개요

개요 (Overview)

**앰비언트 모드(ambient mode)**에서 Istio는 자기 기능들을 노드별 Layer 4(L4) 프록시와, 선택적으로 네임스페이스별 Layer 7(L7) 프록시를 사용해 구현해요.

출처: Istio 문서

본문

이 계층적 접근 방식 덕분에 Istio를 더 점진적으로 도입할 수 있어요. 메시 없음 → 보안 L4 오버레이 → 완전한 L7 처리와 정책 순서로, 필요에 따라 네임스페이스 단위로 부드럽게 전환할 수 있어요. 게다가 서로 다른 Istio 데이터 플레인 모드에서 실행되는 워크로드들은 매끄럽게 상호운용돼서, 사용자가 시간이 지나며 변하는 특정 요구에 따라 기능을 섞어 조합할 수 있어요.

워크로드 파드가 더 이상 메시에 참여하기 위해 사이드카에서 프록시를 실행할 필요가 없기 때문에, 앰비언트 모드는 비공식적으로 "사이드카 없는 메시(sidecar-less mesh)"라고도 불려요.

어떻게 동작하나요? (How it works)

앰비언트 모드는 Istio의 기능을 두 개의 뚜렷한 계층으로 나눠요. 밑바탕에는 ztunnel 보안 오버레이가 트래픽에 대한 라우팅과 제로 트러스트 보안을 담당해요. 그 위에는, 필요할 때 사용자가 L7 **웨이포인트 프록시(waypoint proxies)**를 활성화해서 Istio 기능의 전체 범위에 접근할 수 있어요. 웨이포인트 프록시는 ztunnel 오버레이 단독보다는 더 무겁지만, 여전히 인프라의 앰비언트 컴포넌트로 실행되며 애플리케이션 파드에 대한 수정이 필요 없어요.

앰비언트 모드의 설계와 Istio 컨트롤 플레인과의 상호작용에 대한 자세한 내용은 데이터 플레인 및 컨트롤 플레인 아키텍처 문서를 참고하세요.

ztunnel

ztunnel(Zero Trust tunnel) 컴포넌트는 Istio의 앰비언트 데이터 플레인 모드를 구동하는, 특별히 제작된 노드별 프록시예요.

ztunnel은 메시 안의 워크로드를 안전하게 연결하고 인증하는 역할을 해요. ztunnel 프록시는 Rust로 작성되었으며, mTLS, 인증, L4 인가, 텔레메트리 같은 L3 및 L4 기능을 처리하도록 의도적으로 범위를 한정했어요. ztunnel은 워크로드 HTTP 트래픽을 종료하거나 워크로드 HTTP 헤더를 파싱하지 않아요. ztunnel은 L3·L4 트래픽을 워크로드, 다른 ztunnel 프록시, 웨이포인트 프록시로 효율적이고 안전하게 운반하도록 보장해요.

"보안 오버레이(secure overlay)"라는 용어는 ztunnel 프록시를 통해 앰비언트 메시에서 구현되는 L4 네트워킹 기능 세트를 총칭해요. 전송 계층에서는 HBONE이라고 하는 HTTP CONNECT 기반 트래픽 터널링 프로토콜로 구현돼요.

웨이포인트 프록시 (Waypoint proxies)

웨이포인트 프록시는 Envoy 프록시의 배포 형태예요. Istio가 사이드카 데이터 플레인 모드에서 사용하는 것과 같은 엔진이에요.

웨이포인트 프록시는 애플리케이션 파드 밖에서 실행돼요. 애플리케이션과 독립적으로 설치·업그레이드·스케일링돼요.

앰비언트 모드에서의 Istio 사용 사례 중 일부는 L4 보안 오버레이 기능만으로 해결될 수 있어서 L7 기능이 필요 없고, 따라서 웨이포인트 프록시 배포가 필요 없을 수 있어요. 고급 트래픽 관리와 L7 네트워킹 기능이 필요한 사용 사례는 웨이포인트 배포가 필요해요.

애플리케이션 배포 사용 사례 앰비언트 모드 구성
상호 TLS를 통한 제로 트러스트 네트워킹, 클라이언트 애플리케이션 트래픽의 암호화·터널링 데이터 전송, L4 인가, L4 텔레메트리 ztunnel만 (기본값)
위 사항에 더해 고급 Istio 트래픽 관리 기능 (L7 인가, 텔레메트리, VirtualService 라우팅 포함) ztunnel 및 웨이포인트 프록시

더 알아보기 (Learn more)