[Документация Yandex Cloud](../../index.md) > [Yandex Managed Service for Kubernetes](../index.md) > [Концепции](index.md) > Кластеры без предустановленного CNI

# Кластеры без предустановленного CNI

В Yandex Managed Service for Kubernetes можно создавать кластеры без предустановленного сетевого плагина *CNI* (Container Network Interface). В таком кластере вы можете выбрать, установить и настроить плагин под требования своих приложений.

Собственный CNI позволяет управлять сетью Kubernetes за пределами [сетевых настроек, доступных в сервисе](network-policy.md): выбирать версии плагина и использовать дополнительные возможности для защиты трафика, подключения к внешним системам и взаимодействия между кластерами. Такой вариант подходит командам, которым нужен контроль над сетевой конфигурацией и которые готовы самостоятельно сопровождать плагин.

{% note warning %}

Функциональность создания кластеров без предустановленного CNI находится на стадии Preview и предоставляется по запросу в [техническую поддержку](../../support/overview.md).

{% endnote %}

Подробнее о [разделении ответственности для кластеров без предустановленного CNI](../../overview/concepts/kubernetes-responsibilities.md#responsibility).

## Примеры использования {#examples}

Собственный CNI помогает адаптировать сеть к требованиям инфраструктуры и приложений. Ниже приведены примеры таких задач и их решения с помощью Cilium и Calico. Доступные возможности зависят от выбранного плагина, его версии и конфигурации.

### Единообразная настройка сети {#cilium}

Команда использует несколько кластеров и хочет применять в них одинаковые подходы к настройке сети и сетевых политик. Собственный CNI позволяет выбрать привычный плагин и его версию. Например, с помощью Cilium можно организовать связь между подами в туннельном режиме VXLAN и задать сетевые политики.

### Шифрование трафика между подами {#encryption}

Приложение передает данные между компонентами, размещенными на разных узлах кластера. Если требования безопасности предусматривают шифрование этого трафика, его можно настроить на уровне сетевого плагина без изменений в приложении. Например, Cilium поддерживает шифрование трафика между подами на разных узлах через WireGuard или IPsec.

### Управление исходящим трафиком {#egress-gateway}

Приложение обращается к внешней системе, которая разрешает подключения только с определенных IP-адресов. Чтобы ее правила доступа не зависели от размещения подов, исходящий трафик можно направить через выделенные узлы-шлюзы. Например, Cilium Egress Gateway позволяет задать такие узлы и IP-адреса для трафика выбранных подов.

### Объединение кластеров {#cluster-mesh}

Компоненты приложения распределены между несколькими кластерами и должны обращаться друг к другу или к общим сервисам. Сетевой плагин с поддержкой межкластерного взаимодействия позволяет организовать такую связь. Например, Cilium Cluster Mesh обеспечивает сетевое взаимодействие между подами разных кластеров и использование общих сервисов.

### Обработка трафика сервисов средствами CNI {#calico-ebpf}

Команда хочет обрабатывать трафик сервисов Kubernetes средствами сетевого плагина на основе eBPF. Собственный CNI позволяет выбрать плагин с таким режимом работы. Например, Calico eBPF может заменить `kube-proxy` при совместимой конфигурации кластера.

#### Полезные ссылки {#see-also}

* [Сеть в Managed Service for Kubernetes](network.md)
* [Сетевые политики кластера Kubernetes](network-policy.md)