Skip to content

Commit bfb8bed

Browse files
smagnani96julianwiedmann
authored andcommitted
ipsec: remove deprecated enable-ipsec-encrypted-overlay option
This is not used anymore. From Cilium >v1.18, all overlay traffic gets automatically encrypted before leaving the host without needing any agent/daemon/helm flags. Signed-off-by: Simone Magnani <simone.magnani@isovalent.com>
1 parent 4d5fe18 commit bfb8bed

12 files changed

Lines changed: 13 additions & 46 deletions

File tree

Documentation/helm-values.rst

Lines changed: 0 additions & 4 deletions
Some generated files are not rendered by default. Learn more about customizing how changed files appear on GitHub.

Documentation/operations/upgrade.rst

Lines changed: 3 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -385,6 +385,9 @@ from Cilium.
385385
* The previously deprecated ``--node-port-mode`` agent flag has been removed
386386
in favor of the ``--bpf-lb-mode`` (``loadBalancer.mode`` Helm value).
387387

388+
* The previously deprecated and ignored ``--enable-ipsec-encrypted-overlay`` agent
389+
flag (Helm ``encryption.ipsec.encryptedOverlay``) has been removed.
390+
388391
Changes to Metrics
389392
~~~~~~~~~~~~~~~~~~
390393

install/kubernetes/cilium/README.md

Lines changed: 0 additions & 1 deletion
Some generated files are not rendered by default. Learn more about customizing how changed files appear on GitHub.

install/kubernetes/cilium/templates/cilium-configmap.yaml

Lines changed: 0 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -747,7 +747,6 @@ data:
747747
{{- if .Values.encryption.ipsec.keyRotationDuration }}
748748
ipsec-key-rotation-duration: {{ include "validateDuration" .Values.encryption.ipsec.keyRotationDuration | quote }}
749749
{{- end }}
750-
enable-ipsec-encrypted-overlay: {{ .Values.encryption.ipsec.encryptedOverlay | quote }}
751750
{{- else if eq .Values.encryption.type "wireguard" }}
752751
enable-wireguard: {{ .Values.encryption.enabled | quote }}
753752
{{- if .Values.encryption.wireguard.persistentKeepalive }}

install/kubernetes/cilium/values.schema.json

Lines changed: 0 additions & 3 deletions
Original file line numberDiff line numberDiff line change
@@ -1934,9 +1934,6 @@
19341934
},
19351935
"ipsec": {
19361936
"properties": {
1937-
"encryptedOverlay": {
1938-
"type": "boolean"
1939-
},
19401937
"interface": {
19411938
"type": "string"
19421939
},

install/kubernetes/cilium/values.yaml

Lines changed: 0 additions & 2 deletions
Some generated files are not rendered by default. Learn more about customizing how changed files appear on GitHub.

install/kubernetes/cilium/values.yaml.tmpl

Lines changed: 0 additions & 2 deletions
Original file line numberDiff line numberDiff line change
@@ -1180,8 +1180,6 @@ encryption:
11801180
# -- Maximum duration of the IPsec key rotation. The previous key will be
11811181
# removed after that delay.
11821182
keyRotationDuration: "5m"
1183-
# -- Enable IPsec encrypted overlay
1184-
encryptedOverlay: false
11851183
wireguard:
11861184
# -- Controls WireGuard PersistentKeepalive option. Set 0s to disable.
11871185
persistentKeepalive: 0s

pkg/datapath/linux/ipsec/cell.go

Lines changed: 0 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -97,7 +97,6 @@ func (def UserConfig) Flags(flags *pflag.FlagSet) {
9797
flags.Bool(option.EnableIPsecKeyWatcher, def.EnableIPsecKeyWatcher, "Enable watcher for IPsec key. If disabled, a restart of the agent will be necessary on key rotations.")
9898
flags.Bool(option.EnableIPSecXfrmStateCaching, def.EnableIPsecXfrmStateCaching, "Enable XfrmState cache for IPSec. Significantly reduces CPU usage in large clusters.")
9999
flags.MarkHidden(option.EnableIPSecXfrmStateCaching)
100-
flags.MarkDeprecated(option.EnableIPSecEncryptedOverlay, "Encrypted overlay is the default behavior for IPsec.")
101100
flags.Bool(option.UseCiliumInternalIPForIPsec, def.UseCiliumInternalIPForIPsec, "Use the CiliumInternalIPs (vs. NodeInternalIPs) for IPsec encapsulation")
102101
flags.MarkHidden(option.UseCiliumInternalIPForIPsec)
103102
flags.Bool(option.DNSProxyInsecureSkipTransparentModeCheck, def.DNSProxyInsecureSkipTransparentModeCheck, "Allows DNS proxy transparent mode to be disabled even if encryption is enabled. Enabling this flag and disabling DNS proxy transparent mode will cause proxied DNS traffic to leave the node unencrypted.")

pkg/datapath/linux/ipsec/fake/ipsec.go

Lines changed: 0 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -53,7 +53,6 @@ func (a *Agent) Enabled() bool {
5353

5454
type Config struct {
5555
EnableIPsec bool
56-
EncryptedOverlay bool
5756
UseCiliumInternalIPForIPsec bool
5857
DNSProxyInsecureSkipTransparentModeCheck bool
5958
}

pkg/identity/numericidentity.go

Lines changed: 10 additions & 15 deletions
Original file line numberDiff line numberDiff line change
@@ -135,10 +135,6 @@ const (
135135
// ReservedIdentityWorldIPv6 represents any endpoint outside of the cluster
136136
// for IPv6 address only.
137137
ReservedIdentityWorldIPv6
138-
139-
// ReservedEncryptedOverlay represents overlay traffic which must be IPSec
140-
// encrypted before it leaves the host
141-
ReservedEncryptedOverlay
142138
)
143139

144140
// Special identities for well-known cluster components
@@ -367,17 +363,16 @@ func GetMaximumAllocationIdentity(clusterID uint32) NumericIdentity {
367363

368364
var (
369365
reservedIdentities = map[string]NumericIdentity{
370-
labels.IDNameHost: ReservedIdentityHost,
371-
labels.IDNameWorld: ReservedIdentityWorld,
372-
labels.IDNameWorldIPv4: ReservedIdentityWorldIPv4,
373-
labels.IDNameWorldIPv6: ReservedIdentityWorldIPv6,
374-
labels.IDNameUnmanaged: ReservedIdentityUnmanaged,
375-
labels.IDNameHealth: ReservedIdentityHealth,
376-
labels.IDNameInit: ReservedIdentityInit,
377-
labels.IDNameRemoteNode: ReservedIdentityRemoteNode,
378-
labels.IDNameKubeAPIServer: ReservedIdentityKubeAPIServer,
379-
labels.IDNameIngress: ReservedIdentityIngress,
380-
labels.IDNameEncryptedOverlay: ReservedEncryptedOverlay,
366+
labels.IDNameHost: ReservedIdentityHost,
367+
labels.IDNameWorld: ReservedIdentityWorld,
368+
labels.IDNameWorldIPv4: ReservedIdentityWorldIPv4,
369+
labels.IDNameWorldIPv6: ReservedIdentityWorldIPv6,
370+
labels.IDNameUnmanaged: ReservedIdentityUnmanaged,
371+
labels.IDNameHealth: ReservedIdentityHealth,
372+
labels.IDNameInit: ReservedIdentityInit,
373+
labels.IDNameRemoteNode: ReservedIdentityRemoteNode,
374+
labels.IDNameKubeAPIServer: ReservedIdentityKubeAPIServer,
375+
labels.IDNameIngress: ReservedIdentityIngress,
381376
}
382377
reservedIdentityNames = map[NumericIdentity]string{
383378
IdentityUnknown: "unknown",

0 commit comments

Comments
 (0)