第 14 篇对照了 istiod/xDS、Ambient 与 Cilium L4 的机制差。读者接下来常问:该装哪个包、stable 和 edge 差在哪、Buoyant 卖什么——若把销售话术或定价页写进机制系列,版本钉与排障五轴会被淹没。
本文只回答一件事:机制结论钉到哪一版源码
tag,安装制品从哪来,商业边界在哪,以及告警/进程安全归哪条系列。
依据是 Linkerd
Releases 页 对 stable 制品变更的说明、2.20 公告与 tag
version-2.20,以及本系列前 14
篇已承诺的控制面内核范围。
本篇在系列中的位置
篇目 核心内容 第 14 篇 · 对照替代路径 istio-xds / Ambient / Cilium 第 15 篇 · 生态与制品边界 stable / edge / Buoyant 第 16 篇 · 选型收束 排除树与开放问题 系列目录 全部篇目
版本锚定:Linkerd 2.20(源码 tag
version-2.20;公告 2026-06-23;对应 edge edge-26.6.3)。native sidecar 为 2.20 默认注入路径。无真实集群则不粘贴伪造linkerd check全绿或 viz 指标。
一、OSS stable 制品边界(2024-02)
Releases 页
写明:自 2024 年 2 月起,Linkerd
开源项目本身不再提供 stable
发行制品;vendor 社区负责制作 stable
发行包。机制与功能里程碑仍用
version-2.X 代码 tag
与公告对齐——例如 2.20 对应 tag
version-2.20、公告
Announcing Linkerd 2.20、对应 edge
edge-26.6.3。
| 制品类型 | 项目侧行为 | 本系列如何钉 |
|---|---|---|
| Edge | 开源项目每周/近周发布;tag 形如
edge-y.m.n;含 main 当时特性 |
机制前沿与回归线索;不等于正文默认能力除非写入 2.20 门 |
| Stable 里程碑 | 语义化版本里程碑 + version-2.X tag |
机制结论钉 tag(本系列钉 2.20 / version-2.20) |
| Stable 安装包 | OSS 项目不再直发(2024-02 起) | 安装来源查 releases 页列出的 Known distributions 与 vendor 说明 |
live /docs/ |
可能超前于读者集群 tag | 禁止冒充 2.20 事实;开写时 path 对不上就删断言 |
ADR 友好句:「生产机制验收以源码 tag
version-2.20(或组织选用的 vendor stable
包所声明的对应 tag)为准;不得以 edge 最新或 live
文档代替版本钉。」
本系列正文描述的是 2.20 门内能力:三组件控制面、native sidecar 默认、destination 内存优化、rate-limit-aware LB(机制非 benchmark)、Gateway API 1.5.1 门、Kubernetes 1.35 支持声明(随 2.20 公告)。2.20 之后 live 能力保持开放,不悄悄写进甜区(见第 16 篇)。
edge 仍被视为生产可用,且维护者会对发现问题的版本标「not recommended」——这是发行治理,不是「edge 等于试验版」口号。选型时应问:我们实际跑的制品 tag 与机制文章是否同一行,而不是「有没有 stable 直链」。
二、Buoyant 商业边界
Buoyant 是 Linkerd 的创建者与主要维护方。Releases 页 对每个
major 里程碑列出 Known distributions,例如
2.20 的 Buoyant Enterprise for Linkerd
2.20。商业分发与开源代码 tag
的关系在公开文档中的典型表述是:同一
version-2.X
里程碑上的增强支持、企业特性与打包——具体字段清单以
Buoyant 公开文档为准,本篇不逐条翻译产品页。
| 边界 | 开源 / tag 机制(本系列) | Buoyant 商业(外链 vendor) |
|---|---|---|
| 控制面三组件模型 | destination / identity / proxy-injector | 同里程碑上的企业打包与支持 |
linkerd2-proxy-api 语义 |
钉 linkerd2-proxy-api @ 2.20 |
不假定额外私有 RPC 除非 vendor 文档写明 |
| 安装与升级 | linkerd CLI 语义;升级检查单(第 12
篇) |
企业安装渠道可能不同;机制门仍看 tag |
| 支持 SLA / 合规包 | 本系列不写 | 采购与法务接口 |
分工口令:机制排障(未 mesh、CSR 失败、无端点)→ 本系列 13;「我们买的是哪条发行链、谁对补丁负责」→ 组织 ADR + vendor 合同;「istio vs linkerd 品牌」→ 第 14、16 篇排除树,不是销售对比表。
三、不写定价菜谱
下列内容明确不在本系列:
- Buoyant /
云厂商托管网格的单价、席位、支持档位截图。
- 「企业版多某某功能所以更值得」的无机制口号。
- 把 vendor 打包说成「开源做不到」——除非有 A 级文档或 tag
差异可核对。
- 托管服务控制台逐步点击教程。
商业采购可以引用本篇 制品与 tag 边界,但价格与合同条款不属于控制面内核系列。需要产品级能力勾选综述时,见 observability/15——互补,不替代机制五轴。
四、与观测 / 安全系列分工
网格故障与安全事件在工单里常混成「网络坏了」。本系列只承诺 meshed 连接路径上的可归因;下列维度归属其它系列,避免串台。
| 症状 / 问题 | 去看 | 本系列不抢 |
|---|---|---|
| xDS NACK / warming / istiod 推送 | istio-xds/15 | istiod 翻译层 |
| Envoy Listener / Cluster / HCM | envoy/ | Envoy Filter 全书 |
| Hubble deny / identity / CNP 四元组 | cilium/13 | eBPF map 全书 |
| 南北向 Gateway / XdsIR | envoy-gateway/ | EG 控制面 |
| 进程 / syscall / Override | tetragon/ | TracingPolicy 全书 |
| Falco 规则 / 双引擎排障 | falco/ | 用户态检测内核 |
| destination 无端点 / mTLS / 未 mesh | 本系列 13 | — |
| 产品级网络可观测勾选 | observability/15 | 未核实 CPU 数字 |
边界句(ADR):「连接失败先按 Linkerd 五轴归因;安全告警先按 Falco/Tetragon 五轴归因;同一工单须写明是 TLS/发现轴还是 syscall/规则轴,禁止混改配置。」
viz / metrics / tap 的字段语义在本系列第 10、13 篇范围内;SIEM 仪表盘、全栈 SLO 定义不在本系列。trust anchor 轮转与证书检查单在第 12 篇;PKI 组织级治理超出本篇。
五、开放问题指针 16
下列问题在本篇钉边界,在 第 16 篇 作为系列级开放项或排除树分支展开——不在本篇拍板:
- native sidecar 默认与 Job/CronJob:2.20
默认注入路径对短生命周期工作负载的成员资格与完成语义(第
2、3 篇分列证据包)。
- Gateway API 与 ServiceProfile
双轨:HTTPRoute 与 ServiceProfile
同时存在时的权威源与冲突判定(第 9、11 篇指针)。
- 与 Falco / Tetragon 的联合
runbook:网格 TLS 失败 vs
安全事件谁先查、工单如何引用身份字段(两边终章对齐口径)。
- vendor stable 与 tag
漂移:组织实际安装的 Buoyant 包与
version-2.20不对齐时的验收门。
关闭条件必须是 tag 文档变更、源码默认变更或本集群测量——不是路线图幻灯片。升小版本时先核这四项是否改变默认语义,再更新第 16 篇「开放/已关闭」表。
参考资料
规范 / 官方文档(A)
- Linkerd Releases
and Versions(stable 制品 2024-02 变更;2.20 /
version-2.20/ edge-26.6.3) - Linkerd 2.20 公告:Announcing Linkerd 2.20(2026-06-23)
- 本系列 PLAN.md §7.1 live vs tag 门禁
站内对照
实验台账
- 本篇无安装 benchmark;无伪造
linkerd check输出。
上一篇:对照替代路径
下一篇:选型收束与开放问题
读完这篇,下一步读什么
优先读同系列或同问题的下一篇,把单篇消费变成主题集群。
【Linkerd】控制面全景:缺口、五轴坐标系与 16 篇路线
相对 istio-xds/14 对照篇与 architecture/76 税文,钉清 Linkerd 2.20 非 xDS 控制面缺口;定义注入、identity、destination、策略与数据面五条轴,并强调 native sidecar 与 legacy 路径分列证据包。
【Linkerd】网格成员与注入:proxy-injector 与 native sidecar 门
以 Linkerd 2.20 为锚,拆解 proxy-injector 如何把 Pod 变成 mesh 成员;native sidecar 默认与 legacy init+sidecar 分列证据包,以及 opaque ports 与 membership 失败落格。
【Linkerd】流量重定向:linkerd-init、CNI 与 opaque 端口
拆解 meshed Pod 内 TCP 如何经 iptables 或 Linkerd CNI 进入 linkerd2-proxy;inbound 与 opaque 端口语义,以及与注入轴衔接的重定向失败落格。
【Linkerd】identity 服务:CSR、mTLS 与工作负载证书轮转
拆解 linkerd-identity 如何校验 CSR 并签发绑定 ServiceAccount 的工作负载证书;自动轮转与 issuer/trust anchor 分层,并对照 Envoy SDS 路径与失败落格。