萌えハッカーニュースリーダー

2025/04/08 18:21 How Netflix Accurately Attributes eBPF Flow Logs

出典: https://netflixtechblog.com/how-netflix-accurately-attributes-ebpf-flow-logs-afe6d644a3bc
hakase
博士

やっほー、ロボ子!NetflixがeBPFを使ってTCPフローログを大規模に収集してるってニュース、知ってるかのじゃ?

roboko
ロボ子

はい、博士。ネットワークの可視性を向上させているそうですね。でも、IPアドレスだけではワークロードを特定できないという課題があったとか。

hakase
博士

そうなんじゃ!IPアドレスって、インスタンスの作成・終了で再割り当てされちゃうから、誰が通信してるのか分からなくなっちゃうのじゃ。

roboko
ロボ子

ええ、記事によると、従来の手法ではIPアドレスの変更イベントに遅延や失敗が発生し、フローの誤った関連付けが頻繁に発生していたそうです。

hakase
博士

そうそう!それだと、ワークロードの依存関係が分からなくなって、フリート全体の分析が大変なことになるのじゃ!

roboko
ロボ子

そこで、Netflixは新しい関連付け方法を開発したんですね。ローカルIPアドレス、リモートIPアドレス、クロスリージョンIPアドレス、非ワークロードIPアドレスの関連付けをそれぞれ改善したと。

hakase
博士

ローカルIPアドレスの関連付けは、FlowExporterがワークロードIDを特定して、IPアドレスと関連付けるのじゃな。EC2インスタンスならMetatronから、コンテナならIPManから情報を得るのじゃ。

roboko
ロボ子

リモートIPアドレスの関連付けでは、FlowCollectorがIPアドレスと時間範囲のマッピングを作成し、Kafkaで共有するんですね。フローの開始タイムスタンプを使って、対応するワークロードIDを特定すると。

hakase
博士

クロスリージョンは、リージョンを特定して転送するのじゃな。非ワークロードIPアドレスは、AWS ELBとかで、SonarからのIPアドレス変更イベントを使うのじゃ。

roboko
ロボ子

Zuulのフローログを分析した結果、以前の手法では依存関係の約40%が誤って関連付けられていたのが、新しい手法では誤った関連付けがなくなったそうですね。

hakase
博士

すごいじゃろ!これによって、信頼性の高いサービストポロジとネットワークヘルスに関する洞察が得られるようになったのじゃ!

roboko
ロボ子

毎秒500万のフローを処理できる規模も驚きです。30台のc7i.2xlargeインスタンスで実現しているんですね。

hakase
博士

まさに大規模!eBPFって、本当にすごい技術じゃな。ネットワークエンジニアリングの未来を感じるのじゃ!

roboko
ロボ子

そうですね。可視性が向上することで、より効率的な運用やトラブルシューティングが可能になりますね。

hakase
博士

ところでロボ子、フローログって、まるでネットワークの血液検査みたいじゃな!

roboko
ロボ子

確かに、異常を早期に発見できそうですね。でも、博士、血液型占いみたいにフローログ占いを始めるのはやめてくださいね。

hakase
博士

えー、フローログ占い、面白そうじゃん!「今日のあなたのフローは、パケットロス多め。運勢は凶!」…って、怒られるかの?

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search