VLAN 802.1q 지원

VLAN 802.1q 지원

네이티브(native) 장치에서의 VLAN 태그 필터링과 관련된 Cilium 동작을 설명할게요. 어떤 태그가 허용되고 어떻게 추가로 열어줄 수 있는지 알아봐요.

출처: VLAN 802.1q support

본문

Cilium은 사용 중인 네이티브 장치에서 방화벽을 활성화하고, 알 수 없는 트래픽은 모두 필터링해요. VLAN 802.1q 패킷은 항상 연결된 태그와 함께 기본 장치를 통과해요 (예: VLAN 장치가 eth0.4000이라면 기본 인터페이스는 eth0이에요). 기본적으로 Cilium은 네이티브 장치의 모든 태그를 허용해요 (즉, eth0.4000이 Cilium이 관리하고 eBPF 프로그램이 붙어 있다면, VLAN 태그 4000은 eth0 장치에서 허용돼요). 추가 VLAN 태그는 cilium-agent 플래그 --vlan-bpf-bypass=4001,4002 (또는 Helm 변수 --set bpf.vlanBypass="[4001,4002]")로 허용할 수 있어요.

허용되는 VLAN 태그 목록은 eBPF 프로그램의 크기를 예측 가능하게 유지하기 위해 너무 커지면 안 돼요. 현재 이 목록은 5개를 넘지 않아야 해요. 더 필요하다면 지금으로서는 한 가지 방법뿐인데, cilium-agent 플래그 --vlan-bpf-bypass=0으로 모든 태그를 허용하면 돼요.

참고: 현재 cilium-agent는 사용 가능한 VLAN 장치와 태그를 시작 시점에만 스캔해요.

더 알아보기 (Learn more)