Kubernetes · Security

Cilium auf Kubernetes: Policy ohne Sidecar-Zoo

Kurz gesagt

Cilium auf Kubernetes von Pexon Consulting ist CNI und Policy-Engine auf eBPF für Plattform-Teams in DACH mit Prüferfrage zur Ost-West-Segmentierung: Identität statt IP-Liste, Hubble als Nachweis, wer mit wem spricht, Mesh nur optional. Cilium ist seit dem 11. Oktober 2023 CNCF-Graduated-Projekt. Pexon Consulting setzt Cilium so, dass Segmentierung und Audit denselben Datenpfad nutzen, ohne Istio zu ersetzen, wo das Mesh schon reif fährt.

ISO 27001 zertifiziert
CNCF Graduated 2023
AKS und On-Prem
Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner

Warum iptables-Policies plus Sidecar-Mesh teuer wird

Für Plattform-Teams mit Prüferfrage zur Ost-West-Segmentierung: jede Recreate ändert die Pod-IP, CIDR-Listen sind danach falsch. Cilium hängt Regeln an die Workload-Identität. CNCF-Graduation am 11. Oktober 2023.

IP-Listen nach jedem Recreate falsch
Policies auf CIDR zerbrechen, sobald der Pod neu startet. Identität bleibt. Hubble sieht denselben Pfad.
Zwei Stacks für Mesh und CNI
Sichtbarkeit im Sidecar, Durchsetzung in iptables. Der Prüfer bekommt zwei Quellen, keine Linie.
Calico oder Istio unentschieden
Calico reicht oft für Default-Deny. Istio bleibt Mesh. Wer beide plus Cilium installiert, kauft doppelten Betrieb.

Was Cilium belegt, ohne Throughput-Versprechen

Zahlen aus CNCF, einem anonymisierten Bankprojekt und dem Festpreis, nicht als Throughput-Versprechen.

11.10.2023 CNCF Graduation
Cilium ist Graduated-Projekt. Das belegt Reife der Engine, nicht dass Ihre Policies schon sitzen. (CNCF, Cilium Graduation, 11.10.2023)
8 Wochen Cilium plus Workload Identity
Bei einer DACH-Privatbank auf AKS stand die Engine in acht Wochen in Produktion. Name intern, hier anonym. Delivery, kein Partnerlogo. (Pexon-Projekt, anonymisierte DACH-Privatbank)
14.500 EUR Pilot ein Cluster
Sechs Wochen, ein Cluster, analog zum publizierten Cilium-Paket. Endpreis nach Scoping, wenn mehrere Cluster oder Windows-Nodes dazukommen. (Pexon Festpreis Cilium-Pilot)
450 EUR Einstieg Sprechstunde
90 Minuten klären CNI-Bestand, Mesh und die Prüferfrage, bevor jemand zwei Control Planes installiert. (Pexon Festpreis Architektur-Sprechstunde)

Ab wann sich Cilium auf Kubernetes lohnt

Cilium auf Kubernetes lohnt sich, sobald iptables-Policies und ein extra Sidecar-Mesh Ihnen Betrieb und CPU kosten und ein Prüfer Identität statt IP sehen will. Cilium verbindet Pods, setzt Network Policies durch und macht mit Hubble denselben Pfad sichtbar, den die Policy erzwingt. Das ist die Engine, nicht die Kaufseite für Segmentierung. Calico reicht, wenn Default-Deny und ein paar CIDR-Regeln genügen und niemand Hubble verlangt. Istio bleibt die reifere Mesh-Wahl, wenn Traffic-Splitting und ein Istio-Team schon fahren. Ein Doppelbetrieb ist der teure Default. Auf AKS läuft Cilium als BYOCNI, mit Grenzen bei Windows-Nodes und manchen Managed-Add-ons. Ost-West ist Cilium, der Weg zur API ist Private Link, beides ersetzt sich nicht. Bei einer DACH-Privatbank stand Cilium plus Workload Identity in acht Wochen in Produktion, Name intern. Das ist Delivery, kein Throughput-Benchmark. Pexon Consulting verspricht keine Firewall-Ablösung und kein 24/7-SOC. Servicezeit Mo-Fr 08:00-18:00 MEZ. Der Hub bleibt Kubernetes Security. Network Policies bleiben die Kaufseite, Cilium ist die Engine. Stand 30. August 2026.
1 Engine
Policy und Hubble auf einem Pfad
0 Sidecar
pro Pod für die Kernaufgabe Netz
8 Wochen
anonymisierte Bank, AKS, Produktion

Wo die Engine landet, und wo nicht

Use Case 01

Identität statt CIDR

Plattform-Teams ersetzen IP-Listen durch Workload-Identität. Hubble archiviert erlaubt und blockiert als Nachweisartefakt.

1 Datenpfad für Policy und Audit
Use Case 02

AKS als BYOCNI

Cilium läuft auf Azure Kubernetes Service mit den Azure-Grenzen bei Windows-Nodes. Private Link sichert die API, Cilium sichert Ost-West.

2 Schichten, die sich nicht ersetzen
Use Case 03

Cilium statt zweitem Mesh

Häuser mit Default-Deny-Bedarf und Hubble-Pflicht nehmen Cilium plus Gateway-API, nicht Cilium plus Istio parallel.

0 doppelter Control Plane, wenn die Sprechstunde so entscheidet
Use Case 04

Calico bleibt, wo es reicht

Schmale NetworkPolicies ohne L7 und ohne Hubble-Nachweis bleiben bei Calico. Die Kaufseite für Segmentierung wechselt nicht.

1 Engine-Entscheidung vor dem Install

Passt Cilium in CNI und Mesh?

Die Engine muss in Ihr CNI, Ihr Mesh und Ihre Azure-Grenzen passen, nicht umgekehrt.

CNI und Policy

eBPF · Packets und Identität im Kernel, weniger Sidecar-CPU.
Hubble · Wer durfte mit wem sprechen, was wurde blockiert, eine Quelle.
L3/L4/L7 · Kernaufgabe von Cilium, nicht die Kernaufgabe von Istio.

AKS, Mesh, Nachbarn

BYOCNI · Windows-Nodes und manche Add-ons bleiben Azure-Grenze.
Istio · Bleibt, wenn Mesh und Traffic-Splitting schon Team-Standard sind.
Kyverno · Entscheidet was startet. Cilium entscheidet wer danach mit wem redet.

Wie Cilium funktioniert

1
Bestand aufnehmen
Welches CNI, welche Policies, ob Istio schon fährt.
2
Engine entscheiden
Cilium, Calico oder Istio, Tabelle zuerst, Install danach.
3
Identität setzen
Labels und Workload Identity, keine CIDR-Listen als Dauerzustand.
4
Hubble archivieren
Flows als Nachweis, Retention mit dem Prüfer klären.
5
RBAC koppeln
Wer Regeln ändern darf, sonst umgeht der Admin die Policy.
6
Betrieb anbinden
Servicezeit Mo-Fr 08:00-18:00 MEZ, kein 24/7-SOC.
Erfahren Sie mehr über Kubernetes Network Policies

Cilium oder Istio: wann welche Engine?

Inhouse-iptables
CIDR-Listen, Recreate bricht Regeln.
Sichtbarkeit als extra Sidecar.
Kein Hubble-Archiv für den Prüfer.
Mesh-Default Istio
Reifes Mesh, hohe Sidecar-Last.
Netz-Policy ist nicht die Kernaufgabe.
Doppelbetrieb mit Cilium wird selten ausgesprochen.
Mit Pexon
Eine Engine, Tabelle offen, Istio darf gewinnen.
8-Wochen-Bankprojekt anonym, Graduation 2023.
Pilot 14.500 EUR, 6 Wochen, ein Cluster. Sprechstunde ab 450 EUR.

Wie läuft der Cilium-Pilot in sechs Wochen?

1
90 Min
Sprechstunde
CNI, Mesh, Prüferfrage, 450 EUR Festpreis.
2
Woche 1-2
Bestand
Policies, Identitäten, ob Istio bleibt.
3
Woche 3-5
Engine
Cilium oder bewusst Calico/Istio, Hubble, RBAC.
4
Woche 6
Übergabe
Flow-Archiv, Grenzen, Network-Policies-Kaufseite.

Cilium, Istio oder Calico, eine Tabelle

Cilium gewinnt nicht jede Zeile. Istio bleibt Mesh. Calico reicht für schmalen Default-Deny. Pexon Consulting installiert nicht zwei Control Planes aus Gewohnheit.

KriteriumCiliumIstioCalico
Network Policy L3/L4/L7Stark, KernaufgabeNicht die KernaufgabeL3/L4, reicht oft
mTLS Service MeshKann, jüngerReifer, Team-Standard in vielen HäusernNicht die Aufgabe
RessourcenKein Sidecar pro PodSidecar-Last bei vielen ReplicasNiedrig
NachweisHubble eingebautAnderes Ökosystem, oft Extra-StackKein Hubble
Passt, wennNetz, Identität, HubbleMesh und Traffic-Splitting schon fahrenNur Default-Deny und CIDR

Was kostet Cilium auf Kubernetes bei Pexon Consulting?

Der Pilot gilt für einen Cluster: Engine-Entscheidung, Policies, Hubble. Endpreis nach Scoping, wenn Windows-Nodes oder ein zweites Mesh dazukommen.

Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner
Ihre Investition
ab 14.500 EUR
Festpreis · 6 Wochen · ein Cluster
Enthält:

Enthalten · CNI-Review, Policy-Pfad, Hubble-Nachweis, Übergabe.

Einstieg · Architektur-Sprechstunde ab 450 EUR, 90 Minuten.

Nicht enthalten · Firewall-Ersatz, Throughput-Benchmark, 24/7. Foundation-Aufbau ab 30.000 EUR.
Jetzt Kontakt aufnehmen
100 % unverbindlich, ohne Verpflichtung

Häufige Fragen zu Cilium

Was ist Cilium auf Kubernetes?

Cilium auf Kubernetes von Pexon Consulting ist ein CNI und eine Policy-Engine auf eBPF. Es verbindet Pods, setzt Network Policies durch und macht mit Hubble den Datenverkehr sichtbar. Sie nutzen es, wenn iptables-Policies und ein extra Mesh Betrieb und CPU kosten und Sie Identitäten statt IP-Listen wollen.
Cilium oder Istio?

Cilium, wenn das Problem Netz und Policy ist. Istio, wenn das Problem ein reifes Mesh mit Traffic-Splitting und einem Team ist, das Istio schon fährt. Viele Häuser brauchen Cilium plus Gateway-API, nicht beide Stacks. Ein Doppelbetrieb ist der teure Default.
Was kostet der Cilium-Pilot?

Die Architektur-Sprechstunde kostet 450 EUR Festpreis für 90 Minuten. Der Umsetzungs-Pilot für einen Cluster liegt bei 14.500 EUR über sechs Wochen, analog zum publizierten Cilium-Paket. Foundation-Aufbau beginnt bei 30.000 EUR. Endpreis nach Scoping.
Läuft Cilium auf Azure Kubernetes Service?

Ja, als BYOCNI, mit den Azure-Grenzen bei Windows-Nodes und manchen Managed-Add-ons. Die API-Private-Cluster-Frage ist unabhängig. Cilium sichert Ost-West. Private Link sichert den Weg zur API. Beides ersetzen sich nicht.
Ersetzt Cilium Ihre Firewall?

Nein. Cilium segmentiert Ost-West im Cluster. Die Perimeter-Firewall, WAF und Private Link bleiben. Wer die Firewall abschafft, weil Cilium läuft, hat den Prüfer nicht verstanden. Pexon Consulting setzt beides und schreibt, welche Flows Hubble belegen kann.
Ersetzt Cilium Kubernetes Network Policies?

Cilium versteht Standard-NetworkPolicies und kann darüber hinaus L7 und Identität. Der Hub zu Network Policies bleibt die Kaufseite für Segmentierung. Cilium ist die Engine. Calico reicht, wenn Sie keine Hubble-Nachweise und keine L7-Regeln brauchen.

CNI-Review anfragen

Die Engine-Entscheidung steht vor dem Install. 90 Minuten Sprechstunde klären CNI, Mesh und die Prüferfrage. Danach der Review-Termin.

Jetzt Kontakt aufnehmen

Nachricht senden

Kein passender Termin? Schreiben Sie uns, wir melden uns innerhalb von 24 Stunden.

Antwort innerhalb von 24 Stunden
Unverbindliches Erstgespräch
Persönlicher Ansprechpartner
Phillip Pham
Phillip Pham
CEO @ Pexon Consulting
Aktualisiert am 30. August 2026

Sie suchen einen Partner für Ihr Projekt?

Wir analysieren Ihren individuellen Bedarf, geben erste Empfehlungen zu Umsetzungsstrategien und bieten Ihnen transparente Einblicke in unsere Methoden, Technologien und Referenzen.

Vertrieb kontaktieren
Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner
400+Projekte seit 2020
100+Kunden im DACH-Raum
ISO27001 zertifiziert
3Hyperscaler Partner