Kubernetes Gateway API v1.5: шесть стабильных функций и новая модель релизов
Kubernetes SIG Network выпустила Gateway API v1.5 — крупнейший релиз в истории проекта. Версия вышла 27 февраля 2026 года, а патч v1.5.1 уже доступен. Главное изменение — шесть долгожданных функций переведены из экспериментального канала в Standard, то есть стали стабильными. Кроме того, проект пере
Kubernetes SIG Network выпустила Gateway API v1.5 — крупнейший релиз в истории проекта. Версия вышла 27 февраля 2026 года, а патч v1.5.1 уже доступен. Главное изменение — шесть долгожданных функций переведены из экспериментального канала в Standard, то есть стали стабильными. Кроме того, проект перешёл на новую модель выпуска — релизные поезда, что должно сделать цикл релизов более предсказуемым.
Шесть стабильных функций: что вошло в Gateway API v1.5
В релизе v1.5 шесть функций получили статус Standard: ListenerSet, TLSRoute, HTTPRoute CORS Filter, Client Certificate Validation, Certificate Selection for Gateway TLS Origination и ReferenceGrant. Каждая из них прошла через экспериментальную фазу и теперь считается готовой к промышленному использованию.
ListenerSet решает проблему управления слушателями в многоарендных средах. Раньше все слушатели определялись прямо на объекте Gateway, что усложняло совместную работу платформенных и прикладных команд. Теперь слушатели можно выносить в отдельные ресурсы и делегировать их разным командам без правки исходного шлюза.
TLSRoute позволяет маршрутизировать трафик на основе TLS-параметров, включая SNI. Это особенно важно для операторов, которым нужно обрабатывать зашифрованный трафик без его расшифровки — например, в сценариях TLS-проксирования.
HTTPRoute CORS Filter даёт возможность настраивать CORS-заголовки прямо в HTTPRoute, без дополнительных компонентов. Это упрощает конфигурацию для frontend-команд, которым нужен доступ к API из браузера.
Client Certificate Validation добавляет возможность проверять клиентские сертификаты на уровне Gateway API. Это усиливает безопасность для сценариев взаимной TLS-аутентификации.
Certificate Selection for Gateway TLS Origination позволяет выбирать сертификаты для исходящих TLS-соединений от шлюза к бэкендам. Раньше это требовало ручного указания, теперь автоматизировано.
ReferenceGrant — механизм, который разрешает или запрещает ссылки между ресурсами из разных namespace. Это повышает безопасность в многоарендных кластерах, предотвращая несанкционированный доступ.
Как эти функции влияют на безопасность Kubernetes?
Безопасность в многоарендных кластерах — одна из главных проблем при использовании Gateway API. Client Certificate Validation и ReferenceGrant напрямую решают её: первый позволяет проверять подлинность клиентов через mTLS, второй — контролировать межпространственные ссылки. Certificate Selection for Gateway TLS Origination защищает исходящие соединения, гарантируя, что шлюз использует правильные сертификаты. Вместе эти функции снижают риск утечек данных и несанкционированного доступа, что критично для Zero Trust-архитектур.
Что такое релизные поезда и зачем они нужны?
Начиная с v1.5, Gateway API переходит на модель релизных поездов. Это значит, что фиксация фич происходит в определённую дату, и в релиз попадают только те функции, которые полностью готовы — включая документацию. Такой подход заимствован у SIG Release, который отвечает за релизы самого Kubernetes.
Раньше релизы Gateway API выходили нерегулярно, что создавало неопределённость для пользователей. Новая модель обещает предсказуемый каденс: команды знают, когда ждать следующую версию, и могут планировать свои обновления.
Кроме того, в проекте появились роли Release Manager и Release Shadow. Первыми их заняли Flynn (Buoyant) и Beka Modebadze (Google), которые координировали выпуск v1.5. Они продолжат работу над следующим релизом.
Технические детали и архитектура
Gateway API v1.5 построен на той же основе, что и предыдущие версии — CRD (Custom Resource Definitions) для Kubernetes. Все новые стабильные функции представлены в виде отдельных ресурсов или полей в существующих ресурсах. Например, ListenerSet — это новый тип ресурса, а CORS Filter — расширение для HTTPRoute.
Архитектурно Gateway API разделяет роли: инфраструктурные операторы управляют Gateway, а прикладные команды — HTTPRoute и другими маршрутами. Это разделение становится ещё более чётким с введением ListenerSet и ReferenceGrant.
Для работы с новыми функциями нужно обновить CRD и установить последнюю версию контроллера Gateway API. Поддерживаются все основные дистрибутивы Kubernetes, включая kind, minikube и managed-сервисы облачных провайдеров.
Кого затронет обновление
Разработчики платформ и SRE-инженеры получат более гибкие инструменты для управления сетевым трафиком. ListenerSet и ReferenceGrant особенно полезны в multi-tenant кластерах, где несколько команд работают на одном шлюзе. TLSRoute и проверка сертификатов пригодятся тем, кто строит Zero Trust-архитектуры.
Команды разработки приложений выиграют от CORS Filter — теперь можно настраивать CORS прямо в манифестах маршрутов, не обращаясь к платформенной команде. Это ускоряет разработку и снижает количество ошибок.
В России и СНГ Gateway API активно используется в крупных компаниях, которые строят собственные Kubernetes-платформы. Переход на стабильные функции v1.5 позволит им упростить конфигурацию и повысить безопасность без дополнительных костылей.
Что будет дальше
Следующий релиз Gateway API ожидается в рамках новой модели релизных поездов. Команда уже работает над экспериментальными функциями, которые могут войти в v1.6. Среди них — поддержка gRPC, улучшенная балансировка нагрузки и более глубокая интеграция с service mesh.
Пользователям рекомендуется обновиться до v1.5.1, так как это стабильная версия с исправлениями. Для миграции с экспериментальных каналов достаточно обновить CRD и внести небольшие изменения в манифесты — подробности есть в официальной документации.
Итог
Gateway API v1.5 — важный шаг в эволюции Kubernetes-сетей. Шесть стабильных функций закрывают давние запросы сообщества, а новая модель релизов обещает предсказуемость. Если вы используете Gateway API, обновление стоит запланировать как можно скорее — оно повысит безопасность и упростит управление трафиком.