CrestVPS

kubernetes vps

Węzły robocze Kubernetes

Tanio za rdzeń, gęsto i identycznie za każdym razem.

Co byśmy wdrożyli

46,83 €/mies.

66,90 €30% rocznie

Ekonomia klastra jest określana przez koszt dedykowanego rdzenia, nie koszt instancji. EPYC Bergamo daje nam sto dwadzieścia osiem rdzeni w sockecie przy taktowaniu w pełni wystarczającym dla konteneryzowanych usług, dlatego TORQUE to najtańszy sposób na zakup prawdziwie dedykowanego rdzenia w naszej ofercie. Obrazy Talos i Flatcar są prebudowane, a prywatna VLAN przenosi ruch podowy bez rozliczania egressu.

Dlaczego ta konfiguracja

TORQUE daje dedykowane rdzenie w najniższej cenie za rdzeń, jaką możemy zbudować. Umieść control plane na jednym, workery na reszcie, i połącz je przez prywatną VLAN, aby ruch wewnątrz klastra nigdy nie dotykał interfejsu publicznego ani limitu przepustowości.

Co byśmy wdrożyli

PlanTORQUE T2
vCPU8 (dedicated)
RAM32 GB
Dysk400 GB
Obraz systemuTalos Linux 1.9

Rozmiar

Wyceń klaster per dedykowany rdzeń, nie per instancja. TORQUE Bergamo daje gęste prawdziwe rdzenie, więc trzywęzłowy control plane o 4 rdzeniach i 8 GB każdy uniesie około 100 workerów. Rozmiar workerów tak, aby utrata jednego kosztowała mniej niż jedną trzecią pojemności: pięć węzłów 16-rdzeniowych bije dwa 40-rdzeniowe. Zarezerwuj rdzeń i 2 GB na węzeł dla kubelet, containerd i CNI, zanim policzysz alokowalne. Poniżej 8 rdzeni węzeł wydaje zbyt wiele na demony systemowe.

Talos i co z nim znika

Talos to jeden z 48 obrazów i usuwa całą kategorię dryfu węzłów. Nie ma powłoki, SSH ani menedżera pakietów. Konfiguracja przychodzi jako machine config przez API, a root filesystem jest niezmienny i weryfikowany. W praktyce oznacza to, że rebuild węzła staje się tańszy niż naprawa, co jest właściwą postawą dla workera. Mediana provisioningu 47 sekund czyni to realnym workflowem, nie sloganem. Trzymaj machine config w tym samym repo co manifesty, stosuj aktualizacje talosctl i traktuj każdy węzeł wymagający ręcznej uwagi jako do wymiany.

Prywatna VLAN i koszt per rdzeń

Kubernetes generuje znacznie więcej ruchu wschód-zachód, niż większość operatorów oczekuje: sidecary service mesh, replikacja CSI, etcd, scrape metryk i każde wywołanie podów między węzłami. Umieszczenie tego na prywatnej VLAN trzyma to z dala od publicznego interfejsu, ścieżki scrubowania DDoS i wszystkiego, co mogłoby enumerować Twój CNI. To także upraszcza NetworkPolicy, bo sieć węzłów przestaje być osiągalna z zewnątrz. Na koszty: dedykowane rdzenie Bergamo oznaczają brak steal time i brak hałaśliwego sąsiada, więc żądania pasują do rzeczywistości. Z rocznym rozliczeniem 30% taniej i rabatami flotowymi do 10% od dziesięciu serwerów, liczba per rdzeń jest wystarczająco przewidywalna do budżetowania.

Co może pójść źle

  • Rozciąganie etcd między miastami. etcd wymaga latencji fsync w pojedynczych milisekundach i RTT kworum poniżej około 10 ms. Trzymaj wszystkich trzech członków w jednym metrze i rozciągaj tylko workery.
  • Zapominanie o system reserved. Bez kube-reserved i system-reserved scheduler pakuje węzeł do nominalnej pamięci i kubelet zaczyna ewakuować pody, które właśnie przyjął.
  • Prowadzenie ruchu pod-do-pod po publicznych adresach. Ruch overlay na publicznym NIC jest domyślnie niezaszyfrowany, liczy się do ścieżki egress i wystawia porty CNI. Umieść go na prywatnej VLAN.

Dostrojenie maszyny

  • Adresacja i tranzytPrivate VLAN between your servers · 6 €
  • Planowanie CPUPinned physical cores · 9 €
  • Wszystko inneSecond-resolution metrics + alerting · 5 €