社区期待已久的 Kube-OVN v1.15 正式版终于来了。这次版本迭代覆盖的范围相当广,从网络策略、IP 地址管理的精细化,到底层性能的打磨,再到运维工具链的全面升级,可以说是一次全方位的硬核更新。核心目的只有一个:让云原生网络基础设施变得更健壮、更智能,也更好用。
核心更新亮点
1. IPPool 管理能力全面升级
这次在 IP 地址管理上下了不少功夫。最大的变化是:现在单个 Namespace 可以同时绑定多个 IPPool 了。这意味着 IP 分配策略可以做得更细,可用性也更高。绑定了之后,这个 Namespace 下的 Pod 只会从指定的 IPPool 中拿 IP,不会再去占用子网里其他没绑定的地址段,资源的使用情况变得一清二楚,可控性大大提升。
另外,IPPool 会自动创建 AddressSet,能无缝对接 VPC 级的策略路由和 ACL 规则。这样一来,网络访问控制的粒度更精细,准确性也更高。
2. VPC NAT Gateway 功能持续进化
NAT Gateway 这次带来了几个很实在的改进。首先,子接口启动时可以没有默认 EIP,避免了一上来就占用公网 IP,更符合真实业务场景。其次,用户可以在 vpc-nat-gateway Pod 内部自由配置静态或动态路由,南北向流量怎么走,用户可以自己说了算。还有一个细节:网关就绪时会自动发送 Gratuitous ARP,加快 ARP 表同步,服务中断时间自然就缩短了,可用性更好。
3. Underlay 网络运维迈向自动化
Underlay 网络运维一直是让人头疼的事,这次终于有了自动化解法。新增的 ProviderNetwork 节点选择器,可以用标签来筛选节点,不用再手动逐台去配置 ProviderNetwork 接口了。在大规模集群里,这个功能能省下大量时间。同时,VLAN 子接口也支持智能编排了,多个 NetworkProvider 可以复用同一个 VLAN ID,系统会自动完成子接口的创建和迁移到 OVS 网桥的操作,人工干预成本大幅降低。
4. 性能与稳定性双重加固
性能和稳定性方面也有针对性的优化。Conntrack 路径支持绕过了:对于特定目的 CIDR 的流量,可以跳过连接跟踪处理,关键链路的延迟会明显降低,吞吐表现自然更好。在 IPv4 场景下,用 ARP 探测替代传统的 ACL 放行方式,不需要额外开通网关 ACL 就能保证 Pod 正常通信。此外,在 Multus 多网络场景中引入了 NetworkAttachment 缓存层,能有效缓解 APIServer 的查询压力,控制器响应速度更快了。
5. 网络安全策略能力再进阶
安全策略这次也加了新料。新增了一种宽松模式(lax)的 NetworkPolicy,在默认拒绝 TCP/UDP/SCTP 流量的同时,始终放行 ARP、ICMP 和 DHCP 报文。这样既保证了基础网络连通性,又兼顾了策略安全性。AdminNetworkPolicy 也有了扩展,支持通过 FQDN 来定义出口目标对等体,企业级网络策略的制定会更有语义表达力,适配也更灵活。另外,ACL 日志加了速率限制,防止突发的日志洪峰冲击日志系统,这是个很务实的优化。
6. 多样化部署场景全面覆盖
部署场景的覆盖也更全了。Kube-OVN 现在可以作为辅助网络插件运行,主 CNI 如果不是 Kube-OVN,也可以混搭。Overlay 封装时可以显式指定用于 VXLAN/Geneve 封装的底层物理网卡,多网卡服务器环境下,流量调度可以更定向。集中式子网网关节点也支持亲和性了,通过节点选择器可以提高部署的灵活性和容错能力。
7. IPSec 证书生命周期智能化管理
IPSec 证书管理终于自动化了。这次原生集成了 cert-manager,证书的签发、轮换和吊销都可以全流程自动搞定。当检测到当前证书不可信或者快过期时,系统会自动触发新证书的申请流程,隧道连接持续稳定,运维压力又少了一环。
8. 运维利器 kubectl-ko 全面焕新
kubectl-ko 这个工具也做了大升级。新增了对 IPSec SA/SP 以及 xFRM 策略状态的诊断能力,加密隧道出问题的时候,定位会快很多。同时全面切换到了 EndpointSlice 对象来做服务端点管理,跟 Kubernetes 主干版本的特性演进保持同步,这下不用再担心版本兼容问题了。
9. 底层依赖全面升级
底层依赖也做了大更新:OVS 升级到了 3.5,OVN 升级到了 25.03。这两个升级带来了更丰富的协议支持、更高的转发性能以及多项关键安全补丁,为整个系统的稳定运行打下了更坚实的基础。
其他优化与修复
- 清理了已废弃的内部端口类型接口代码,核心模块结构更精简。
- 新增了对“SwitchLBRule 静态端点健康检查”的完整支持。
- 网络接口监控指标中加入了
pod_name与pod_namespace标签,服务级可观测性更细粒度。 - 还有不少稳定性改进和缺陷修复,生产环境的鲁棒性得到了全面提升。
