Cilium是一款基于eBPF数据平面的网络、可观测性和安全解决方案。它提供简单的扁平L3网络,支持多集群跨域部署(原生路由或覆盖网络模式),具备L7协议感知能力,可基于与网络地址解耦的身份安全模型实施L3-L7网络策略。Cilium实现了Pod间及外部服务的分布式负载均衡,能完全替代kube-proxy,通过eBPF高效哈希表支持近乎无限扩展,同时提供集成的入口/出口网关、带宽管理、服务网格等高级功能,以及深度网络与安全可见性监控。
eBPF是Cilium的技术基础,支持在Linux内核的网络IO、应用套接字、跟踪点等集成点动态插入eBPF字节码,实现安全、网络和可观测性逻辑,兼具高效性与灵活性。
透明保护和安全API,支持REST/HTTP、gRPC、Kafka等现代应用协议的细粒度控制,超越传统L3/L4防火墙:
GET /public/.*,拒绝其他)service1生产topic1,service2消费topic1)X-Token: [0-9]+)为共享相同安全策略的应用容器组分配安全身份,关联网络数据包,在接收节点验证身份,避免传统基于IP/端口的防火墙在容器动态扩缩容时的规模限制。身份管理通过键值存储实现。
支持基于标签的集群内部访问控制,同时通过传统CIDR-based安全策略(入站/出站)限制容器与外部服务的访问,控制IP范围级别的访问权限。
提供扁平L3网络,支持跨多集群连接,IP分配采用主机范围分配器(无需主机间协调),支持两种多节点网络模型:
完全替代kube-proxy,通过eBPF高效哈希表实现分布式负载均衡:
通过基于EDT(最早 departure 时间)的eBPF速率限制实现带宽管理,减少应用传输尾延迟,避免多队列NIC下的锁定问题,优于传统HTB/TBF方法。
提供深度网络与安全可见性:
Cilium镜像支持AMD64和AArch64架构。
社区维护最近三个次要版本的稳定版,更早版本视为EOL。所有镜像包含SPDX格式的软件物料清单(SBOM),详情见Cilium SBOM。升级请参考Cilium升级指南。
提供快照、早期候选版本(RC)和CI容器镜像(基于https://github.com/cilium/cilium/commits/main%E6%9E%84%E5%BB%BA%EF%BC%89%EF%BC%8C%E4%BB%85%E7%94%A8%E4%BA%8E%E5%BC%80%E5%8F%91%E6%B5%8B%E8%AF%95%EF%BC%8C%E4%B8%8D%E5%BB%BA%E8%AE%AE%E7%94%9F%E4%BA%A7%E7%8E%AF%E5%A2%83%E4%BD%BF%E7%94%A8%E3%80%82%E6%B5%8B%E8%AF%95%E5%8D%87%E7%BA%A7%E8%AF%B7%E5%8F%82%E8%80%83%E5%BC%80%E5%8F%91%E7%89%88Cilium%E5%8D%87%E7%BA%A7%E6%8C%87%E5%8D%97%E3%80%82
Cilium推荐通过Helm chart部署(Artifact Hub地址:[***]
探索更多轩辕镜像的使用方法,找到最适合您系统的配置方式
通过 Docker 登录认证访问私有仓库
无需登录使用专属域名
Kubernetes 集群配置 Containerd
K3s 轻量级 Kubernetes 镜像加速
VS Code Dev Containers 配置
Podman 容器引擎配置
HPC 科学计算容器配置
ghcr、Quay、nvcr 等镜像仓库
Harbor Proxy Repository 对接专属域名
Portainer Registries 加速拉取
Nexus3 Docker Proxy 内网缓存
需要其他帮助?请查看我们的 常见问题Docker 镜像访问常见问题解答 或 提交工单
manifest unknown
no matching manifest(架构)
invalid tar header(解压)
TLS 证书失败
DNS 超时
410 Gone 排查
402 与流量用尽
401 认证失败
429 限流
D-Bus 凭证提示
413 与超大单层
来自真实用户的反馈,见证轩辕镜像的优质服务