetura
|
Item |
Nginx Ingress |
ALB Ingress |
MSE Ingress |
|
Base |
Nginx com extensões de plug-in Lua |
Plataforma Cloud Network Management e plataforma CyberStar com dimensionamento automático |
Projeto Higress open source com Istiod como plano de controle e Envoy como plano de dados |
|
Modelo de hospedagem |
No cluster (gerenciado pelo usuário) |
Hospedado na nuvem (componente gerenciado) |
Hospedado na nuvem (disponível exclusivamente para usuários) |
|
Plano de controle e plano de dados |
Integrados em cada Pod |
Separados: controller (plano de controle) + instância ALB (plano de dados) |
Separados: controller (plano de controle) + gateway nativo da nuvem MSE (plano de dados). Conecta-se diretamente aos IPs dos pods de backend para encaminhamento de requisições. |
Roteamento e protocolos
|
Item |
Nginx Ingress |
ALB Ingress |
MSE Ingress |
|
Base de roteamento |
Conteúdo e IP de origem |
Conteúdo e IP de origem |
Conteúdo |
|
Recursos HTTP |
Rewrites, redirecionamentos, sobrescritas, limitação de taxa, CORS, persistência de sessão |
Rewrites, redirecionamentos, sobrescritas, limitação de taxa, CORS, persistência de sessão |
Rewrites, redirecionamentos, sobrescritas, limitação de taxa, CORS, timeout, nova tentativa |
|
Regras de encaminhamento |
Entrada e saída (saída via Snippet); correspondência pelo caminho mais longo |
Entrada e saída; correspondência baseada em prioridade (número menor = maior prioridade) |
Suporte a milhares de regras de roteamento |
|
Balanceamento de carga |
N/A (algoritmos padrão do Nginx) |
Round-robin, menos conexões, hash consistente (IP de origem, parâmetros de URL) |
Round-robin, aleatório, mínimo de conexões, hash consistente, prefetch (aquecimento gradual de tráfego) |
|
Protocolos |
HTTP, HTTPS, WebSocket, WSS, gRPC |
HTTP, HTTPS, HTTP/3, WebSocket, WSS, gRPC |
HTTP, HTTPS, HTTP/3, WebSocket, gRPC |
|
Conversão de protocolo |
N/A |
N/A |
HTTP/HTTPS para Dubbo |
Configuração e operações
|
Item |
Nginx Ingress |
ALB Ingress |
MSE Ingress |
|
Alterações de configuração |
Mudanças fora de endpoints de backend exigem recarregamento do processo (interrompe conexões persistentes). Alterações de endpoint são atualizadas dinamicamente via Lua. Mudanças em plug-ins Lua exigem recarregamento. |
Atualizações dinâmicas para todas as configurações. OpenAPI para alterações em tempo real. |
Atualizações dinâmicas para configurações, certificados e plug-ins. Mecanismo List-Watch para efeito imediato. |
|
Modelo de operações |
Manual. Dimensionamento via Horizontal Pod Autoscaling (HPA). Recursos computacionais personalizáveis para ajuste fino. |
Gateway e componentes totalmente gerenciados. Dimensionamento automático para picos de tráfego. |
Gateway totalmente gerenciado, sem operações manuais. |
|
Gerenciamento de componentes |
Desempenho
|
Item |
Nginx Ingress |
ALB Ingress |
MSE Ingress |
|
Throughput |
Depende de ajustes manuais (parâmetros de sistema e do Nginx, réplicas de pod, alocação de recursos). Consulte Recomendações de uso do Nginx Ingress Controller. |
Até 1 milhão de QPS por instância. Dezenas de milhões de conexões simultâneas por instância. |
TPS até 90% superior ao do Nginx Ingress open source, com utilização de CPU entre 30% e 40%. |
|
Aceleração SSL/TLS |
N/A |
Aceleração de hardware SSL por padrão |
Aceleração de hardware melhora o desempenho HTTPS em aproximadamente 80% |
Segurança
|
Item |
Nginx Ingress |
ALB Ingress |
MSE Ingress |
|
Criptografia |
HTTPS |
HTTPS ponta a ponta, SNI para múltiplos certificados, certificados RSA e ECC, TLS 1.3, suítes de cifras TLS |
HTTPS ponta a ponta, SNI para múltiplos certificados, versões TLS configuráveis |
|
Autenticação |
Basic Auth, OAuth |
Autenticação baseada em TLS |
Basic Auth, OAuth, JWT, OIDC; integração com Alibaba Cloud IDaaS; métodos de autenticação personalizados |
|
Proteção |
Lista de bloqueios e lista de permissões |
Integração com WAF; proteção contra DDoS via Alibaba Cloud Anti-DDoS; lista de bloqueios e lista de permissões |
Proteção WAF no nível de rota; lista de bloqueios e lista de permissões no nível de rota |
Observabilidade
|
Item |
Nginx Ingress |
ALB Ingress |
MSE Ingress |
|
Logging |
Coleta de logs de acesso |
Coleta de logs de acesso via Log Service |
Coleta de logs de acesso via Log Service e Alibaba Cloud Prometheus |
|
Monitoramento |
Monitoramento e alertas via Prometheus |
Coleta de métricas via CloudMonitor; configuração de alertas via CloudMonitor |
Monitoramento e alertas via Alibaba Cloud Prometheus |
|
Rastreamento |
N/A |
Tracing Analysis e SkyWalking |
Tracing Analysis e SkyWalking |
Administração de serviços
|
Item |
Nginx Ingress |
ALB Ingress |
MSE Ingress |
|
Descoberta de serviços |
Clusters Kubernetes |
Clusters Kubernetes |
Kubernetes, Nacos, ZooKeeper, EDAS, SAE, DNS e IPs fixos |
|
Estratégias de release |
Canary release, blue-green deployment |
Canary release, blue-green deployment |
Canary release multiversão, roteamento baseado em tags, canary release com administração de serviços MSE |
|
Controle de tráfego |
Limitação de taxa |
Limitação de taxa |
Limitação de taxa baseada em Sentinel, circuit breaking e degradação de serviço |
|
Testes |
N/A |
N/A |
Simulação de serviços (mocking) |
Extensibilidade e integração
|
Item |
Nginx Ingress |
ALB Ingress |
MSE Ingress |
|
Mecanismo de extensão |
Lua |
Plug-ins Wasm (desenvolvimento multilinguagem), Lua |
|
|
Integração nativa da nuvem |
Gerenciamento manual de componentes; integra-se com ACK ou ACK Serverless. Consulte Gerenciamento de Ingress. |
Integra-se com WAF, Function Compute, PrivateLink e transit routers; componentes gerenciados com ACK ou ACK Serverless |
Componentes no lado do usuário com ACK ou ACK Serverless; suporta conversão das principais annotations do Nginx Ingress. Consulte Annotations suportadas pelo MSE Ingress. |
Faturamento
|
Item |
Nginx Ingress |
ALB Ingress |
MSE Ingress |
|
Custo de infraestrutura |
|||
|
Sobrecarga do Controller |
A sobrecarga de recursos do nginx-ingress-controller começa em 0,2 vCPU e 200 MiB de memória |
O alb-ingress-controller é um componente gerenciado sem sobrecarga de recursos |
Sobrecarga de recursos do ack-mse-ingress-controller |
|
Custo de computação |
O faturamento depende do uso real de recursos e das taxas de nós ECS. Consulte Visão geral do faturamento do ECS. |
N/A (gerenciado) |
O faturamento depende do uso real de recursos e das taxas de nós ECS. Consulte Visão geral do faturamento do ECS. |