K8S环境中实践高可靠的配置和技巧都有哪些?

磁盘类型及大小

磁盘类型:

  • 推荐使用ssd 磁盘
  • 对于worker节点,创建集群时推荐使用挂载数据盘。这个盘是专门给/var/lib/docker 存放本地镜像。可以避免后续因镜像太多而造成磁盘根目录容量不够的情况。在运行一段时间后,本地会存在很多无用的镜像。比较快捷的方式就是,先下线这台机器,重新构建这个磁盘,然后再上线。

磁盘大小:

kubernetes节点需要的磁盘空间也不小,Docker镜像、系统日志、应用日志都保存在磁盘上。创建kubernetes集群的时候,要考虑每个节点上要部署的pod数量,每个pod的日志大小、镜像大小、临时数据,再加上系统预留的值。

kubernetes集群中操作系统占用3G左右的磁盘空间,建议预留8G左右的磁盘空间。剩余空间考虑到给kubernetes资源对象使用。

是否立即构建worker节点

  1. 构建节点考虑初始节点数量和后续增加的节点和证书问题。

网络选择

  1. 如果需要连接外部的一些服务,如rds等,则需要考虑复用原有的VPC,而不是创建一个新的VPC。因为VPC间是隔离的,您可以创建一个新的交换机,把kubernetes的机器都放在这个交换机网络下,从而便于管理。
  2. 在kubernetes集群创建时,需要选定好网络插件,后续如果需要更新网络插件,或多或少都会对生产业务造成一定影响。当前主流的网络插件有:calico、flannel和terway(阿里云)
  3. pod网络cidr不能设置太小,如果太小,可以支持的节点数量就会受限。这个值的设置需要和pod节点数量综合考虑。例如:pod网络cidr的网段是/16,那么就会256*256个地址,如果每个节点数量是128,则最多可以支持512个节点。

使用多可用区

  1. 阿里云支持多地域,每个地域下面又有不同的可用区。可用区是指在同一个地域内,店里和网络互相地理的物理区域。多可用区能够实现跨区域的容灾能力。同时也会带来额外的网络时延。创建kubernetes集群时,您可以选择创建多可用区kubernetes集群。其实对于裸机部署来讲,跨机房网络只要3层可达既可以。

声明每个pod的resource

在使用kubernetes集群时,经常会遇到:在一个节点上调度了太多的pod,导致节点负载太高,没法正常对外提供服务的问题。

为避免上述问题,在kubernetes中部署pod时,您可以指定pod需要的request及limit的资源,kubernetes在部署这个pod时,就会根据pod的需求找到一个具有充足空闲资源的节点部署这个pod。下面例子中就声明了nginx这个pod需要1核CPU,1024M内存,运行实际应用不能超过2核CPU和4096MB内存。

apiVersion: v1
kind: Pod
metadata:
name: nginx
spec:
containers:
- name: nginx
image: nginx
resources: # 资源声明
requests:
memory: "1024Mi"
cpu: "1000m"
limits:
memory: "4096Mi"
cpu: "2000m"

kubernetes采用静态资源调度方式,对于每个节点上的剩余资源,是这样计算的:节点剩余资源=节点总资源-已经分配出去的资源,并不是实际使用的资源。如果您自己手动裕兴一个很耗资源的程序,kubernetes并不能感知到。

另外所有的pod上都要声明resource。对于没有声明resource的pod,它被调度到某个节点后,kubernetes也不会在对应的节点上扣掉这个pod使用的资源。可能会导致节点上调度过去的太多的pod。

日志和监控方向

  1. 需要提前测试好是否配置elkF集群来实现日志的监控,实现之后对于每个pod的日志的存储和采集,需要提前配置(包括动态新增pod和动态新增节点时是否能够自动采集日志和存储日志)。
  2. 需要提前测试prometheus监控和grafana图形展示(动态新增pod节点监控和node监控)。

启动时等待下游服务,不要直接退出

游戏应用可能会有一些外部依赖,例如需要从数据库(DB)读取数据或者依赖另一个服务的接口。应用启动的时候,外部依赖尾部都能满足。手工运维的时候,通常采用依赖不满足立即退出的方式,也就是所谓的failfast,但是在kubernetes中,这种策略不再适用。原因在于kubernetes中多数运维操作是自动的,不需要人工接入,例如部署应用,您不用自己选择节点,再到节点上启动应用,应用fail,不用手动重启,kubernetes会自动重启应用。负载增高,还可以通过HPA自动扩容。

针对启动时依赖不满足这个场景,假设有两个应用A和B,A依赖B,对A来说就是依赖不满足。如果A还是按照传统的方式直接退出,当B启动之后,A也不会再启动,必须人工介入处理才行。

kubernetes的最好的方式就是启动时检查依赖,如果不满足,轮训等待,而不是直接退出。可以通过Init Container(https://kubernetes.io/docs/concepts/workloads/pods/init-containers/?spm=a2c63.p38356.879954.9.79896be3WGvb05#what-can-init-containers-be-used-for)完成这个功能。

配置restart policy

pod运行过程中进程退出是个很常见的问题,无论是代码里面的一个BUG,还是占用内存还多,都会导致应用进程退出,pod退出。您可以在pod上配置restart Policy,都能实现pod挂掉之后在自动重启。

apiVersion: v1
kind: Pod
metadata:
name: tomcat
spec:
containers:
- name: tomcat
image: tomcat
restartPolicy: OnFailure #

restart Policy有三个可选值

  • Always:总是自动重启
  • OnFailure:异常退出才自动重启(进程退出状态非0)
  • Never:从不重启

配置Liveness Probe和Readiness Probe

Pod处于running状态和pod能正常提供服务是完全不同的概念,一个running状态的pod,里面的进程可能发生了死锁而无法提供服务。但是因为pod还是running的,kubernetes也不会自动重启这个pod。所有我们要在所有pod上配置liveness probe,探测pod是否真的存活,是否还能提供服务。如果liveness probe发现了问题,kubernetes会自动重启pod。

readiness probe 用于探测pod是不是可以对外提供服务。应用启动过程中需要一些时间完成初始化,在这个过程中是没法对外提供服务的,通过readiness probe,可以告诉ingress 或者service能不能把流量继续转发到这个pod上,当pod出现问题的时候,readiness probe能够避免新流量继续转发给这个pod。

apiVersion: v1
kind: Pod
metadata:
name: tomcat
spec:
containers:
- name: tomcat
image: tomcat
livenessProbe:
httpGet:
path: /index.jsp
port: 8080
initialDelaySeconds: 3
periodSeconds: 3
readinessProbe:
httpGet:
path: /index.jsp
port: 8080

每个进程一个容器

很多刚刚接触容器的人按照旧习惯把容器当做虚拟机(VM)使用,在一个容器里面放置多个进程:监控进程、日志进程、sshd进程、甚至整个systemd。这样操作存在两个问题:

- 判断pod整体的资源占用会变复杂,不方便实施前面提到resource limit。

- 容器内只有一个进程的情况,进程挂了,外面的容器引擎可以清楚的感知到,然后重启容器。如果容器内有多个进程,某个进程挂了,容器未必受影响,外部的容器引擎感知不到容器内有进程退出,也不会对容器做任何的操作,但是实际上容器已经不能正常工作了。

如果有好几个进程需要进行协同工作,在kubernetes里也可以实现,例如nginx和php-fpm,通过unix domain socket通信,我们可以用一个包含两个容器的pod,unix socker放在两个容器的共享volume中。

确保不存在SPOF(Single Point of Failure)

如果应用只有一个示例,当实例失败的时候,虽然kubernetes能够重启实例,但是中间不可避免的存在一段时间的不可用。甚至更新应用,发布一个新版本的时候,也会出现这种情况。在kubernetes里,尽量避免直接使用pod,尽可能的使用deployment/Statefulset,并且让应用至少有两个pod以上。

K8S生产环境中实践高可靠的配置和技巧都有哪些?的更多相关文章

  1. 理解Docker(6):若干企业生产环境中的容器网络方案

    本系列文章将介绍 Docker的相关知识: (1)Docker 安装及基本用法 (2)Docker 镜像 (3)Docker 容器的隔离性 - 使用 Linux namespace 隔离容器的运行环境 ...

  2. Dubbo Mesh 在闲鱼生产环境中的落地实践

    本文作者至简曾在 2018 QCon 上海站以<Service Mesh 的本质.价值和应用探索>为题做了一次分享,其中谈到了 Dubbo Mesh 的整体发展思路是“借力开源.反哺开源” ...

  3. React 与 Redux 在生产环境中的实践总结

    React 与 Redux 在生产环境中的实践总结 前段时间使用 React 与 Redux 重构了我们360netlab 的 开放数据平台.现将其中一些技术实践经验总结如下: Universal 渲 ...

  4. Kubernetes生产环境最佳实践

    点击上方"开源Linux",选择"设为星标" 回复"学习"获取独家整理的学习资料! 众所周知,Kubernetes很难! 以下是在生产中使用 ...

  5. 生产环境中使用Docker Swarm的一些建议

    译者按: 实践中会发现,生产环境中使用单个Docker节点是远远不够的,搭建Docker集群势在必行.然而,面对Kubernetes, Mesos以及Swarm等众多容器集群系统,我们该如何选择呢?它 ...

  6. Flink 实战:如何解决生产环境中的技术难题?

    大数据作为未来技术的基石已成为国家基础性战略资源,挖掘数据无穷潜力,将算力推至极致是整个社会面临的挑战与难题. Apache Flink 作为业界公认为最好的流计算引擎,不仅仅局限于做流处理,而是一套 ...

  7. Kubernetes 在生产环境中常用架构

    Kubernetes 在生产环境中常用架构 首先,我们来梳理下Kubernetes生产架构,其设计适用于绝大多数环境.如下图所示 在该架构中,我们可以将其分为四层,如下: Client层:即Kuber ...

  8. Kubernetes用户指南(三)--在生产环境中使用Pod来工作、管理部署

    一.在生产环境中使用Pod来工作 本节将介绍一些在生产环境中运行应用非常有用的功能. 1.持久化存储 容器的文件系统只有当容器正常运行时有效,一旦容器奔溃或者重启,所有对文件系统的修改将会丢失,从一个 ...

  9. 生产环境中CentOS7部署NET Core应用程序

    NET Core应用程序部署至生产环境中(CentOS7) 阅读目录 环境说明 准备你的ASP.NET Core应用程序 安装CentOS7 安装.NET Core SDK for CentOS7. ...

随机推荐

  1. gradle 打包后第三方登录不上

    使用 gradlew clean assembleReleaseChannels 生成不用的渠道包后 第三方登录不上 原因:打包未设置好APP的 .keystore

  2. N9K 40G接口一分4*10G配置

    Breakout InterfacesCisco NX-OS supports the breakout of high bandwidth 40G interfaces at the module ...

  3. PyCharm永久破解方法

    1,下载破解补丁: https://pan.baidu.com/s/1LcXvupL00XTU-HHE1J6ynA 提取码: 8t1w 下载补丁文件 jetbrains-agent.jar 并将它放置 ...

  4. Python - Tuple 怎么用,为什么有 tuple 这种设计?

    背景 看到有同学很执着的用 tuple,想起自己刚学 python 时,也是很喜欢 tuple,为啥?因为以前从来没见过这种样子的数据 (1,2), 感觉很特别,用起来也挺好用 i,j=(1,2), ...

  5. 修改kubelet启动参数

    我是用kubeadm安装的k8s,现在通过Aqua扫描出相关配置问题,需要修改kubelet的启动参数: 默认配置文件名为:10-kubeadm.conf #vim /usr/lib/systemd/ ...

  6. VC windows 多网卡情况下 获取当前网卡ip地址

    参考 代码如下 记录下以后用得到或者能帮到有需要的朋友 #include <iostream> #include <WinSock2.h> #include <Iphlp ...

  7. 【题解】#6622. 「THUPC 2019」找树 / findtree(Matrix Tree+FWT)

    [题解]#6622. 「THUPC 2019」找树 / findtree(Matrix Tree+FWT) 之前做这道题不理解,有一点走火入魔了,甚至想要一本近世代数来看,然后通过人类智慧思考后发现, ...

  8. Good Bye 2019(前五题题解)

    这套也是后来补得. 我太菜了,第三题就卡着了.想了好久才做出来,要是参加了绝对掉分. D题是人生中做完的第一道交互题,不容易. 比赛传送门 A.Card Game 题目大意:一共有n张互不相同的牌,玩 ...

  9. 史上最详细的VMware 安装CentOS 7

    1.点击"创建新的虚拟机": ![file](https://img2018.cnblogs.com/blog/209997/202001/209997-2020011723572 ...

  10. Python判断一个字符串是否包含某个指定的字符串

    成员操作符 in str = "string test string test" find1 = "str" find2 = "test" ...