Cilium auf Kubernetes: Policy ohne Sidecar-Zoo
Cilium auf Kubernetes von Pexon Consulting ist CNI und Policy-Engine auf eBPF für Plattform-Teams in DACH mit Prüferfrage zur Ost-West-Segmentierung: Identität statt IP-Liste, Hubble als Nachweis, wer mit wem spricht, Mesh nur optional. Cilium ist seit dem 11. Oktober 2023 CNCF-Graduated-Projekt. Pexon Consulting setzt Cilium so, dass Segmentierung und Audit denselben Datenpfad nutzen, ohne Istio zu ersetzen, wo das Mesh schon reif fährt.
Warum iptables-Policies plus Sidecar-Mesh teuer wird
Für Plattform-Teams mit Prüferfrage zur Ost-West-Segmentierung: jede Recreate ändert die Pod-IP, CIDR-Listen sind danach falsch. Cilium hängt Regeln an die Workload-Identität. CNCF-Graduation am 11. Oktober 2023.
Was Cilium belegt, ohne Throughput-Versprechen
Zahlen aus CNCF, einem anonymisierten Bankprojekt und dem Festpreis, nicht als Throughput-Versprechen.
Ab wann sich Cilium auf Kubernetes lohnt
Wo die Engine landet, und wo nicht
Identität statt CIDR
Plattform-Teams ersetzen IP-Listen durch Workload-Identität. Hubble archiviert erlaubt und blockiert als Nachweisartefakt.
AKS als BYOCNI
Cilium läuft auf Azure Kubernetes Service mit den Azure-Grenzen bei Windows-Nodes. Private Link sichert die API, Cilium sichert Ost-West.
Cilium statt zweitem Mesh
Häuser mit Default-Deny-Bedarf und Hubble-Pflicht nehmen Cilium plus Gateway-API, nicht Cilium plus Istio parallel.
Calico bleibt, wo es reicht
Schmale NetworkPolicies ohne L7 und ohne Hubble-Nachweis bleiben bei Calico. Die Kaufseite für Segmentierung wechselt nicht.
Passt Cilium in CNI und Mesh?
Die Engine muss in Ihr CNI, Ihr Mesh und Ihre Azure-Grenzen passen, nicht umgekehrt.
CNI und Policy
AKS, Mesh, Nachbarn
Wie Cilium funktioniert
Cilium oder Istio: wann welche Engine?
Wie läuft der Cilium-Pilot in sechs Wochen?
Cilium, Istio oder Calico, eine Tabelle
Cilium gewinnt nicht jede Zeile. Istio bleibt Mesh. Calico reicht für schmalen Default-Deny. Pexon Consulting installiert nicht zwei Control Planes aus Gewohnheit.
| Kriterium | Cilium | Istio | Calico |
|---|---|---|---|
| Network Policy L3/L4/L7 | Stark, Kernaufgabe | Nicht die Kernaufgabe | L3/L4, reicht oft |
| mTLS Service Mesh | Kann, jünger | Reifer, Team-Standard in vielen Häusern | Nicht die Aufgabe |
| Ressourcen | Kein Sidecar pro Pod | Sidecar-Last bei vielen Replicas | Niedrig |
| Nachweis | Hubble eingebaut | Anderes Ökosystem, oft Extra-Stack | Kein Hubble |
| Passt, wenn | Netz, Identität, Hubble | Mesh und Traffic-Splitting schon fahren | Nur Default-Deny und CIDR |
Was kostet Cilium auf Kubernetes bei Pexon Consulting?
Der Pilot gilt für einen Cluster: Engine-Entscheidung, Policies, Hubble. Endpreis nach Scoping, wenn Windows-Nodes oder ein zweites Mesh dazukommen.
Enthalten · CNI-Review, Policy-Pfad, Hubble-Nachweis, Übergabe.
Einstieg · Architektur-Sprechstunde ab 450 EUR, 90 Minuten.
Nicht enthalten · Firewall-Ersatz, Throughput-Benchmark, 24/7. Foundation-Aufbau ab 30.000 EUR.
Häufige Fragen zu Cilium
Was ist Cilium auf Kubernetes?
Cilium oder Istio?
Was kostet der Cilium-Pilot?
Läuft Cilium auf Azure Kubernetes Service?
Ersetzt Cilium Ihre Firewall?
Ersetzt Cilium Kubernetes Network Policies?
Nachricht senden
Kein passender Termin? Schreiben Sie uns, wir melden uns innerhalb von 24 Stunden.
Sie suchen einen Partner für Ihr Projekt?
Wir analysieren Ihren individuellen Bedarf, geben erste Empfehlungen zu Umsetzungsstrategien und bieten Ihnen transparente Einblicke in unsere Methoden, Technologien und Referenzen.
Vertrieb kontaktieren

