- Verschifft
- 4. September 2026 um 19:55 UTC
- Autor
- Kamo
- Ausschuss
- 2909805
Traefik lief eine einzige Replik, so dass jeder Neustart davon - ein Rollout, ein OOM, eine Räumung - nahm die ganze Plattform TLS nach unten. 192.168.4.22:443 hat keinen lokalen Endpunkt, während diese Hülse weg ist (externalTrafficPolicy: Lokal), der Knoten fällt durch rke2-ingress-nginx Standard-Zertifikat, und weil fast jeder kamo Router Spiele auf HostRegexp statt Host, TLS löst rein durch SNI gegen einen TLSStore, der noch nicht geladen ist. Das Ergebnis ist ERR_CERT_AUTHORITY_INVALID auf jedem org auf einmal für die 11er, die es braucht, um 190 Zertifikate zu laden. - Repliken 2. Beide bleiben auf k1m1 gepinnt, was absichtlich ist: die öffentliche Adresse NATs dort und externalTrafficPolicy: Lokal bedeutet, dass eine Hülse woanders sie nie beantworten kann. Das kauft pod-Level redundanz, nicht Knoten-Level - Knoten-Level braucht eine schwimmende VIP und ist separate Arbeit. - Traefiks eigener Abfluss, den ein PreStop-Schlaf nicht replizieren kann: auf SIGTERM hält er ACCEPTING für requestAcceptGraceTimeout (15s) während /ing beginnt zu beantworten 503, so dass die Bereitschaft Sonde scheitert und kube-proxy entfernt es aus dem Dienst, während es noch dient. Dann bis zu graceTimeOut (30s) Finishing, was offen ist. AbschlussGracePeriodSeconds 30 --60 so dass der Abfluss nicht selbst ist SIGKILLed auf halbem Weg durch. - minReadySeconds 15, und CI wartet jetzt auf "Rollout Status" für traefik. Auch fügt ein PodDisruptionBudget-Verzeichnis hinzu. Der Kamo Namespace hatte ZERO PDBs, während fünf andere namespaces auf diesem Cluster hatte sie, so dass ein Abfluss eines Knotens für ein Kernel-Update alles verdrängt auf sie gleichzeitig. README.md zeichnet die Regel auf und, was wichtig ist, warum ein Single-Replik-Einsatz darf nie eine erhalten - minVerfügbar: 1 gegen Repliken: 1 erlaubt null Störungen und Keile der Entwässern Sie für immer, anstatt alles zu schützen. Eine "Retry"-Middleware wird definiert und als "kamo-middlewares-retry" angeboten, absichtlich als separate Kette statt in Kamo-Middleware gefaltet. Retry ist nicht überall sicher: Traefik schon nicht zurückspulen eine Anfrage Körper, so erneut versuchen, eine Verbindung verloren Teilzeit durch eine 3 GiB-Anhänger sendet ein Beabsichtigt ein, und es kann nicht eine Anfrage, die nie gelandet von einem ein Backend akzeptiert unterscheiden und starb vor der Beantwortung. intern., Apps. und api. bleiben Sie also auf der schlichten Kette. auto-cert veröffentlicht jetzt ein Standard-Zertifikat auf dem TLSStore es bereits besitzt, so ein Handschlag, dessen SNI passt nichts mit einem echten Plattform-Zertifikat anstelle von Traefik eingebaut selbstsigniert. Geschrieben dort statt als statisches Manifest, weil Auto-Zertigung umschreibt, dass speichern Sie jede Schleife und hätte es überschrieben.