- Navios
- 4 de setembro de 2026 às 19:55 UTC
- Autor
- Kamo
- Enviar
- 2909805
Traefik executou uma única réplica, então cada reinício dela — um lançamento, um OOM, um despejo — levou Toda a plataforma está em baixo. 192.168.4.22:443 não tem endpoint local enquanto esse pod se foi (externalTraffic Policy: Local), o nó passa para o certificado padrão do rke2-ingress-nginx, e porque quase todos os routers kamo coincidem no HostRegexp em vez de no Host, o TLS resolve- se puramente por SNI contra um TLSStore que ainda não está carregado. O resultado é ERR CERT AUTHORITY INVALID em cada org imediatamente para os ~11s é preciso carregar 190 certificados. - réplicas 2. Ambos ficam presos ao k1m1, que é deliberado: o endereço público NATs lá e externaTrafficPolítica: Local significa que um pod em qualquer outro lugar nunca pode respondê-lo. Isto compra nível pod redundância, não nível de nó — nível de nó precisa de um VIP flutuante e é trabalho separado. - O próprio dreno de Traefik, que um sono preStop não pode replicar: no SIGTERM, ele continua requestAcceptGraceTimeout (15s) enquanto /ping começa a responder 503, então a sonda de prontidão falha e kube-proxy remove-o do Serviço enquanto ele ainda está servindo. Em seguida, até GraceTimeOut (30s) terminando o que está aberto. terminaçãoGracePeriodSegundos 30 -> 60 para que o dreno não seja ele próprio Foi a meio caminho. - minReadySeconds 15, e CI agora aguarda o status de 'rollout' para traefik. Também adiciona um diretório PodDisruptionBudget. O espaço de nomes kamo tinha PDBs ZERO enquanto outros cinco os espaços de nomes neste cluster os tinham, então um dreno de um nó para uma atualização do kernel despejou tudo Em simultâneo. README.md registra a regra e, importante, por que uma implantação única-replica nunca deve obter um — minDisponível: 1 contra réplicas: 1 permite rompimentos zero e cunhas o drenar para sempre em vez de proteger qualquer coisa. Um middleware 'retry' é definido e oferecido como 'kamo-middlewares-retry', deliberadamente como um cadeia separada em vez de dobrado em kamo-middlewares. Retentar não é seguro em todos os lugares: Traefik faz não rebobinar um corpo de requisição, então retentar uma conexão perdida partway através de um anexo GiB 3 envia um um truncado, e não pode distinguir um pedido que nunca desembarcou de um uma infra-estrutura aceite e morreu antes de responder. interno., apps. e api. portanto, ficar na cadeia simples. auto-cert agora publica um certificado padrão no TLSStore que já possui, então um aperto de mão cujo O SNI não corresponde a nada com um certificado de plataforma real em vez do incorporado pelo Traefik auto-assinado um. Escrito lá em vez de como um manifesto estático porque auto- certificado reescreve que Armazenar todos os loops e tê-lo-ia substituído.