讲师中心 微信公众号
AI工具推荐 视频效率加速

详解Kubernetes安装时主节点与从节点的安全通信设置

秋敏小哥_4044

秋敏小哥_4044

发布时间:2026-09-15 06:48:27

|

503人浏览过

|

来源于php中文网

原创

kubeadm init 生成的证书默认仅绑定 localhost 和节点本地 IP,不包含公网地址或其它 Node 访问入口,导致 TLS 证书校验失败,进而引发 kubectl get nodes 返回 NotReady 或 connection refused;根本解决需通过 --apiserver-advertise-address 和 --apiserver-cert-extra-sans 确保所有访问路径纳入证书 SAN 列表,并确认 CSR 自动批准、端口放行及公网路径配置正确。

详解kubernetes安装时主节点与从节点的安全通信设置

kubeadm init 生成的证书默认只绑定 localhost 和节点本地 IP,不包含公网地址或其它 Node 的访问入口——这是主从通信失败最常见的根因。

为什么 kubectl get nodes 返回 NotReady 或连接 refused

根本问题往往不是网络不通,而是 TLS 证书校验失败。kubelet、kube-proxy 等组件在连接 kube-apiserver 时会严格验证服务端证书的 Subject Alternative Name (SAN) 列表。若请求使用的地址(比如公网 IP 或域名)不在 SAN 中,Go HTTP 客户端直接拒绝连接,错误类似:

Unable to connect to the server: x509: certificate is valid for 127.0.0.1, ::1, 192.168.6.201, not 59.110.220.63

解决思路很明确:让 kube-apiserver 的证书包含所有合法访问路径。

  • --apiserver-advertise-address 必须设为 Node 实际用来访问 Master 的 IP(如内网 IP),它决定证书中默认加入的 SAN 条目之一
  • --apiserver-cert-extra-sans 是关键补救项,可追加多个额外地址:内网 IP、公网 IP、DNS 域名(如 api.cluster.local
  • 不要依赖 --bind-address=0.0.0.0,它只控制监听地址,不影响证书内容
  • 证书一旦生成(/etc/kubernetes/pki/apiserver.crt),kubeadm 不会自动重签;改参数必须重新 kubeadm init --dry-run 验证后再执行

Node 加入集群时的证书与 kubeconfig 权限问题

运行 kubeadm join 时,传入的 token 和 discovery-ca-cert-hash 用于拉取 cluster-info ConfigMap,其中包含一个临时 admin.conf ——但这个文件里的 client-certificate-data 默认只授权给 system:masters 组,普通 Node 上的 kubelet 并不使用它。

真正驱动 Node 注册的是 kubelet 自己的凭据:

Kubernetes Skills
Kubernetes Skills

针对 Kubernetes 仪表板和 Web UI 的浏览器自动化。适用于与 Kubernetes Dashboard、Grafana、ArgoCD UI 或其他 Web 界面交互。需要设置 MCP_BROWSER_ENABLED=true。

下载
  • Node 启动后,kubelet 用内置的 CSR(Certificate Signing Request)机制向 kube-apiserver 申请客户端证书
  • 该 CSR 需被 system:node-bootstrapper 角色自动批准(默认开启),否则 kubelet 一直卡在 NotReady
  • 检查是否启用:运行 kubectl get clusterrolebinding kubeadm:node-autoapprove-bootstrap,应存在且绑定到 system:bootstrappers
  • 若被误删,需手动恢复,否则所有新 Node 都无法完成 TLS 双向认证

防火墙与端口放行的实际影响范围

Master 和 Node 之间并非只有 6443 端口需要打通。忽略以下端口会导致组件静默失效:

  • 6443:kube-apiserver 入口,所有控制面通信起点(必须)
  • 10250:kubelet API 端口,Master 上的 kube-controller-managerkube-scheduler 需要调用它获取 Node 状态、Pod 列表、执行 exec/logs(Node 节点必须开放此端口入站)
  • 10255(已弃用但部分监控仍用):只读 kubelet 端口,若关闭,cAdvisor 指标可能丢失
  • 30000–32767:NodePort 类型 Service 的默认端口范围,若部署了对外暴露的服务,需确保该段对客户端开放,而非仅 Master↔Node

注意:iptablesnftables 规则可能覆盖 ufw/firewalld 设置;建议用 ss -tlnp | grep :10250 在 Node 上确认监听状态,并用 curl -k https://<master-ip>:6443/version</master-ip> 从 Node 手动测试连通性与证书有效性。

跨公网部署时最易忽略的两个加固点

当 Master 暴露在公网(如云服务器)时,光配对证书远远不够:

  • Node 上的 kubelet 配置里不能硬编码公网 IP 到 --server 参数;应统一通过 /etc/kubernetes/kubelet.conf 中的 server: 字段管理,该文件由 kubeadm join 自动写入,且默认使用 --apiserver-advertise-address 值 —— 若此处填了公网 IP,而 Node 本身又在内网,就会走公网绕路甚至失败
  • 务必禁用 kube-apiserver 的匿名访问:--anonymous-auth=false(kubeadm 默认已关),否则未认证请求可能绕过 RBAC 直接查集群信息
  • 生产环境强烈建议用 externalLoadBalancer + 多 Master + etcd 分离,单 Master 公网暴露属于高危配置,哪怕证书和防火墙都正确

证书 SAN、CSR 自动批准、端口语义差异、公网路径选择——这四点任意一个出错,都会导致 “网络能 ping 通但 k8s 不工作” 的典型假象。

热门AI工具

更多
UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

相关专题

更多
Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务
Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务

Golang云原生微服务Kubernetes (K8s) 是指 使用 Go 语言(Golang)编写的云原生微服务,并利用 Kubernetes 平台进行容器化部署、自动化管理、弹性伸缩和高效编排的一整套现代应用架构方案。

96

2025.12.22

Go云原生应用与Kubernetes服务部署实战
Go云原生应用与Kubernetes服务部署实战

本专题围绕 Go 语言在云原生环境中的应用展开,讲解容器化部署、Kubernetes 编排、服务发现、健康检查与弹性扩缩容机制。通过真实云端案例,帮助开发者构建可扩展的云原生微服务架构。

148

2026.06.29

Aionclaw智能助手介绍
Aionclaw智能助手介绍

本专题汇总了AionClaw(AI龙虾助手)的功能介绍与在线使用入口。AionClaw是杭州趣猿人工智能有限公司推出的桌面级AI智能体,能直接在电脑上读写文件、运行脚本、操作浏览器,自动交付Word、PPT、Excel等成品。

20

2026.09.20

AionClaw AI智能体与电脑自动化任务执行功能使用教程
AionClaw AI智能体与电脑自动化任务执行功能使用教程

AionClaw专题整理AI智能体与电脑自动化相关功能使用教程,涵盖安装部署、AI任务执行、Skills技能、文件处理、浏览器控制、电脑操作、持久记忆、聊天工具连接以及办公、编程和内容创作等功能,帮助用户快速掌握AionClaw的实际使用方法。

0

2026.09.20

AI视频生成软件推荐
AI视频生成软件推荐

本专题汇总了当前主流的AI视频生成软件推荐与排行榜单,涵盖seko、AniShort、剧云、Lovart、LiblibAI及立刻mv等热门工具。同时整理了各软件在文生视频、图生视频、时长限制、画质表现及免费额度等方面的差异对比,助您快速选对适合创作需求的AI视频生成工具。

180

2026.09.16

ai生成视频的工具免费版合集
ai生成视频的工具免费版合集

本专题汇总了当前免费AI生成视频工具的排行榜与推荐清单,涵盖seko、讯飞智作、AniShort及剧云、Lovart等多模型集成平台。同时整理了各工具的免费额度、输出时长、水印政策及适用场景差异,助您快速选择合适工具开启AI视频创作。

100

2026.09.16

Pandas时间序列分析与可视化报表
Pandas时间序列分析与可视化报表

本专题整理Pandas日期转换、时间索引、重采样、滚动窗口、时区处理、plot绘图、Styler表格样式和报表输出方法。

80

2026.09.16

Pandas数据筛选索引与清洗处理
Pandas数据筛选索引与清洗处理

本专题整理Pandas中的loc、iloc、条件筛选、query查询、缺失值处理、重复值删除、类型转换和字符串列清洗方法。

60

2026.09.16

Pandas数据读取导入与文件导出处理
Pandas数据读取导入与文件导出处理

本专题整理Pandas读取CSV、Excel、JSON、SQL、Parquet等文件的方法,以及to_csv、to_excel、to_sql和to_parquet等常用数据导出流程。

40

2026.09.16

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kubernetes官方教程手册
Kubernetes官方教程手册

共0课时 | 0人学习

Kubernetes官方中文文档
Kubernetes官方中文文档

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn