当前,业界主要有以下主要几种Service Mesh
框架,下面进行详细的说明及对比。
Linkerd
是 Buoyant 公司 2016 年率先开源的高性能网络代理,是业界的第一款Service Mesh
框架。其主要用于解决分布式环境中服务之间通信面临的一些问题,如网络不可靠、不安全、延迟丢包等问题。
Linkerd
使用 Scala 语言编写,运行于JVM
,底层基于 Twitter 的Finagle
库,并对其做了相应的扩展。最主要的是Linkerd
具有快速、轻量级、高性能等特点,每秒以最小的延迟及负载处理万级请求,易于水平扩展。除此之外,还有以下功能:
Kubernetes
、DC/OS
、Docker
,甚至虚拟机或物理机。gRPC
、HTTP/1.x
、HTTP/2
,甚至可通过linkerd-tcp
支持 TCP 协议。Zipkin
集成。目前,Linkerd
和Linkerd2
并行开发,其情况如下:
Linkerd
:Linkerd
使用**Scala
语言编写**,运行于JVM
,底层基于 Twitter 的Finagle
库,并对其做了相应的扩展。Linkerd2
:使用Go
语言和Rust
语言完全重写了Linkerd
,专门用于Kubernetes
。Linkerd
本身是数据平面,负责将数据路由到目标服务,同时保证数据在分布式环境中传输是安全、可靠、快速的。另外,Linkerd
还包括控制平面组件Namerd
,通过控制平面Namerd
实现中心化管理和存储路由规则、中心化管理服务发现配置、支持运行时动态路由以及暴露Namerd API
管理接口。
是在Kubernetes
特定命名空间中运行的一组服务。这些服务可以完成各种事情:聚集遥测数据,提供面向用户的 API,向数据平面代理提供控制数据等。
由以下部分组成:
Controller
:由public-api
容器组成,该容器为CLI
和dashboard
提供接口 API。Destination
:数据平面中的每个代理都使用此组件来查找将请求发送到哪里。还用于获取服务配置信息,如:路由指标,重试和超时等。Identity
:该组件提供了证书的颁发,接受来自代理的CSRs并返回正确身份签名的证书。这些证书由代理在启动时获取,并且必须在代理准备就绪之前发出。随后,它们可用于Linkerd
代理之间的任何连接以实现mTLS
。Proxy Injector
:是一个注入程序,每次创建一个pod
时,它都会接收一个webhook
请求。该注入程序检查资源以查找特定于Linkerd
的注释(linkerd.io/inject: enabled
)。当存在该注释时,注入器将更改容器的规范,并添加 initContainer
包含代理本身的以及附属工具。Service Profile Validator
:用于在保存新服务配置文件之前先对其进行验证。Tap
:从CLI
和dashboard
接收请求,以实时监视请求和响应。 由轻量级代理组成,这些代理作为sidecar
容器与服务代码的每个实例一起部署。为了将服务“添加”到Linkerd
服务网格,必须重新部署该服务的Pod
,以在每个 Pod 中包含数据平面代理。
同Linkerd
一样,Envoy
也是一款高性能的网络代理,于 2016 年 10 月份有 Lyft 公司开源,为云原生应用而设计,可作为边界入口,处理外部流量,此外,也作为内部服务间通信代理,实现服务间可靠通信。Envoy
的实现借鉴现有生产级代理及负载均衡器,如Nginx
、HAProxy
、硬件负载均衡器及云负载均衡器的实践经验,同时基于C++
编写及 Lyft 公司生产实践证明,Envoy
性能非常优秀、稳定。
Envoy
既可用作独立代理层运行,也可作为Service Mesh
架构中数据平面层,因此通常Envoy
跟服务运行在一起,将应用的网络功能抽象化,Envoy
提供通用网络功能,实现平台及语言无法性。除此之外,还有以下功能:
HTTP/2
和gRPC
,同时支持Websocket
和 TCP 代理。L3/L4
层过滤器形成Envoy
核心的连接管理功能。sidecar
是Envoy
最常用的部署模式。Istio
是由Google
、IBM
和Lyft
发起的开源的Service Mesh
框架。该项目在 2017 年推出,并在 2018 年 7 月发布了 1.0 版本。
Istio
是Service Mesh
目前的实现的典型代表,如果Sidecar
是整个Service Mesh
的数据面,那么Istio
主要在控制面上做了更多的改进,Istio
使用Envoy
作为Sidecar
,控制面相关全部使用Golang
编写,性能上有了很大的提升。
**Istio
首先是一个服务网格,但是Istio
又不仅仅是服务网格:在 Linkerd
,Envoy
这样的典型服务网格之上,Istio
提供了一个完整的解决方案,为整个服务网格提供行为洞察和操作控制,以满足微服务应用程序的多样化需求。**
Istio
在服务网络中统一提供了许多关键功能:
Istio
针对可扩展性进行了设计,以满足不同的部署需要。Istio
旨在在各种环境中运行,包括跨云, 预置,Kubernetes
,Mesos
等。最初专注于Kubernetes
,但很快将支持其他环境。ACL
,日志,监控,配额,审核等解决方案集成。这些功能极大的减少了应用程序代码,底层平台和策略之间的耦合,使微服务更容易实现。
Istio
架构图中各个子模块功能如下:
Envoy
:负责各个应用服务之间通信。Pilot
:管理和配置Envoy
,提供服务发现、负载均衡和智能路由,保证弹性服务(服务超时次数、重试、熔断策略)。Mixer
:信息监控检查。Istio-Auth
:提供服务和服务、用户和服务之间的认证服务,实现访问控制,解决是谁访问的是哪个 API 的问题。其中,图中的通信代理组件为Envoy
,这是Istio
原生引入的,但Linkerd
也能够集成对接Istio
。
Conduit
于 2017 年 12 月发布,作为由 Buoyant 继Linkerd
后赞助的另外一个开源项目,作为Linkerd
面向Kubernetes
的独立版本。Conduit
旨在彻底简化用户在Kubernetes
使用服务网格的复杂度,提高用户体验,而不是像Linkerd
一样针对各种平台进行优化。
Conduit
的主要目标是轻量级、高性能、安全并且非常容易理解和使用。同Linkerd
和Istio
,Conduit
也包含数据平面和控制平面,其中数据平面由Rust
语言开发,使得Conduit
使用极少的内存资源,而控制平面由Go
语言开发。Conduit
依然支持Service Mesh
要求的功能,而且还包括以下功能:
Kubernetes
平台,提高运行在Kubernetes
平台上服务的可靠性、可见性及安全性。gRPC
、HTTP/2
和HTTP/1.x
请求及所有 TCP 流量。Conduit
以极简主义架构,以零配置理念为中心,旨在减少用户与Conduit
的交互,实现开箱即用。
下面对上述各种 Service Mesh 框架进行简单的比较汇总,见下表所示:
综上对比,推荐选择生态比较完善的Istio
。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。