Przestań uruchamiać całą krawędź platformy na jednej kapsułce

FixKlusterServices
Szycy
4 września 2026 19:55 UTC
Autor
Kamo
Pochęt się
2909805

Traefik uruchomił pojedynczą replikę, więc każdy jej restart - rollout, OOM, eksmisja - Cała platforma jest TLS w dół. 192.168.4.22:443 nie ma lokalnego punktu końcowego, podczas gdy ta kapsuła zniknęła (externalTrafficPolic: Local), węzeł przechodzi do domyślnego certyfikatu rke2-ress-nginx, A ponieważ prawie każdy router kamo pasuje do HostRegexp, a nie Host, TLS rozwiązuje się wyłącznie przez SNI przeciwko TLSStore, który nie jest jeszcze załadowany. Rezultatem jest ERR_CERT_AUTHORITY_INVALID na każdym z nich Org na raz dla 11, które trzeba, aby załadować 190 certyfikatów. - repliki 2. Obaj pozostają przypięte do k1m1, co jest celowe: publiczne przemówienie NATs tam i ZewnętrznyTrafficPolicy: Lokalny oznacza kapsułę, gdzie indziej nigdy nie może odpowiedzieć. To kupuje pod-poziom Redundancja, nie na poziomie węzłów – poziom węzłów potrzebuje pływającego VIP-a i jest oddzielnym pracą. - Własny odpływ Traefika, którego preStop nie może replikować: na SIGTERM utrzymuje ACCEPTING dla AcceptGraceTimeout (15s) podczas /ping zaczyna odpowiadać na 503, więc sonda gotowości nie powiodła się I kube-proxy usuwa go z Usługi, gdy nadal służy. Następnie do graceTimeOut (30s) kończąc to, co jest otwarte. Wysłanie GracePeriodSeconds 30 -> 60, więc odpływ nie jest sam SIGKILLed w połowie drogi. - minReadySeconds 15, a CI czeka teraz na status "rollout" dla traefik. Dodaje również katalog PodDisruptionBudget. Przestrzeń nazw kamo miała ZERO PDB, podczas gdy pięć innych Przestrzeń nazw na tym klastrze miała je, więc odpływ węzła do aktualizacji jądra eksmitował wszystko Na nim jednocześnie. README.md rejestruje regułę i, co ważne, dlaczego w jednym odbiorze Nigdy nie wolno go uzyskać - minAvailable: 1 przeciwko replikom: 1 pozwala na zerowe zakłócenia i kliny Odpływ na zawsze, zamiast chronić cokolwiek. "Sperware" jest definiowany i oferowany jako "kamo-middlewares-retry", celowo jako Oddzielny łańcuch, a nie złożony w kamo-middleware. Retry nie jest wszędzie bezpieczne: Traefik to robi Nie cofnij ciała żądającego, więc ponowne rozłożenie połączenia utraconego przez załącznik 3 GiB wysyła Ukradł jeden i nie może odróżnić prośby, która nigdy nie wylądowała z jednego akceptowanego backendu. I umarł przed odpowiedzią. wewnętrzne., aplikacje i api. pozostań na zwykłym łańcuchu. Auto-cert publikuje teraz defaultCertificate na TLSStore, który już posiada, więc uścisk dłoni, którego uścisk dłoni SNI nie pasuje do niczego z prawdziwym certyfikatem platformy zamiast wbudowanej Traefik Samodzielny podpis. Napisane tam raczej niż jako manifest statyczny, ponieważ auto-cert przepisuje to Przechowuj każdą pętlę i nadpisuje ją.

Wszystkie zmiany

Jak to, co widzisz żeglugę?

Każda z tych aktualizacji automatycznie ląduje w miejscu pracy. Zacznij za darmo i obserwuj, jak rośnie tydzień po tygodniu.

Start Free ForeverZobacz ceny