kube-proxy IPVS 模式深度解析(基于 Kubernetes v1.34.9 源码)
kube-proxy 是 Kubernetes 网络层的核心组件,负责将 Service 抽象转化为内核级别的流量转发规则。IPVS 模式相比传统 iptables 模式在大规模集群中具有显著的性能优势。本文基于 Kubernetes v1.34.9 源码,从 Proxier 结构、核心同步流程到 IPVS 虚拟服务器管理,对 IPVS 模式进行全面的代码级深度解析。
kube-proxy 是 Kubernetes 网络层的核心组件,负责将 Service 抽象转化为内核级别的流量转发规则。IPVS 模式相比传统 iptables 模式在大规模集群中具有显著的性能优势。本文基于 Kubernetes v1.34.9 源码,从 Proxier 结构、核心同步流程到 IPVS 虚拟服务器管理,对 IPVS 模式进行全面的代码级深度解析。
在上篇中,我们深入了解了 CircleCI 的架构层次、执行环境和基础配置机制。本篇聚焦于生产环境中真正让 CircleCI 发挥威力的高级特性:测试并行拆分、Docker Layer Caching、自托管 Runner、环境变量与 Context 的安全管理,以及在 Kubernetes 集群中与 CircleCI 集成的完整实践。
CircleCI 是目前最流行的云端 CI/CD 平台之一,以高速构建、灵活配置和强大的并行能力著称。它围绕 .circleci/config.yml 构建了一套完整的流水线体系,从 Pipeline、Workflow、Job 到 Step,层层嵌套,职责清晰。本文深入解析 CircleCI 的核心架构、执行环境、缓存机制与配置语法,帮助你真正理解它为何能在众多 CI/CD 工具中脱颖而出。
本文以一个真实的生产案例为线索:
https://prow-prod.mycloud.io/manual-trigger,完整还原一个外部请求从域名解析到命中 Pod 的全链路,并对比集群内访问(ClusterIP)与无头服务(Headless Service)的工作原理,帮助你建立完整的 K8s 网络脑图。
ArgoCD 是 CNCF 毕业项目中最受欢迎的 GitOps 持续交付工具,在 2025 年 Kubernetes 终端用户调查中,其采用率高达 60%。它将 Git 仓库作为唯一真相来源(Single Source of Truth),通过持续拉取(Pull-Based)模型实现声明式部署。本文将从架构设计出发,深入剖析 ArgoCD 的每个核心组件、同步机制、多集群管理,以及企业级最佳实践。
Setting up a Kubernetes cluster on AWS involves far more than just clicking “Create Cluster” in the EKS console. IAM roles, VPC topology, security groups, node groups, and storage classes all need to be wired together correctly. This post walks through every AWS-specific configuration decision you’ll encounter when building a production-grade EKS cluster.
Kubernetes networking is often described as “simple” in its model but complex in its implementation. Once you look under the hood, you’ll find multiple independent components—CNI plugins, kube-proxy, CoreDNS, and optionally a service mesh like Istio—all cooperating to make a Pod-to-Service call work transparently. This post builds a mental model of how they fit together and traces a real request through the entire stack.
在 Kubernetes 生态中,有三种主流的 VM/容器融合方案:Virtlet、Kata Containers 和 KubeVirt。本文对比它们的核心原理与适用场景。
Control Groups(cgroups)是 Linux 内核提供的进程资源管控机制,支持对 CPU、内存、磁盘 IO、网络带宽等资源进行分组限制。本文系统梳理 cgroup v1 与 v2 的核心差异、Kubernetes 集成方式、容器迁移注意事项,以及 eBPF 程序挂载到 cgroup 的使用方法。
在多租户 Kubernetes 集群中,容器共享磁盘 IO 是典型的”噪邻”问题来源。本文介绍针对两类场景的 IO QoS 设计方案:根磁盘 IO QoS(保护容器根目录和 emptyDir 的 IO 公平性)与本地 PVC 磁盘 IO QoS(为本地动态卷提供带宽/IOPS 预留和调度保证)。