Анонс Istio 1.29

Оголошення про випуск Istio 1.29.

Feb 16, 2026

Ми раді оголосити про випуск Istio 1.29. Дякуємо всім нашим учасникам, тестувальникам, користувачам та ентузіастам за допомогу в публікації версії 1.29.0! Ми хотіли б подякувати менеджерам з випуску цієї версії: Francisco Herrera з Red Hat, Darrin Cecil з Microsoft та Petr McAllister з Solo.io.

ЗМІНИ

Отримайте детальний список змін.

ПЕРШ НІЖ ОНОВИТИСЬ

Що потрібно знати та підготувати перед оновленням.

ЗАВАНТАЖИТИ

Завантажити та встановити цей випуск.

ДОКУМЕНТАЦІЯ

Відвідайте документацію до цього випуску.

Що нового?

Покращення промислово готовності Ambient Mesh

Istio 1.29 додає два операційні покращення, які стандартно увімкнені для ambient mesh: захоплення DNS тепер стандартно увімкнено для ambient-робочих навантажень, що покращує безпеку та продуктивність, а також дозволяє розширені функції, такі як краще виявлення сервісів та управління трафіком. Це покращення гарантує, що DNS-трафік від ambient-робочих навантажень належним чином проксіюється через інфраструктуру mesh.

Крім того, узгодження iptables тепер стандартно увімкнено, що забезпечує автоматичне оновлення мережевих правил при оновленні DaemonSet istio-cni. Це усуває ручне втручання, яке раніше було потрібне для забезпечення отримання наявними ambient podʼами оновленої мережевої конфігурації, роблячи операції ambient mesh більш безперебійними та надійними для промислових середовищ.

Посилена позиція безпеки

Цей випуск додає покращення безпеки у кількох компонентах. Підтримка списку відкликаних сертифікатів (CRL) тепер доступна в ztunnel, що дозволяє перевірку та відхилення відкликаних сертифікатів при використанні підключених центрів сертифікації. Це зміцнює позицію безпеки розгортань сервісної мережі з використанням зовнішніх CA.

Авторизація налагоджувальних точок доступу стандартно увімкнена, забезпечуючи контроль доступу на основі просторів імен для налагоджувальних точок доступу на порту 15014. Несистемні простори імен тепер обмежені конкретними точками доступу (config_dump, ndsz, edsz) та лише проксі з того ж простору імен, що покращує безпеку без впливу на звичайні операції. Особлива подяка Sergey KANIBOR з Luntry за повідомлення про проблему авторизації налагоджувальних точок доступу.

Опційне розгортання NetworkPolicy тепер доступне для компонентів istiod, istio-cni та ztunnel, що дозволяє користувачам розгортати стандартні NetworkPolicies з global.networkPolicy.enabled=true для покращеної мережевої безпеки.

Управління TLS-трафіком для wildcard-хостів

Istio 1.29 представляє альфа-підтримку wildcard-хостів у ресурсах ServiceEntry з резолюцією DYNAMIC_DNS спеціально для TLS-трафіку. Дозволяє маршрутизацію на основі SNI (Server Name Indication) з TLS-рукопотискань без завершення TLS-зʼєднання для перевірки заголовків Host.

Хоча ця функція має важливі наслідки для безпеки через потенційний спуфінг SNI, вона надає потужні можливості для управління зовнішніми TLS-сервісами при використанні з довіреними клієнтами. Функція вимагає явного увімкнення через прапорець функції ENABLE_WILDCARD_HOST_SERVICE_ENTRIES_FOR_TLS.

Покращення продуктивності та спостережуваності

HTTP-стиснення для метрик Envoy тепер стандартно увімкнено, забезпечуючи автоматичне стиснення (brotli, gzip та zstd) для точки доступу статистики Prometheus на основі значень Accept-Header клієнта. Це зменшує мережеві накладні витрати для збору метрик, зберігаючи сумісність з наявною інфраструктурою моніторингу.

Підтримку телеметрії на основі baggage додано в альфа-режимі для ambient mesh, що особливо корисне для багатомережевих розгортань. При увімкненні через змінну оточення pilot AMBIENT_ENABLE_BAGGAGE ця функція забезпечує правильну атрибуцію джерела та призначення для метрик міжмережевого трафіку, покращуючи спостережуваність у складних мережевих топологіях.

Спрощені операції та управління ресурсами

Istio 1.29 представляє можливості фільтрації ресурсів pilot через змінну оточення PILOT_IGNORE_RESOURCES, що дозволяє адміністраторам розгортати Istio як контролер лише Gateway API або з конкретними підмножинами ресурсів. Це особливо цінно для розгортань GAMMA (Gateway API for Mesh Management and Administration).

Управління памʼяттю покращено: istiod тепер автоматично встановлює GOMEMLIMIT на 90% від лімітів памʼяті (через бібліотеку automemlimit), знижуючи ризик OOM-завершень при збереженні оптимальної продуктивності. Відстеження метрик автоматичного вимикача тепер стандартно вимкнено, покращуючи використання памʼяті проксі при збереженні можливості увімкнути застарілу поведінку за потреби.

Підтримка розширення Inference переведена в Beta

Підтримку Gateway API Inference Extension переведено в beta в Istio 1.29. Розширення inference є офіційним проєктом Kubernetes, який використовує новий обʼєкт CRD InferencePool разом з наявними обʼєктами управління трафіком Gateway API Kubernetes (Gateway, HTTPRoute) для оптимізації обслуговування самостійно розміщених моделей генеративного ШІ в Kubernetes.

Istio 1.29 відповідає версії v1.0.1 розширення inference і доступний для спроби шляхом увімкнення змінної оточення pilot ENABLE_GATEWAY_API_INFERENCE_EXTENSION. Майбутні випуски Gateway API Inference Extension будуть підтримуватися в наступних версіях Istio.

Дивіться наш посібник та оригінальну публікацію в блозі, щоб почати.

Багатомережевий мультикластер ambient переходить в Beta

Цей випуск також переводить багатомережевий мультикластер в ambient в статус beta. Було зроблено багато покращень для надійності та повноти. Основною сферою уваги для цього переходу була телеметрія, де було усунено важливі прогалини, включаючи впровадження більш розширеного обміну метаданими однорангових вузлів у панелі даних ambient.

Це означає, що деякі заплутані випадки в багатомережевій телеметрії було усунено. Від випадків, коли Waypoint неправильно повідомлялися в L4-метриках, до випадків, коли інформація про одноранговий вузол була недоступною для запитів, що проходять через різні мережі через E/W Gateway.

Крім того, тепер у нас є короткий посібник, який показує, як розгорнути Prometheus та Kiali для багатомережевого мультикластера в режимі ambient.

Зауважте, що деякі з цих покращень також можуть бути за прапорцем функції AMBIENT_ENABLE_BAGGAGE, згаданим у розділах вище, тому обовʼязково увімкніть його, якщо хочете їх спробувати. Якщо вам потрібна додаткова інформація про розгортання багатомережевого мультикластера з використанням панелі даних ambient, будь ласка, дотримуйтесь цього посібника. Більше деталей про функцію ви знайдете у примітках до релізу.

Не забудьте поділитися з нами своїм відгуком!

І багато іншого

Читайте про це та більше у повних примітках до релізу.

Оновлення до 1.29

Ми хотіли б почути вашу думку щодо вашого досвіду оновлення до Istio 1.29. Ви можете надати відгук у каналі #release-1.29 у нашому Slack.

Чи хотіли б ви безпосередньо долучитися до розвитку Istio? Знайдіть одну з наших робочих груп та приєднайтеся до неї, щоб допомогти нам удосконалити проєкт.

Дивіться також