3 种方法限制 K8s Pod 磁盘容量使用

kubernetes资源监控(一)——k8s容器资源限制 限制范围 默认情况下, Kubernetes 集群上的容器运行使用的计算资源没有限制使用资源配额,集群管理员可以以名字空间为单位,限制其资源的使用与创建。 在命名空间中,一个 Pod 或 Container 最多能够使用命名空间的资源配额所定义的 CPU 和内存用量。 有人担心,一个 Pod 或 Container 会垄断所有可用的资源。 LimitRange 是在命名空间内限制资源分配(给多个 Pod 或 Container)的策略对象。 一个 LimitRange(限制范围) 对象提供的限制能够 阅读详情

Pod 如何使用磁盘

容器在运行期间会产生临时文件、日志。如果没有任何配额机制,则某些容器可能很快将磁盘写满,影响宿主机内核和所有应用。

容器的临时存储,例如 emptyDir,位于目录/var/lib/kubelet/pods 下:

/var/lib/kubelet/pods/
└── ac0810f5-a1ce-11ea-9caf-00e04c687e45  # POD_ID
    ├── containers
    │   ├── istio-init
    │   │   └── 32390fd7
    │   ├── istio-proxy
    │   │   └── 70ed81da
    │   └── zookeeper
    │       └── e9e21e59
    ├── etc-hosts          # 命名空间的Host文件
    └── volumes            # Pod的卷
        ├── kubernetes.io~configmap  # ConfigMap类型的卷
        │   └── istiod-ca-cert
        │       └── root-cert.pem -> ..data/root-cert.pem
        ├── kubernetes.io~downward-api
        │   └── istio-podinfo
        │       ├── annotations -> ..data/annotations
        │       └── labels -> ..data/labels
        ├── kubernetes.io~empty-dir # Empty类型的卷
        │   ├── istio-data
        │   └── istio-envoy
        │       ├── envoy-rev0.json
        │       └── SDS
        ├── kubernetes.io~rbd       # RBD卷
        │   └── pvc-644a7e30-845e-11ea-a4e1-70e24c686d29 # /dev/rbd0挂载到这个挂载点
        ├── kubernetes.io~csi       # CSI卷
        └── kubernetes.io~secret    # Secret类型的卷
            └── default-token-jp4n8
                ├── ca.crt -> ..data/ca.crt
                ├── namespace -> ..data/namespace
                └── token -> ..data/token

持久卷的挂载点也位于/var/lib/kubelet/pods 下,但是不会导致存储空间的消耗

容器的日志,存放在/var/log/pods 目录下。

使用 Docker 时,容器的 rootfs位于/var/lib/docker 下,具体位置取决于存储驱动。

Pod 驱逐机制

磁盘容量不足触发的驱逐

具体细节参考:/kubernetes-study-note#out-of-resource[1]

当不可压缩资源(内存、磁盘)不足时,节点上的 Kubelet 会尝试驱逐掉某些 Pod,以释放资源,防止整个系统受到影响。

其中,磁盘资源不足的信号来源有两个:

  1. imagefs:容器运行时用作存储镜像、可写层的文件系统

  2. nodefs:Kubelet 用作卷、守护进程日志的文件系统

当 imagefs 用量到达驱逐阈值,Kubelet 会删除所有未使用的镜像,释放空间。

当 nodefs 用量到达阈值,Kubelet 会选择性的驱逐 Pod(及其容器)来释放空间。

本地临时存储触发的驱逐

较新版本的 K8S 支持设置每个 Pod 可以使用的临时存储的 request/limit,驱逐行为可以更具有针对性。

如果 Pod 使用了超过限制的本地临时存储,Kubelet 将设置驱逐信号,触发 Pod 驱逐流程:

  1. 对于容器级别的隔离,如果一个容器的可写层、日志占用磁盘超过限制,则 Kubelet 标记 Pod 为待驱逐

  2. 对于 Pod 级别的隔离,Pod 总用量限制,是每个容器限制之和。如果各容器用量之和+Pod 的 emptyDir 卷超过 Pod 总用量限制,标记 Pod 为待驱逐

从编排层限制

从 K8S 1.8 开始,支持本地临时存储(local ephemeral storage),ephemeral 的意思是,数据的持久性(durability)不做保证。临时存储可能 Backed by 本地 Attach 的可写设备,或者内存。

Pod 可以使用本地临时存储来作为暂存空间,或者存放缓存、日志。Kubelet 可以利用本地临时存储,将 emptyDir 卷挂载给容器。Kubelet 也使用本地临时存储来保存节点级别的容器日志、容器镜像、容器的可写层

Kubelet 会将日志写入到你配置好的日志目录,默认 /var/log。其它文件默认都写入到 /var/lib/kubelet。在典型情况下,这两个目录可能都位于宿主机的 rootfs 之下。

Kubernetes 支持跟踪、保留/限制 Pod 能够使用的本地临时存储的总量。

限制 Pod 用量

打开特性开关:LocalStorageCapacityIsolation,可以限制每个 Pod 能够使用的临时存储的总量。

注意:以内存为媒介(tmpfs)的 emptyDir,其用量计入容器内存消耗,而非本地临时存储消耗。

使用类似限制内存、CPU 用量的方式,限制本地临时存储用量:

spec.containers[].resources.limits.ephemeral-storage
spec.containers[].resources.requests.ephemeral-storage

单位可以是 E, P, T, G, M, K,或者 Ei, Pi, Ti, Gi, Mi, Ki(1024)。

下面这个例子,Pod 具有两个容器,每个容器最多使用 4GiB 的本地临时存储:

apiVersion: v1
kind: Pod
metadata:
  name: frontend
spec:
  containers:
  - name: db
    image: mysql
    env:
    - name: MYSQL_ROOT_PASSWORD
      value: "password"
    resources:
      requests:
        ephemeral-storage: "2Gi"
      limits:
        ephemeral-storage: "4Gi"
  - name: wp
    image: wordpress
    resources:
      requests:
        ephemeral-storage: "2Gi"
      limits:
        ephemeral-storage: "4Gi"

对 Pod 用量的监控

不监控

如果禁用 Kubelet 对本地临时存储的监控,则 Pod 超过 limit 限制后不会被驱逐。但是,如果磁盘整体上容量太低,节点会被打上污点,所有不能容忍此污点的 Pod 都会被驱逐。

周期性扫描

Kubelet 可以执行周期性的扫描,检查 emptyDir 卷、容器日志目录、可写容器层,然后计算 Pod/容器使用了多少磁盘。

这个模式下有个问题需要注意,Kubelet不会跟踪已删除文件的描述符。也就是说,如果你创建一个文件,打开文件,写入 1GB,然后删除文件,这种情况下 inode 仍然存在(直到你关闭文件),空间仍然被占用,但是 Kubelet 却没有算这 1GB.

Project Quotas

此特性在 1.15+处于 Alpha 状态。

Project quotas 是 Linux 操作系统级别的特性,用于在目录级别限制磁盘用量。只有本地临时存储(例如 emptyDir)的后备(Backing)文件系统支持 Project quotas,才可以使用该特性。XFS、ext4 都支持 Project quotas。

K8S 将占用从 1048576 开始的 Project ID,占用中的 ID 注册在/etc/projects、/etc/projid 文件中。如果系统中其它进程占用 Project ID,则也必须在这两个文件中注册,这样 K8S 才会改用其它 ID。

Quotas 比周期性扫描快,而且更加精准。当一个目录被分配到一个 Project 中后,该目录中创建的任何文件,都是在 Project 中创建的。为了统计用量,内核只需要跟踪 Project 中创建了多少 block 就可以了。

如果文件被创建、然后删除,但是它的文件描述符仍然处于打开状态,这种情况下,它仍然消耗空间,不会出现周期性扫描的那种漏统计的问题。

要启用 Project Quotas,你需要:

  1. XFS 文件系统默认支持,不需要操作

  2. ext4 文件系统,你需要在未挂载之前,启用:

    $ sudo tune2fs -O project -Q prjquota /dev/vda
    
  1. 开启 Kubelet 特性开关:LocalStorageCapacityIsolationFSQuotaMonitoring

  2. 确保文件系统支持 Project quotas:

  3. 确保文件系统挂载时,启用了 Project quotas。使用挂载选项 prjquota

inode 耗尽问题

有的时候,我们会发现磁盘写入时会报磁盘满,但是 df 查看容量并没有 100%使用,此时可能只是因为 inode 耗尽造成的。

当前 k8s 并不支持对 Pod 的临时存储设置 inode 的 limits/requests。

但是,如果 node 进入了 inode 紧缺的状态,kubelet 会将 node 设置为 under pressure,不再接收新的 Pod 请求。

从容器引擎限制

Docker 提供了配置项 --storage-opt,可以限制容器占用磁盘空间的大小,此大小影响镜像和容器文件系统,默认 10G。

你也可以在 /etc/docker/daemon.json 中修改此配置项:

{
    "storage-driver": "devicemapper",
    "storage-opts": [
        // devicemapper
        "dm.basesize=20G",
        // overlay2
        "overlay2.size=20G",
    ]
}

但是这种配置无法影响那些挂载的卷,例如 emptyDir。

从系统层限制

你可以使用 Linux 系统提供的任何能够限制磁盘用量的机制,为了和 K8S 对接,需要开发 Flexvolume 或 CSI 驱动。

磁盘配额

前文已经介绍过,K8S 目前支持基于 Project quotas 来统计 Pod 的磁盘用量。这里简单总结一下 Linux 磁盘配额机制。

配额目标

Linux 系统支持以下几种角度的配额:

  1. 在文件系统级别,限制群组能够使用的最大磁盘额度

  2. 在文件系统级别,限制单个用户能够使用的最大磁盘额度

  3. 限制某个目录(directory, project)能够占用的最大磁盘额度

前面 2 种配额,现代 Linux 都支持,不需要前提条件。你甚至可以在一个虚拟的文件系统上进行配额:

# 写一个空白文件
$ dd if=/dev/zero of=/path/to/the/file bs=4096 count=4096
# 格式化
...
# 挂载为虚拟文件系统
$ mount -o loop,rw,usrquota,grpquota /path/to/the/file /path/of/mount/point

# 进行配额设置...

第 3 种需要较新的文件系统,例如 XFS、ext4fs。

配额角度

配额可以针对 Block 用量进行,也可以针对 inode 用量进行。

配额可以具有软限制、硬限制。超过软限制后,仍然可以正常使用,但是登陆后会收到警告,在 grace time 倒计时完毕之前,用量低于软限制后,一切恢复正常。如果 grace time 到期仍然没做清理,则无法创建新文件。

统计用量

启用配额,内核自然需要统计用量。管理员要查询用量,可以使用 xfs_quota 这样的命令,比 du 这种遍历文件计算的方式要快得多。

启用配额

在保证底层文件系统支持之后,你需要修改挂载选项来启用配额:

  1. uquota/usrquota/quota:针对用户设置配额

  2. gquota/grpquota:针对群组设置配额

  3. pquota/prjquota:针对目录设置配额

LVM

使用 LVM 你可以任意创建具有尺寸限制的逻辑卷,把这些逻辑卷挂载给 Pod 即可:

volumes:
- flexVolume:
    # 编写的flexVolume驱动放到
    # /usr/libexec/kubernetes/kubelet-plugins/volume/exec/kubernetes.io~lvm/lvm
    driver: kubernetes.io/lvm
    fsType: ext4
    options:
      size: 30Gi
      volumegroup: docker
  name: mnt
volumeMounts:
  - mountPath: /mnt
    name: mnt

这需要修改编排方式,不使用 emptyDir 这种本地临时存储,还需要处理好逻辑卷清理工作。

Flexvolume 驱动的示例可以参考:/flexvolume-study-note#lvm[2]

EfficientNet中的MBConv模块详解:为什么它能如此高效? 本文深度解析了EfficientNet中的MBConv模块,详细介绍了其核心设计理念、效率优化技术和复合缩放理论。MBConv通过深度可分离卷积、倒残差结构和注意力机制三大关键技术,实现了计算效率与模型性能的平衡,成为高效网络结构设计的典范。 阅读详情

相关推荐

k8s限制disk资源

docker和kubelet的root-dir在同一个分区。可以看到命令运行错误(返回值为1)

weixin_40548182的博客 727

emptyDir 通过xfs_quota强制限制大小

emptyDir支持三种类型的,通过设置 medium 字段 :文件:默认情况Memory:占用内存资源HugePagessizeLimit默认行为同时支持通过sizeLimit设置限制...

学点程序 1076

XRoboToolkit —— 基于 PICO 4 Ultra 的机器人遥操作方案(一)

视觉-语言-动作模型(Vision-Language-Action models)的快速发展催生了对大规模、高质量机器人演示数据集的迫切需求。尽管遥操作是数据采集的主要方法,但现有方法存在可扩展性有限、设置流程复杂以及数据质量不佳等问题。本文提出XRoboToolkit,这是一个基于OpenXR标准的跨平台扩展现实(XR)机器人遥操作框架。该系统具备低延迟立体视觉反馈、基于优化的逆运动学算法,并支持多种跟踪模态,包括头部、控制器、手部及辅助运动追踪器。

2506_90492529的博客 3106

k8s驱逐篇(3)-kubelet节点压力驱逐-源码分析篇

kubelet节点压力驱逐-概述。kubelet监控集群节点的 CPU、内存、磁盘空间和文件系统的inode 等资源,根据kubelet启动参数中的驱逐策略配置,当这些资源中的一个或者多个达到特定的消耗水平,kubelet 可以主动地驱逐节点上一个或者多个pod,以回收资源,降低节点资源压力。 ...

良凯尔的博客 3040

真棒!3方法限制 Pod 磁盘容量,瞬间豁然开朗

Pod 如何使用磁盘容器在运行期间会产生临时文件、日志。如果没有任何配额机制,则某些容器可能很快将磁盘写满,影响宿主机内核和所有应用。容器的临时存储,例如 emptyDir,位于目录/va...

云原生实验室 2921

限制K8S Pod 磁盘容量使用3方法

Pod 如何使用磁盘 容器在运行期间会产生临时文件、日志。如果没有任何配额机制,则某些容器可能很快将磁盘写满,影响宿主机内核和所有应用。容器的临时存储,例如 emptyDir,位于目录/v...

u012516914的专栏 7050

3方法限制 kubernetes Pod 磁盘容量使用

公众号关注「奇妙的 Linux 世界」设为「星标」,每天带你玩转 Linux !Pod 如何使用磁盘容器在运行期间会产生临时文件、日志。如果没有任何配额机制,则某些容器可能很快将磁盘写满,影响宿主机内核和所有应用。容器的临时存储,例如 emptyDir,位于目录/var/lib/kubelet/pods 下:/var/lib/kubelet/pods/ └──ac08...

easylife206的专栏 2663

三种方法限制 kubernetes Pod 磁盘容量使用

容器在运行期间会产生临时文件、日志。如果没有任何配额机制,则某些容器可能很快将磁盘写满,影响宿主机内核和所有应用。容器的也位于/var/lib/kubelet/pods 下,但是。容器的日志,存放在/var/log/pods 目录下。使用 Docker 时,位于/var/lib/docker 下,具体位置取决于存储驱动。

因上努力,果上随缘。但行好事,莫问前程。 2813

K8s Pod 日志持久化方案

通过hostPath或emptyDir将Pod日志写入节点本地目录,配合DaemonSet部署日志采集组件(如Filebeat),实现低成本持久化。需关注网络带宽对日志写入性能的影响,建议对高频日志采用缓冲队列。在安全方面,敏感日志需加密存储,K8s的Secret资源可集成到日志管道中实现传输加密。每个Pod内部署专用日志Sidecar,通过共享emptyDir卷实时抓取主容器日志,并异步上传至云存储或日志服务。当容器重启或漂移时,默认的临时存储会导致日志丢失,因此日志持久化成为保障可观测性的核心需求。

klipml_887的博客 228

猫头虎分享云原生疑难杂Bug:Evicted: Pod was evicted due to storage limit. 解决方案

猫头虎分享云原生疑难杂Bug:Evicted: Pod was evicted due to storage limit. 解决方案 🚀 摘要 今天有粉丝问:“猫哥,部署云原生应用时,Pod 一直报错 Evicted: Pod was evicted due to storage limit,这是怎么回事?该如何解决?”🤔 这是一种 Kubernetes 中常见的调度问题,尤其是在资源不足或者配置不当时频繁出现。本期 猫头虎 带您深入剖析这一问题的原因,讲解详细的解决步骤,还会分享 预防措施,以及从

GoCloudNative - 云原生技术的探索者。 878

Kubernetes 笔记(15)— 应用保障、容器资源配额、容器状态探针概念及使用

容器资源 CPU 和内存配额,容器探针的使用

wohu1104的专栏 1592

明明每个 Pod 都没写满,为什么还是被驱逐?emptyDir 监控与驱逐机制实战

emptyDir的问题,本质不是“能不能挂一个临时目录”,而是:Pod 临时存储如何被限制、如何被调度、如何被监控、如何在节点压力下被驱逐。emptyDir默认使用节点本地磁盘,多个 Pod 会共享节点磁盘资源。是卷级上限,不是调度 request。单个 Pod 超过自己的sizeLimit,kubelet 可以精准驱逐这个 Pod。每个 Pod 都没超过sizeLimit,但总和导致节点磁盘压力时,kubelet 会按节点级 eviction 策略选择 Pod

u010669349的博客 163

kubernets存储之local-storage、local-path-provisioner、nfs挂载

ConfigMap 创建的三种方式 1、使用目录创建 [root@master config]# ls /opt/k8s/config game.properties ui.properties [root@master config]# cat game.properties enemies=aliens lives=3 [root@master config]# cat ui.properties color.good=purple color.bad=yellow [root@master co

m0_37642477的博客 4926

k8s-local存储

前面我们有通过hostPath或者emptydir的方式来持久化我们的数据,但是显然我们还需要更加可靠的存储来保存应用的持久化数据,这样容器的重建后,依然可以使用之前的数据,但是存储资源和CPU资源以及内存资源有很大不同,问了屏蔽底层的技术实现细节,kubernetes便引入了pv和pvc两个重要的资源对象来实现对存储的管理。pv的全称是persistentVolume持久化,是对底层共享存储的一种抽象,pv由管理员进行创建和配置,它和具体的底层的共享存储技术的实现方式有关,比如Ceph,GlusterFs

ens160的博客 1343

详解Pod容器资源管理和分配(CPU和内存分配,临时存储管理)

(1)资源配置类型:CPU和内存; (2)CPU单位:最少1m,换算:1核=1000m,可以配置hugepages;内存单位:bytes,同时可以使用E、P、T、G、M、k; (3Pod申请资源时,可以指定下限和上限; (4)Pod容器可以配置本地临时存储,同样有上限和下限,并且可以挂载到本机卷; (5)可以为Pod配置扩展资源; (6)如果Pod需要的资源大于配置的资源上限,会一直处于PENDING状态,如果节点资源不足,会将节点标记为污点节点,无法部署新的Pod。...

天然玩家的博客 1万+

k8s进阶3——资源配额、资源限制

1、ResourceQuota多种使用情景。 2、LimitRange多种使用情景。

百慕卿君博客 5572

Kubernetes 正式发布 v1.26,稳定性显著提升

作为 2022 年最后的一个版本,增加了很多新的功能,同时在稳定性上也得到显著提升,我们将从以下多个角度来介绍 1.26 版本的更新。作为 Kubernetes 请求的入口,本次更新增加了 4 个 KEP 新功能,并且在响应压缩上做了一些优化,另外还有 2 个功能也从 Alpha 升级到了 Beta。我们将与 kubelet 关系最为密切的更新放在这里,主要包括 4 个新增的 KEP 功能,并且有 4 个功能在该版本 GA。

DaoCloud_daoke的博客 4880

K8S | Kubernetes 1.7 本地数据卷管理

​本期文章来自才云科技(Caicloud)CTO 邓德源的技术原创。 1Overview Kubernetes 1.7 不会引入过多新功能,比较重要的几个特性包括 Priority API、CRI 的增强以及 Federation 的部分功能。此外,计划中还将提供本地存储管理,主要分为两个层面: 本地系统容量的管理。Kubernetes ...

weixin_34258838的博客 287

Kubernetes pod ephemeral-storage配置

ephemeral-storage 因为ephemeral-storage在k8s 到当前版本(1.8)都是alpha,ephemeral-storage功能默认是不启用的,如果你想使用ephemeral-storage功能需要,你在apiserver,kubelet的args中配置(–feature-gates=LocalStorageCapacityIsolation=true)重启进...

hyneria_hope的博客 9238

基于ensp的ipv6校园网网络规划与设计实验_rezip.zip

该文件中包含了完成的基于ensp的IPv6模拟校园网实验topo图+完整的配置+可直接导入设备的配置文件(建议参考即可)+全程配置参考视频(可2倍速看)+全程配置的命令+模拟器粘出来的命令(可以作为参考)+地址规划表,该实验中用到的技术有相应的vlan划分、单臂路由(路由器子接口配置)、VRRP6、OSPFv3、防火墙安全策略、DHCPv6、IPv6 over IPv4 GRE(也就是这个隧道技术)、默认路由(IPv4/IPv6)这些技术。对于视频的话可以开启2倍速观看也可(因为配置的过程中所有的命令已经在记事本中写好了,直接复制粘贴到模拟器中运行即可的)

上一篇: 数据中心运维管理:从人工到智能需要走几步?
下一篇: 高效运维管理的7个要点
LinkSLA
博客等级 码龄5年 2786粉丝 454原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值