從一次k8s容器內(nèi)域名解析失敗學(xué)習(xí)k8s的DNS策略

k8s的DNS相關(guān)內(nèi)容刷后,詳見(jiàn)官方文檔地址

一、k8s默認(rèn)的DNS策略

k8s提供了5種DNS策略扔傅,如下:

  • Default: Pod 從運(yùn)行所在的節(jié)點(diǎn)繼承名稱(chēng)解析配置碰声。
  • ClusterFirst: 與配置的集群域后綴不匹配的任何 DNS 查詢(xún)(例如 “www.kubernetes.io”) 都將轉(zhuǎn)發(fā)到從節(jié)點(diǎn)繼承的上游名稱(chēng)服務(wù)器诡蜓。集群管理員可能配置了額外的存根域和上游 DNS 服務(wù)器。
  • ClusterFirstWithHostNet:對(duì)于以 hostNetwork 方式運(yùn)行的 Pod胰挑,應(yīng)顯式設(shè)置其 DNS 策略 ClusterFirstWithHostNet蔓罚。
  • None: 此設(shè)置允許 Pod 忽略 Kubernetes 環(huán)境中的 DNS 設(shè)置椿肩。Pod 會(huì)使用其 dnsConfig 字段 所提供的 DNS 設(shè)置。

k8s默認(rèn)使用的DNS策略是ClusterFirst豺谈,這點(diǎn)需要注意郑象,也就是說(shuō)域名解析會(huì)優(yōu)先使用集群的DNS(kube-DNS)進(jìn)行查詢(xún),如果k8s的DNS解析失敗茬末,會(huì)轉(zhuǎn)發(fā)到宿主機(jī)的DNS進(jìn)行解析厂榛。

二、k8s容器的resolv.conf

k8s上運(yùn)行的容器丽惭,其域名解析和一般的Linux一樣击奶,都是根據(jù) /etc/resolv.conf 文件進(jìn)行解析,下面看一個(gè)開(kāi)發(fā)環(huán)境某一個(gè)pod的resolv.conf內(nèi)容:

nameserver 10.96.0.10
search jplat.svc.cluster.local svc.cluster.local cluster.local localhost
options ndots:5

上面內(nèi)容中nameserver即為k8s集群中kube-dnsServiceCLUSTER-IP责掏,該集群中容器的nameserver均為kube-dns的ip柜砾。

searchoptions ndots我們一起來(lái)講。首先我們需要了解一個(gè)概念FQDN(Fully qualified domain name)即完整域名换衬。一般來(lái)說(shuō)如果一個(gè)域名以.結(jié)束痰驱,就表示一個(gè)完整域名。比如www.abc.xyz.就是一個(gè)FQDN瞳浦,而www.abc.xyz則不是FQDN担映。了解了這個(gè)概念之后我們就來(lái)看searchoptions ndots

如果我們的pod使用的是默認(rèn)的DNS策略叫潦,即ClusterFirst蝇完,那么如果一個(gè)域名是FQDN,那么這個(gè)域名會(huì)被轉(zhuǎn)發(fā)給DNS服務(wù)器進(jìn)行解析诅挑。如果域名不是FQDN四敞,那么這個(gè)域名會(huì)到search搜索解析泛源,還是通過(guò)一個(gè)例子說(shuō)明拔妥,比如訪問(wèn)abc.xyz這個(gè)域名,因?yàn)樗⒉皇且粋€(gè)FQDN达箍,所以它會(huì)和search域中的值進(jìn)行組合而變成一個(gè)FQDN没龙,以上文的resolv.conf為例,這域名會(huì)這樣組合:

abx.xyz.jplat.svc.cluster.local.
abc.xyz.svc.cluster.local.
abc.xyz.cluster.local.
...

然后這些域名先被kube-DNS解析缎玫,如果沒(méi)有解析成功再由宿主機(jī)的DNS服務(wù)器進(jìn)行解析硬纤。

ndots是用來(lái)表示一個(gè)域名中.的個(gè)數(shù)在不小于該值的情況下會(huì)被認(rèn)為是一個(gè)FQDN。簡(jiǎn)單說(shuō)這個(gè)屬性用來(lái)判斷一個(gè)不是以.結(jié)束的域名在什么條件下會(huì)被認(rèn)定為是一個(gè)FQDN赃磨。還是通過(guò)我們另一個(gè)pod的resolv.conf為例筝家,如下:

nameserver 10.96.0.10
search oms-dev.svc.cluster.local svc.cluster.local cluster.local localhost
options ndots:2 edns0

在這個(gè)resolv.confndots為2,也就是說(shuō)如果一個(gè)域名中.的數(shù)量大于等于2邻辉,即使域名不是以.結(jié)尾溪王,也會(huì)被認(rèn)定為是一個(gè)FQDN腮鞍。比如:域名是abc.xyz.xxx這個(gè)域名就是FQDN,而abc.xyz則不是FQDN莹菱。

之所以會(huì)有search域主要還是為了方便k8s內(nèi)部服務(wù)之間的訪問(wèn)移国。比如:k8s在同一個(gè)namespace下是可以直接通過(guò)服務(wù)名稱(chēng)進(jìn)行訪問(wèn)的,其原理就是會(huì)在search域查找道伟,比如上面的resolv.confjplat迹缀、oms-dev著兩個(gè)其實(shí)都是這兩個(gè)pod所在的namespace的名稱(chēng)。所以通過(guò)服務(wù)名稱(chēng)訪問(wèn)的時(shí)候蜜徽,會(huì)和search域進(jìn)行組合祝懂,這樣最終域名會(huì)組合成servicename.namespace.svc.cluster.local。而如果是跨namespace訪問(wèn)拘鞋,則可以通過(guò)servicename.namespace這樣的形式嫂易,在通過(guò)和search域組合,依然可以得到servicename.namespace.svc.cluster.local掐禁。


三怜械、解決問(wèn)題

在了解k8s的DNS相關(guān)知識(shí)之后,回到我們項(xiàng)目組在開(kāi)發(fā)中遇到一個(gè)問(wèn)題:一個(gè)應(yīng)用的pod內(nèi)調(diào)用外部接口失敗傅事,報(bào)錯(cuò)的原因就是unknown host缕允,最開(kāi)始我以為是外部應(yīng)用沒(méi)在一個(gè)網(wǎng)段的問(wèn)題,但是直接通過(guò)服務(wù)器卻可以訪問(wèn)的蹭越。當(dāng)時(shí)pod使用的是默認(rèn)的DNS策略障本,即ClusterFirstndots也是默認(rèn)值响鹃,即5驾霜。問(wèn)題出現(xiàn)了。我請(qǐng)求的域名是www.abc.com/api买置,域名只有2個(gè)點(diǎn)粪糙,所以會(huì)和search域的域名進(jìn)行組合,結(jié)果當(dāng)然無(wú)法解析忿项∪馗裕考慮到我們的pod訪問(wèn)都是在同一namespace下,即使跨namespace轩触,我們也是通過(guò)servicename.namespace進(jìn)行訪問(wèn)的寞酿,所以最終選擇將ndots改為2。修改應(yīng)用的Deployment yaml文件脱柱,修改如下:

      dnsConfig:
        options:
          - name: ndots
            value: "2"

修改完成之后重新部署項(xiàng)目伐弹,測(cè)試解決。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末榨为,一起剝皮案震驚了整個(gè)濱河市惨好,隨后出現(xiàn)的幾起案子椅邓,更是在濱河造成了極大的恐慌,老刑警劉巖昧狮,帶你破解...
    沈念sama閱讀 206,482評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件景馁,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡逗鸣,警方通過(guò)查閱死者的電腦和手機(jī)合住,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,377評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)撒璧,“玉大人透葛,你說(shuō)我怎么就攤上這事∏溆#” “怎么了僚害?”我有些...
    開(kāi)封第一講書(shū)人閱讀 152,762評(píng)論 0 342
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)繁调。 經(jīng)常有香客問(wèn)我萨蚕,道長(zhǎng),這世上最難降的妖魔是什么蹄胰? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 55,273評(píng)論 1 279
  • 正文 為了忘掉前任岳遥,我火速辦了婚禮,結(jié)果婚禮上裕寨,老公的妹妹穿的比我還像新娘浩蓉。我一直安慰自己,他們只是感情好宾袜,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,289評(píng)論 5 373
  • 文/花漫 我一把揭開(kāi)白布捻艳。 她就那樣靜靜地躺著,像睡著了一般庆猫。 火紅的嫁衣襯著肌膚如雪认轨。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 49,046評(píng)論 1 285
  • 那天阅悍,我揣著相機(jī)與錄音好渠,去河邊找鬼昨稼。 笑死节视,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的假栓。 我是一名探鬼主播寻行,決...
    沈念sama閱讀 38,351評(píng)論 3 400
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼匾荆!你這毒婦竟也來(lái)了拌蜘?” 一聲冷哼從身側(cè)響起杆烁,我...
    開(kāi)封第一講書(shū)人閱讀 36,988評(píng)論 0 259
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎简卧,沒(méi)想到半個(gè)月后兔魂,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,476評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡举娩,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,948評(píng)論 2 324
  • 正文 我和宋清朗相戀三年析校,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片铜涉。...
    茶點(diǎn)故事閱讀 38,064評(píng)論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡智玻,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出芙代,到底是詐尸還是另有隱情吊奢,我是刑警寧澤,帶...
    沈念sama閱讀 33,712評(píng)論 4 323
  • 正文 年R本政府宣布纹烹,位于F島的核電站页滚,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏铺呵。R本人自食惡果不足惜逻谦,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,261評(píng)論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望陪蜻。 院中可真熱鬧邦马,春花似錦、人聲如沸宴卖。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,264評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)症昏。三九已至随闽,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間肝谭,已是汗流浹背掘宪。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,486評(píng)論 1 262
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留攘烛,地道東北人魏滚。 一個(gè)月前我還...
    沈念sama閱讀 45,511評(píng)論 2 354
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像坟漱,于是被迫代替她去往敵國(guó)和親鼠次。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,802評(píng)論 2 345