Deja de ejecutar todo el borde de la plataforma en una vaina

FixKlusterServices
Se descapó
4 de septiembre de 2026 a las 19:55 UTC
Autor
Kamo
Compromit
2909805

Traefik hizo una sola réplica, así que cada reinicio de ella, un despliegue, una OOM, un desalojo todo el TLS de la plataforma. 192.168.4.22:443 no tiene endpoint local mientras que esa vaina se ha ido (externalTrafficPolicy: Local), el nodo cae a través del certificado predeterminado de rke2-ingress-nginx, y debido a que casi todos los encandidaros de kamo coinciden en HostRegexp en lugar de Host, TLS resuelve puramente por SNI contra una TLSStore que aún no está cargada. El resultado es ERR-CERT-AUTHORITY-INVALID en cada org a la vez para los 11 que se tarda en cargar 190 certificados. - réplicas 2. Ambos permanecen atrapados en k1m1, que es deliberado: la dirección pública NATs allí y poste de tráfico externo: Local significa una cápsula en cualquier otro lugar nunca puede responder. Esto compra pod-level La redundancia, no a nivel de nodo, necesita un VIP flotante y es trabajo separado. - El propio drenaje de Traefik, que un sueño preStop no puede replicar: en SIGTERM se mantiene ACCEPTING para requestAcceptGraceTimeout (15s) mientras /ping comienza a responder 503, por lo que la sonda de preparación falla y kube-proxy lo retira del Servicio mientras todavía está sirviendo. Luego hasta graciaTimeOut (30s) terminando lo que está abierto. terminaciónGracePeriodSedes 30 - 60 por lo que el drenaje no es en sí mismo SIGKILLed a mitad de camino. - minReadySeconds 15, y CI espera ahora en el estado de la .. . . . . . . . . . . . . . . . . . . . También añade un directorio de PodDisruptionBudget. El kamo namespace tenía ZERO PDBs, mientras que otros cinco los espacios de nombre en este cúmulo los tenían, por lo que un drenaje de un nodo para una actualización del núcleo desalojado todo en ella simultáneamente. LEADME.md registra la regla y, lo que es más importante, por qué un despliegue de una sola réplica Nunca debe obtener uno. minAvailable: 1 contra réplicas: 1 permite cero interrupciones y cuñas el drenar para siempre en lugar de proteger cualquier cosa. Un middleware de "retry" se define y se ofrece como "kamo-middlewares-retry", deliberadamente como un Cadena separada en lugar de dobló en kamo-middlewares. Retry no es seguro en todas partes: Traefik sí no rebobinar un cuerpo de solicitud, por lo que volver a intentar una conexión perdida a través de un archivo adjunto de 3 GiB envía un truncó uno, y no puede distinguir una petición que nunca llegó de uno aceptado un backend y murió antes de responder. interno, aplicaciones. y api. por lo tanto permanecer en la cadena llano. auto-cert publica ahora un certificado predeterminado en el TLSStore que ya posee, así que un apretón de manos SNI no coincide con una verdadera certificación de plataforma en lugar de Traefik incorporado uno autofirmado. Escrito allí en lugar de como un manifiesto estático porque el 3-disco reescribe eso almacenar cada bucle y lo habría sobrescrito.

Todos los cambios

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios