
Kubernetes SIG Network 2023 年度报告解读Gateway API 全面 GA、nftables 后端与网络策略 API 生态演进【免费下载链接】communityKubernetes Community Documentation项目地址: https://gitcode.com/GitHub_Trending/com/community本文以 Kubernetes Community 仓库中的 SIG Network 2023 年度报告 为主体骨架结合 SIG Network 章程、SIG Network 主页 与根目录 sigs.yaml 中的治理数据系统梳理 SIG Network 在 2023 年的治理变动、Gateway API v1.0 GA 里程碑、NetworkPolicy API 工作组进展、KEP 落地清单与子项目/工作组状态。读完本文你可以快速掌握 Kubernetes 网络领域在 2023 年的完整演进脉络并知道如何在仓库中进一步核查每一处事实。一、年度概览SIG Network 在 2023 年的三大主线2023 年 SIG Network 的工作可以概括为三条主线治理与领导层更迭Chair 换血、首批 Tech Lead 设立标志 SIG 进入更规范的双轨治理结构API 里程碑落地Gateway API 达到 v1.0 并正式 GAGateway、GatewayClass、HTTPRoute进入 v1 稳定版本网络策略体系重构NetworkPolicy API 工作组围绕AdminNetworkPolicyANP与BaselineAdminNetworkPolicyBANP两大新 API 持续投入并推出 Policy-Assistant 工具。围绕这三条主线SIG 在 v1.27 / v1.28 / v1.29 三个版本周期内交付了十余个 KEP覆盖 kube-proxy、Service、DNS、网络策略、双栈等多个方向详见下文第五节。二、治理与领导层更迭Chairs 换届与首批 Tech Leads 设立年度报告首先记录了 SIG Network 的领导层变动卸任 ChairCasey Davenportcaseydavenport与 Dan Williamsdcbw卸任新任 ChairShane Uttshaneutt与 Mike Zappamikezappa87加入与留任的 Tim Hockinthockin共同组成 Chair 团队首批 Tech LeadsDan Winshipdanwinship与 Antonio Ojeaaojea成为 SIG Network 历史上第一批 Tech Lead。这一变动可以在仓库治理数据中得到印证。根目录的 sigs.yamlsig-network 条目当前登记的 Chairs 为 Bowei Du、Guilherme Cassolato 与 Michael ZappaTech Leads 为 Antonio Ojea、Dan Winship 与 Tim HockinEmeritus Leads 则列入了 Casey Davenport、Dan Williams 与 Shane Utt。对照 SIG Network 主页 的 Leadership 一节可以看到同样的名单——也就是说2023 年报告中 Shane Utt 与 Mike Zappa 的上任后续又经历了新一轮更迭最终演进为当前 sigs.yaml 中的治理结构。对于研究 Kubernetes 治理的读者这是一条非常有价值的治理数据流证据链年度报告记录当季事实sigs.yaml 与 README.md 反映最新状态。Tech Lead 角色的设立是 SIG Network 治理走向成熟的重要信号。根据 SIG Network 章程Tech Leads 负责建立新的子项目、解散既有子项目并解决跨子项目的技术问题与决策Chairs 则负责 SIG 的运营与治理流程。2023 年首次引入这一角色意味着 SIG 在跨子项目技术协调上有了更明确的归属。三、Gateway API v1.0 GA流量管理标准化的里程碑年度报告明确指出Gateway API 在 2023 年达到 v1.0 并正式 GA。具体包括Gateway、GatewayClass、HTTPRoute三个核心 API 进入 v1 稳定版本实验通道experimental channel中多个其他 API 同步新增或更新旧的验证 webhook 被弃用改为基于CELCommon Expression Language的校验方式。CEL 校验的引入意义重大相比传统 admission webhookCEL 校验无需部署外部 webhook 服务即可在 API server 内完成字段级校验降低了 Gateway API 的部署与运维复杂度也让校验逻辑更加声明式、可审计。从仓库治理数据看Gateway API 是 SIG Network 旗下最活跃的子项目之一。在 sigs.yaml 中gateway-api子项目登记的负责人leads包括 Ricardo KatzRed Hat、Rob ScottGoogle与 Nick YoungIsovalent其 OWNERS 覆盖kubernetes-sigs/gateway-api、kubernetes-sigs/gwctl、kubernetes-sigs/ingress2gateway、kubernetes/kubernetes的pkg/controller/endpoint与pkg/proxy等核心路径。这一子项目清单在 SIG Network 主页 的 Subprojects 一节中有完整镜像读者可以据此找到各子项目的负责人与代码归属。四、NetworkPolicy API 工作组从 NetworkPolicy 到集群级网络策略2023 年NetworkPolicy API 工作组对应network-policy子项目见 sigs.yaml的工作重心围绕两大新 API 展开AdminNetworkPolicyANP面向集群管理员的、Kubernetes 原生的集群级网络策略 APIBaselineAdminNetworkPolicyBANP用于兜底baseline的安全策略为那些未被显式策略覆盖的流量提供默认放行/拒绝规则。这两大 API 的价值在于传统NetworkPolicy是命名空间级的管理员很难在集群层面统一表达默认拒绝一切、按需放行的安全基线ANP/BANP 则提供了集群范围的策略语义配合优先级机制形成完整的网络策略分层。年度报告提到2023 年相关工作还在 KubeCon NA 2023芝加哥上做了两次公开分享分别介绍 Network Policy API 的项目进展与 AdminNetworkPolicy 的集群级安全能力。除两大 API 外以下 NPEPNetwork Policy Enhancement Proposal特性在 2023 年取得重大进展并计划在 2024 年交付特性说明Egress Traffic Control出站流量控制让网络策略具备管理出口流量的能力FQDN Selectors以域名FQDN作为策略选择器而非仅限于 IP/CIDRNetwork Tenancy面向多租户场景的网络策略能力支持租户间的策略隔离与共享配套工具方面工作组发布了Policy-Assistant帮助用户在实际集群上直观地看到所有原生 Kubernetes API 之间的交互关系降低网络策略排障与审计的认知负担。从后续年度报告可以验证这些工作的延续性SIG Network 2024 年度报告 记录 FQDN Selectors、Policy Assistant CLI 与 Tenancy API 已在 2024 年正式交付并新增了 Service Account Selectors 与 Dry-Run Mode 等新工作ANP/BANP 则在向 Beta 阶段推进。也就是说2023 年报告是这条策略 API 演进线的关键起点2024 年报告完成了闭环验证。五、2023 年 KEP 全景v1.27 / v1.28 / v1.29 三版本交付清单年度报告按 Alpha / Beta / Stable 三个阶段完整列出了 2023 年的 KEP 工作。以下表格完整继承报告数据KEP 编号、主题与目标版本均为原文内容Alpha 阶段KEP主题目标版本1880Multiple Service CIDRs多 Service CIDR 支持v1.293866新增基于 nftables 的 kube-proxy 后端v1.294004弃用 status.nodeInfo.kubeProxyVersion 字段v1.29其中KEP 3866nftables kube-proxy 后端是年度报告的另一个亮点报告在需要帮助的领域一节特别提到围绕新 nftables 后端出现了一波新贡献者参与热潮对应 kubernetes 上游 issue 122572 的讨论。从后续报告看该 KEP 在 v1.31 进入 Betanftables 正逐步成为 iptables 之外 kube-proxy 的新一代数据面选项同时带动了knftables子项目见 sigs.yaml的建立。Beta 阶段KEP主题目标版本1860Make Kubernetes aware of the load balancer behaviourv1.303836Kube-proxy improved ingress connectivity reliabilityv1.30Stable 阶段KEP主题目标版本1669Proxy Terminating Endpointsv1.282595Expanded DNS Configuration扩展 DNS 配置v1.282681Pod 增加 status.hostIPs 字段v1.303178清理 IPTables 链所有权Cleaning up IPTables Chain Ownershipv1.283453最小化 iptables-restore 输入大小v1.283458从 KCCM 的 service controller 移除瞬态节点谓词v1.303668为动态与静态端口分配预留 NodePort 范围v1.293705Cloud Dual-Stack --node-ip 处理v1.303726standard-application-protocolsv1.27这批 KEP 勾勒出 2023 年 SIG Network 的技术重心kube-proxy 现代化nftables 新后端3866、iptables 链所有权清理3178、iptables-restore 输入最小化3453、终止中端点代理1669、入口连通性可靠性3836Service / 负载均衡语义完善NodePort 范围预留3668、负载均衡行为感知1860、云上双栈 --node-ip 处理3705DNS 与 Pod 网络能力扩展扩展 DNS 配置2595、多 Service CIDR1880、Pod hostIPs2681应用协议标准化standard-application-protocols3726。六、社区协作与待支援领域年度报告如实披露了 SIG Network 在 2023 年面临的协作挑战这些内容对潜在贡献者尤其有参考价值Windows 容器网络SIG Network 长期存在一个结构性难题——经常参加 SIG Network 会议的人大多不了解 Windows而经常参加 SIG Windows 会议的人又大多不了解网络。报告呼吁熟悉或愿意学习Windows 容器网络的人加入这是 SIG 明确的贡献缺口。新贡献者引入SIG Network 历史上在 onboarding 新贡献者方面做得不够好但贡献始终是被欢迎的nftables kube-proxy 后端引发的新贡献者热潮即为佐证。Network Policy API 组的持续需求无论是试用新 API、更新文档还是参与 NPEP 设计都极度欢迎外部帮助。该组在 SIG Network 主页 中对应network-policy子项目Slack 频道为#sig-network-policy-api。七、社区级更新与外部交流2023 年 SIG Network 在 KubeCon EU 上做了 SIG 层面的公开更新SIG Network: Intro and Updates面向全社区同步了 SIG 的职责范围与年度工作。结合 SIG Network 章程 的 Scope 定义SIG Network 负责 Kubernetes 的如下领域DNS、Ingress、网络插件/CNI、网络策略、Service/kube-proxy以及网络相关的控制面与数据面、服务发现、L4/L7 负载均衡、网络安全与身份、集群连通性、跨集群网络与 sig-multicluster 共担等。理解这一 Scope 有助于判断年度报告中的各项投入分别落在哪个职责象限。八、子项目与工作组盘点年度报告列出的子项目清单由 sigs.yaml 自动生成2023 年处于持续状态Continuing的子项目包括cluster-proportional-autoscalercluster-proportional-vertical-autoscalerexternal-dnsgateway-apiingressiptables-wrapperskpngkube-dnsnetwork-policypod-networking报告作者在文中自嘲这份清单提醒我们该更新子项目列表了——事实上这确实是社区治理中的真实痛点。对比 SIG Network 2024 年度报告 可以看到后续变化新增了 gateway-api-inference-extension、ingate、knftables、multi-network、node-ipam-controller 等子项目同时 kpng 退役。这也再次印证 sigs.yaml 是子项目状态的权威数据源年度报告只是某一时间点的快照。工作组Working Groups方面2023 年发生了一件大事退役Retired in 2023Multitenancy。该工作组在仓库中已被归档至 archive/wg-multitenancy持续ContinuingIoT Edge、Policy、Structured Logging。值得一提的是这三个持续中的工作组在后续演进中也有了明确去向对照仓库归档目录archive/wg-iot-edge 与 archive/wg-policy、archive/wg-structured-logging 均在归档区——其中 IoT Edge 在 2024 年度报告 中正式退役Policy 与 Structured Logging 则随 SIG 结构重组逐步收尾。读者可以将年度报告与 archive 目录对照还原 Kubernetes 社区工作组的完整生命周期创建 → 活跃 → 归档。九、运维任务清单SIG 年度自检流程年度报告的最后一部分是运维Operational自检清单依据 committee-steering/governance/sig-governance.md 中的治理要求逐项核验 SIG 的文档与治理资产是否保持准确README.md 内容审阅并在必要时更新CONTRIBUTING.md 内容审阅并在必要时更新其他贡献文档如 devel 目录或贡献者指南审阅并在必要时更新sigs.yaml 中的子项目列表与关联 OWNERS 文件审阅并在必要时更新sigs.yaml 中的 SIG 领导人chairs、tech leads、subproject leads信息准确且活跃必要时更新2023 年会议记录与录制内容在 README.md 中正确链接并完成上传。注意 2023 年报告中这些条目全部处于未勾选状态[ ]而 2024 年度报告 中同类条目已全部勾选[x]。这一细节直观展示了 Kubernetes 社区治理的自我修正机制年度报告既是成绩单也是下一年的待办清单SIG 会在次年完成对治理资产的系统性刷新。十、如何在仓库中进一步核查本文事实本文所有关键结论均可在仓库内找到一手依据年度报告正文sig-network/annual-report-2023.mdSIG 治理与领导层现状sigs.yamldir: sig-network条目、sig-network/README.mdLeadership、Subprojects、Working Groups 三节SIG 职责边界sig-network/charter.md历史对照与后续演进sig-network/annual-report-2022.md、sig-network/annual-report-2024.md、sig-network/annual-report-2025.md退役工作组归档archive/wg-multitenancy、archive/wg-iot-edge、archive/wg-policy、archive/wg-structured-logging治理规范committee-steering/governance/sig-governance.md。综合来看SIG Network 的 2023 年是治理升级 关键 API 转正 新数据面萌芽的一年Gateway API 完成从实验到 GA 的惊险一跃ANP/BANP 奠定了集群级网络策略的新范式nftables 后端则为 kube-proxy 的未来演进埋下伏笔。理解这一年也就理解了今天 Kubernetes 网络栈诸多能力多 Service CIDR、扩展 DNS、标准应用协议等的出处与来路。【免费下载链接】communityKubernetes Community Documentation项目地址: https://gitcode.com/GitHub_Trending/com/community创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考