从IPVS到IPTables:一次K8S网络故障的深度排查与模式切换实战

刘炳琦

1. 问题初现:Calico Pod启动失败的诡异现象

那天早上刚到公司,就收到监控系统告警:K8S集群中某个节点的Calico Pod一直处于CrashLoopBackOff状态。这可不是小事,Calico作为集群的网络插件,它的异常会直接导致整个节点的网络功能瘫痪。我立刻登录集群查看具体情况:

bash复制kubectl get pods -n kube-system -o wide

果然发现node1节点上的calico-node-jv2qv容器不断重启。查看日志时发现了关键报错:

bash复制kubectl logs -f calico-node-jv2qv -n kube-system

日志显示Calico无法连接Kubernetes API Server,具体错误是访问10.233.64.1:443时出现i/o timeout。这个IP地址引起了我的注意——它是Kubernetes默认Service的ClusterIP:

bash复制kubectl get svc
NAME         TYPE        CLUSTER-IP    EXTERNAL-IP   PORT(S)   AGE
kubernetes   ClusterIP   10.233.64.1   <none>        443/TCP   45h

这里出现第一个矛盾点:Master节点的Calico运行正常,只有Node节点出现问题。更奇怪的是,这个ClusterIP在Master节点可以正常访问,在Node节点却出现超时。这排除了API Server本身的问题,将矛头指向了节点间的网络通信。

2. 网络排查:从表象到本质的层层深入

2.1 基础连通性测试

我首先在问题节点上执行了最基础的网络测试:

bash复制ping 10.233.64.1

出乎意料的是ping居然通了!但当我测试端口连通性时:

bash复制telnet 10.233.64.1 443

却得到了连接超时的结果。这种"能ping通但端口不通"的现象非常反常,因为通常网络设备要么全通要么全不通。这提示我们可能遇到了特殊的网络转发问题。

2.2 IPVS规则检查

考虑到集群使用的是IPVS模式,我检查了节点的IPVS规则:

bash复制ipvsadm -Ln

输出显示10.233.64.1:443确实有转发规则,指向Master节点的真实IP 180.64.10.127:6443:

code复制TCP  10.233.64.1:443 rr
  -> 180.64.10.127:6443    Masq    1      2          0

手动测试这个真实端点:

bash复制telnet 180.64.10.127 6443

发现连接完全正常。这说明:

  1. 节点间基础网络是通的
  2. API Server服务是健康的
  3. 问题出在IPVS的转发环节

2.3 连接状态分析

进一步检查IPVS的连接状态:

bash复制ipvsadm -lnc

发现了大量SYN_RECV状态的连接:

code复制TCP 00:51 SYN_RECV 10.233.64.1:35336 10.233.64.1:443 180.64.10.127:6443

SYN_RECV表示IPVS收到了SYN包并回复了SYN-ACK,但没有收到客户端的ACK确认。这通常意味着:

  • 网络存在不对称路由
  • 防火墙丢弃了ACK包
  • 内核参数配置不当

3. 深入分析:IPVS转发异常的根源探究

3.1 IPVS工作原理剖析

在IPVS模式下,kube-proxy会:

  1. 创建虚拟网卡kube-ipvs0
  2. 将所有Service的ClusterIP绑定到该网卡
  3. 设置IPVS规则将虚拟IP流量转发到实际Endpoint
bash复制ip addr show kube-ipvs0

这个设计使得ClusterIP可以像真实IP一样响应ping请求(因此之前ping通是正常的),但实际服务访问依赖IPVS的转发规则。

3.2 可能的原因排查

经过大量测试和资料查阅,我总结了几个可能导致IPVS转发失败的原因:

  1. conntrack冲突:IPVS依赖conntrack模块,可能与其他网络组件冲突
  2. 内核版本问题:某些内核版本的IPVS实现存在已知bug
  3. 网络策略限制:Calico的网络策略可能意外拦截了IPVS流量
  4. MTU不匹配:节点间MTU设置不一致导致大包被丢弃

通过逐一排查:

  • 检查conntrack表未发现异常
  • 内核版本为5.4,没有已知的IPVS严重bug
  • 临时禁用Calico网络策略问题依旧
  • MTU设置完全一致

4. 解决方案:切换IPTables模式的实战过程

4.1 模式切换操作步骤

在无法立即定位根本原因的情况下,我决定先将kube-proxy切换为IPTables模式:

  1. 修改kube-proxy配置:
bash复制kubectl edit cm kube-proxy -n kube-system

mode: ipvs改为mode: ""(空值表示使用IPTables)

  1. 删除kube-proxy Pod触发重建:
bash复制kubectl delete pod -l k8s-app=kube-proxy -n kube-system
  1. 清理残留的IPVS规则:
bash复制ipvsadm --clear

4.2 切换后的验证

等待组件重建完成后,验证结果:

  1. Calico Pod恢复正常运行状态
  2. 测试ClusterIP访问:
bash复制telnet 10.233.64.1 443

现在可以正常连接了!不过有趣的是:

bash复制ping 10.233.64.1

这次ping不通了——这正是IPTables模式与IPVS模式的区别特征。

4.3 IPTables模式下的网络行为

在IPTables模式下:

  • ClusterIP不会绑定到任何网卡
  • 所有转发由iptables规则直接处理
  • 因此ping不通ClusterIP是正常现象
  • 但服务访问通过iptables规则可以正常工作

检查iptables规则可以看到详细的转发链:

bash复制iptables-save | grep KUBE-SVC

5. 经验总结与深度思考

5.1 问题排查的方法论

这次故障排查经历让我总结出一个K8S网络问题的通用排查思路:

  1. 现象确认:明确故障的具体表现和影响范围
  2. 链路分解:将复杂的网络路径拆解为多个可测试的环节
  3. 逐层验证:从底层网络到上层转发逐层排除
  4. 对比分析:在正常和异常环境间寻找差异点
  5. 安全回退:在无法快速定位时要有备选方案

5.2 IPVS与IPTables的选型建议

虽然这次我们暂时切换到了IPTables模式,但并不意味着IPVS不好。事实上,IPVS在大规模集群中有明显优势:

  • 性能更高:使用哈希表存储规则,适合大量Service的场景
  • 调度算法丰富:支持轮询、最少连接等多种调度策略
  • 连接保持:支持持久化服务(Persistent Service)

而IPTables的优势在于:

  • 稳定性更好:经过更长时间的实践检验
  • 排查方便:规则更直观容易理解
  • 兼容性广:对内核版本要求较低

5.3 后续优化方向

虽然问题暂时解决,但留下了几个待办事项:

  1. 深入研究IPVS转发失败的根因
  2. 考虑升级内核到最新稳定版再测试IPVS
  3. 评估使用eBPF模式的可能性
  4. 完善集群的网络监控体系

这次排查也提醒我,在生产环境使用较新的网络特性时,一定要:

  • 充分测试各种边界场景
  • 准备好回退方案
  • 建立详细的监控指标

网络问题往往是最难排查的,但每次解决都能带来宝贵的经验。记录下整个过程,希望能帮助到遇到类似问题的同行。

内容推荐

SpringBoot项目集成支付宝沙箱支付,从密钥生成到回调处理的全流程避坑指南
本文详细介绍了SpringBoot项目集成支付宝沙箱支付的全流程避坑指南,涵盖密钥生成、回调处理等关键环节。特别针对沙箱环境配置、密钥管理、依赖版本兼容性等常见问题提供实战解决方案,帮助开发者高效完成支付功能对接,避免因细节问题导致的系统异常。
Spring Boot Maven插件repackage目标:从构建产物到可执行JAR的蜕变之旅
本文深入解析Spring Boot Maven插件的repackage目标,揭示其如何将普通JAR转化为可执行的fat JAR。通过对比repackage前后的结构差异,详细说明其工作原理及优势,并提供实际应用中的避坑指南和高级定制技巧,帮助开发者高效构建Spring Boot应用。
SuperPoint实战解析:从官方预训练模型到自定义数据集的迁移学习(一)
本文深入解析SuperPoint特征点检测算法的实战应用,从官方预训练模型部署到自定义数据集的迁移学习。详细介绍了SuperPoint的核心原理、环境配置、数据准备策略以及迁移学习的关键步骤,帮助开发者快速掌握这一先进的计算机视觉技术,提升特征点检测的准确性和适应性。
跨越框架鸿沟:利用PNNX实现PyTorch模型到NCNN的无缝转换实战
本文详细介绍了如何利用PNNX工具实现PyTorch模型到NCNN框架的高效转换,解决传统ONNX转换中的算子兼容性问题。通过实战案例展示PNNX在计算图优化、动态shape支持和量化加速方面的优势,帮助开发者提升模型部署效率并保持原始精度。
vxe-table:解锁Vue项目中的高效表格交互(树形编辑与数据校验实战)
本文详细介绍了如何使用vxe-table在Vue项目中实现高效的表格交互,特别是树形编辑与数据校验功能。通过实战案例展示了如何快速搭建可编辑树形表格,配置行内编辑与实时校验,以及实现批量操作与数据持久化。vxe-table作为基于Vue的表格组件库,能显著提升开发效率,特别适合处理复杂表格交互场景。
从零到一:基于Canal-Admin构建企业级数据同步管控平台
本文详细介绍了如何基于Canal-Admin构建企业级数据同步管控平台,涵盖环境准备、部署实践、集群化方案和全链路监控体系建设。通过Canal-Admin的统一Web界面,企业可大幅降低运维成本,实现高效数据同步与实时监控,特别适合解决数据库变更同步、任务异常检测等痛点问题。
SystemVerilog信箱(mailbox)实战:如何避免线程通信中的常见坑点
本文深入探讨SystemVerilog中mailbox在线程通信中的实战应用,解析如何避免类型混乱、死锁等常见问题。通过容量监控、超时机制和类型安全实践等解决方案,提升验证环境的稳定性和效率,特别适用于芯片验证和多线程同步场景。
MobileNet演进史:从V1到V3的轻量化设计哲学与实战解析
本文深入解析MobileNet从V1到V3的轻量化设计哲学与实战应用。通过深度可分离卷积、倒残差结构等创新设计,MobileNet系列在移动端和嵌入式设备上实现了高效推理。文章详细对比了各版本的技术特点,并提供了模型选择指南和部署优化经验,帮助开发者掌握轻量化网络的核心技术。
3DMAX工业管道高效建模:MCG Pipes插件核心功能与实战技巧解析
本文深入解析3DMAX工业管道高效建模工具MCG Pipes插件的核心功能与实战技巧。通过参数化智能生成技术,该插件能快速将样条线路径转换为完整管道系统,大幅提升建模效率。文章详细介绍了安装要点、基础操作及高阶参数设置,特别针对管道衔接、螺栓系统定制等常见问题提供解决方案,适合可视化工程师、产品设计师和建筑BIM人员使用。
AES-128的Verilog实现避坑指南:行移位和列混合最容易出错的地方在哪?
本文深入解析AES-128的Verilog实现中行移位(ShiftRows)和列混合(MixColumns)两大关键模块的常见错误与调试技巧。针对行移位的正向/逆向移位对称性误区、字节序问题,以及列混合的GF(2^8)域运算难点,提供详细的代码示例和优化方案,帮助开发者高效实现加密解密算法并避免典型错误。
Spring AntPathMatcher:从入门到精通,解锁路径匹配的实战密码
本文深入解析Spring框架中的AntPathMatcher工具,从基础通配符使用到高级路径匹配技巧,全面讲解如何高效实现路径匹配。通过实战案例展示其在动态路由、配置管理和资源控制中的应用,并分享性能优化与最佳实践,帮助开发者掌握这一Spring世界的路径匹配利器。
在x64平台解锁Home Assistant潜能:Add-ons与HACS进阶安装与生态扩展指南
本文详细解析如何在x64平台上充分发挥Home Assistant的潜力,涵盖Add-ons与HACS的进阶安装与配置技巧。通过实战案例展示如何扩展智能家居生态,包括传统家电接入与多平台设备统一管理,帮助用户打造高效稳定的智能家居系统。
【PyG实战】从OGB-MAG数据集出发:构建与训练你的首个异构图神经网络
本文详细介绍了如何使用PyTorch Geometric(PyG)构建和训练异构图神经网络(GNN),以OGB-MAG数据集为例。从数据加载、模型构建到训练优化,提供了完整的实战指南,帮助开发者快速掌握异构GNN的核心技术,适用于学术网络分析等复杂场景。
从航片到地形图:Metashape(Photoscan)生成高精度DOM与DEM的全流程实战解析
本文详细解析了如何使用Metashape(原Photoscan)从航拍照片生成高精度数字正射影像(DOM)和数字高程模型(DEM)的全流程。涵盖硬件配置、数据准备、空中三角测量、控制点刺点、密集点云生成等关键步骤,并分享专业级效率提升技巧和成果质检方法,助力测绘工作者实现厘米级精度地形图制作。
QML中clip属性失效?别慌,用OpacityMask和ShaderEffect轻松搞定圆角裁剪
本文深入解析QML中clip属性对圆角裁剪失效的原因,并提供两种高效解决方案:使用OpacityMask遮罩技术和ShaderEffect自定义着色器。通过详细代码示例和性能优化技巧,帮助开发者实现完美的圆角裁剪效果,提升UI设计质量与渲染性能。
告别手动配置!用Docker一键部署Minecraft 1.11.2 + Python编程环境
本文介绍如何利用Docker容器技术一键部署Minecraft 1.11.2与Python编程环境,解决传统手动配置中的版本冲突和环境隔离问题。通过详细的Dockerfile和Compose配置,实现快速搭建、隔离运行和轻松迁移,特别适合教育场景和技术爱好者提升效率。
用Verdi2018高效学习RISC-V内核:蜂鸟E203 RTL代码调试与波形分析实战
本文详细介绍了如何使用Verdi2018高效学习RISC-V内核蜂鸟E203的RTL代码调试与波形分析。通过工程加载优化、波形分析战术、动态调试技巧及性能分析,帮助工程师深入理解处理器设计思想,提升学习效率。重点展示了Verdi2018在代码导航、信号追踪和自动化流程中的高阶应用。
U-Boot环境变量(ENV)的定制化配置与实战应用
本文深入探讨U-Boot环境变量(ENV)的定制化配置与实战应用,涵盖基础概念、CONFIG_EXTRA_ENV_SETTINGS宏使用技巧、全志A40i开发板实战案例,以及高级排错与管理方法。通过具体代码示例展示如何配置网络启动参数、实现多启动模式切换,并分享环境变量长度限制、动态生成等实用经验,帮助开发者高效管理嵌入式系统启动流程。
告别昂贵设备:用nRF52840 Dongle和Wireshark搭建你的个人蓝牙协议分析实验室
本文详细介绍了如何利用nRF52840 Dongle和Wireshark搭建低成本蓝牙协议分析实验室,帮助开发者和技术爱好者无需昂贵设备即可进行BLE协议分析。从硬件准备、软件配置到实战应用,全面覆盖蓝牙嗅探、数据捕获和协议解析等关键步骤,是物联网开发和蓝牙技术学习的实用指南。
Benders分解实战:从几何直观到Python实现与大规模MIP求解
本文深入解析Benders分解算法,从几何直观到Python实现,帮助读者掌握大规模MIP求解技巧。通过生产计划问题的完整代码示例,详细展示如何利用Benders分解处理整数与连续决策的混合优化问题,并分享性能优化与常见陷阱的实战经验。
已经到底了哦
精选内容
热门内容
最新内容
阵列天线波束赋形实战:从线阵到面阵的Python仿真指南
本文详细介绍了阵列天线波束赋形的Python仿真实践,从线阵到面阵的实现方法。通过核心代码示例和可视化技巧,帮助读者掌握方向图合成技术,优化波束控制性能,适用于5G通信和雷达系统设计。
机器学习中的数学——距离度量(十八):卡方距离(Chi-square Measure)在特征选择与图像检索中的实战解析
本文深入解析了卡方距离(Chi-square Measure)在机器学习中的应用,特别是在特征选择与图像检索中的实战技巧。通过具体代码示例和案例分析,展示了卡方距离如何有效处理计数型数据和高维特征,提升模型性能。文章还探讨了卡方距离的局限性及应对策略,为开发者提供了实用的优化建议。
保姆级教程:手把手在PyTorch 1.7上复现Swin-UNet,完成你的第一个Transformer医学分割项目
本文提供了一份详细的PyTorch 1.7教程,手把手指导读者复现Swin-UNet模型,完成Transformer医学图像分割项目。从环境配置、数据预处理到模型实现和训练技巧,全面解析如何将Swin Transformer与UNet架构结合,解决医学图像分割中的核心挑战。
从Post Send到Work Completion:手把手拆解一次RDMA SEND操作的完整生命周期
本文深入解析了RDMA SEND操作从用户态API调用到完成通知的完整生命周期,详细介绍了工作请求提交、驱动层WQE构造、HCA处理与网络发包、对端处理与完成事件生成等关键步骤,并提供了性能优化实战技巧,帮助开发者更好地理解和优化RDMA技术。
Activiti7工作流引擎:实战篇(一) ServiceTask自动化决策
本文深入探讨了Activiti7工作流引擎中ServiceTask的自动化决策功能,通过请假审批流程的实战案例,详细解析了ServiceTask的核心作用、配置要点及业务逻辑实现技巧。文章还提供了性能优化建议和常见问题排查指南,帮助开发者高效构建智能工作流系统。
HFSS仿真结果不会看?手把手教你读懂S参数、方向图和辐射效率
本文详细解析了HFSS仿真结果中的S参数、方向图和辐射效率等关键指标,帮助工程师从复杂数据中提取设计洞察。通过实战案例和技巧分享,提升高频电路和天线设计的仿真分析能力,特别适合需要进行数据后处理的工程师参考。
用夜神模拟器+Brup Suite抓取手机APP数据包:新手入门避坑指南(附信呼OA实战)
本文详细介绍了如何使用夜神模拟器和Burp Suite抓取手机APP数据包,特别针对新手常见的网络代理配置问题提供避坑指南。通过信呼OA实战案例,演示了从数据包分析到漏洞挖掘的全过程,帮助读者掌握移动应用安全测试的核心技能。
从信息学奥赛真题出发:同余定理与幂取模的实战精解
本文从信息学奥赛真题出发,详细解析同余定理与幂取模的实战应用。通过递推、迭代和递归三种方法实现幂取模运算,并结合具体例题展示解题技巧与优化策略,帮助竞赛选手高效解决大数计算问题。
STM32电源管理避坑指南:HAL库低功耗函数常见误用与解决方案
本文深入解析STM32 HAL库在超低功耗电源管理中的常见误用场景,包括唤醒引脚配置、备份域访问、电压阈值检测等关键问题,并提供经过验证的解决方案。针对物联网和便携式设备的开发需求,文章详细介绍了如何避免低功耗设计中的典型陷阱,帮助工程师优化电池供电设备的性能与能效。
Unity HDRP项目实战:CrossSection 2.7剖切插件从安装到避坑全记录(附ShaderKeyword超限解决方案)
本文详细介绍了Unity HDRP项目中CrossSection 2.7剖切插件的安装与优化实践,包括环境配置、ShaderKeyword超限解决方案及性能调优技巧。通过实战案例,帮助开发者高效集成该插件,解决工业可视化、医疗仿真等领域的模型剖切需求,提升项目开发效率。