O modo Alibaba Centralized Mesh Gateway (ACMG) é uma solução projetada para arquiteturas de rede em grande escala que melhora a escalabilidade, a flexibilidade e a eficiência do gerenciamento de rede. Este tópico descreve a arquitetura e os recursos do modo ACMG.
Descrição dos recursos
Instâncias do Service Mesh (ASM) V1.22 e posteriores oferecem suporte ao modo ACMG. Assim como no modo Ambient Mesh, o modo ACMG suporta planos de dados com ou sem sidecars. Seus recursos abrangem os seguintes aspectos:
Gerenciamento de tráfego: roteamento básico de tráfego, balanceamento de carga, circuit breaking, limitação de taxa, tolerância a falhas, novas tentativas, tempo limite e outros recursos relacionados ao gerenciamento de tráfego.
Segurança: políticas de autorização na Camada 4 e na Camada 7.
Observabilidade: monitoramento de métricas, logs de acesso e análise de rastreamento.
Diferentemente do modo Ambient Mesh, o modo ACMG utiliza proxies centralizados para gerenciar o tráfego leste-oeste. Isso simplifica ainda mais as operações e manutenção (O&M) e reduz o uso de recursos da infraestrutura de malha.
Design da arquitetura
No modo ACMG, os proxies da Camada 4 são separados dos proxies da Camada 7. Os principais recursos do ASM no modo ACMG são idênticos aos do modo Ambient Mesh. O plano de controle configure os proxies da Camada 4 e da Camada 7, entrega as configurações e fornece serviços de CA. O modo ACMG permite o compartilhamento de proxies da Camada 7 entre vários namespaces no mesmo cluster, o que reduz os custos de infraestrutura do ASM. Além disso, o componente da Camada 7 é gerenciado pelo ASM e executado independentemente das aplicações. Isso evita intrusão nas cargas de trabalho de serviço e facilita a O&M. A tabela a seguir descreve os dois componentes.
|
Componente |
Recurso |
|
zTunnel |
Componente do plano de dados que atua como um proxy de identidade da Camada 4 para cargas de trabalho de serviço em um nó do plano de dados. |
|
Central Proxy |
Componente do plano de dados que atua como um proxy centralizado da Camada 7. Um cluster inteiro compartilha um único Central Proxy. O ASM é responsável pela implantação e pelo Auto Scaling do Central Proxy. |

Benefícios do modo ACMG

A figura anterior compara as arquiteturas dos três modos. A tabela a seguir resume as vantagens e desvantagens desses modos.
Modo | Vantagem | Desvantagem |
Modo Sidecar |
| Um contêiner sidecar é injetado em cada pod. Consequentemente, aumentam a complexidade da implantação da aplicação, o consumo de recursos e a complexidade de O&M e gerenciamento. |
Modo Ambient Mesh |
|
|
Assim como o modo Ambient Mesh, o modo ACMG oferece os seguintes recursos:
Desacoplamento de serviços e redes: permite atualizações e O&M independentes da rede.
Transmissão segura pela rede: ztunnels no nível do nó atendem aos requisitos de arquitetura de redes de confiança zero.
Em comparação ao modo Ambient Mesh, o modo ACMG apresenta as seguintes vantagens:
Economia de recursos do usuário: oferece suporte ao compartilhamento de proxies da Camada 7 entre vários namespaces para reduzir o consumo de recursos.
Redução da carga de trabalho de O&M: elimina a necessidade de criar serviços de proxy ou dimensionar proxies da Camada 7. Há suporte para Auto Scaling.
Suporte a Auto Scaling do Central Proxy: um Central Proxy é compartilhado entre vários namespaces para processar o tráfego no mesmo cluster. O Auto Scaling garante a operação normal dos proxies da Camada 7.
Comparado aos modos sidecar e Ambient Mesh, um Central Proxy da Camada 7 no modo ACMG possui uma área de cobertura maior e pode ser compartilhado por todos os serviços no cluster.
Roteamento no modo ACMG
No modo ACMG, as cargas de trabalho podem ser classificadas nos dois tipos a seguir:
Uncaptured: um pod padrão no qual nenhum recurso de malha está ativado.
Captured: um pod no qual o tráfego é interceptado por um ztunnel. O tráfego dos pods pode ser capturado adicionando o rótulo
istio.io/dataplane-mode=acmgaos namespaces. Além disso, o tráfego capturado é processado pelo Central Proxy.
Roteamento do Ztunnel
O roteamento do Ztunnel no modo ACMG é idêntico ao do modo Ambient Mesh. Para obter mais informações, consulte Roteamento do Ztunnel
Roteamento do Central Proxy
Se o modo ACMG não estiver ativado para o namespace onde o servidor está localizado por meio de um rótulo de namespace, o tráfego não será roteado pelo Central Proxy, independentemente de o modo ACMG estar ativado ou não para o cliente.
Caso o modo ACMG esteja ativado para o namespace do servidor via rótulo de namespace, o ztunnel correspondente interceptará o tráfego do cliente apenas se o modo ACMG também estiver ativado para o namespace do cliente. Em seguida, o tráfego é roteado para o Central Proxy, que o encaminha para um pod específico do servidor com base nas decisões de roteamento.
Em resumo, o tráfego passa pelo Central Proxy e as políticas de gerenciamento de tráfego da Camada 7 criadas entram em vigor somente quando o modo ACMG está ativado tanto para o cliente quanto para o servidor.