Lattice Hub 文档
Lattice Hub 是什么产品对比

服务治理与 Mesh 对比

按接入模式、路由、灰度、限流、熔断、安全和可观测性,对比 Lattice Hub、PolarisMesh、Istio 与 Kmesh。

这张矩阵把“规则由谁管理”和“流量由谁执行”分开。Lattice Hub 与 PolarisMesh 主要提供治理控制面;Istio 是完整 Service Mesh;Kmesh 是当前以 Istio 为控制面的 eBPF 数据面。

状态说明

  • 控制面:可管理和发布规则,是否生效取决于对应 SDK、Sidecar、Proxy 或 Gateway。
  • 原生:当前产品及其官方运行时直接提供该能力。
  • 依赖路径:只在特定数据面模式或扩展组件中成立。
  • 需核验:官方资料不足以证明与本表其它产品等价,必须做版本化 E2E 验证。
  • 不等价:名称接近,但安全或执行语义不同。

接入与数据面

能力Lattice Hub / PolePolarisMeshIstioKmesh
产品角色服务、配置与治理控制面服务治理控制面完整 Mesh:Istiod + 数据面eBPF Mesh 数据面;当前使用 Istio 控制面
Proxyless 接入原生:Rust SDK 消费发现、配置与治理视图;其它语言按客户端能力核验原生:多语言 SDK 与框架接入不适用:应用通常无需治理 SDK,策略由 Mesh 数据面执行不适用:透明接管流量,不是应用 SDK 模式
Proxy / Gateway 接入依赖路径:Envoy xDS、Pole Sidecar、Proxy Mesh / Gateway;逐规则核验 E2E原生:Envoy、Sidecar、网关等路径原生:Sidecar Envoy、Gateway;ambient 使用 ztunnel / Waypoint原生:节点 eBPF;高级 L7 依赖 Waypoint
Kubernetes 自动接入依赖组件:Controller 同步 Service 并支持 Sidecar 注入依赖组件:Polaris Controller原生:Sidecar 或 ambient 模式原生:Kmesh CNI 与 Namespace 标签
无 Sidecar 数据路径需核验:不能从 xDS 或 Sidecar 能力推出需核验:按选用的数据面判断原生:ambient 模式原生:节点 eBPF;高级 L7 仍可使用 Waypoint
eBPF 内核数据面不提供不作为核心数据面不提供原生:kernel-native / dual-engine

流量治理能力

能力Lattice Hub / PolePolarisMeshIstioKmesh
动态路由控制面:路由规则进入 active release,运行时消费者执行原生:SDK / Proxy 动态路由原生:VirtualService 与 Gateway API 路由依赖路径:简单 L7 可在内核侧;高级 L7 使用 Waypoint
蓝绿、金丝雀、全链路灰度控制面:路由、泳道和版本化发布组合;需运行时传递并执行治理上下文原生:蓝绿、金丝雀、全链路灰度与测试环境路由原生:按流量比例、Header 等条件做 A/B 与金丝雀依赖路径:通过 Istio 配置与 Waypoint / 数据面执行,逐模式核验
就近与负载均衡控制面 / 客户端:发现元数据和运行时选择共同决定原生:就近路由与多种负载均衡原生:DestinationRule、本地性和故障转移原生 / 依赖路径:L4 负载均衡;L7 本地性能力走 Istio / Waypoint
限流控制面:限流规则与 Limiter;SDK、Sidecar 或 Gateway 必须支持对应执行语义原生:单机与分布式限流依赖扩展:官方任务通过 Envoy local/global rate limit 配置依赖路径:官方提供本地与全局限流任务,L7 前提是 Waypoint
熔断控制面:熔断 release 与运行时消费链原生:故障熔断原生:DestinationRule / Envoy circuit breaking依赖路径:官方 Circuit Breaker 任务使用 Istio / Waypoint 路径
主动故障探测控制面:独立 FaultDetect 规则原生:主动探测与健康检查不等价:健康检查、熔断和故障注入分别建模需核验:不能从熔断直接推出 Pole 式主动探测
流量镜像控制面:TrafficMirror 规则;需数据面消费者支持需核验:按 SDK / Proxy 与规则版本确认原生:VirtualService mirroring需核验:当前官方应用层目录未证明与 Istio 镜像完全等价
流量 Mock控制面:TrafficMock 规则;需数据面消费者支持需核验不等价:故障注入不是通用 Mock 响应系统需核验

安全与可观测性

能力Lattice Hub / PolePolarisMeshIstioKmesh
调用授权控制面:TrafficSecurity / 调用鉴权规则原生:服务访问鉴权能力按 SDK / Proxy 生效原生:AuthorizationPolicy、JWT 与外部授权依赖路径:eBPF 与 Waypoint 执行策略
Mesh mTLS不等价:调用鉴权不等于工作负载 mTLS;当前不宣称完整 Mesh 身份体系需核验:不能从服务鉴权直接推导完整 Istio 式 mTLS原生:工作负载身份、mTLS 与 PeerAuthentication原生 / 依赖 Istio:使用 Istio 控制面与证书体系
可观测性控制面指标、事件与运行时暴露能力;不是独立全链路观测平台SDK / Proxy 指标与治理观测Metrics、logs、traces 与 Telemetry APIL4 指标与 access log;高级 L7 观测按 Waypoint 路径核验
谁真正处理业务流量SDK、Sidecar、Proxy 或 Gateway,不是 Pole Control PlanePolaris SDK / Proxy / 网格代理Envoy sidecar、ztunnel、Waypoint 与 GatewayeBPF 数据面与可选 Waypoint

Pole xDS 执行边界

Pole 提供 Envoy xDS v3 资源,但 xDS 可用不等于完整兼容 Istio 或 Kmesh。当前明确映射的子集包括 HTTP 路由条件、权重 / 随机比例、基础 QPS token bucket、实例级熔断与故障探测。OR 条件、动态请求参数、排队、自定义限流响应、并发 / 系统资源限流、泳道、无损、调用鉴权、流量镜像和 Mock,并非都能在当前 Envoy 转换路径中等价表达。

在所选 SDK、Sidecar、Proxy 或 Gateway 存在显式映射和 E2E 测试之前,这些表项都应理解为控制面治理意图,而不是所有数据面的统一能力承诺。

选型结论

  • 如果目标是统一服务、配置、治理规则和发布语义,比较重点应放在 Lattice Hub 与 PolarisMesh 的控制面能力。
  • 如果目标是完整 Kubernetes Mesh、安全与流量代理生态,Istio 是同类参照;Lattice Hub 不宣称替代 Istiod。
  • 如果目标是降低 Sidecar 数据路径开销,Kmesh 是数据面候选;它当前依赖 Istio 控制面,Lattice Hub 与 Kmesh 尚未直接集成。
  • 表中的“控制面”不是弱化能力,而是提醒:规则存在不等于每个运行时已经执行。上线前必须验证所选 SDK、Sidecar、Proxy 或 Gateway 的具体版本。

官方资料

外部产品资料核验于 2026-08-01;数据面能力仍应以实际采用版本和 E2E 结果为准。

On this page