首页
/ Cilium项目中的Endpoint创建限流问题分析与解决方案

Cilium项目中的Endpoint创建限流问题分析与解决方案

2025-05-10 15:06:23作者:秋泉律Samson

在Kubernetes网络插件Cilium的使用过程中,用户可能会遇到Endpoint创建失败的问题,错误信息表现为putEndpointIdTooManyRequests。这个问题在Cilium v1.17.x版本中尤为突出,特别是在节点滚动更新或大规模Pod创建场景下。

问题现象

当用户执行节点滚动更新或短时间内创建大量Pod时,部分Pod会陷入ContainerCreating状态,并伴随以下错误:

Failed to create pod sandbox: rpc error: code = Unknown desc = failed to setup network for sandbox "xxx": plugin type="cilium-cni" failed (add): unable to create endpoint: [PUT /endpoint/{id}][429] putEndpointIdTooManyRequests

根本原因

通过分析线程堆栈和代码逻辑,发现问题的核心在于:

  1. 锁竞争导致的死锁:Endpoint创建过程中存在RWMutex锁的竞争。一个goroutine持有读锁等待channel关闭,而另一个goroutine需要获取写锁才能关闭该channel,形成典型的死锁场景。

  2. API限流机制缺陷:虽然Cilium提供了api-rate-limit参数来限制Endpoint操作频率,但默认配置在高压场景下容易触发限流,特别是当auto-adjust启用时可能产生反效果。

  3. 版本特定问题:这个问题在v1.17.x系列中成为明显瓶颈,而在v1.16.x版本中较少出现,表明是版本引入的回归问题。

技术细节

在Endpoint创建过程中,主要涉及以下关键路径:

  1. BPF程序编译阶段:goroutine获取了编译阶段的读锁(RLock),然后等待datapath的hash计算。

  2. Datapath初始化:另一个goroutine需要获取写锁(Lock)来完成初始化,但被前面持有的读锁阻塞。

  3. 资源清理:由于死锁导致资源无法释放,后续的Endpoint创建请求被堆积,最终触发API限流。

解决方案

临时缓解措施

对于急需解决问题的用户,可以采用以下配置调整:

api-rate-limit: |
  {
    "endpoint-create": "rate-limit:400/s,rate-burst:400,parallel-requests:400,auto-adjust:false",
    "endpoint-delete": "rate-limit:400/s,rate-burst:400,parallel-requests:400,auto-adjust:false",
    "endpoint-get": "rate-limit:400/s,rate-burst:400,parallel-requests:400,auto-adjust:false"
  }

这通过提高限流阈值并禁用自动调整来缓解问题。

根本性修复

Cilium团队在后续版本中修复了这个问题:

  1. v1.17.3版本:包含了锁竞争问题的根本修复,建议所有v1.17.x用户升级到此版本或更高。

  2. 代码优化:重构了Endpoint创建流程中的锁获取顺序,消除了潜在的循环等待条件。

最佳实践

对于生产环境用户,建议:

  1. 版本选择:优先使用已修复该问题的版本(v1.17.3+)。

  2. 监控配置:即使在高版本中,也应合理配置API限流参数,特别是:

    • 根据实际节点规模调整rate-limit值
    • 在稳定环境中考虑禁用auto-adjust
  3. 容量规划:避免单节点短时间内创建大量Pod,合理设置Pod调度策略。

总结

Cilium作为云原生网络方案,在复杂场景下的稳定性持续改进。这次Endpoint创建问题揭示了在高并发场景下锁竞争可能导致的系统性风险,也为后续架构优化提供了宝贵经验。用户应当保持组件版本更新,并合理配置系统参数以确保稳定性。

对于仍遇到类似问题的用户,建议收集完整的系统诊断信息(sysdump)以便进一步分析,特别是在使用已修复版本的情况下,可能存在其他潜在问题需要针对性解决。

登录后查看全文
热门项目推荐
相关项目推荐

项目优选

收起
ohos_react_nativeohos_react_native
React Native鸿蒙化仓库
C++
176
261
RuoYi-Vue3RuoYi-Vue3
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
860
511
ShopXO开源商城ShopXO开源商城
🔥🔥🔥ShopXO企业级免费开源商城系统,可视化DIY拖拽装修、包含PC、H5、多端小程序(微信+支付宝+百度+头条&抖音+QQ+快手)、APP、多仓库、多商户、多门店、IM客服、进销存,遵循MIT开源协议发布、基于ThinkPHP8框架研发
JavaScript
93
15
openGauss-serveropenGauss-server
openGauss kernel ~ openGauss is an open source relational database management system
C++
129
182
openHiTLSopenHiTLS
旨在打造算法先进、性能卓越、高效敏捷、安全可靠的密码套件,通过轻量级、可剪裁的软件技术架构满足各行业不同场景的多样化要求,让密码技术应用更简单,同时探索后量子等先进算法创新实践,构建密码前沿技术底座!
C
259
300
kernelkernel
deepin linux kernel
C
22
5
cherry-studiocherry-studio
🍒 Cherry Studio 是一款支持多个 LLM 提供商的桌面客户端
TypeScript
596
57
CangjieCommunityCangjieCommunity
为仓颉编程语言开发者打造活跃、开放、高质量的社区环境
Markdown
1.07 K
0
HarmonyOS-ExamplesHarmonyOS-Examples
本仓将收集和展示仓颉鸿蒙应用示例代码,欢迎大家投稿,在仓颉鸿蒙社区展现你的妙趣设计!
Cangjie
398
371
Cangjie-ExamplesCangjie-Examples
本仓将收集和展示高质量的仓颉示例代码,欢迎大家投稿,让全世界看到您的妙趣设计,也让更多人通过您的编码理解和喜爱仓颉语言。
Cangjie
332
1.08 K