《云原生网络数据面可观测性最佳实践》—— 一、容器网络内核原理——1.概述

简介: 《云原生网络数据面可观测性最佳实践》—— 一、容器网络内核原理——1.概述

网络通信的本质是电磁波高低电位变化在物理介质上的传输,高低变化的电位形成二进制的数据传递给网络硬件设备,硬件网络设备则会根据特定的编码方式讲二进制的数据变成以太网报文,此时,物理网络的信息就被解调制成为了数据帧,在OSI七层网络协议的定义中,二进制的数据处于物理层,而以太网数据帧则处于数据链路层,对于Linux内核来说,物理层和数据链路层之间的转换通常是由硬件设备的驱动完成,Linux内核定义了与硬件设备驱动通信标准,在完成数据链路层收包后,硬件网络设备会将数据帧传递给操作系统Linux内核进行处理,所以Linux网络协议栈源头是数据链路层数据帧报文

 

Linux内核在处理数据帧报文按照数据帧的分片,TSO等特性,将数据帧转化为可见的网络层报文,从而进行下一步的操作,内核在处理网络报文的时候,采用一种非常高效的方式:

 

内核通过一个sk_buff结构体,保存所有报文数据

在网络层处理后传递给传输层操作中,内核并不会为每一层进行复制,而是通过指针偏移方式处理同一个sk_buff结构体


 

下图是对Linux网络子系统的一个简单示意图:

 image.png


根据网络报文的流向,我们按照两个不同的方向对报文处理的流程进行概述。

 

1) 收包方向的报文处理

从上图中可以发现,当内核从网络驱动设备中获取到报文后:

 

首先进行TC子系统操作,在收包方向,不会有特别复杂操作

完成了网络层报文重组后,报文进入了网络层,在网络层处理中,比较重要是netfilter框架和路由查找,这里实现了大量功能,在云原生场景中,netfilter和路由子系统有着至关重要作用

网络层完成处理后,会交由传输层进行处理,传输层协议最常见是tcp和udp,其中tcp协议在传输层通过重传和序号校验等机制保证了连接可靠性

传输层完成处理后,内核会将真正报文数据提取出来并交给socket子系统,socket子系统抽象了网络所有操作,屏蔽了网络报文细节,让用户程序可以按照文件io方式读写网络数据

socket子系统数据最终会被用户程序读取,此时,一些编程语言底层依赖库会进行一些封装,提供应用层协议支持,如http,mqtt等,提供用户友好操作体验

 

2) 发包方向的报文处理

发包方向的处理,相比收包方向来说,一个重要的区别是,收包方向的操作是内核的软中断处理线程进行收包操作,而发包方向的操作则是由进程上下文进入内核态进行,因此,发包方向出现由于调度问题产生的偶发延迟抖动的概率比收包方向要小。

 

应用程序通常都是调用编程语言或者第三方的类库提供的方法进行发包动作,而这些发包动作最终都会调用socket子系统的写入调用来实现发送数据:

 

应用程序写入socket后,在达到一定条件,如内存充裕,tcp发送窗口足够等情况下,内核会给当前需要发送数据申请一个sk_buff结构体内存,并将需要发送数据填充到sk_buff数据中

sk_buff数据报文首先会经过传输层处理,根据当前系统状态,内核会给报文sk_bufftcp报头进行填充,然后调用网络层提供方法进行发送

网络层和收包方向类似,也会经历过netfilter框架选取路由动作,在这里实现了大量与网络抽象相关逻辑在网络层完成处理后,按照OSI七层网络定义,会进入数据链路层,实际上在Linux中,邻居子系统信息填充,也会在路由子系统完成路由选取后一并填入到报文报头中,随后报文会进入发送方向TC子系统

TC子系统是实现网络流量整形关键,和收包方向不同是,发包方向TC子系统会进行复杂排序工作,通过数据包类型与配置规则进行匹配,实现网络流控功能TC子系统会将优先级最高报文传递给网络设备驱动

网络设备驱动发送方法实现逻辑细节已经不再属于Linux内核范畴,通常在进入网络设备后,我们就可以认为数据包已经完成了发送

相关文章
|
8月前
|
Java Linux 虚拟化
【Docker】(1)Docker的概述与架构,手把手带你安装Docker,云原生路上不可缺少的一门技术!
1. Docker简介 1.1 Docker是什么 为什么docker会出现? 假定您在开发一款平台项目,您的开发环境具有特定的配置。其他开发人员身处的环境配置也各有不同。 您正在开发的应用依赖于您当前的配置且还要依赖于某些配置文件。 您的企业还拥有标准化的测试和生产环境,且具有自身的配置和一系列支持文件。 **要求:**希望尽可能多在本地模拟这些环境而不产生重新创建服务器环境的开销 问题: 要如何确保应用能够在这些环境中运行和通过质量检测? 在部署过程中不出现令人头疼的版本、配置问题 无需重新编写代码和进行故障修复
709 2
|
人工智能 弹性计算 运维
ACK Edge与IDC:高效容器网络通信新突破
本文介绍如何基于ACK Edge以及高效的容器网络插件管理IDC进行容器化。
|
Docker 容器
Docker网关冲突导致容器启动网络异常解决方案
当执行`docker-compose up`命令时,服务器网络可能因Docker创建新网桥导致IP段冲突而中断。原因是Docker默认的docker0网卡(172.17.0.1/16)与宿主机网络地址段重叠,引发路由异常。解决方法为修改docker0地址段,通过配置`/etc/docker/daemon.json`调整为非冲突段(如192.168.200.1/24),并重启服务。同时,在`docker-compose.yml`中指定网络模式为`bridge`,最后通过检查docker0地址、网络接口列表及测试容器启动验证修复效果。
1817 39
|
网络协议 Docker 容器
使用网络--容器互联
使用网络--容器互联
254 18
|
机器学习/深度学习 运维 安全
图神经网络在欺诈检测与蛋白质功能预测中的应用概述
金融交易网络与蛋白质结构的共同特点是它们无法通过简单的欧几里得空间模型来准确描述,而是需要复杂的图结构来捕捉实体间的交互模式。传统深度学习方法在处理这类数据时效果不佳,图神经网络(GNNs)因此成为解决此类问题的关键技术。GNNs通过消息传递机制,能有效提取图结构中的深层特征,适用于欺诈检测和蛋白质功能预测等复杂网络建模任务。
666 2
图神经网络在欺诈检测与蛋白质功能预测中的应用概述
|
容灾 网络协议 数据库
云卓越架构:云上网络稳定性建设和应用稳定性治理最佳实践
本文介绍了云上网络稳定性体系建设的关键内容,包括面向失败的架构设计、可观测性与应急恢复、客户案例及阿里巴巴的核心电商架构演进。首先强调了网络稳定性的挑战及其应对策略,如责任共担模型和冗余设计。接着详细探讨了多可用区部署、弹性架构规划及跨地域容灾设计的最佳实践,特别是阿里云的产品和技术如何助力实现高可用性和快速故障恢复。最后通过具体案例展示了秒级故障转移的效果,以及同城多活架构下的实际应用。这些措施共同确保了业务在面对网络故障时的持续稳定运行。
|
SQL 存储 安全
网络安全与信息安全概述####
本文探讨了网络安全(Cybersecurity)和信息安全(Information Security)的基本概念及其差异,重点介绍了网络安全漏洞、加密技术及安全意识在信息保护中的重要性。本文旨在通过深入分析这些关键技术和策略,提升对信息安全整体性的理解,帮助读者在数字化时代更好地应对信息安全挑战。 ####
|
弹性计算 Kubernetes 网络协议
阿里云弹性网络接口技术的容器网络基础教程
阿里云弹性网络接口技术的容器网络基础教程
阿里云弹性网络接口技术的容器网络基础教程
|
Docker 容器
docker中检查容器的网络模式
【10月更文挑战第5天】
1690 1