【Kubernetes从入门到精通】第48篇:Service的三种代理模式——userspace/iptables/IPVS的前世今生
上一篇【第47篇】NetworkPolicy——你的Pod之间需要防火墙下一篇【第49篇】Cilium——eBPF驱动的下一代K8s网络摘要前面我们一直在说Service负责负载均衡但Service自己不干活——真正把ClusterIP的流量转发到后端Pod的是kube-proxy这个默默无闻的搬运工。kube-proxy其实是个有故事的组件。它经历了三代架构演进userspace最老最慢已经被时代抛弃、iptables现在的主流靠一大堆iptables规则做随机均衡、IPVS新王登基哈希表O(1)转发丰富的调度算法。这篇文章把三种模式掰开揉碎(1)它们的转发链路到底差在哪(2)iptables为什么在大集群会规则爆炸拖垮性能(3)IPVS凭什么又快又灵活(4)怎么一键切到IPVS。读完你就知道为什么生产集群早该上IPVS了。一、kube-proxy在干啥1.1 它的核心职责【kube-proxy 的工作——Service的搬运工】 kube-proxy 在每个Node上都跑一个 │ │ 1. 监听 API Server有什么Service/Pod变化了 │ │ 2. 在Node上落地转发规则 │ • userspace: 起一个proxy进程监听端口 │ • iptables: 写一堆iptables规则 │ • IPVS: 写IPVS虚拟服务器/真实服务器 │ ▼ 用户访问 Service ClusterIP:Port → 被规则拦截 → 转发到某个后端Pod IP:Port要点kube-proxy的本质是个**“监听器规则写入器”**。它自己不转发任何包除了userspace模式而是把转发逻辑安装到内核里iptables/IPVS让内核去做高性能转发。这就是为什么切换模式不影响业务——规则换了个地方存而已。二、三代模式对比2.1 userspace被嫌弃的初代目【userspace 模式——每个包都要敲一次用户态的门】 Pod A ──访问──► ClusterIP:80 │ ▼ iptables 把包 重定向到本机 kube-proxy监听的 随机端口(如 10441) │ ▼ ┌─────────────┐ │ kube-proxy │ ← 用户态进程 │ (选一个后端) │ └──────┬──────┘ │ 再把包发出去 ▼ Pod B (后端) 问题每个包都要内核态→用户态→内核态走两趟 CPU开销巨大延迟高吞吐量上不去userspace模式在K8s 1.0时代是默认的后来因为性能太差1.2就引入了iptables模式替代它现在基本灭绝了。了解它只是为了理解演进史。2.2 iptables现在的主流【iptables 模式——在内核里用规则链做随机均衡】 Pod A ──访问──► ClusterIP:80 │ ▼ KUBE-SERVICES 链 │ ▼ KUBE-SVC-XXXXXX 链 (每个Service一条) │ ┌─────┴──────┐ │ 概率跳转 │ │ 30% → Pod1 │ statistic mode random │ 40% → Pod2 │ 概率 1/剩余权重 │ 30% → Pod3 │ └─────┬──────┘ ▼ KUBE-SEP-YYYYYY (DNAT到具体Pod IP) │ ▼ Pod B / Pod C / Pod D2.3 规则爆炸问题这是iptables模式最致命的软肋【iptables 规则数量随Service/Pod增长——线性爆炸】 Service数 Pod数 近似规则条数 ────────────────────────────────────── 10 50 ~ 几百条 100 500 ~ 几千条 1000 5000 ~ 几万条 ← 开始吃力 5000 20000 ~ 十几万条 ← 灾难 问题 • 每条规则是线性匹配(链表遍历)O(n) • 新增/删除Service要刷新整张表延迟高 • 规则越多kube-proxy同步越慢内存越大要点iptables用的是链表匹配规则是一条条遍历的虽然用了probability做负载分散但整体仍是线性查找。当集群有几千个Service、上万Pod时规则表会膨胀到十几万条不仅占用内存每次更新都要重刷全表延迟明显。这就是为什么大集群要换IPVS。三、IPVS新王登基3.1 哈希表O(1)的威力【IPVS 模式——哈希表直接命中不用遍历】 Pod A ──访问──► ClusterIP:80 │ ▼ IPVS 虚拟服务表 (Hash Map) ┌──────────────────────────┐ │ key: 10.96.0.1:80 │ │ ├─ real server: Pod1 │ ← O(1) 直接查到 │ ├─ real server: Pod2 │ │ └─ real server: Pod3 │ └──────────────────────────┘ │ 按调度算法选一个 (rr / lc / dh ...) ▼ Pod B / Pod C / Pod D维度iptablesIPVS数据结构链表(线性)哈希表(O(1))规则数量影响越大越慢几乎无影响调度算法仅随机概率rr/lc/dh/sh/sed/nq等连接复用一般支持会话保持健康检查无有(real server探测)大规模(1000 svc)❌ 吃力✅ 轻松3.2 IPVS支持的调度算法# 查看当前IPVS调度算法kubectl get configmap kube-proxy-nkube-system-oyaml|grepschedulerName# 默认: rr (轮询)# 支持的算法# rr : round-robin 轮询(最常用)# lc : least-connection 最少连接# dh : destination-hashing 目的地址哈希(同IP总到同Pod)# sh : source-hashing 源地址哈希(会话保持利器)# sed : shortest-expected-delay 最短期望延迟# nq : never-queue 永不排队(直接给空闲服务器)四、实战切到IPVS模式4.1 修改kube-proxy配置# 1. 编辑kube-proxy ConfigMapkubectl edit configmap kube-proxy-nkube-system# 修改# mode: ipvs# ipvs:# scheduler: rr # 可选 rr/lc/dh/sh/sed/nq# strictARP: false# 2. 重启kube-proxy (让配置生效)kubectl rollout restart daemonset/kube-proxy-nkube-system# 3. 验证IPVS规则已生成ipvsadm-Ln# 输出示例# TCP 10.96.0.1:443 rr# - 10.0.0.1:6443 Masq 1 0 0# TCP 10.96.0.10:53 rr# - 10.244.1.3:53 Masq 1 0 0# - 10.244.2.3:53 Masq 1 0 0# ↑ 看到这些虚拟服务就说明IPVS生效了要点切换IPVS要求Node内核加载了ip_vs相关模块。大多数现代Linux发行版都自带但如果你的内核太老或裁减过需要先modprobe ip_vs。另外IPVS模式默认也会保留iptables做MASQUERADE让Pod出网所以别以为切了IPVS就完全没有iptables了——只是Service转发那部分交给IPVS了。本篇小结kube-proxy的三代模式是K8s网络演进的缩影userspace因为每个包都进出用户态太慢被淘汰iptables靠内核规则链做随机均衡成了多年主流但规则线性增长会爆炸IPVS用哈希表O(1)转发多种调度算法轻松应对大集群是现在的生产首选。切IPVS很简单——改kube-proxy的mode为ipvs、重启DaemonSet、用ipvsadm -Ln验证即可。下一篇聊eBPF驱动的Cilium它会把kube-proxy彻底革掉命。上一篇【第47篇】NetworkPolicy——你的Pod之间需要防火墙下一篇【第49篇】Cilium——eBPF驱动的下一代K8s网络

相关新闻

微信聊天记录如何永久保存?WeChatMsg 免费导出 HTML、Word、CSV 全攻略

微信聊天记录如何永久保存?WeChatMsg 免费导出 HTML、Word、CSV 全攻略

微信聊天记录如何永久保存?WeChatMsg 免费导出 HTML、Word、CSV 全攻略 【免费下载链接】WeChatMsg 提取微信聊天记录,将其导出成HTML、Word、CSV文档永久保存,对聊天记录进行分析生成年度聊天报告 项目地址: https://gitcode.com/GitHub_T…

2026/8/15 15:52:41 阅读更多 →
告别慢查询熬夜排查:三步用 SQLAdvisor 生成 MySQL 索引优化建议

告别慢查询熬夜排查:三步用 SQLAdvisor 生成 MySQL 索引优化建议

告别慢查询熬夜排查:三步用 SQLAdvisor 生成 MySQL 索引优化建议 【免费下载链接】SQLAdvisor 输入SQL,输出索引优化建议 项目地址: https://gitcode.com/gh_mirrors/sq/SQLAdvisor 深夜两点,你的手机突然被监控告警震醒——某个核心接…

2026/8/15 15:51:38 阅读更多 →
还在让 AI 整文件读代码?jCodeMunch MCP 用符号级检索把 token 开销砍掉 96%

还在让 AI 整文件读代码?jCodeMunch MCP 用符号级检索把 token 开销砍掉 96%

还在让 AI 整文件读代码?jCodeMunch MCP 用符号级检索把 token 开销砍掉 96% 【免费下载链接】jcodemunch-mcp Cut AI token costs 95% on code exploration. The leading MCP server for precise, symbol-level GitHub code retrieval via tree-sitter AST. Works …

2026/8/15 15:51:38 阅读更多 →

最新新闻

如何用Rust构建可扩展的LLM应用?Rig框架7个实战技巧全解析

如何用Rust构建可扩展的LLM应用?Rig框架7个实战技巧全解析

如何用Rust构建可扩展的LLM应用?Rig框架7个实战技巧全解析 【免费下载链接】rig ⚙️🦀 Build modular and scalable LLM Applications in Rust 项目地址: https://gitcode.com/GitHub_Trending/rig2/rig Rig是专为Rust开发者打造的LLM应用框架&a…

2026/8/15 18:01:23 阅读更多 →
optimize-plugin 高级配置:自定义多线程构建与源码映射最佳实践

optimize-plugin 高级配置:自定义多线程构建与源码映射最佳实践

optimize-plugin 高级配置:自定义多线程构建与源码映射最佳实践 【免费下载链接】optimize-plugin Optimized Webpack Bundling for Everyone. Intro ⤵️ 项目地址: https://gitcode.com/gh_mirrors/op/optimize-plugin optimize-plugin 是一款强大的 Webpa…

2026/8/15 18:01:23 阅读更多 →
OperatorsKit工具链整合:如何通过OperatorsKit.cna加载全套功能

OperatorsKit工具链整合:如何通过OperatorsKit.cna加载全套功能

OperatorsKit工具链整合:如何通过OperatorsKit.cna加载全套功能 【免费下载链接】OperatorsKit Collection of Beacon Object Files (BOF) for Cobalt Strike 项目地址: https://gitcode.com/gh_mirrors/op/OperatorsKit OperatorsKit是一个强大的Beacon Obj…

2026/8/15 18:01:23 阅读更多 →
Dell G15温度监控与风扇控制终极方案:tcc-g15新手入门手册

Dell G15温度监控与风扇控制终极方案:tcc-g15新手入门手册

Dell G15温度监控与风扇控制终极方案:tcc-g15新手入门手册 【免费下载链接】tcc-g15 Thermal Control Center for Dell G15 - open source alternative to AWCC 项目地址: https://gitcode.com/gh_mirrors/tc/tcc-g15 tcc-g15是一款专为Dell G15笔记本设计的…

2026/8/15 18:01:23 阅读更多 →
深入理解Blogster架构:Astro与Markdoc如何实现极致性能与可访问性

深入理解Blogster架构:Astro与Markdoc如何实现极致性能与可访问性

深入理解Blogster架构:Astro与Markdoc如何实现极致性能与可访问性 【免费下载链接】blogster A collection of beautiful, accessible and performant Astro blog templates. 项目地址: https://gitcode.com/gh_mirrors/bl/blogster Blogster是一个基于Astro…

2026/8/15 18:01:23 阅读更多 →
git-sync进阶技巧:提升同步效率的并发设置与通知功能实战

git-sync进阶技巧:提升同步效率的并发设置与通知功能实战

git-sync进阶技巧:提升同步效率的并发设置与通知功能实战 【免费下载链接】git-sync 🔄 A simple tool to backup and sync your git repositories 项目地址: https://gitcode.com/gh_mirrors/gitsync1/git-sync git-sync是一款简单实用的git仓库…

2026/8/15 18:00:23 阅读更多 →

日新闻

内景 空间站内部 中国空间站 太空 内仓

内景 空间站内部 中国空间站 太空 内仓

本项目为前几天收费帮学妹做的一个项目,在工作环境中基本使用不到,但是很多学校把这个当作编程入门的项目来做,故分享出本项目供初学者参考。 一、项目描述 空间站内部 中国空间站 太空 内仓 地址:本地PC端运行(或Web…

2026/8/15 0:00:30 阅读更多 →
重新定义数据接口:3个突破性场景让通达信数据读取更智能

重新定义数据接口:3个突破性场景让通达信数据读取更智能

重新定义数据接口:3个突破性场景让通达信数据读取更智能 【免费下载链接】mootdx 通达信数据读取的一个简便使用封装 项目地址: https://gitcode.com/GitHub_Trending/mo/mootdx 当我们面对海量金融数据时,传统的数据获取方式往往让我们陷入困境—…

2026/8/15 0:00:30 阅读更多 →
一文读懂快消WMS怎么选?2026年国内外10大主流WMS品牌盘点

一文读懂快消WMS怎么选?2026年国内外10大主流WMS品牌盘点

快消品(FMCG)是流通速度较快、竞争较为激烈的行业之一。一瓶饮料从出厂到消费者手中,往往只有几十天甚至几天的周转窗口。这决定了快消行业的仓储管理系统(WMS)与制造业、电商行业存在明显区别:它不仅需要管…

2026/8/15 0:02:30 阅读更多 →

周新闻

5分钟告别提取码焦虑:baidupankey如何智能破解百度网盘资源锁

5分钟告别提取码焦虑:baidupankey如何智能破解百度网盘资源锁

5分钟告别提取码焦虑:baidupankey如何智能破解百度网盘资源锁 【免费下载链接】baidupankey 在线查询网盘提取码(维护中 rm repo) 项目地址: https://gitcode.com/gh_mirrors/ba/baidupankey 你是否曾经在深夜寻找一份重要资料&#x…

2026/8/13 2:38:34 阅读更多 →
如何快速生成中国车牌图片:Python开源工具完整指南

如何快速生成中国车牌图片:Python开源工具完整指南

如何快速生成中国车牌图片:Python开源工具完整指南 【免费下载链接】chinese_license_plate_generator 中国车牌生成器 项目地址: https://gitcode.com/gh_mirrors/ch/chinese_license_plate_generator 中国车牌生成器是一个基于Python的开源项目&#xff0c…

2026/8/15 12:59:14 阅读更多 →
收藏!小白程序员轻松入门大模型,从Harness工程开始实践

收藏!小白程序员轻松入门大模型,从Harness工程开始实践

文章强调学习大模型不应只关注模型本身,而应重视模型外的系统搭建,即Harness。提出AgentModelHarness的实用公式,详细介绍Harness的四个层次:持久化层、执行层、控制层和观察与验证层。文章还探讨了上下文工程、工具设计、AGENTS.…

2026/8/13 10:41:51 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/14 13:40:53 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/14 14:06:45 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/15 2:35:29 阅读更多 →