이번 릴리스는 운영자 대상 버그 수정과 동작 보정, 의존성 및 이미지 업데이트를 담고 있습니다. 디코더 메모리 상한이 새로 적용되었고, 보안 권고 식별자는 없지만 CIDR 정책 우회 문제를 수정했습니다.
영향 확인 (1)
security
endpoint의 CIDR 정책 우회와 재시작 후 트래픽 드롭 수정적용 대상이 릴리스 노트에 명시되지 않았습니다.
에이전트 재시작 후 조용히 발생하던
CIDR정책 우회와 트래픽 드롭을 수정했습니다.
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
이번 릴리스는 운영자 대상 버그 수정과 동작 보정, 의존성 및 이미지 업데이트를 담고 있습니다. 디코더 메모리 상한이 새로 적용되었고, 보안 권고 식별자는 없지만 CIDR 정책 우회 문제를 수정했습니다.
영향 확인 (1)
securityendpoint의 CIDR 정책 우회와 재시작 후 트래픽 드롭 수정
적용 대상이 릴리스 노트에 명시되지 않았습니다.
에이전트 재시작 후 조용히 발생하던 CIDR 정책 우회와 트래픽 드롭을 수정했습니다.
Gateway API, 네트워킹, IPAM, 정책, 관측 기능과 데이터 경로가 확장되었고 정확성과 성능을 개선하는 수정이 포함되었습니다. deprecated 설정과 API, 메트릭 및 통합 기능의 제거와 기본값 변경이 있어 관련 구성을 사용하는 운영 환경은 호환성을 확인해야 하며, 보안 관련 의존성 업데이트도 포함됩니다.
조치 필요 (11)
securitygoogle. 업데이트
google. 모듈이 보안 관련 수정과 함께 v1.79.3으로 업데이트되었습니다.
securitygoogle. 업데이트
google. 모듈이 보안 관련 수정과 함께 v1.82.1으로 업데이트되었습니다.
securityhelm. 업데이트
helm. 모듈이 보안 관련 수정과 함께 v4.1.4로 업데이트되었습니다.
securitygithub. 업데이트
github. 모듈이 보안 관련 수정과 함께 v1.6.3으로 업데이트되었습니다.
securitygithub. 업데이트
github. 모듈이 보안 관련 수정과 함께 v4.1.4로 업데이트되었습니다.
securitygithub. 업데이트
github. 모듈이 보안 관련 수정과 함께 v0.5.1으로 업데이트되었습니다.
breaking기본 CNI 설정 버전 변경
기본 CNI 설정 버전이 0.3.1에서 1.0.0으로 올라갔습니다.
breakingIPAM 메트릭 제거
IPAM 메트릭 cilium_operator_ipam_ips와 cilium_operator_ipam_available_interfaces가 제거되었습니다.
breaking기본 CNI 설정 버전 변경
기본 CNI 설정 버전이 0.3.1에서 1.0.0으로 변경되었습니다.
breaking네이티브 히스토그램 기본 활성화
모든 히스토그램이 기본적으로 네이티브 히스토그램을 내보냅니다.
breaking에이전트 부트스트랩 메트릭 제거
에이전트 부트스트랩 메트릭이 제거되었습니다.
영향 확인 (28)
securitytbid 트래픽의 호스트 네트워크 유출 수정
tbid 트래픽을 사용하는 경우에 적용됩니다.
명시적인 tbid 트래픽이 호스트 네트워크 네임스페이스로 유출되지 않도록 수정했습니다.
breakingDocker libnetwork plugin 제거
Docker libnetwork plugin을 사용하는 경우에 적용됩니다.
Docker libnetwork plugin이 더 이상 제공되지 않습니다.
breakingces-slice-mode 옵션 제거
ces-slice-mode를 설정하는 경우에 적용됩니다.
deprecated 상태였던 ces-slice-mode 옵션이 제거되었습니다.
미리 준비 (6)
deprecatedBeta Mutual Auth 지원 중단제거 시점 미정
Mutual Auth를 사용하는 경우에 적용됩니다.
Cilium의 Beta Mutual Auth 지원이 deprecated 상태가 되었으며 향후 버전에서 제거됩니다.
deprecated주소 및 인터페이스 네트워크 필드 지원 중단
addresses[]. 또는 interfaces[].를 설정하는 경우에 적용됩니다.
기존 주소별 addresses[]. 필드와 평면형 interfaces[]. 필드가 deprecated 상태가 되었습니다.
deprecated로컬 REST BGP API 지원 중단제거 시점 미정
로컬 REST BGP API를 사용하는 경우에 적용됩니다.
로컬 REST BGP API가 deprecated 상태가 되었으며 향후 제거됩니다.
정확성 수정과 의존성 갱신, 운영자 문제 해결 기능 개선이 중심인 유지보수 릴리스이며, 네임스페이스 우회 문제에 대한 보안 수정도 포함합니다. 업그레이드는 대체로 간단하지만, 제거된 이전 Helm 설정을 사용하는 구성은 검토해야 합니다.
영향 확인 (3)
security선택자가 없는 ipBlock 규칙의 네임스페이스 우회 수정
ipBlock을 설정한 경우에 해당합니다.
선택자가 없는 ipBlock 규칙에서 와일드카드 네임스페이스 우회가 발생하던 문제를 수정했습니다.
breakingloadBalancer. Helm 옵션 제거
loadBalancer.을 설정한 경우에 해당합니다.
loadBalancer. Helm 옵션이 제거되었습니다.
breakingl2podAnnouncements. Helm 값 제거
l2podAnnouncements.를 설정하고 L2 파드 알림을 활성화한 경우에 해당합니다.
더 이상 인식되지 않는 설정 키를 생성하던 l2podAnnouncements. Helm 값이 제거되었습니다. L2 파드 알림을 활성화하면 이 값 때문에 크래시 루프가 발생할 수 있었으며, 이제 l2podAnnouncements.을 사용합니다.
운영자와 관련된 버그 수정과 새 구성 및 진단 기능이 포함되며, 의존성과 이미지도 업데이트됩니다. 보안과 관련된 노출 또는 정책 우회 문제를 수정한 변경은 업그레이드가 필요합니다. 지원 중단이나 제거 공지는 없습니다.
영향 확인 (2)
securityenvoy 관리자 소켓 접근 권한 수정
envoy를 실행하는 경우에 적용됩니다.
envoy의 관리자 소켓이 모든 사용자에게 접근 가능한 상태로 생성되던 문제를 수정했습니다.
security로컬 백엔드의 ingress policies 우회 수정
ingress policies와 local backends를 사용하는 경우에 적용됩니다.
local backends에 적용된 ingress policies를 우회할 수 있던 문제를 수정했습니다.
이번 릴리스에는 envoy admin socket 보안 수정과 함께 의존성 및 이미지 업데이트, bugtool 출력 개선, GKE 채널 수정이 포함됩니다. Docker manifest 항목은 별도의 운영자 대상 변경이 아니라 릴리스 산출물을 가리키는 항목입니다.
영향 확인 (1)
securityenvoy admin socket의 공개 접근 문제 수정
Envoy가 실행 중인 경우 적용됩니다.
모든 사용자가 접근할 수 있는 상태로 생성되던 envoy admin socket 문제를 수정했습니다.