Amazon EKS 클러스터용 대체 CNI 플러그인
Amazon EKS 클러스터용 대체 CNI 플러그인
Amazon VPC CNI 플러그인 for Kubernetes는 Amazon EKS가 Amazon EC2 노드에서 지원하는 유일한 CNI 플러그인입니다. Amazon EKS는 Amazon EKS Hybrid Nodes에서 Cilium과 Calico의 핵심 기능을 지원합니다. Amazon EKS는 업스트림 Kubernetes를 실행하므로 클러스터의 Amazon EC2 노드에 호환되는 대체 CNI 플러그인을 설치할 수 있습니다. 클러스터에 Fargate 노드가 있다면 Amazon VPC CNI 플러그인 for Kubernetes가 이미 Fargate 노드에 있습니다. Fargate 노드에서 사용할 수 있는 유일한 CNI 플러그인입니다. Fargate 노드에 대체 CNI 플러그인을 설치하려 하면 실패합니다.
Amazon EC2 노드에서 대체 CNI 플러그인을 사용할 계획이라면 플러그인에 대한 상용 지원을 받거나, CNI 플러그인 프로젝트를 직접 트러블슈팅하고 수정 사항을 기여할 수 있는 사내 전문성을 갖추는 것을 권장합니다.
Amazon EKS는 호환되는 대체 CNI 플러그인에 대한 지원을 제공하는 파트너 네트워크와 관계를 유지합니다. 버전, 자격, 수행된 테스트에 대한 자세한 내용은 다음 파트너 문서를 참조하세요.
| 파트너 | 제품 | 문서 |
|---|---|---|
| Tigera | Calico | 설치 지침 |
| Isovalent | Cilium | 설치 지침 |
| Juniper | Cloud-Native Contrail Networking (CN2) | 설치 지침 |
| VMware | Antrea | 설치 지침 |
Amazon EKS는 모든 사용 사례를 다루기 위해 폭넓은 옵션을 제공하는 것을 목표로 합니다.
출처: 문서
본문
호환되는 대체 네트워크 정책 플러그인
- Calico는 컨테이너 네트워킹과 보안을 위한 널리 채택된 솔루션입니다. EKS에서 Calico를 사용하면 EKS 클러스터에 대해 완전히 규정을 준수하는 네트워크 정책 적용을 제공합니다. 또한 Calico의 네트워킹을 선택해 사용할 수 있으며, 이는 기본 VPC에서 IP 주소를 절약합니다. Calico Cloud는 Calico Open Source의 기능을 강화하여 고급 보안 및 관측 가능성 기능을 제공합니다.
- 보안 그룹이 연결된 Pod로 오가는 트래픽 흐름은 Calico 네트워크 정책 적용을 받지 않으며 Amazon VPC 보안 그룹 적용으로만 제한됩니다.
- Calico 네트워크 정책 적용을 사용한다면 알려진 Kubernetes 문제를 피하기 위해 환경 변수
ANNOTATE_POD_IP를true로 설정할 것을 권장합니다. 이 기능을 사용하려면aws-nodeClusterRole에 Pod에 대한patch권한을 추가해야 합니다. 참고로aws-nodeDaemonSet에 patch 권한을 추가하면 플러그인의 보안 범위가 넓어집니다. 자세한 내용은 GitHub의 VPC CNI 저장소에서 ANNOTATE_POD_IP를 참조하세요.
Amazon EKS Auto Mode에 대한 고려 사항
Amazon EKS Auto Mode는 대체 CNI 플러그인이나 네트워크 정책 플러그인을 지원하지 않습니다. 자세한 내용은 EKS Auto Mode로 클러스터 인프라 자동화를 참조하세요.