Rancher 系列文章-在騰訊云的 K3S 上安裝高可用 Rancher 集群

開(kāi)篇

?? 引言

  • 三人行必有我?guī)熝?/li>
  • 知識(shí)共享,天下為公

方案

在騰訊云的 K3S 上安裝 Rancher

方案目標(biāo)

  1. 高可用
    1. 3 臺(tái) master 的 k3s 集群
    2. 高可用模式的 rancher
  2. 數(shù)據(jù)備份
    1. rancher 數(shù)據(jù)備份到 騰訊云對(duì)象存儲(chǔ) cos
  3. 安全加密
    1. 不能存在 http,全部是 https
  4. 面向客戶
    1. 公網(wǎng)可訪問(wèn);
    2. 域名可訪問(wèn)埃碱;
    3. 正式證書(shū)
  5. 盡量復(fù)用公有云的能力
    1. Tencent Cloud Controller Manager (? 因?yàn)轵v訊云已經(jīng)放棄維護(hù)相關(guān)源碼旅挤,所以無(wú)法復(fù)用)
    2. SVC LoadBalancer 調(diào)用 CLB (? 因?yàn)轵v訊云已經(jīng)放棄維護(hù)相關(guān)源碼饵婆,所以無(wú)法復(fù)用)
    3. CLB - 使用 4 層 CLB
    4. 備份 - 使用騰訊云 COS

前提條件

  1. 有騰訊云賬戶礼华,賬戶至少擁有如下權(quán)限:auto k3s 安裝 - 設(shè)置 CAM 以及這些權(quán)限:

    1. QcloudTAGFullAccess
  2. 該騰訊云賬號(hào)有對(duì)應(yīng)的 API 密鑰咐鹤,地址:訪問(wèn)密鑰 - 控制臺(tái) (tencent.com) ,或者擁有相關(guān)權(quán)限:cam:QueryCollApiKeycam:CreateCollApiKey

  3. 一個(gè)對(duì)象存儲(chǔ)通 cos圣絮,用于備份

  4. Rancher 的域名

  5. Rancher 的域名對(duì)應(yīng)的證書(shū)(如果沒(méi)有祈惶,會(huì)嘗試通過(guò) cert-manager 和 let’s encrypt 自動(dòng)生成免費(fèi)的證書(shū))

注意事項(xiàng)

Rancher 安裝注意事項(xiàng)

  1. 通過(guò) Helm Chart 進(jìn)行高可用安裝

  2. 安裝前需要調(diào)整:

    1. 安全組
  3. 安裝后需要配置:

    1. LB
    2. Backup
  4. ??付費(fèi)模式,COS 按需調(diào)整付費(fèi)模式扮匠。

安裝步驟

Rancher

?? Important:

通過(guò) Helm Chart 安裝

Rancher 端口要求

??? Quote:

K3s 上 Rancher Server 節(jié)點(diǎn)的端口

Rancher Server 節(jié)點(diǎn)的入站規(guī)則

協(xié)議 端口 來(lái)源 描述
TCP 80 Load balancer/proxy行瑞,做外部 SSL 終端 使用外部 SSL 終止時(shí)的 Rancher UI/API
TCP 443 server 節(jié)點(diǎn) agent 節(jié)點(diǎn)托管/注冊(cè)的 Kubernetes 任何需要能夠使用 Rancher UI 或 API 的源 Rancher agent, Rancher UI/API, kubectl
TCP 6443 K3s server 節(jié)點(diǎn) Kubernetes API

最后具體的安全組配置如下:(應(yīng)該可以進(jìn)一步收緊)

Rancher 高可用安裝

先安裝 helm chart 并創(chuàng)建 ns:

helm repo add rancher-stable http://rancher-mirror.oss-cn-beijing.aliyuncs.com/server-charts/stable

kubectl create namespace cattle-system

SSL 選項(xiàng)為:已有的證書(shū),通過(guò) Helm 安裝 Rancher:

??? Quote:

根據(jù)你選擇的 SSL 選項(xiàng)餐禁,通過(guò) Helm 安裝 Rancher

先添加證書(shū)到 k8s secret:

kubectl -n cattle-system create secret tls tls-rancher-ingress \
  --cert=tls.crt \
  --key=tls.key
helm install rancher rancher-stable/rancher \
 --namespace cattle-system \
 --set hostname=<your-rancher-domain> \
 --set replicas=3 \
 --set ingress.tls.source=secret \
 --set systemDefaultRegistry=registry.cn-hangzhou.aliyuncs.com \
 --set auditLog.level=1 \

運(yùn)行后輸出如下:

NAME: rancher
LAST DEPLOYED: Sat Feb 12 20:10:14 2022
NAMESPACE: cattle-system
STATUS: deployed
REVISION: 1
TEST SUITE: None
NOTES:
Rancher Server has been installed.

NOTE: Rancher may take several minutes to fully initialize. Please standby while Certificates are being issued, Containers are started and the Ingress rule comes up.

Check out our docs at https://rancher.com/docs/

If you provided your own bootstrap password during installation, browse to https://<your-rancher-domain> to get started.

If this is the first time you installed Rancher, get started by running this command and clicking the URL it generates:

echo https://<your-rancher-domain>/dashboard/?setup=$(kubectl get secret --namespace cattle-system bootstrap-secret -o go-template='{{.data.bootstrapPassword|base64decode}}')

To get just the bootstrap password on its own, run:

kubectl get secret --namespace cattle-system bootstrap-secret -o go-template='{{.data.bootstrapPassword|base64decode}}{{ "\n" }}'

Happy Containering!

?? Notice:

注意 Rancher 域名的 443 權(quán)限要開(kāi)通血久。

?? Info:

  • 要安裝一個(gè)特定的 Rancher 版本,使用--version 標(biāo)志帮非,例如:--version 2.3.6氧吐。

之后訪問(wèn) UI 進(jìn)行初始密碼設(shè)置等工作。

?? 至此末盔,Rancher 高可用集群安裝完成筑舅。

Rancher 中國(guó)區(qū)優(yōu)化配置

參考這里:

收尾工作

調(diào)整安全組

入站規(guī)則:

  1. TCP:22(SSH) 端口權(quán)限收緊
  2. TCP:6443(K8S API) 端口權(quán)限收緊
  3. UDP:8472(K3s vxlan) 只開(kāi)放給內(nèi)網(wǎng)
  4. TCP:10250(kube api-server) 只開(kāi)放給內(nèi)網(wǎng)

最終效果如下:(應(yīng)該可以進(jìn)一步收緊)

配置 LB

??? Quote:

外部 TLS Termination:

我們建議將負(fù)載均衡器配置為 4 層均衡器,將普通 80/tcp 和 443/tcp 轉(zhuǎn)發(fā)到 Rancher 管理集群節(jié)點(diǎn)陨舱。集群上的 Ingress Controller 會(huì)將端口 80 上的 http 通信重定向到端口 443 上的 https翠拣。

如上面所述,所以通過(guò) 4 層 LB, 將 443/tcp 轉(zhuǎn)到后端游盲。如下圖:

配置 Rancher Backup

??? Quote:

Rancher v2.5 中的備份和恢復(fù) | Rancher 文檔

備份 Rancher | Rancher 文檔

Rancher Backup Examples

通過(guò) UI 安裝:

先創(chuàng)建 cos 存儲(chǔ)的認(rèn)證信息 Secret:

apiVersion: v1
stringData:
  accessKey: <your-ak>
  secretKey: <your-sk>
kind: Secret
metadata:
  name: cos-creds
  namespace: cattle-resources-system
type: Opaque

然后在 應(yīng)用市場(chǎng) 選擇 Rancher Backup 安裝:

image-20220212234820849

配置 對(duì)象存儲(chǔ):

安裝成功日志如下:


helm upgrade --install=true --namespace=cattle-resources-system --timeout=10m0s --values=/home/shell/helm/values-rancher-backup-crd-2.1.0.yaml --version=2.1.0 --wait=true rancher-backup-crd /home/shell/helm/rancher-backup-crd-2.1.0.tgz
...
---------------------------------------------------------------------
SUCCESS: helm upgrade --install=true --namespace=cattle-resources-system --timeout=10m0s --values=/home/shell/helm/values-rancher-backup-crd-2.1.0.yaml --version=2.1.0 --wait=true rancher-backup-crd /home/shell/helm/rancher-backup-crd-2.1.0.tgz
---------------------------------------------------------------------
helm upgrade --install=true --namespace=cattle-resources-system --timeout=10m0s --values=/home/shell/helm/values-rancher-backup-2.1.0.yaml --version=2.1.0 --wait=true rancher-backup /home/shell/helm/rancher-backup-2.1.0.tgz
...
---------------------------------------------------------------------
SUCCESS: helm upgrade --install=true --namespace=cattle-resources-system --timeout=10m0s --values=/home/shell/helm/values-rancher-backup-2.1.0.yaml --version=2.1.0 --wait=true rancher-backup /home/shell/helm/rancher-backup-2.1.0.tgz
---------------------------------------------------------------------

配置 Backup, 如下:

image-20220213000206732

?? 登錄 COS 發(fā)現(xiàn)已經(jīng)成功備份误墓。

總結(jié)

?????? 至此,完成騰訊云上 K3S 高可用集群 及 Rancher 高可用集群的搭建益缎,并配置備份谜慌。

以下是安裝的相關(guān)信息:

K3s

  1. 3 個(gè) Master 和 Server 地址

  2. K3S API Server 地址:https://<3個(gè)master IP 地址任一個(gè)>:6443 (6443 端口目前沒(méi)有配置 CLB)

  3. K3S kubeconfig 配置:位于 k3s 的/etc/rancher/k3s/k3s.yaml 以及操作機(jī)的 /root/.autok3s/.kube/config

Rancher

  1. 地址:
    1. 公網(wǎng)訪問(wèn):https://<your-rancher-domain>:<port>/
    2. 內(nèi)網(wǎng)訪問(wèn):https://<your-rancher-domain>:443 (需要編輯自己電腦的 hosts , 將 3 個(gè) master 任一內(nèi)網(wǎng) IP 映射到該域名)
  2. 賬號(hào):Admin
  3. 密碼

安全組

使用的安全組,最終配置如下:(應(yīng)該可以進(jìn)一步收緊)

CLB

使用的 CLB

監(jiān)聽(tīng)器為:rancher(TCP:<port>) 轉(zhuǎn)到 3 臺(tái) master 的 443 端口莺奔。

備份 COS

K3S 和 Rancher 都配置了備份欣范,備份到對(duì)象存儲(chǔ) cos 中。具體的地址為:

  1. 桶:rancher-backup-<cos-id>
  2. 域名:https://rancher-backup-<cos-id>.cos.ap-shanghai.myqcloud.com
  3. S3 Endpoint: cos.ap-shanghai.myqcloud.com
  4. 文件夾為:
    1. k3s 為:/rancher-1/rancher/rancher(備份策略:每天 0 點(diǎn)備份令哟,保留 5 份)
    2. rancher 為:/rancher-1/rancher/k3s (備份策略恼琼,每天 0 點(diǎn)備份)
  5. COS 生命周期為:自動(dòng)清理 1 個(gè)月前的文件。(配置 自動(dòng)清理規(guī)則

三人行, 必有我?guī)? 知識(shí)共享, 天下為公. 本文由東風(fēng)微鳴技術(shù)博客 EWhisper.cn 編寫(xiě).

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末屏富,一起剝皮案震驚了整個(gè)濱河市晴竞,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌役听,老刑警劉巖颓鲜,帶你破解...
    沈念sama閱讀 212,383評(píng)論 6 493
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件表窘,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡甜滨,警方通過(guò)查閱死者的電腦和手機(jī)乐严,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,522評(píng)論 3 385
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)衣摩,“玉大人昂验,你說(shuō)我怎么就攤上這事“纾” “怎么了既琴?”我有些...
    開(kāi)封第一講書(shū)人閱讀 157,852評(píng)論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)泡嘴。 經(jīng)常有香客問(wèn)我甫恩,道長(zhǎng),這世上最難降的妖魔是什么酌予? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 56,621評(píng)論 1 284
  • 正文 為了忘掉前任磺箕,我火速辦了婚禮,結(jié)果婚禮上抛虫,老公的妹妹穿的比我還像新娘松靡。我一直安慰自己,他們只是感情好建椰,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,741評(píng)論 6 386
  • 文/花漫 我一把揭開(kāi)白布雕欺。 她就那樣靜靜地躺著,像睡著了一般棉姐。 火紅的嫁衣襯著肌膚如雪屠列。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 49,929評(píng)論 1 290
  • 那天谅海,我揣著相機(jī)與錄音脸哀,去河邊找鬼。 笑死扭吁,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的盲镶。 我是一名探鬼主播侥袜,決...
    沈念sama閱讀 39,076評(píng)論 3 410
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼溉贿!你這毒婦竟也來(lái)了枫吧?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 37,803評(píng)論 0 268
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤宇色,失蹤者是張志新(化名)和其女友劉穎九杂,沒(méi)想到半個(gè)月后颁湖,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,265評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡例隆,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,582評(píng)論 2 327
  • 正文 我和宋清朗相戀三年甥捺,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片镀层。...
    茶點(diǎn)故事閱讀 38,716評(píng)論 1 341
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡镰禾,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出唱逢,到底是詐尸還是另有隱情吴侦,我是刑警寧澤,帶...
    沈念sama閱讀 34,395評(píng)論 4 333
  • 正文 年R本政府宣布坞古,位于F島的核電站备韧,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏痪枫。R本人自食惡果不足惜盯蝴,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 40,039評(píng)論 3 316
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望听怕。 院中可真熱鬧捧挺,春花似錦、人聲如沸尿瞭。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,798評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)声搁。三九已至黑竞,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間疏旨,已是汗流浹背很魂。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,027評(píng)論 1 266
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留檐涝,地道東北人遏匆。 一個(gè)月前我還...
    沈念sama閱讀 46,488評(píng)論 2 361
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像谁榜,于是被迫代替她去往敵國(guó)和親幅聘。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,612評(píng)論 2 350

推薦閱讀更多精彩內(nèi)容