当前位置: 首页 > article >正文

解决k8s集群中containerd运行时拉取HTTP私有Harbor镜像的配置难题

1. 为什么需要配置HTTP私有Harbor镜像拉取最近在帮客户部署Kubernetes集群时遇到了一个典型问题使用containerd作为容器运行时无法从内网HTTP协议的Harbor私有仓库拉取镜像。这个问题其实很常见特别是很多企业内网环境中出于各种考虑没有配置HTTPS证书。当Pod尝试拉取镜像时containerd默认会尝试HTTPS连接于是就会出现类似这样的报错Failed to pull image harbor.company.com/library/nginx:latest: failed to pull and unpack image... connection refused这里的关键点在于containerd作为新一代容器运行时对安全性要求更高默认只允许HTTPS连接。而很多内网环境中的Harbor仓库为了简化部署往往只配置了HTTP协议。这种安全性和便利性之间的矛盾就是我们今天要解决的核心问题。2. 配置前的准备工作2.1 环境检查在开始修改配置前建议先确认几个关键信息Kubernetes版本不同版本的k8s对containerd的支持可能略有差异containerd版本可以通过containerd --version查看Harbor仓库地址确认是域名还是IP是否需要端口号网络连通性确保k8s节点能够ping通Harbor仓库我最近处理的一个案例中客户使用的是Kubernetes v1.28.2containerd 1.6.33Harbor 2.7.0内网地址http://harbor.devops.icu2.2 理解containerd的registry配置机制containerd处理镜像拉取的逻辑是这样的首先检查/etc/containerd/config.toml中的registry配置然后会查找config_path指定的目录下的仓库配置对于每个仓库会读取对应的hosts.toml文件这种模块化的设计让我们可以灵活地为不同仓库配置不同的访问策略而不需要修改主配置文件。3. 详细配置步骤3.1 修改containerd主配置文件首先需要编辑containerd的主配置文件通常位于/etc/containerd/config.toml。找到[plugins.io.containerd.grpc.v1.cri.registry]部分添加或修改以下内容[plugins.io.containerd.grpc.v1.cri.registry] config_path /etc/containerd/registry_config这个config_path指定了containerd查找仓库配置的目录你可以根据实际情况修改路径。我习惯放在/etc/containerd下这样所有containerd相关的配置都集中管理。3.2 创建registry配置目录接下来创建配置目录和必要的子目录结构mkdir -p /etc/containerd/registry_config/harbor.devops.icu这里有几个关键点需要注意目录名称应该与你的Harbor仓库地址完全一致包括端口号如果使用IP地址目录名也要用IP确保containerd进程有权限读取这些目录3.3 配置hosts.toml文件在刚创建的目录下新建hosts.toml文件这是containerd读取仓库配置的关键文件。对于HTTP协议的Harbor仓库配置如下server http://harbor.devops.icu [host.http://harbor.devops.icu] capabilities [pull, resolve, push] skip_verify true这个配置有几个重要参数capabilities定义允许的操作通常包含pull(拉取)、resolve(解析)和push(推送)skip_verify跳过TLS验证这对HTTP连接是必须的server指定仓库的基础地址4. 验证配置效果4.1 重启containerd服务配置修改完成后需要重启containerd服务使更改生效systemctl restart containerd建议在重启后检查服务状态确保containerd正常启动systemctl status containerd4.2 测试镜像拉取现在可以通过创建一个测试Pod来验证配置是否生效。创建一个简单的DeploymentapiVersion: apps/v1 kind: Deployment metadata: name: nginx-test spec: replicas: 1 selector: matchLabels: app: nginx template: metadata: labels: app: nginx spec: containers: - name: nginx image: harbor.devops.icu/library/nginx:latest如果Pod能够正常启动并且通过kubectl describe pod查看事件中没有镜像拉取错误说明配置成功。5. 常见问题排查5.1 仍然出现HTTPS连接错误如果配置后仍然看到尝试HTTPS连接的报错可能是以下原因hosts.toml文件路径或名称不正确containerd没有正确加载配置缓存了旧的配置信息解决方法确认hosts.toml文件路径完全匹配仓库地址检查containerd日志journalctl -u containerd -f尝试完全重启containerdsystemctl daemon-reload systemctl restart containerd5.2 ctr命令拉取镜像失败需要注意的是这个配置只影响k8s通过containerd拉取镜像的行为。如果直接使用ctr命令仍然需要添加--plain-http参数ctr image pull --plain-http harbor.devops.icu/library/nginx:latest这是因为ctr命令是containerd的直接客户端不经过CRI接口所以需要单独指定HTTP协议。6. 安全注意事项虽然HTTP协议在内网环境中使用很方便但还是建议在生产环境中配置HTTPS。HTTP协议存在以下风险中间人攻击流量可能被窃听或篡改镜像篡改风险攻击者可能替换镜像内容认证信息泄露Basic认证信息以明文传输如果暂时无法部署HTTPS至少应该限制Harbor仓库的网络访问只允许k8s节点访问使用复杂的认证信息定期审计镜像内容7. 高级配置技巧7.1 多仓库配置如果你的环境中有多个Harbor仓库可以轻松扩展这个配置。只需要在registry_config目录下为每个仓库创建对应的子目录和hosts.toml文件即可。例如同时配置dev和prod两个Harbor仓库/etc/containerd/registry_config/ ├── harbor-dev.company.com │ └── hosts.toml └── harbor-prod.company.com └── hosts.toml7.2 认证配置如果Harbor仓库需要认证可以在hosts.toml中添加认证信息[host.http://harbor.devops.icu] capabilities [pull, resolve, push] skip_verify true [host.http://harbor.devops.icu.header] Authorization [Basic BASE64_ENCODED_CREDENTIALS]其中BASE64_ENCODED_CREDENTIALS是username:password的base64编码结果。7.3 镜像缓存配置对于性能要求高的环境可以配置containerd的镜像缓存。在config.toml中添加[plugins.io.containerd.grpc.v1.cri.registry.mirrors] [plugins.io.containerd.grpc.v1.cri.registry.mirrors.harbor.devops.icu] endpoint [http://harbor.devops.icu]这个配置可以加速频繁拉取的镜像的访问速度。

相关文章:

解决k8s集群中containerd运行时拉取HTTP私有Harbor镜像的配置难题

1. 为什么需要配置HTTP私有Harbor镜像拉取 最近在帮客户部署Kubernetes集群时,遇到了一个典型问题:使用containerd作为容器运行时,无法从内网HTTP协议的Harbor私有仓库拉取镜像。这个问题其实很常见,特别是很多企业内网环境中&…...

腾讯地图SDK隐私协议合规接入实战:你的App真的合法显示地图了吗?

腾讯地图SDK隐私合规实战:从法律条文到代码落地的全流程指南 当你的App因为地图功能被应用商店拒审时,当用户投诉你的应用"偷偷收集位置信息"时,当合规团队发来长达20页的整改清单时——这些场景正在成为移动开发者的日常。去年某社…...

Android 12 蓝牙权限适配指南:从经典到低功耗的全面解析

1. Android 12蓝牙权限变革全景解读 去年给医疗设备厂商做BLE固件升级功能时,突然发现测试机上的蓝牙扫描失灵了。排查半天才发现是targetSdkVersion升级到31后,沿用老权限方案导致的兼容性问题。这次踩坑经历让我深刻意识到,Android 12的蓝牙…...

【LaTeX】学术论文高效排版:从零搭建初稿模板

1. 为什么你需要LaTeX论文模板? 第一次写学术论文时,我像大多数人一样打开了Word。结果光是调整格式就花了三天——页码突然跑到封面中间、参考文献编号莫名其妙重置、公式和图片永远对不齐。直到导师扔给我一个.tex文件说"用这个"&#xff0c…...

Ubuntu 20.04 虚拟机环境快速克隆与迁移实战指南

1. 为什么需要虚拟机环境克隆与迁移? 作为常年和虚拟机打交道的开发者,我深刻理解重复搭建环境的痛苦。每次新项目启动都要从头配置Ubuntu环境,安装依赖库,调试网络,这个过程至少要浪费半天时间。更可怕的是当团队需要…...

告别手动收集!用OWASP Amass自动化你的子域名侦察(附Kali/Windows/Mac安装配置)

从手工到自动化:OWASP Amass在子域名侦察中的高效实践 在网络安全领域,信息收集的质量和效率直接影响着后续渗透测试的成败。传统的手工子域名收集方式——在多个搜索引擎间切换、查询证书透明度日志、翻阅WHOIS记录——不仅耗时耗力,还容易…...

Ext2Read:Windows用户如何轻松读取Linux分区文件

Ext2Read:Windows用户如何轻松读取Linux分区文件 【免费下载链接】ext2read A Windows Application to read and copy Ext2/Ext3/Ext4 (With LVM) Partitions from Windows. 项目地址: https://gitcode.com/gh_mirrors/ex/ext2read 你是否遇到过这样的情况&a…...

DataX 实战:从零部署到多场景数据同步

1. DataX入门:为什么选择它作为数据同步工具 第一次接触DataX是在三年前的一个紧急项目里,当时需要把生产环境的MySQL数据实时同步到分析库。试过几种方案后,最终被DataX的稳定性和灵活性打动。作为阿里开源的数据同步工具,它最大…...

FDS火灾动力学模拟器完整指南:从入门到精通建筑消防安全分析

FDS火灾动力学模拟器完整指南:从入门到精通建筑消防安全分析 【免费下载链接】fds Fire Dynamics Simulator 项目地址: https://gitcode.com/gh_mirrors/fd/fds 想要准确预测火灾中的烟雾扩散路径?需要科学评估建筑物的人员疏散时间?F…...

别只当补全工具用!深度挖掘Tabnine在Python/JS项目中的隐藏技巧

别只当补全工具用!深度挖掘Tabnine在Python/JS项目中的隐藏技巧 在Python数据分析或JavaScript前端项目中,你是否遇到过这样的场景:Tabnine的补全建议时而精准得像读懂了你的思维,时而又显得格格不入?这背后其实隐藏着…...

洛雪音乐音源终极指南:5分钟解锁全网无损音乐资源

洛雪音乐音源终极指南:5分钟解锁全网无损音乐资源 【免费下载链接】lxmusic- lxmusic(洛雪音乐)全网最新最全音源 项目地址: https://gitcode.com/gh_mirrors/lx/lxmusic- 洛雪音乐音源是专为洛雪音乐客户端设计的强大插件集合,能够帮助你轻松获取…...

Linux栈机制解析:进程栈、线程栈与内核栈

Linux系统中的栈机制深度解析:进程栈、线程栈、内核栈与中断栈1. 栈的基本原理与硬件实现栈(Stack)是一种后入先出(LIFO)的串列数据结构,在计算机体系结构中具有重要作用。硬件层面,大多数处理器架构都实现了专门的栈机制:栈指针寄…...

PCtoLCD2002字模提取软件:从基础配置到高效应用

1. PCtoLCD2002基础功能解析 第一次接触PCtoLCD2002时,我被它简洁的界面和强大的功能所吸引。这款软件虽然体积小巧,但在嵌入式开发领域却是不可或缺的利器。它主要解决了一个核心问题:如何将我们熟悉的文字和图形,转换成单片机能…...

DNF联机搭建避坑指南:从‘花枝登录器’授权到PVF加密的全流程解析

DNF私服联机搭建实战:从授权配置到加密通信的完整解决方案 当几个朋友想搭建一个私人DNF服务器享受联机乐趣时,最令人头疼的往往不是服务端的启动,而是如何让客户端顺利连接。本文将聚焦于那些让"单机变联机"的关键技术环节——登录…...

KMS_VL_ALL_AIO:Windows与Office授权管理全场景解决方案

KMS_VL_ALL_AIO:Windows与Office授权管理全场景解决方案 【免费下载链接】KMS_VL_ALL_AIO Smart Activation Script 项目地址: https://gitcode.com/gh_mirrors/km/KMS_VL_ALL_AIO 你是否曾在重要会议前遭遇Office突然提示"未授权"导致文件无法编辑…...

嵌入式LCD轻量级驱动库:双缓冲与脏区域优化

1. 项目概述Lctrl_Lcd是一个面向嵌入式平台的轻量级 LCD 显示控制库,其设计目标并非替代完整的图形框架(如 LVGL 或 emWin),而是为裸机(Bare-Metal)或实时操作系统(RTOS)环境下的中低…...

从滞后补偿器到PI控制:原理、设计与系统性能优化

1. 滞后补偿器与PI控制的本质联系 第一次接触滞后补偿器时,我盯着Bode图看了整整一个下午。那根缓缓下降的相位曲线就像过山车的第一道缓坡,让人隐约感觉到后面藏着什么有趣的东西。后来才明白,这个看似简单的相位滞后特性,正是理…...

Iono系列工业PLC模块:Arduino生态的工业级演进

1. Iono Uno/MKR/RP 系统概述Iono 系列(Iono Uno、Iono MKR、Iono RP)并非传统意义的开发板,而是一套面向工业现场的可编程逻辑控制器(PLC)级输入/输出模块。其核心设计哲学是将 Arduino 生态的易用性、丰富库资源与工…...

EfficientNet实战:如何在移动端部署B0-B7模型(附显存优化技巧)

EfficientNet移动端部署实战:从模型选型到显存优化全解析 在移动端和边缘计算场景中部署深度学习模型,就像给一辆跑车装上节能引擎——既要保持性能,又要极致压缩资源消耗。EfficientNet系列模型正是这种平衡艺术的代表作,但当开发…...

WPF颜色转换器实战:如何用ConverterParameter动态切换UI主题色(附完整代码)

WPF颜色转换器实战:如何用ConverterParameter动态切换UI主题色(附完整代码) 在WPF应用开发中,动态主题切换是提升用户体验的关键功能之一。想象一下,你的应用能够根据用户偏好或系统设置实时切换明暗主题,甚…...

探索ROCm:从基础到实践的完整路径

探索ROCm:从基础到实践的完整路径 【免费下载链接】ROCm AMD ROCm™ Software - GitHub Home 项目地址: https://gitcode.com/GitHub_Trending/ro/ROCm ROCm(Radeon Open Compute)是AMD推出的开源GPU计算平台,为高性能计算…...

规则直观落地操作指南(零理解成本・照做就生效・效果肉眼可见)

规则直观落地操作指南(零理解成本・照做就生效・效果肉眼可见) 核心原则:所有内容全是「动作指令」,无概念、无术语、无废话;每一步操作都有「即时可验证的落地效果」,不用等项目结束,做完立刻知道有没有用。 一、先锁死 3 条零理解成本操作铁律(必须先遵守,否则所有…...

6表单全链路工程化AI开发体系使用方案

6表单全链路工程化AI开发体系使用方案 一、体系整体概述 核心定位与价值 本方案对应的6个表单,是一套覆盖项目启动→需求收敛→标准前置→开发执行→风险管控→验收闭环全流程的工程化AI人机协同管控体系,核心解决AI辅助开发中「需求模糊→AI输出偏离→反复返工→交付失控」的…...

极域电子教室突破技术:从系统控制到自主操作的攻防对抗

极域电子教室突破技术:从系统控制到自主操作的攻防对抗 【免费下载链接】JiYuTrainer 极域电子教室防控制软件, StudenMain.exe 破解 项目地址: https://gitcode.com/gh_mirrors/ji/JiYuTrainer 一、核心痛点:极域电子教室的控制枷锁 在信息化教…...

Python内存修复不靠猜:用objgraph+gc.get_referrers+自定义Allocator实现可视化追踪(工业级方案)

第一章:Python内存修复不靠猜:用objgraphgc.get_referrers自定义Allocator实现可视化追踪(工业级方案)Python内存泄漏常表现为对象持续增长却无法被回收,传统日志与print调试效率低下。本章提供一套可落地的工业级诊断…...

航拍小目标检测入门必看:YOLOv8 VisDrone实战第一阶段,基线mAP从32%提升至58%

本文是YOLOv8 VisDrone航拍目标检测全系列实战的第一阶段,基于我3年智慧城市、无人机安防项目的一线落地经验,针对VisDrone航拍场景最核心的「小目标密集、尺度变化大、类别分布不均、遮挡严重」四大痛点,完整拆解从0到1搭建基线模型的全流程。 本文全程配套VisDrone数据集…...

LlamaIndex中文文档全解析:从安装到实战RAG系统的保姆级指南

LlamaIndex中文文档全解析:从安装到实战RAG系统的保姆级指南 在人工智能技术快速迭代的今天,如何让大型语言模型(LLM)真正理解并处理私有数据成为开发者面临的核心挑战。LlamaIndex作为专为上下文增强设计的框架,正在改变我们构建智能应用的方…...

轻量NAS整合:OpenClaw+nanobot自动同步群晖文件的配置方法

轻量NAS整合:OpenClawnanobot自动同步群晖文件的配置方法 1. 为什么需要自动化文件管理 作为一个长期使用群晖NAS的用户,我经常遇到这样的困扰:下载文件夹里堆满了各种文件,手动分类整理耗时耗力;重要文档的版本管理…...

数字化社交与营销突围:二维彩虹赋能电子名片与私域引流

在移动互联网深度渗透的今天,企业与个人面临的流量竞争日益激烈。传统的社交方式与营销手段正遭遇瓶颈:纸质名片易丢失、信息更新滞后;微信群二维码7天有效期导致流量流失;多平台推广链接分散,难以形成合力。面对这些痛…...

踩过PCB缺陷检测长尾分布的坑后,我用DR Loss把YOLOv8尾部类别召回率从58%干到92%

本文基于我7年工业视觉、PCB缺陷检测项目的一线落地经验,针对工业场景最头疼的数据长尾分布痛点——头部常见缺陷样本极多、尾部稀有缺陷样本极少,导致原生YOLOv8尾部类别漏检严重、泛化能力差的问题,完整拆解DR Loss(Distribution Ranking Loss)分布排名损失的核心原理,…...