# 容器网络模型对比
容器网络为集群内Pod分配IP地址并提供网络服务，CCE支持如下几种网络模型，您可在创建集群时进行选择。
- [云原生网络2.0模型](https://support.huaweicloud.com/usermanual-cce/cce_10_0284.html)是自研的新一代容器网络模型，深度整合了虚拟私有云VPC的弹性网卡（Elastic Network Interface，简称ENI）和辅助弹性网卡（Sub Network Interface，简称Sub-ENI）的能力，将Pod直接绑定弹性网卡或辅助弹性网卡，使每个Pod在VPC内均拥有独立的IP地址，且支持ELB直通容器、Pod绑定安全组、Pod绑定弹性公网IP等特性，适用于对节点规模、网络性能和安全有较高需求的场景，如高性能计算、游戏等场景。
- [VPC网络模型](https://support.huaweicloud.com/usermanual-cce/cce_10_0283.html)将虚拟私有云VPC的路由方式与底层网络深度整合，适用于性能要求较高的场景，但节点数量受限于虚拟私有云VPC的路由配额，适合中小规模组网。
  在VPC网络模型中，容器网段独立于节点网段进行单独设置。在Pod IP地址分配时，集群中的每个节点会被分配固定大小的Pod IP地址段，用于给该节点上运行的Pod分配IP地址。由于VPC网络模型没有隧道封装的消耗，容器网络性能相对于容器隧道网络有一定优势。此外，使用VPC网络模型的集群时，由于VPC路由表中自动配置了容器网段与VPC网段之间的路由，可以支持同一VPC内的云服务器从集群外直接访问容器实例等特殊场景。
  
- [容器隧道网络模型](https://support.huaweicloud.com/usermanual-cce/cce_10_0282.html)是在主机网络平面的基础上，通过隧道封装技术来构建一个独立的容器网络平面。CCE集群容器隧道网络使用了VXLAN作为隧道封装协议，并使用了Open vSwitch作为后端虚拟交换机。VXLAN是一种将以太网报文封装成UDP报文进行隧道传输的协议，而Open vSwitch是一款开源的虚拟交换机软件，提供网络隔离和数据转发等功能。
  容器隧道网络虽然会有少量隧道封装性能损耗，但具有通用性强、互通性强、高级特性支持全面（例如NetworkPolicy网络隔离）等优势，适用于大多数性能要求不高的场景。
  
#### 网络模型对比
[表1]主要介绍CCE所支持的网络模型，您可根据实际业务需求进行选择。
![](https://support.huaweicloud.com/usermanual-cce/public_sys-resources/caution_3.0-zh-cn.png)
集群创建成功后，网络模型不可更改，请谨慎选择。
 表1网络模型对比 
| **对比维度**  | **容器隧道网络**                                                                                                                                                                                                                                                                                                                                                                                         | **VPC网络**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **云原生网络2.0**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
|:---|:---|:---|:---|
| 适用场景       | - 对性能要求不高：由于需要额外的VXLAN隧道封装，相对于另外两种容器网络模式，性能存在一定的损耗（约5%-15%）。所以容器隧道网络适用于对性能要求不是特别高的业务场景，比如：Web应用、访问量不大的数据中台、后台服务等。  - 大规模组网：相比VPC路由网络受限于VPC路由条目配额的限制，容器隧道网络没有网络基础设施的任何限制；同时容器隧道网络把广播域控制到了节点级别，容器隧道网络最大可支持2000节点规模。   | - 性能要求较高：由于没有额外的隧道封装，相比于容器隧道网络模式，VPC网络模型集群的容器网络性能接近于VPC网络性能，所以适用于对性能要求较高的业务场景，比如：AI计算、大数据计算等。  - 中小规模组网：由于VPC路由网络受限于VPC路由表条目配额的限制，建议集群规模为1000节点及以下。                                                                                                                                                                                                   | - 性能要求高：由于云原生网络2.0直接使用VPC网络构建容器网络，容器通信不需要进行隧道封装和NAT转换，所以适用于对带宽、时延要求极高的业务场景，比如：线上直播、电商抢购等。  - 大规模组网：云原生网络2.0当前默认可支持2000个节点（最大支持20000节点），10万个Pod。                                                                                                                                                   |
| 核心技术       | OVS                                                                                                                                                                                                                                                                                                                                                                                                | IPVlan，VPC路由                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | VPC弹性网卡/弹性辅助网卡                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| 适用集群        | CCE Standard集群                                                                                                                                                                                                                                                                                                                                                                                  | CCE Standard集群                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | CCE Turbo集群                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| 容器网络隔离   | Pod支持Kubernetes原生NetworkPolicy                                                                                                                                                                                                                                                                                                                                                                   | 否                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | Pod支持使用安全组隔离                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
| ELB对接Pod                           | ELB对接Pod需要通过节点NodePort转发                                                                                                                                                                                                                                                                                                                                                                                                  | ELB对接Pod需要通过节点NodePort转发                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | 使用独享型ELB时可直接对接Pod 使用共享型ELB对接Pod需要通过节点NodePort转发                                                                                                                                                                                                                                                                                                                                                                                                                   |
| Pod IP地址管理 | - 需设置单独的容器网段。容器网段独立于VPC网段，不能与之重叠。  - 集群创建完成后不支持容器网段扩容。为避免IP地址不足，建议将容器网段掩码最大设置为19位。                                                                                                                                                                                                         | - 需设置单独的容器网段。容器网段独立于VPC网段，不能与之重叠。  - 支持添加多个容器网段。  - 集群创建完成后支持添加容器网段，详情请参见[扩展VPC网络集群的容器网段](https://support.huaweicloud.com/usermanual-cce/cce_10_0680.html)。  - 分配Pod IP地址时，会先从容器网段中为每个节点配置一个固定的子网网段，节点内所有Pod的IP地址从该网段中分配。   | - 直接指定VPC子网作为容器网段。  - 集群创建完成后支持添加容器网段，详情请参见[添加/删除CCE Turbo集群的默认容器子网](https://support.huaweicloud.com/usermanual-cce/cce_10_0906.html)。  - Pod IP地址直接在VPC中分配，因此对VPC的地址消耗较高，建议在使用前规划较大的VPC网段。                                                                                                            |
| 每个节点上可运行的Pod数量                      | 取决于**节点可以创建的最大实例数** ，由kubelet的配置参数**maxPods** 决定，详情请参见[节点最大实例数](https://support.huaweicloud.com/usermanual-cce/cce_10_0348.html#cce_10_0348__section16296174054019)。                                                                                                                                                                                                                                                        | 由**节点可以创建的最大实例数** 和**每个节点预留的Pod IP数**中的最小值决定： - 节点可以创建的最大实例数，即kubelet的配置参数**maxPods** ，详情请参见[节点最大实例数](https://support.huaweicloud.com/usermanual-cce/cce_10_0348.html#cce_10_0348__section16296174054019)。  - 每个节点预留的Pod IP数，详情请参见[每个节点预留的Pod IP数说明](https://support.huaweicloud.com/usermanual-cce/cce_10_0348.html#cce_10_0348__section10770192193714)。                                              | 由**节点可以创建的最大实例数** 和**每个节点预留的Pod IP数**中的最小值决定： - 节点可以创建的最大实例数，即kubelet的配置参数**maxPods** ，详情请参见[节点最大实例数](https://support.huaweicloud.com/usermanual-cce/cce_10_0348.html#cce_10_0348__section16296174054019)。  - 节点的网卡数量，详情请参见[CCE Turbo集群节点网卡数量](https://support.huaweicloud.com/usermanual-cce/cce_10_0348.html#cce_10_0348__section15702175115573)。   |
| 网络性能      | 基于VxLAN隧道封装，有一定性能损耗。                                                                                                                                                                                                                                                                                                                                                                               | 无隧道封装，跨节点通过VPC路由器转发，性能较好，可媲美主机网络，但存在NAT转换损耗。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 容器网络与VPC网络融合，性能无损耗。                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| 组网规模     | 最大可支持2000节点                                                                                                                                                                                                                                                                                                                                                                                                                | 受限于VPC路由表能力，适合中小规模组网，建议规模为1000节点及以下。 VPC网络模式下，集群每添加一个节点，会在VPC的路由表中添加一条路由（包括默认路由表和自定义路由表），因此集群本身规模受VPC路由表上限限制，创建前请提前评估集群规模。路由表配额请参见[使用限制](https://support.huaweicloud.com/productdesc-vpc/overview_0003.html)。                                                                                                                                                                                                                                                                                                           | 默认支持2000节点，最大支持20000节点 由于云原生网络2.0集群中的容器从VPC网段内分配IP地址，消耗VPC的地址空间，实际支持规模受限于VPC子网网段大小，因此创建前请提前评估集群规模。                                                                                                                                                                                                                                                                                                                                                               |
| IPv4/IPv6双栈                      | 支持创建IPv4/IPv6双栈集群                                                                                                                                                                                                                                                                                                                                                                                                         | 不支持                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | 支持创建IPv4/IPv6双栈集群                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
   
#### 相关文档
- 在规划集群VPC网段、容器网段和服务网段时，需要综合考虑业务的当前需求和未来扩展的潜力，避免因IP地址耗尽而导致的业务中断或扩展受限。因此推荐您在创建集群前完成网段规划，详情请参见[集群网络地址段规划实践](https://support.huaweicloud.com/bestpractice-cce/cce_bestpractice_00004.html)。
- 如果您需要创建IPv4/IPv6双栈集群，请参见[通过CCE搭建IPv4/IPv6双栈集群](https://support.huaweicloud.com/bestpractice-cce/cce_bestpractice_00222.html)。
 
