[TOC]
### **端口列表**
Kubernetes-v1.17.3的组件端口如下
| 组件 | 端口 | 参数 | 默认值 | 协议 | 必须开启 | 说明 |
| --- | --- | --- | --- | --- | --- | --- |
| kube-apiserver | 安全端口 | --secure-port | 6443 | HTTPS | 是 | - |
| kube-apiserver | 非安全端口 | --insecure-port | 8080 | HTTP | 否,0表示关闭 | deprecated |
| kubelet | 健康检测端口 | --healthz-port | 10248 | HTTP | 否,0表示关闭 | - |
| kube-proxy | 指标端口 | --metrics-port | 10249 | HTTP | 否,0表示关闭 | - |
| kubelet | 安全端口 | --port | 10250 | HTTPS | 是 | 认证与授权 |
| kube-scheduler | 非安全端口 | --insecure-port | 10251 | HTTP | 否,0表示关闭 | deprecated |
| kube-controller-manager | 非安全端口 | --insecure-port | 10252 | HTTP | 否,0表示关闭 | deprecated |
| kubelet | 非安全端口 | --read-only-port | 10255 | HTTP | 否,0表示关闭 | - |
| kube-proxy | 健康检测端口 | --healthz-port | 10256 | HTTP | 否,0表示关闭 | - |
| kube-controller-manager | 安全端口 | --secure-port | 10257 | HTTPS | 否,0表示关闭 | 认证与授权 |
| kube-scheduler | 安全端口 | --secure-port | 10259 | HTTPS | 否,0表示关闭 | 认证与授权 |
### **配置建议**
除了四个安全端口以外,其他端口都建议关闭。另外,kube-apiserver、kube-controller-manager、kube-scheduler的非安全端口这个参数在未来的版本中会被废弃掉。
### **10257与10259端口**
这两个端口是controller-manager与scheduler的安全端口。kubeadm安装的集群,kube-controller-manager与kube-scheduler的安全端口对应的监听地址为127.0.0.1,开启这个端口的作用主要是用来检查它们健康状态。比如说,我们执行以下命令来查看k8s组件的状态:
```
$ kubectl get cs
NAME STATUS MESSAGE ERROR
scheduler Healthy ok
controller-manager Healthy ok
etcd-0 Healthy {"health":"true"}
```
kube-apiserver其实是通过 `https://127.0.0.1:10257/healthz` 和 `https://127.0.0.1:10259/healthz` 来判断controller-manager和scheduler的状态。
有时候我们安装了一个N个Master的集群,通过`kubectl get cs`命令可以看到多个etcd的健康状态,但是却还是只能看到一个scheduler和controller-manager,如下:
```
$ kubectl get cs
NAME STATUS MESSAGE ERROR
scheduler Healthy ok
controller-manager Healthy ok
etcd-0 Healthy {"health":"true"}
etcd-1 Healthy {"health":"true"}
etcd-2 Healthy {"health":"true"}
```
这是因为,kube-apiserver只会检查本节点上的10257和10259端口,不会检查其他Master节点的这两个端口。这也是为什么这两个端口只监听`127.0.0.1`的原因。
- 常用命令
- 安装
- 安装Kubeadm
- 安装单Master集群
- 安装高可用集群(手动分发证书)
- 安装高可用集群(自动分发证书)
- 启动参数解析
- certificate-key
- ETCD相关参数
- Kubernetes端口汇总
- 安装IPv4-IPv6双栈集群
- 下载二进制文件
- 使用Kata容器
- 快速安装shell脚本
- 存储
- 实践
- Ceph-RBD实践
- CephFS实践
- 对象存储
- 阿里云CSI
- CSI
- 安全
- 认证与授权
- 认证
- 认证-实践
- 授权
- ServiceAccount
- NodeAuthorizor
- TLS bootstrapping
- Kubelet的认证
- 准入控制
- 准入控制示例
- Pod安全上下文
- Selinux-Seccomp-Capabilities
- 给容器配置安全上下文
- PodSecurityPolicy
- K8S-1.8手动开启认证与授权
- Helm
- Helm命令
- Chart
- 快速入门
- 内置对象
- 模板函数与管道
- 模板函数列表
- 流程控制
- Chart依赖
- Repository
- 开源的Chart包
- CRD
- CRD入门
- 工作负载
- Pod
- Pod的重启策略
- Container
- 探针
- 工作负载的状态
- 有状态服务
- 网络插件
- Multus
- Calico+Flannel
- 容器网络限速
- 自研网络插件
- 设计文档
- Cilium
- 安装Cilium
- Calico
- Calico-FAQ
- IPAM
- Whereabouts
- 控制平面与Pod网络分开
- 重新编译
- 编译kubeadm
- 编译kubeadm-1.23
- 资源预留
- 资源预留简介
- imagefs与nodefs
- 资源预留 vs 驱逐 vs OOM
- 负载均衡
- 灰度与蓝绿
- Ingress的TLS
- 多个NginxIngressController实例
- Service的会话亲和
- CNI实践
- CNI规范
- 使用cnitool模拟调用
- CNI快速入门
- 性能测试
- 性能测试简介
- 制作kubemark镜像
- 使用clusterloader2进行性能测试
- 编译clusterloader2二进制文件
- 搭建性能测试环境
- 运行density测试
- 运行load测试
- 参数调优
- Measurement
- TestMetrics
- EtcdMetrics
- SLOMeasurement
- PrometheusMeasurement
- APIResponsivenessPrometheus
- PodStartupLatency
- FAQ
- 调度
- 亲和性与反亲和性
- GPU
- HPA
- 命名规范
- 可信云认证
- 磁盘限速
- Virtual-kubelet
- VK思路整理
- Kubebuilder
- FAQ
- 阿里云日志服务SLS
