Cilium
v1.20.0Networking & MessagingCilium v1.20.0は、Gateway API v1.6.1、Kubernetes Cluster Network Policy対応、IPv6 ENI IPAMベータ、データパスプラグイン、データパス最適化を導入する大型フィーチャーリリースです。dockerのlibnetworkプラグイン、Envoy Go Extensions、Kafka対応ポリシー、非推奨フラグ/CRDの削除、CNI構成デフォルトバージョン変更を含む14の破壊的変更が実施されます。grpc-goセキュリティアップデートも含まれます。すべてのオペレーターはアップグレード前に非推奨フラグ、CRDバージョン、エンドポイント識別子用法を確認する必要があります。
breakingDockerのlibnetworkプラグイン削除
v1.20.0でdocker libnetworkプラグインが削除されます。DockerデーモンのネットワークにCiliumのlibnetwork統合を使用している場合、アップグレード前または時点でその構成を削除または移行する必要があります。
breakingEnvoy Go ExtensionsおよびKafka対応ポリシー削除
Envoy Go Extensions(proxylib)とKafka対応ネットワークポリシーがv1.20.0で削除されます。これらはv1.16から非推奨でした。Kafka L7ポリシーまたはproxylibを使用している場合、アップグレード前にCiliumEnvoyConfigベースのソリューションに移行してください。
breakingv2alpha1 CiliumNodeConfig API削除
v2alpha1 CiliumNodeConfig APIがv1.20.0で削除されます。これはv1.16でv2に昇格されました。cilium.io/v2alpha1 CiliumNodeConfigを参照するマニフェストまたはツールをv2を使用するように更新してください。
breakingベータ版相互認証非推奨
ベータ版相互認証サポートはv1.20.0で非推奨になり、将来のリリースで削除されます。この機能の使用を計画してください。
breaking暗号化IPsecインターフェースオプション削除
encryption.ipsec.interface HelmバリューとbpF_network.cプログラムはv1.20.0で削除されます。この値がHelm構成に含まれている場合は削除してください。プログラムはv1.18以降未使用です。
breaking暗号化厳密モードフラグ削除
3つの暗号化厳密モードフラグがv1.20.0で削除されます: enable-encryption-strict-mode、encryption-strict-mode-cidr、encryption-strict-mode-allow-remote-node-identities。エージェントまたはHelm構成に存在する場合は削除してください。
breakingk8s-api-serverフラグ削除
k8s-api-serverデーモンフラグはv1.20.0で削除されます。エージェント構成に存在する場合は削除してください。
breakingAWSペジネーションフラグ置換
aws-pagination-enabled Cilium operatorフラグはv1.20.0でaws-max-results-per-callの代わりに削除されます。operator構成を適宜更新してください。
breaking非推奨クラウドIPAMフィールド削除
長期非推奨のクラウドプロバイダーIPAMフィールドがv1.20.0で削除されます: spec.eni.instance-id、spec.eni.min-allocate、spec.eni.pre-allocate、spec.eni.max-above-watermark、status.azure.interfaces[].GatewayIP。これらがCiliumNode仕様に存在する場合は削除してください。
breakingClustermesh MCS API Helm値置換
clustermesh.enableMCSAPISupport Helmバリューはclustermesh.mcsapi.enabledの代わりにv1.20.0で削除されます。古い名前を参照している場合はHelm値を更新してください。
breakingノードポートアルゴリズムおよびモードフラグ削除
2つのロードバランシングフラグがv1.20.0で削除されます: node-port-algorithmとnode-port-mode。エージェント構成に存在する場合は削除してください。
breakingCESスライスモードフラグ削除
ces-slice-modeフラグはv1.20.0で削除されます。エージェント構成に存在する場合は削除してください。
breakingエンドポイント識別子ルックアップ移行必須
v1.20.0では、CNIプラグインによって作成されたエンドポイントは、Cilium AgentAPIを通じて従来のcontainer-idまたはpod-name識別子で処理されなくなります。代わりにcni-attachment-id:<containerID>:<ifName>またはcep-name:<namespace/name>を使用してください。
breakingCNP/CCNP Proxylibフィールド削除
ProxyLibベースのフィールドはv1.20.0でCNPおよびCCNP CRDから削除されます。すべてのL7 proxylib ポリシーを削除し、CiliumEnvoyConfigに移行してください。
breakingCNI構成バージョンデフォルト変更
デフォルトのCNI構成バージョンはv1.20.0で0.3.1から1.0.0にバンプされます。これが環境でのCNI互換性を破壊する場合は、cni.customConf Helm値を使用して0.3.1に戻してください。
breakingHubbleメトリクス labelsContext形式変更
HubbleメトリクスのlabelsContext解析はコンマ区切り値を必須にします(例: labelsContext=source_ip,destination_ip)。コンマとパイプを混在させた以前の構成は失敗します。labelsContextを使用している場合は構成を更新してください。
securitygrpc-go セキュリティアップデート
grpc-goはセキュリティ問題に対処するためにv1.82.1に更新されます。修正はv1.20.0に含まれ、すべてのデプロイメントに適用されます。
主な変更 (13)
- Gateway APIをv1.6.1にアップグレード: ListenerSets、BackendTLSPolicy、TCPRoute/UDPRoute、ExternalAuthフィルター、CORS、gRPC-web設定対応
- Kubernetes Cluster Network Policy(KCNP)対応: Admin/Baselineティアとクラスター全体のmeshエンティティ追加
- IPv6 ENI IPAMがAWS経由でベータ対応: マルチプール割当機とクラスタープール移行パス
- データパスプラグイン機構で、クラウドプロバイダーはフォークなしでeBPFデータパスを拡張可能。bpf.datapathMode=autoは対応環境でnetkitを自動選択、vetHフォールバック
- デュアルスタック出口ゲートウェイが明示的なIPv6出口IPをサポート。IPv4トラフィックは設定インターフェースを厳密に遵守
- 14の破壊的変更: dockerのlibnetwork、Envoy Go Extensions、Kafka対応ポリシー、v2alpha1 CiliumNodeConfig API、ベータ相互認証、非推奨フラグ/フィールド削除
- CNIデフォルトバージョン0.3.1から1.0.0へ変更
- BGPコントロールプレーン: GoBGP v4.6.1にアップグレード、新しいHiveシェルコマンド、ルートポリシー調整最適化
- サービスロードバランサ: PreferSameZone/PreferSameNodeヒント、MaglevはEndpointSlice別重みアノテーション対応。VXLANクラスターはサービス別ロードバランシングモード対応
- Ztunnelワークロード ID: SPIRE発行またはカスタムCAサポート、登録/接続メトリクス追加
- 内部ロードバランサー表現フラット化。Envoy ADS/Delta xDSモード: CPU削減、ポリシー更新レイテンシ削減。セマンティックワイルドカードでBPFポリシーマップ圧力軽減
- cilium-cniバイナリサイズ: 77MBから16MBに削減。Kubernetesクライアントv1.36、Envoy v1.37.x、GoBGP v4.6.1、Ubuntu 26.04ランタイムイメージ
- ClusterNetworkPolicy matchExpressions、loadBalancerSourceRanges強制、KPR傍受、Gateway APIマルチリスナールート、Azure IPAMスロットル問題を修正
対応が必要なリリースが出たときに、週次メールでお知らせします。 今回のセキュリティパッチと破壊的変更も、その一例です。