本站支持搜索的镜像仓库:Docker Hub、gcr.io、ghcr.io、quay.io、k8s.gcr.io、registry.gcr.io、elastic.co、mcr.microsoft.com
Cilium 是一款开源软件,用于为应用工作负载(如容器或进程)提供网络连接、负载均衡,并透明地保障其安全性。它在网络层(L3/4)提供传统网络和安全服务,同时在应用层(L7)保护 HTTP、gRPC、Kafka 等现代应用协议。Cilium 已集成到 Kubernetes、Mesos 等主流编排框架中。
其核心技术基于 Linux 内核的 eBPF 技术,支持在网络 IO、应用套接字、跟踪点等内核集成点动态插入 eBPF 字节码,实现安全、网络和可观测性逻辑。eBPF 兼具高效性和灵活性,更多信息可参考 eBPF.io。
Cilium 社区会维护最近三个主要版本的次要稳定版,更早的版本将停止支持(EOL)。升级至新主要版本可参考 Cilium 升级指南。
以下是当前活跃维护的版本分支及其最新次要版本信息:
| 版本分支 | 发布日期 | 镜像拉取标签 | 发布说明 | 发布公告 |
|---|---|---|---|---|
| v1.8 | 2020-09-30 | docker.io/cilium/cilium:v1.8.4 | Release Notes | 发布公告 |
| v1.7 | 2020-09-30 | docker.io/cilium/cilium:v1.7.10 | Release Notes | 发布公告 |
| v1.6 | 2020-09-30 | docker.io/cilium/cilium:v1.6.12 | Release Notes | 发布公告 |
支持对 HTTP、gRPC、Kafka 等现代协议的细粒度访问控制,突破传统 L3/4 防火墙仅基于端口过滤的限制。例如:
GET 方法访问 /public/.* 路径,拒绝其他请求;service1 向 Kafka 主题 topic1 生产消息,service2 消费 topic1,拒绝其他消息;X-Token: [0-9]+。更多支持的协议和示例可参考文档 L7 策略。
现代分布式应用通过容器快速扩缩容,导致集群内容器数量激增。传统容器防火墙基于源 IP 和目标端口过滤,需在容器启停时频繁更新所有节点的防火墙规则,限制了扩展性。
Cilium 为具有相同安全策略的容器组分配「安全身份」,并将身份关联到容器发出的所有网络包,接收节点可直接验证身份。身份管理通过键值存储实现,无需频繁更新防火墙。
集群内服务通过标签实现访问控制,而外部服务访问则支持基于 CIDR 的传统安全策略(入站/出站),可限制容器与特定 IP 段的通信。
采用扁平 L3 网络连接所有容器,支持跨集群部署。IP 分配通过主机级分配器实现,各主机独立分配 IP,无需协调。
支持两种多节点网络模式:
Cilium 实现分布式负载均衡,可完全替代 kube-proxy 等组件。基于 eBPF 高效哈希表,支持近乎无限扩展:
通过基于 EDT(最早 departure 时间)的 eBPF 速率限制实现容器出口带宽管理,相比传统 HTB(层次令牌桶)或 TBF(令牌桶过滤器),可显著降低传输延迟,避免多队列网卡下的锁竞争。
提供丰富的可观测工具:
eBPF(扩展 Berkeley 包过滤器)是 Linux 内核字节码解释器,最初用于包过滤(如 tcpdump),现已扩展支持哈希表、数组等数据结构,可实现包修改、转发、封装等功能。通过 LLVM 编译器,可使用 C 编写 eBPF 程序,内核验证器确保安全性,JIT 编译器将字节码转换为原生指令以提高效率。Cilium 需 Linux 内核 4.8.0 及以上版本(支持 eBPF 核心功能)。
XDP(快速数据路径)是 eBPF 的扩展,允许在网络驱动层直接访问数据包 DMA 缓冲区运行 eBPF 程序,是内核网络数据路径中最早的可编程处理点,性能极高。
更多技术细节可参考 BPF 与 XDP 参考指南。
免费版仅支持 Docker Hub 加速,不承诺可用性和速度;专业版支持更多镜像源,保证可用性和稳定速度,提供优先客服响应。
免费版仅支持 docker.io;专业版支持 docker.io、gcr.io、ghcr.io、registry.k8s.io、nvcr.io、quay.io、mcr.microsoft.com、docker.elastic.co 等。
当返回 402 Payment Required 错误时,表示流量已耗尽,需要充值流量包以恢复服务。
通常由 Docker 版本过低导致,需要升级到 20.x 或更高版本以支持 V2 协议。
先检查 Docker 版本,版本过低则升级;版本正常则验证镜像信息是否正确。
使用 docker tag 命令为镜像打上新标签,去掉域名前缀,使镜像名称更简洁。
探索更多轩辕镜像的使用方法,找到最适合您系统的配置方式
通过 Docker 登录方式配置轩辕镜像加速服务,包含7个详细步骤
在 Linux 系统上配置轩辕镜像源,支持主流发行版
在 Docker Desktop 中配置轩辕镜像加速,适用于桌面系统
在 Docker Compose 中使用轩辕镜像加速,支持容器编排
在 k8s 中配置 containerd 使用轩辕镜像加速
在宝塔面板中配置轩辕镜像加速,提升服务器管理效率
在 Synology 群晖NAS系统中配置轩辕镜像加速
在飞牛fnOS系统中配置轩辕镜像加速
在极空间NAS中配置轩辕镜像加速
在爱快ikuai系统中配置轩辕镜像加速
在绿联NAS系统中配置轩辕镜像加速
在威联通NAS系统中配置轩辕镜像加速
在 Podman 中配置轩辕镜像加速,支持多系统
配置轩辕镜像加速9大主流镜像仓库,包含详细配置步骤
无需登录即可使用轩辕镜像加速服务,更加便捷高效
需要其他帮助?请查看我们的 常见问题 或 官方QQ群: 13763429