文章目录
- CentOS 7.9 离线部署 Kubernetes v1.24.17 一主两从集群
- 全流程部署·深度优化·验收交付 生产级完整方案
- 第一篇 项目总述
- 第一章 项目背景与建设目标
- 1.1 项目背景
- 1.2 建设目标
- 1.3 项目范围
- 1.4 技术选型与版本兼容性说明
- 第二章 整体架构设计
- 2.1 集群物理架构
- 2.2 集群逻辑架构
- 2.3 控制平面组件交互原理
- 第二篇 详细规划设计
- 第三章 节点资源规划
- 3.1 节点角色与硬件配置
- 3.2 角色职责说明
- 3.2.1 Master节点职责
- 3.2.2 Worker节点职责
- 3.3 资源预留规划
- 第四章 三层地址体系详细规划
- 4.1 规划原则与依据
- 4.2 整体网段规划总表
- 4.3 节点地址分配明细
- 4.4 Pod网段详细拆分(Calico IPAM机制)
- 4.4.1 IPAM分配原理
- 4.4.2 节点子网分配明细
- 4.4.3 特殊IP预留
- 4.5 Service网段分配规划
- 4.5.1 Service IP特性
- 4.5.2 固定Service IP分配
- 4.5.3 动态分配范围
- 4.6 端口与防火墙规划
- 4.6.1 端口规划总原则
- 4.6.2 Master节点端口清单
- 4.6.3 Worker节点端口清单
- 4.6.4 防火墙配置命令(Master节点)
- 4.6.5 防火墙配置命令(Worker节点)
- 4.6.6 端口验证方法
- 第五章 存储规划
- 5.1 系统存储规划
- 5.2 业务存储规划
- 第三篇 离线资源制备
- 第六章 离线资源制备环境准备
- 6.1 制备环境要求
- 6.2 制备环境初始化
- 第七章 RPM软件包制备
- 7.1 软件源配置
- 7.2 依赖包说明
- 7.3 下载RPM包
- 7.4 生成本地仓库索引
- 7.5 RPM包校验
- 第八章 容器镜像制备
- 8.1 镜像清单说明
- 8.1.1 K8s核心控制平面镜像
- 8.1.2 Calico网络插件镜像
- 8.1.3 扩展组件镜像(可选)
- 8.2 镜像拉取
- 8.3 镜像导出
- 8.4 镜像包校验
- 第九章 CNI插件与部署清单制备
- 9.1 CNI基础插件
- 9.2 Calico部署清单
- 9.3 部署清单预处理
- 第十章 离线资源打包与传输
- 10.1 资源完整性校验清单
- 10.2 打包压缩
- 10.3 传输方式
- 第四篇 节点基础环境标准化配置
- 第十一章 系统初始化配置
- 11.1 主机名配置
- 11.2 hosts解析配置
- 11.3 时间同步配置
- 第十二章 安全配置
- 12.1 SELinux配置
- 12.2 Swap关闭
- 第十三章 内核模块与参数配置
- 13.1 内核模块加载
- 13.2 内核参数配置
- 第十四章 本地YUM源配置
- 14.1 上传离线资源包
- 14.2 配置本地YUM源
- 第五篇 容器运行时部署
- 第十五章 containerd安装与配置
- 15.1 containerd架构简介
- 15.2 安装containerd
- 15.3 生成并修改配置文件
- 15.4 CNI插件安装
- 15.5 启动服务
- 15.6 导入离线镜像
- 15.7 私有镜像仓库配置
- 15.8 containerd性能优化
- 第六篇 Kubernetes核心组件部署
- 第十六章 kube组件安装
- 16.1 安装kubeadm、kubelet、kubectl
- 16.2 组件说明
- 16.3 kubelet参数配置
- 第十七章 Master节点集群初始化
- 17.1 kubeadm init工作原理
- 17.2 集群PKI证书体系与1000年有效期配置
- 17.2.1 Kubernetes PKI证书体系深度解析
- 17.2.2 1000年证书实现方案
- 17.2.3 详细操作步骤
- 步骤1:创建证书目录
- 步骤2:生成1000年有效期的集群主CA
- 步骤3:生成1000年有效期的front-proxy CA
- 步骤4:生成1000年有效期的etcd CA
- 17.2.4 kubeadm全量配置文件编写
- 17.3 etcd控制平面深度优化
- 17.3.1 etcd核心地位与性能瓶颈
- 17.3.2 核心优化参数深度解析
- 17.3.3 磁盘IO优化
- 创建备份目录
- 创建备份脚本
- etcd快照备份脚本
- etcd客户端TLS配置
- 日志函数
- 执行快照备份
- 保留最近7天备份
- 验证备份文件完整性
- 添加执行权限
- 配置每天凌晨2点执行备份
- 验证定时任务
- 创建审计日志目录
- 基于配置文件初始化集群
- 验证
- 1. 验证主CA证书有效期(1000年)
- 2. 验证apiserver服务端证书有效期(1000年)
- 3. 验证etcd服务端证书有效期(1000年)
- 4. 验证front-proxy客户端证书有效期(1000年)
- 5. 验证etcd健康状态
- 查看Calico Pod状态
- 查看节点分配的Pod子网
- 查看路由表(节点上执行)
- 创建测试Deployment
- 查看Pod IP
- 进入一个Pod,ping另一个Pod
- 创建Service
- 查看Service IP
- 进入Pod访问Service IP
- 编辑kube-proxy ConfigMap
- 重启所有kube-proxy Pod
- 等待Pod重启完成
- 验证IPVS模式生效
- 编辑CoreDNS ConfigMap
- 查看命名空间配额
- 为节点添加专用污点
- /etc/sysctl.d/k8s-optimize.conf
- TCP连接优化
- 文件句柄优化
- 内存优化
- /etc/systemd/journald.conf补充
CentOS 7.9 离线部署 Kubernetes v1.24.17 一主两从集群
全流程部署·深度优化·验收交付 生产级完整方案
本文档完整整合基础部署方案与深度优化方案,针对集群PKI证书体系、etcd控制平面、网络转发性能、资源调度治理、安全合规体系五大核心重难点进行5倍深度扩容,覆盖规划、制备、部署、优化、验收、交付、运维全链路,所有配置与Kubernetes v1.24.17版本严格兼容,符合云计算专业毕业项目的工程化深度要求。
第一篇 项目总述
第一章 项目背景与建设目标
1.1 项目背景
随着云原生技术在企业数字化转型中的深度应用,Kubernetes已成为容器编排领域的事实标准。在政务、金融、军工、大型制造业等对数据安全要求较高的行业中,业务系统普遍部署在内网隔离环境,无法直接访问公网软件源与镜像仓库,离线部署能力成为落地Kubernetes集群的核心前提。
本项目基于CentOS 7.9稳定版操作系统,针对内网隔离场景,设计并实现Kubernetes v1.24.17版本的一主两从集群全离线部署方案。项目覆盖从资源制备、环境标准化、集群搭建、网络配置、扩展组件部署到验收交付的完整工程链路,旨在形成一套可复制、可推广的内网K8s集群落