07-25 容器与云原生 Kubernetes Kubernetes NetworkPolicy 实战:默认拒绝、精确放行与排障 Kubernetes 默认更强调网络连通性:如果网络插件没有额外限制,Pod 往往可以与集群中的其他 Pod 通信。NetworkPolicy 用于在三层和四层控制流量,让应用只访问真正需要的目标。 一、NetworkPolicy 能做什么 NetworkPolicy 可以控制选中 Pod 的入站( 6 0 0
07-25 容器与云原生 Kubernetes kubectl 常用命令手册:查询、日志、发布、回滚与排障 kubectl 是操作 Kubernetes API 的主要命令行工具。真正高效的用法,不是背下所有子命令,而是掌握“先确认上下文、再查询状态、然后缩小范围、最后执行变更”的固定流程。 这篇文章合并整理了两份旧命令笔记,并删除了已经弃用或依赖旧 Docker 运行时的做法。 一、先确认当前集群和上下 7 0 0
07-25 容器与云原生 Kubernetes kubeadm 集群证书续签:检查、备份、更新与验证 Kubernetes 使用大量 TLS 证书完成组件间身份认证和加密通信。对于 kubeadm 管理的集群,证书到期可能导致 kubectl 无法连接、控制面组件通信失败,甚至影响集群恢复。因此,证书管理应当是一项提前规划的运维工作,而不是到期后的临时抢修。 本文只讨论 kubeadm 本地 CA 5 0 0
07-25 容器与云原生 Kubernetes Kubernetes 持久化存储:PV、PVC、StorageClass 与 StatefulSet 容器文件系统通常跟随容器生命周期变化。应用重建、Pod 漂移或节点故障时,如果数据只保存在容器内部,就可能丢失。Kubernetes 存储体系的目标,是把“应用需要什么存储”与“集群如何提供存储”解耦。 一、先区分临时卷与持久化存储 emptyDir 等卷适合缓存、临时文件和同一 Pod 内多个容器 6 0 0
07-25 容器与云原生 Kubernetes Kubernetes Ingress 入门:从域名路由到 TLS 与故障排查 当集群里只有一个服务时,使用 NodePort 暴露端口似乎很直接;但服务数量增加后,端口管理、域名路由、TLS 证书和统一访问策略都会变得复杂。Ingress 的价值,就是把 HTTP 和 HTTPS 的入口规则声明成 Kubernetes 资源。 一、NodePort、Service 与 Ing 6 0 0
07-25 容器与云原生 Kubernetes 如何写好 Kubernetes YAML:从对象结构到上线前校验 Kubernetes YAML 不只是“能被解析的配置文件”,它表达的是你希望集群最终达到的状态。写得好的清单应当清晰、可审查、可复用,并能在上线前尽早发现错误。 一、先理解四个核心字段 大多数 Kubernetes 资源都从四个字段开始: apiVersion:使用哪个 Kubernetes AP 5 0 0
07-25 容器与云原生 Kubernetes 使用 kubeadm 部署单控制平面 Kubernetes 集群:步骤、验证与避坑 这篇文章整理自我早期的 Kubernetes v1.21 部署笔记,并根据当前 kubeadm 的通用流程重新校正。旧笔记中的 Docker 直连、固定旧版本仓库、关闭全部防火墙以及忽略所有预检错误等做法已经不适合直接照搬。 一、先理解单控制平面集群 单控制平面集群只有一台 control-plan 10 0 0
07-25 容器与云原生 Kubernetes 基本概念:Pod、Service 与 Deployment 入门 Kubernetes(简称 K8s)是一个用于自动部署、扩缩容和管理容器化应用的平台。理解 Pod、IP、Service、ReplicaSet 和 Deployment,是入门 Kubernetes 的第一步。 一、Pod 是什么 Pod 是 Kubernetes 中最小的部署和调度单元。一个 Po 9 0 0