Envoy Gateway vs Cilium eBPF Service Mesh Architectural Showdown

Phần 10: Envoy Gateway vs. Cilium eBPF Service Mesh — Hiệu Năng Kernel & Quản Trị L7

← Chương trước: Phần 9: Cookie vs. SessionStorage vs. LocalStorage | Mục lục Series 🇬🇧 Read the English version of this article on tanhdev.com Phần 10: Envoy Gateway vs. Cilium eBPF Service Mesh: Hiệu Năng Kernel & Quản Trị L7 Answer-first: Envoy Gateway tối ưu hóa cổng biên Ingress bằng cụm Pod Envoy chuyên dụng với chính sách L7 nâng cao (WAF, JWT, Rate Limiting, AI Token Quota). Ngược lại, Cilium eBPF thống trị mạng nội bộ East-West bằng cách bỏ qua TCP/IP qua sockops và cắt giảm 92% RAM qua Envoy cấp Node. Chuẩn mực 2026 là kết hợp cả hai. ...

3 tháng 9, 2026 · 28 phút · Lê Tuấn Anh
Tech Radar: eBPF Zero-Trust Security for AI Agents with Tetragon 1.4

eBPF Zero-Trust Security for AI Agents: Tetragon 1.4

Tech Radar: eBPF Zero-Trust Security for AI Agents with Tetragon 1.4 Answer-First: Granting tool-execution permissions to AI Agents dramatically expands the attack surface for Remote Code Execution (RCE) via Indirect Prompt Injection. Cilium Tetragon 1.4 leverages eBPF probes inside the Linux kernel to intercept unauthorized system calls (execve, socket, openat), executing in-kernel SIGKILL enforcement in under 15 microseconds before malicious payloads can spawn reverse shells or exfiltrate credentials. 1. The Emerging Threat Vector: Autonomous Agent Prompt Injection RCE In modern agentic architectures, autonomous agents are granted tool execution permissions across the host environment: ...

29 tháng 8, 2026 · 4 phút · Lê Tuấn Anh
Tech Radar: NIST AI 600-1 & OWASP ASI01–ASI10 — Hardening Enterprise Agent Gateways in Kubernetes

NIST AI 600-1 & OWASP ASI01–ASI10: AI Gateways in Kubernetes

Tech Radar: NIST AI 600-1 & OWASP ASI01–ASI10 — Hardening Enterprise Agent Gateways in Kubernetes Answer-first: Deploying autonomous AI agent swarms into enterprise Kubernetes clusters demands a paradigm shift from Least Privilege to Least Agency. By unifying NIST AI 600-1 (the 12 GenAI Risk Categories across GOVERN/MAP/MEASURE/MANAGE) with the OWASP ASI Top 10 (2026 Agentic Security Standards), production architectures enforce a 4-tier defense: L7 Kubernetes Gateway API with CEL expressions for tool parameter sanitization, SPIFFE/SPIRE for ephemeral Non-Human Identity (NHI) mTLS attestation, and Cilium Tetragon eBPF for real-time Linux kernel syscall termination (SIGKILL < 15µs). ...

21 tháng 8, 2026 · 8 phút · Lê Tuấn Anh
Kiến trúc OSRM Shared Memory trên Kubernetes

Kiến trúc OSRM Shared Memory trên Kubernetes

🇬🇧 Read the English version of this article on tanhdev.com Answer-first: Vận hành OSRM quy mô lớn trên Kubernetes giải quyết vấn đề Cold Start (5-10 phút) và lãng phí RAM bằng POSIX IPC Shared Memory (/dev/shm). Cơ chế osrm-datastore cho phép nạp bản đồ dùng chung cho hàng chục Pod osrm-routed và Atomic Pointer Swap giúp cập nhật dữ liệu Live Traffic MLD zero-downtime. Khám phá toàn bộ chuyên đề tại series Routing & Geospatial Architecture. ...

17 tháng 7, 2026 · 11 phút · Lê Tuấn Anh
Argo CD 3.4 & 3.3 Có Gì Mới: Tạm Dừng Cụm (Cluster Pause) & Cập Nhật Mới 2026

Argo CD 3.4 & 3.3 Có Gì Mới: Tạm Dừng Cụm (Cluster Pause) & Cập Nhật Mới 2026

Answer-first: Argo CD 3.4 giới thiệu Cluster Pause, Selective Sync và tối ưu hóa bộ nhớ Controller giúp quản lý hàng trăm cụm Kubernetes mượt mà. Tính năng Cluster Pause cho phép bảo trì hạ tầng mà không lo ngại Application Controller tự động rollback, giảm 40% tải API Server trong các đợt phát hành lớn. 🇬🇧 Read the English version of this article on tanhdev.com GitOps đang dần trở thành tiêu chuẩn vàng cho quản lý cấu hình và triển khai ứng dụng trên Kubernetes. Trong số các công cụ hiện có, Argo CD tiếp tục duy trì vị trí dẫn đầu. Trong nửa đầu năm 2026, dự án Argo đã phát hành hai phiên bản mang tính bước ngoặt: Argo CD 3.3 và Argo CD 3.4. Các bản phát hành này giải quyết nhiều vấn đề đau đầu liên quan đến quản lý vòng đời ứng dụng, hiệu suất đồng bộ hóa và khả năng phản ứng sự cố. ...

1 tháng 6, 2026 · 8 phút · Lê Tuấn Anh
Go pprof trong Kubernetes: Remote Profiling & Flame Graphs

Go pprof trong Kubernetes: Remote Profiling & Flame Graphs

🇬🇧 Read the English version of this article on tanhdev.com Answer-first: Remote profiling Go trong Kubernetes được thực hiện an toàn qua 3 mô hình: tạo tunnel tức thời bằng kubectl port-forward trên cổng admin cô lập, gắn container sidecar cho cụm tăng cường bảo mật, hoặc tích hợp Pyroscope continuous profiling (1–3% CPU). Phân tích flame graph phát hiện hot-path và tối ưu GC latency. Bạn đã gắn các bộ thu thập đo lường cho service Go của mình với net/http/pprof, chạy thử lệnh go tool pprof cục bộ (local) kiểm tra file binary lúc dev, và đã nhìn rõ mồn một các “hot path” (đường nghẽn cổ chai tốn thời gian nhất) trên biểu đồ ngọn lửa (flame graph). Thế rồi bạn triển khai lên Kubernetes và các điểm nghẽn ấy biến mất hoàn toàn — bởi vì hồ sơ tải (workload profile) trong Kubernetes khác xa với việc test cục bộ (mix request khác nhau, áp lực pool kết nối khác nhau, hành vi GC cũng khác dưới mức chịu tải thực tế, và cả sự can thiệp từ bộ lập lịch (scheduler) của các pod nằm chung node). ...

1 tháng 6, 2026 · 21 phút · Lê Tuấn Anh
Triển Khai GraphHopper trên Kubernetes với OSM

Tự Tổ Chức Triển Khai GraphHopper trên Kubernetes với Dữ liệu OSM

🇬🇧 Read the English version of this article on tanhdev.com Answer-first: Triển khai GraphHopper trên Kubernetes chuẩn production yêu cầu cấu hình StatefulSet với SSD PVC lưu trữ OSM PBF và CH cache, cấp phát 768MB JVM Heap cùng 4GB off-heap Direct Memory (mmap), thiết lập Readiness Probe 600s bảo vệ giai đoạn CH pre-processing, và áp dụng chiến lược Blue-Green để cập nhật bản đồ không downtime. GraphHopper là một cỗ máy định tuyến (routing engine) mã nguồn mở mạnh mẽ — hỗ trợ thuật toán Rút Ngọn Thứ Bậc (Contraction Hierarchies - CH) cho các câu truy vấn phản hồi dưới 1 mili-giây, hồ sơ phương tiện tùy chỉnh (custom vehicle profiles), quy định cấm rẽ (turn restrictions) và tích hợp dữ liệu bản đồ OpenStreetMap. Thách thức lớn nhất đối với các đội ngũ kỹ thuật không phải là thuật toán, mà là việc vận hành và triển khai trên Kubernetes: nạp tập tin OSM PBF dung lượng lớn, tối ưu hóa bộ nhớ JVM, xử lý giai đoạn tiền xử lý đồ thị CH (CH pre-processing), và cập nhật dữ liệu bản đồ mà không gây gián đoạn hệ thống (zero-downtime). ...

1 tháng 6, 2026 · 13 phút · Lê Tuấn Anh
Điều phối 21 Microservices với Kubernetes & ArgoCD

Điều phối 21 Microservices với Kubernetes & ArgoCD

🇬🇧 Read the English version of this article on tanhdev.com Answer-first: GitOps với ArgoCD App-of-Apps và Kustomize quản lý khai báo trạng thái mong muốn cho 21 Golang microservices trên Kubernetes. Loại bỏ hoàn toàn thao tác kubectl thủ công, tự động đối chiếu lệch trạng thái (reconciliation) và rollback an toàn dưới 5 phút thông qua lệnh git revert thuần túy. Viết ra được 21 microservices bằng Go với kiến trúc chuẩn mực mới chỉ là một nửa cuộc chiến. Nếu quy trình deploy (triển khai) của bạn vẫn phụ thuộc vào một kỹ sư gõ lệnh kubectl apply từ laptop cá nhân của anh ta vào một chiều thứ Sáu, bạn chưa hề xây dựng một nền tảng enterprise — bạn vừa chế tạo ra một quả bom nổ chậm. ...

12 tháng 4, 2026 · 10 phút · Lê Tuấn Anh