07-25 容器与云原生 Kubernetes 容器加固与安全沙箱:SecurityContext、seccomp 与 RuntimeClass 容器共享宿主机内核,默认隔离并不等同于虚拟机边界。Kubernetes 工作负载加固的目标是:即使应用被入侵,也尽量限制攻击者能够调用的系统能力、访问的文件和影响的节点范围。 ## 1. 从 SecurityContext 开始 Pod 和容器级 SecurityContext 可以控制运行用户、L 9 0 0
07-25 容器与云原生 Kubernetes 集群与节点加固:从主机基线到 kube-bench Kubernetes 的安全上限取决于底层主机、控制面配置和日常运维。应用即使配置得很严格,节点一旦失陷,攻击者仍可能读取容器数据、凭证和网络流量。本文给出一套可执行的加固清单,并说明 kube-bench 应该怎样使用。 ## 1. 先明确边界 集群加固至少覆盖四层: 1. 操作系统与账号。 2. 7 0 0
07-25 容器与云原生 Kubernetes Kubernetes 安全体系:认证、授权、准入与工作负载防护 Kubernetes 安全不是安装一个扫描工具就结束,而是一条从身份到运行时的防线。可以按“谁在访问、允许做什么、对象能否进入集群、工作负载如何运行、事后怎样追踪”五个问题来设计。 ## 1. 认证:先确认“你是谁” API Server 是集群控制入口。管理员、普通用户、ServiceAccoun 7 0 0
07-25 容器与云原生 二进制部署 Kubernetes:控制面架构、证书与运维清单 所谓“二进制部署 Kubernetes”,是指管理员自行下载和配置 etcd、kube-apiserver、kube-controller-manager、kube-scheduler、kubelet、kube-proxy 等组件,而不是让 kubeadm 或其他工具完成引导。 它能提供高度控制,但 7 0 0
07-25 容器与云原生 Kubernetes kubeadm 节点重置与重新加入:安全下线、清理和验证 kubeadm reset 用于尽力撤销 kubeadm init 或 kubeadm join 在本机做出的更改。它不是通用故障修复按钮,也不是完整卸载器。错误地在控制平面节点执行,可能移除本地 etcd 成员并造成集群中断。 一、什么情况下考虑 reset 1. 工作节点需要永久退出并重新初始化 14 0 0
07-25 容器与云原生 Kubernetes kubeadm 集群升级指南:控制面、工作节点与回滚检查 Kubernetes 升级不是简单替换几个二进制文件。它同时涉及控制面、etcd、kubelet、kubectl、CNI、CSI、Ingress Controller、Webhook、CRD 和业务兼容性。可靠升级应当按版本逐级、按节点滚动,并且每一步都能验证和停止。 本文介绍通用流程。具体安装命令 5 0 0
07-25 容器与云原生 Kubernetes Kubernetes 故障排查流程:从 Pod、Service 到 Node 与控制面 Kubernetes 故障排查最怕“看到异常就重启”。盲目重启可能暂时掩盖问题,也可能清掉现场证据。更有效的方法是先确定影响范围,再沿着对象关系逐层缩小问题。 一、先回答五个问题 1. 影响一个 Pod、一个应用、一个命名空间,还是整个集群? 2. 问题从什么时候开始? 3. 最近发生过哪些发布、配 8 0 0
07-25 容器与云原生 Kubernetes 应用部署到 Kubernetes:从镜像、Deployment 到 Service 与 Ingress 把应用“跑进 Kubernetes”并不等于完成上线。一个可维护的部署还需要镜像可追踪、配置与密钥分离、资源边界、健康检查、稳定入口、滚动发布、监控和回滚方案。 一、上线前准备 先确认应用具备: 1. 可重复构建的容器镜像。 2. 明确的启动命令和监听端口。 3. 独立的健康检查接口。 4. 日志写 8 0 0
07-25 容器与云原生 Kubernetes Kubernetes Service 详解:ClusterIP、NodePort、LoadBalancer 与服务发现 Pod 是动态的:重建后 IP 可能变化,副本数量也会随扩缩容调整。Service 为一组 Pod 提供稳定访问入口,让客户端不需要跟踪每个 Pod 的地址。 一、Service 如何找到 Pod 大多数 Service 通过 selector 匹配 Pod 标签: apiVersion: v1 k 8 0 0
07-25 容器与云原生 Kubernetes Kubernetes etcd 备份与恢复:快照、验证和灾难恢复要点 etcd 保存 Kubernetes 集群的核心状态,包括 Namespace、Deployment、Service、RBAC、Secret 元数据以及控制器期望状态。控制平面节点全部丢失时,一份可用的 etcd 快照往往是恢复集群的关键。 但 etcd 快照不是完整业务备份。数据库内容、对象存储文 5 0 0