当前位置: 首页
编程语言
Kubernetes节点维护:cordon与drain操作

Kubernetes节点维护:cordon与drain操作

时间:2026-10-09
转载

介绍 Kubernetes 节点维护的标准流程:先检查节点与 Pod 状态,再使用 cordon 停止新 Pod 调度,使用 drain 安全驱逐工作负载,维护完成后通过 uncordon 恢复调度;同时说明 DaemonSet、emptyDir、PodDisruptionBudget 等常见阻塞点

维护前检查:确认节点状态与工作负载

在进行任何节点维护操作之前,全面评估目标节点及其承载的工作负载是保障业务连续性的关键第一步。首先,使用 kubectl get nodes 查看节点整体状态,确认其处于 Ready 状态且无异常事件。接着,通过 kubectl get pods --field-selector spec.nodeName= -o wide 列出该节点上运行的所有 Pod,并逐一核对它们的控制器归属(如 Deployment、StatefulSet 或 Job)。在此阶段,必须重点关注 PodDisruptionBudget(PDB)配置,因为 PDB 会限制同时中断的 Pod 数量,若未提前评估可能导致 drain 操作长时间阻塞。同时,需识别是否存在 DaemonSet 管理的 Pod(如日志采集或网络插件)、挂载了 emptyDir 卷的 Pod,以及缺乏控制器管理的裸 Pod。DaemonSet 默认不受 drain 影响,emptyDir 数据会在驱逐时丢失,而无控制器 Pod 被删除后将无法自动重建。提前梳理这些信息,能有效制定维护策略,避免执行驱逐时出现意外中断或数据丢失。

展示一个 Kubernetes 集群中待维护节点、节点上的不同类型 Pod、Deployment/StatefulSet/DaemonSet 控制器以及 PDB 约束的真实架构示意图。
Kubernetes 集群架构图,可用于说明节点、Pod 与控制平面之间的关系。

执行 cordon:停止节点接收新 Pod

cordon 操作的核心作用是将目标节点标记为不可调度(Unschedulable),从而阻止 Kubernetes 调度器将新的 Pod 分配到该节点上。需要明确的是,cordon 仅影响未来的调度决策,绝不会删除或驱逐节点上已经运行的 Pod,现有业务流量不会因此中断。执行命令非常简单:kubectl cordon 。执行成功后,调度器会立即感知该节点状态变更。为了验证操作是否生效,可运行 kubectl get nodes 查看输出结果,目标节点的 STATUS 列会显示为 Ready,SchedulingDisabled。这一步是节点维护的标准前置动作,相当于在维修前拉起警戒线,确保在后续执行 drain 或进行系统升级、硬件更换时,集群的自动扩缩容或新建 Pod 请求不会错误地落盘到该节点,从而为安全驱逐工作负载创造稳定的环境。

执行 drain:安全驱逐节点上的 Pod

drain 命令是 Kubernetes 节点维护的核心环节,其工作流分为两步:首先自动将节点标记为不可调度(若未提前 cordon),随后通过 Kubernetes Eviction API 安全地驱逐节点上的工作负载。基础命令为 kubectl drain 。在实际操作中,必须合理搭配参数以应对不同场景:使用 --ignore-daemonsets 跳过由 DaemonSet 管理的 Pod,因为这类组件通常需要在每个节点常驻运行,强制驱逐会导致集群功能异常;添加 --delete-emptydir-data 允许驱逐挂载了 emptyDir 的 Pod,但需确认该数据可丢弃或已备份;若遇到非控制器管理的 Pod 或异常卡死的 Pod,可谨慎使用 --force 强制删除。需要特别强调的是,切勿随意使用 --disable-eviction 参数,该参数会绕过 Eviction API 直接删除 Pod,从而无视 PodDisruptionBudget(PDB)的约束,极易引发服务可用性跌破阈值,导致业务雪崩。

展示 drain 的完整工作流:节点进入不可调度状态,Pod 按控制器类型被驱逐,工作负载在其他节点重新调度,同时标注 DaemonSet、emptyDir、PDB 等可能导致 drain 阻塞的情况。
kubectl drain 官方工作流图,展示节点驱逐 Pod 的主要处理流程。

维护后恢复:验证节点并执行 uncordon

当 drain 命令成功执行且节点上所有可驱逐的 Pod 均已安全迁移至其他节点后,方可开始实际的硬件维护、内核升级或配置变更。维护工作彻底完成后,必须将节点重新纳入集群调度池,此时需执行 kubectl uncordon 命令。该操作会清除节点的 SchedulingDisabled 标记,恢复其可调度状态。恢复后,应立即进行双重验证:首先运行 kubectl get nodes 确认目标节点状态已恢复为 Ready,且不再包含 SchedulingDisabled 后缀;其次使用 kubectl get pods -o wide 观察集群 Pod 分布情况,验证新创建的 Pod 或处于 Pending 状态的 Pod 是否已正常调度至该节点。通过上述步骤,可确保节点已完全恢复服务能力,集群资源分配重新达到均衡状态,整个维护流程形成闭环。

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
35岁转行网络安全:从经验复用到实战落地的可行性评估

35岁转行网络安全:从经验复用到实战落地的可行性评估

35岁转行网络安全并非不可行,但核心在于将过往经验转化为安全领域的差异化优势。本文从岗位匹配度、技能学习顺序、实战验证闭环、求职策略及常见误区五个维度,提供一套可执行的转行评估框架与行动指南,帮助读者理性判断投入产出比,避开无效学习陷阱。

时间:2026-10-10 18:07
网络安全行业前景分析:技术演进与市场机遇

网络安全行业前景分析:技术演进与市场机遇

围绕2026年网络安全行业的发展变化,从市场需求、技术演进、细分赛道和企业落地四个层面展开,帮助读者理解行业增长逻辑、识别重点技术方向,并建立评估市场机遇与风险的基本框架。 OWASP China +2 IDC +2

时间:2026-10-10 18:02
2026网络安全求职全景:从岗位拆解到实战作品集构建

2026网络安全求职全景:从岗位拆解到实战作品集构建

本文基于2026年网络安全行业招聘趋势,深入剖析安全运维、攻防渗透、云安全等核心岗位的技术栈差异与能力侧重。文章不仅梳理了从基础网络知识到高级攻防演练的学习路径,更提供了“以终为始”的求职策略:通过拆解JD反向验证技能缺口,并指导如何将CTF经历、HomeLab实验转化为具有说服力的项目作品集,帮助

时间:2026-10-10 17:57
2024安全攻防实战:从勒索软件到AI治理的破局与重构

2024安全攻防实战:从勒索软件到AI治理的破局与重构

2024年的网络安全已从单纯的技术对抗演变为业务连续性的生死博弈。本文基于ENISA、微软及世界经济论坛的最新报告,深入剖析勒索软件的“双重勒索”演变、身份凭证成为首要攻击面的现状,以及生成式AI带来的攻防不对称性。文章进一步拆解企业如何从被动防御转向“发现-保护-检测-响应-恢复”的闭环体系,重点

时间:2026-10-10 17:52
网站编程AI工具测评:提升开发效率的辅助软件推荐

网站编程AI工具测评:提升开发效率的辅助软件推荐

围绕网站开发中的实际需求,对AI编程辅助工具进行分类、操作体验与效果验证,帮助读者快速判断哪些工具真正能提升开发效率,并避开代码质量、隐私、安全与过度依赖等常见问题。

时间:2026-10-10 17:47
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 热门数据榜