ZeusK8s
Das globale Fabric

Viele Cluster. Ein privates Netzwerk.

ZeusK8s joint Ihre Cluster über ein verschlüsseltes WireGuard-Overlay, sodass ein Service in einem Cluster einen Service in einem anderen per Name, per echter IP erreicht — als teilten sie einen Switch, über Clouds, Regionen und Ihre eigene Hardware.

Ein globales Netzwerk — ohne Sechs-Monats-Projekt.

Cluster über drei Clouds und ein Rack eigener Hardware zu verbinden bedeutet normalerweise VPNs, Peering, NAT-Gymnastik und IP-Ranges, die kollidieren, sobald Sie den zweiten Cluster hinzufügen. Es ist der Teil von Multi-Region, der still ein Viertel eines Engineer-Jahres frisst.

ZeusK8s macht es zu einem Schalter. Es allokiert jedem Cluster von vornherein non-overlapping Pod- und Service-Ranges, verbindet sie über ein verschlüsseltes Overlay, das dialt out (keine Inbound-Ports, keine öffentliche Exposure), und routet Traffic zu echten Destination-IPs ohne NAT dazwischen. Sie bekommen eine Map davon, was was erreichen kann — und einen Default, der safe ist.

Global fabric
AWS · GCP · private cloud · self-healing
Mesh stabil
pdx-prodAWS · us-west-2sjc-prodAWS · us-west-1den-edgeProxmox · private clouddfw-prodGCP · us-south1oma-prodGCP · us-central1chs-prodGCP · us-east1iad-prodAWS · us-east-1
Sieben Cluster, ein System
AWS, GCP und Ihre eigene Hardware — jede Anfrage von der nächsten gesunden Region bedient.
How it works

From zero to running.

01

Non-colliding IP Space, von vornherein

Network Plans allokieren Pod- und Service-CIDR jedes Clusters aus einem globalen Pool, sodass nie zwei Cluster überlappen. Das, was jedes Multi-Cluster-Setup still kaputtmacht, ist gehandhabt, bevor es beißt.

02

Cluster mit dem Overlay verbinden

Cluster enrollen und Zeus mintet Credentials, installiert einen tiny In-Cluster Routing Helper und advertisiert seine internen Ranges über einen verschlüsselten WireGuard-Tunnel. Er dialt out — nichts Inbound zu öffnen.

03

Scoped Access freigeben

Verbinden allein grantet nichts — ein frischer Cluster ist gefenced. Sie erlauben explizit einem Cluster, einen anderen zu erreichen, in eine Richtung, optional auf Ports begrenzt, und mit einem Klick widerrufbar. Die Map ist genau das, was enforced wird.

04

Services per Name erreichen

Jeder Cluster bekommt einen Mesh-DNS-Namen, sodass ein Pod in einem Cluster einen Service in einem anderen resolved und sich mit seiner echten IP verbindet — end-to-end verschlüsselt. Keine Load-Balancer-Hairpins, kein manuelles Wiring.

The specifics

Built by people who run this in production.

No hand-waving. Here’s what’s actually under the hood: the kind of detail you’d expect from a platform you’re going to trust with production.

Transport
WireGuard-Overlay: verschlüsselt, Dial-out, keine Inbound-Ports
Routing
Echte Pod-/Service-IPs, kein NAT — CIDRs überlappen nie
Security-Modell
Default-Deny; explizite, gerichtete, widerrufbare Grants
DNS
Per-Cluster Mesh Name; Services cluster-übergreifend resolven
IP Management
Globale Network Plans, per-Cluster CIDR Slots
Reliability
Warm Tunnels + automatisches Reconnect + Background Reconcile
Providers
EKS, GKE, k3s, Proxmox und Bare Metal — dasselbe Modell
Coexistence
Berührt nur eigene Overlay-Objekte; kollidiert nie mit Ihren
Straight answers

Questions you’d actually ask.

Was genau ist das „globale Fabric“?

Ein verschlüsseltes Overlay Network, das Zeus für Sie konfiguriert und betreibt. Ihre Cluster bleiben separate Kubernetes-Cluster, aber ein Service in einem kann einen Service in einem anderen per Name und echter IP erreichen — als wären sie in einem Netzwerk.

Ist es ein Service Mesh wie Istio oder Cluster Mesh?

Nein. Es gibt keine Sidecars und kein per-Cluster Mesh Control Plane zu betreiben. Es ist ein WireGuard-Overlay: Cluster verbinden sich auf Network Layer, Traffic ist verschlüsselt, und Routing nutzt echte IPs, weil Zeus garantiert, dass die Ranges nie kollidieren.

Exposet das Verbinden eines Clusters ihn?

Nein. Der Routing Helper dialt out über den verschlüsselten Tunnel — keine Inbound-Ports zu öffnen und nichts öffentlich. Und Verbinden allein grantet keinen Access: Jeder Cross-Cluster-Flow ist ein expliziter Grant, den Sie widerrufen können.

Was hält die Links up?

Tunnels bleiben warm, damit die ersten Packets einer Conversation nicht droppen (wichtig für Realtime Voice, Video und Streams), der In-Cluster Helper re-registriert sich automatisch nach einem Network Blip, und Zeus reconciliert das Mesh im Hintergrund, sodass Node Changes von allein heilen.