Стадия жизненного цикла модуля: Preview
У модуля есть требования для установки
v0.7.6
Исправления
- Исправлен баг использования ExternalName сервисов в качестве бэкэнда
v0.7.5
Исправления
- Исправлена сборка CSE
v0.7.4
Исправления
- Исправлена валидация HTTPRoute для маршрутов с одинаковым путём и разными условиями сопоставления
v0.7.3
Обновления безопасности
- Добавлен VEX-файл для уязвимости GO-2026-5932
- Закрыты другие уязвимости
v0.7.2
Ключевые изменения
- Добавлена валидация конфликтов маршрутов для HTTPRoute, GRPCRoute, TCPRoute, UDPRoute и TLSRoute
- Добавлена валидация ListenerSet на конфликты с привязанными маршрутами
Новый функционал
- Добавлена валидация конфликтов маршрутов, предотвращающая пересечение путей HTTPRoute, service/method у GRPCRoute, привязок TCPRoute и UDPRoute, а также hostname у TLSRoute в рамках одной секции Gateway или ListenerSet
- Добавлена валидация create/update для ListenerSet, отклоняющая изменения слушателей, которые приводят к конфликтам привязанных маршрутов
Документация
- Обновлена CRD-документация для изменений в валидации, связанных с ListenerSet
v0.7.1
Ключевые изменения
- Добавлен недостающий loadBalancerClass параметр
Исправления
- Добавлен недостающий loadBalancerClass параметр
v0.7.0
Ключевые изменения
- Добавлена поддержка UDPRoutes
- Добавлены changelogs
- Обновлены CRDs Gateway API
Новый функционал
- Добавлена поддержка UDPRoutes
- Добавлены changelogs
Зависимости
- CRDs Gateway API обновлены до 1.6
v0.6.0
Ключевые изменения
- Добавлен graceful shutdown для proxy
- Обновлены версии Envoy и Istio
- Исправлен приоритет аннотации admission webhook
Новый функционал
- Добавлен graceful shutdown для proxy — после получения SIGTERM/SIGKILL proxy ещё 60 секунд продолжают работать в штатном режиме. В этот период endpoint /healthz возвращает 503, сигнализируя балансировщику нагрузки, что трафик нужно увести с экземпляра. Через 60 секунд proxy завершаются как обычно: соединения дренируются, процесс останавливается.
Исправления
- Исправлен приоритет аннотации admission webhook в соответствии с актуальными требованиями DKP
- Исправлены тесты и документация
Зависимости
- Версии Envoy и Istio обновлены до 1.38.3 и 1.30.2 соответственно
v0.5.0
Ключевые изменения
- Аннотация backend TLS settings теперь поддерживает Kubernetes Secrets
- Аннотации изменения заголовков поддерживают группы захвата regex
- Добавлена аннотация proxy-buffer-size
- Добавлены логи и метрики TCP и TLS
Новый функционал
- Аннотация backend TLS settings теперь поддерживает Kubernetes Secrets, чтобы backend можно было открывать по TLS с данными из Kubernetes Secret
- Аннотации изменения заголовков теперь поддерживают группы захвата regex, чтобы значение HTTP-заголовка можно было собирать на основе параметра Path
- Добавлена аннотация proxy-buffer-size для ограничения размера upstream HTTP-заголовков
- Добавлены логи и метрики TCP и TLS для улучшения observability
v0.4.4
Ключевые изменения
- Исправлены права RBAC
Исправления
- Исправлены права RBAC
v0.4.3
Ключевые изменения
- Ослаблена валидация портов в CRD ALB
Улучшения
- Ослаблена валидация портов в CRD ALB, чтобы можно было задавать чистую схему TCP load balancing (без портов http/https)
v0.4.2
Ключевые изменения
- Отключено автоопределение TLS
- Исправлен процесс выбора default gateway
Исправления
- Исправлен процесс выбора default gateway
Несовместимые изменения
- Отключено автоопределение TLS, унаследованное от Istio.
v0.4.1
Ключевые изменения
- Исправлен жизненный цикл Gateway
Исправления
- Исправлено удаление default gateway из ConfigMap: при удалении default Deckhouse gateway DKP удаляет связанные ресурсы.
v0.4.0
Ключевые изменения
- Вспомогательные сокеты proxy перенесены на localhost
Улучшения
- Вспомогательные сокеты proxy перенесены на localhost, чтобы не раскрывать лишнюю информацию
Документация
- Обновлена документация
v0.3.0
Ключевые изменения
- Добавлена аннотация idle-timeout
- Патчи безопасности (CVE) в зависимостях
Новый функционал
- Добавлена аннотация idle-timeout для управления временем, в течение которого открытая сессия может оставаться активной без обмена пакетами
Обновления безопасности
- Применены патчи безопасности (CVE)
v0.2.5
Ключевые изменения
- Добавлена процедура очистки gateway
Новый функционал
- Добавлена процедура очистки gateway для улучшения жизненного цикла Gateway.
v0.2.4
Ключевые изменения
- Исправлена обработка аннотации backend-tls-settings при перезапуске backend
Исправления
- Исправлена аннотация backend-tls-settings при перезапуске backend. Ранее она иногда ломалась при перезагрузке конфигурации.
Документация
- Обновлена документация
v0.2.3
Ключевые изменения
- Исправлены точки монтирования proxy в контейнерах
Исправления
- Исправлены точки монтирования в контейнерах proxy
v0.2.2
Ключевые изменения
- Добавлена упаковка редакции CSE
Новый функционал
- Добавлена упаковка редакции CSE
v0.2.0
Ключевые изменения
- Добавлена поддержка Web Application Firewall (ModSecurity)
- Добавлен экспорт трассировки OpenTelemetry (OTLP)
- Обновлён Envoy до 1.37.3
- Поддержка базы данных GeoIP расширена параметром лицензии
Новый функционал
- Добавлена поддержка Web Application Firewall (ModSecurity) на базе проекта Coraza WAF
- Добавлены параметры экспорта трассировки OpenTelemetry (OTLP)
- В настройки базы данных GeoIP добавлен параметр лицензии, чтобы модуль мог самостоятельно загружать базы GeoIP
Улучшения
- Сокращены слишком длинные имена и метки генерируемых ресурсов
- Улучшен Grafana-дашборд для Envoy
Исправления
- Исправлены предварительные проверки версии CRD
Документация
- Добавлено описание поддержки HTTP/3
Зависимости
- Обновлён Envoy до 1.37.3
v0.1.0
Ключевые изменения
- Логика whitelist, basic auth и satisfy объединена в одном auth-плагине
- Добавлена предварительная проверка версии CRD в gateway-контроллере
- Настройки управления ресурсами для контроллера
Новый функционал
- Добавлен auth-плагин, объединяющий whitelist, basic auth и логику satisfy через аннотацию
- Добавлена предварительная проверка версии CRD в gateway-контроллере: проверяется, что CRD в кластере соответствуют требованиям ALB
- Добавлены настройки управления ресурсами для контроллера
Улучшения
- Оптимизирована сборка контейнерных образов для снижения использования кэша и размера образов
- Выполнен рефакторинг внутренних компонентов
Документация
- Обновлена документация
v0.0.0
Ключевые изменения
- Первый релиз модуля ALB на Gateway API 1.5
- В ALB-контроллер добавлена поддержка базы данных GeoIP
- Добавлены интеграция sidecar Istio и поддержка PROXY protocol
- Добавлены глобальные настройки basic-аутентификации и IP whitelist
- Добавлен режим Vertical Pod Autoscaler для контроллеров
Новый функционал
- В ALB-контроллер добавлена поддержка базы данных GeoIP
- Добавлены валидации ListenerSet
- Реализованы фильтры extension reference
- Добавлена аннотация server-upstream для доступа к backend через Kubernetes Service
- Включена интеграция sidecar Istio, если включён модуль Istio
- Добавлена аннотация tls-disable-protocol для настройки доступа к backend по TLS
- Добавлены расширенные гистограммные метрики запросов
- Добавлен резервный TLS-сертификат, который предъявляется по умолчанию, если сертификат приложения недоступен
- Добавлена аннотация hash-key для настройки affinity сессии при доступе к backend
- Добавлена аннотация proxy-body-size
- Добавлена поддержка заголовков ответа аутентификации для схемы авторизации Dex
- Реализована функция default Deckhouse gateway для обнаружения шлюза по умолчанию
- Добавлена аннотация affinity сессии на основе cookie
- Добавлены глобальные настройки basic-аутентификации
- Добавлена поддержка PROXY protocol для ClusterALBInstance/ALBInstance
- Добавлена конфигурация access-логирования по умолчанию
- Добавлена аннотация IP whitelist
- Добавлена настройка уровня логирования proxy
- Добавлена аннотация limit-rps
- Добавлена аннотация request-body-buffer-limit
- Добавлена аннотация URL rewrite
- Добавлена поддержка нескольких TLS-сертификатов на listener
- Реализован режим управления ресурсами Vertical Pod Autoscaler
- Добавлен Grafana-дашборд для proxy
Улучшения
- Обновлены метрики Grafana-дашборда
- Добавлено предупреждение при наличии нескольких default ALB Istio instance
- Улучшена валидация имени default gateway
- Базовый образ proxy переведён на distroless
Исправления
- Исправлены незначительные ошибки
- Исправлена повторная авторизация Dex за счёт принудительного HTTP/1.1 в Istiod
- Исправлена валидация пересечения gateway
- Исправлен сбой Pilot при запуске
- Исправлены ресурсы дашбордов мониторинга
- Исправлен сбой Envoy proxy
- Исправлены определения CRD
Зависимости
- Обновление до Gateway API 1.5