nft, а не iptables? Calico умеет, но неудобен в конфигурировании.
Трафик гоняется через netfilter. iptables и nftables в этом плане полностью идентичны. Это просто фронтэнды.
и в случае с flannel тоже?
Вообще, flannel роуты или роуты+VXLAN использует. А iptables использует kube-proxy.
так. а на debian 10 (где netfilter по умолчанию) kube-proxy использует netfilter, используя nftables как прослойку, верно?
Цилиум через ебпф гоняет)
netfilter по-умолчанию с начала нулевых.
у тебя сетевой стек линукса никуда не девается
вроде у nft всё своё, ну кроме conntrack
Не. Только классификация пакетов. https://wiki.nftables.org/wiki-nftables/index.php/Netfilter_hooks
nft прошлый век, толи дело eBPF
прошлый-не прошлый, а надо.
https://github.com/zevenet/kube-nftlb
Обсуждают сегодня