07-25 容器与云原生 Docker 完整入门:安装、镜像、容器、网络、数据卷、Dockerfile 与私有仓库 Docker Engine 通过 dockerd、containerd 和 runc 管理容器。镜像是分层的只读模板,容器是镜像的运行实例;容器隔离依赖 Linux namespaces、cgroups 和安全机制,不等同虚拟机。 ## 安装 生产主机使用 Docker 官方仓库或受支持发行版包,阅 7 0 0
07-25 容器与云原生 Kubernetes 进阶学习路线:从会用 kubectl 到能维护生产集群 学习 Kubernetes 最容易陷入两个误区:只背命令,或者一开始就堆很多生态工具。更有效的路线是先理解核心对象和请求链路,再通过真实应用、故障和运维任务逐层加深。下面给出一条从入门到生产运维的路线。 ## 第一阶段:容器与 Linux 基础 先掌握镜像、容器、进程、网络命名空间、挂载和 cgro 3 0 0
07-25 容器与云原生 CKA 备考指南:五大考试域、实操清单与时间管理 CKA 是面向 Kubernetes 管理员的实操认证,考试通过命令行完成真实场景任务。当前官方能力域包括:集群架构与安装配置、工作负载与调度、服务与网络、存储、故障排查,其中故障排查权重最高。 考试版本和规则会更新,预约前应以 CNCF 与 Linux Foundation 官方页面、Candid 5 0 0
07-25 容器与云原生 CKS 备考路线:六大安全域、实操重点与练习方法 CKS(Certified Kubernetes Security Specialist)是一门以命令行实操为主的安全认证。它不是背题考试,而是要求考生在有限时间内完成集群加固、供应链安全、工作负载防护、审计和事件响应等任务。报考前需要先通过并持有有效的 CKA。 本文按当前常见的六大能力域整理学习 7 0 0
07-25 容器与云原生 Kubernetes 审计与运行时安全:从 Audit Policy 到异常检测 预防控制无法覆盖所有风险。Kubernetes 还需要回答:谁在什么时候对什么资源做了什么、操作来自哪里、结果如何。API 审计负责记录控制面行为,运行时监控负责发现容器和节点上的异常,两者结合才能形成可追踪的安全闭环。 ## 1. Kubernetes 审计记录什么 审计事件由 kube-apis 2 0 0
07-25 容器与云原生 Kubernetes 容器加固与安全沙箱:SecurityContext、seccomp 与 RuntimeClass 容器共享宿主机内核,默认隔离并不等同于虚拟机边界。Kubernetes 工作负载加固的目标是:即使应用被入侵,也尽量限制攻击者能够调用的系统能力、访问的文件和影响的节点范围。 ## 1. 从 SecurityContext 开始 Pod 和容器级 SecurityContext 可以控制运行用户、L 4 0 0
07-25 容器与云原生 Kubernetes 集群与节点加固:从主机基线到 kube-bench Kubernetes 的安全上限取决于底层主机、控制面配置和日常运维。应用即使配置得很严格,节点一旦失陷,攻击者仍可能读取容器数据、凭证和网络流量。本文给出一套可执行的加固清单,并说明 kube-bench 应该怎样使用。 ## 1. 先明确边界 集群加固至少覆盖四层: 1. 操作系统与账号。 2. 4 0 0
07-25 容器与云原生 Kubernetes Kubernetes 安全体系:认证、授权、准入与工作负载防护 Kubernetes 安全不是安装一个扫描工具就结束,而是一条从身份到运行时的防线。可以按“谁在访问、允许做什么、对象能否进入集群、工作负载如何运行、事后怎样追踪”五个问题来设计。 ## 1. 认证:先确认“你是谁” API Server 是集群控制入口。管理员、普通用户、ServiceAccoun 4 0 0
07-25 容器与云原生 二进制部署 Kubernetes:控制面架构、证书与运维清单 所谓“二进制部署 Kubernetes”,是指管理员自行下载和配置 etcd、kube-apiserver、kube-controller-manager、kube-scheduler、kubelet、kube-proxy 等组件,而不是让 kubeadm 或其他工具完成引导。 它能提供高度控制,但 3 0 0
07-25 容器与云原生 Kubernetes kubeadm 节点重置与重新加入:安全下线、清理和验证 kubeadm reset 用于尽力撤销 kubeadm init 或 kubeadm join 在本机做出的更改。它不是通用故障修复按钮,也不是完整卸载器。错误地在控制平面节点执行,可能移除本地 etcd 成员并造成集群中断。 一、什么情况下考虑 reset 1. 工作节点需要永久退出并重新初始化 4 0 0