K8S 生态周报| Helm v3.3.4 发布

2024-03-17 00:38

本文主要是介绍K8S 生态周报| Helm v3.3.4 发布,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

「K8S 生态周报」内容主要包含我所接触到的 K8S 生态相关的每周值得推荐的一些信息。欢迎订阅知乎专栏「k8s生态」[1]

Helm v3.3.4 发布

本周 Helm v3.3.4 发布了, 这个版本是一个 bugfix 版本, 修复了自 Helm v3.3.2 中引入的一些问题。

  • #8779 确保 warning 信息输出到 stderr 而不是 stdout ;

  • #8791 修复了自 #8779 中引入的,在 windows 上 build 的异常。主要是在 PR CI 中没有测试 Windows 平台;

  • #8777 修复了自 v3.3.2 中带来的 break change 。在 v3.3.1 及之前版本中,helm repo add 是一个幂等操作,但自 v3.3.2 中为了修复安全问题,引入了一个 break change ,如果要添加同名的 repo ,需要增加 --force-update 参数才可以。这导致了很多自动化工具的失败,所以在 v3.3.4 版本中对此进行了修复。即:如果添加的 repo 完全相同,则此操作还是幂等的,如果 repo 仅是 name 相同,但是 url 或者 repo 的信息不同,则需要增加 --force-update 参数才可以。

Docker v19.03.13 发布

Docker v19.03.13 发布了, 虽然这个版本的变更看起来不多,在 ReleaseNote 中没有做太多的说明,但 这个版本其实需要格外注意。

  • 修复了 rootless 模式下,端口转发造成的资源泄漏问题,主要是 rootless 模式下依赖的组件的泄漏导致的;

  • 修复了 network sandbox 未被完全回收的问题,主要是代码中的用来清理的 defer 函数检查的变量有误;

  • 将 containerd 升级至 v1.3.7 在此版本之前,Docker v19.03 系列一直在使用 containerd v1.2.x 版本。在 Docker v19.03.12 版本中,使用的是 containerd v1.2.13 。

containerd v1.2 系列原定于 2020 年 9 月 26 日终止维护(EOL),现在经过维护者们讨论,决定将此时间延长至 10 月 15 日,以便用于迁移至 v1.3 版本中去。

也就是说, 如果你在负责 Docker / 相关容器基础环境的话,我建议你将 Docker 版本升级至 v19.03.13 ,或者直接将 containerd 从 v1.2 系列升级至 v1.3.7 版本。

至于 containerd v1.3 版本与 v1.2 之间的变化,我建议你阅读我往期的 「K8S 生态周报」,自去年 9 月 containerd v1.3.0 发布开始,几乎每个版本我都有详细介绍过。

Podman v2.1 发布

Podman 在 v2.1 带来了很多新的特性,我们一起来看看吧:

  • 新增 podman savepodman load  现在也可以像 docker 那样,创建或者加载包含多个镜像的归档文件了;

  • 现在的配置文件默认使用 $HOME/.config/containers/containers.conf 了,如果从旧版本升级可能会遇到如下提示:

WARN[0000] Found deprecated file /home/tao/.config/containers/libpod.conf, please remove. Use /home/tao/.config/containers/containers.conf to override defaults.                                                     
WARN[0000] Ignoring libpod.conf EventsLogger setting "journald". Use "/home/tao/.config/containers/containers.conf" if you want to change this setting and remove libpod.conf files.     
WARN[0000] Found deprecated file /home/tao/.config/containers/libpod.conf, please remove. Use /home/tao/.config/containers/containers.conf to override defaults.                                                     
WARN[0000] Ignoring libpod.conf EventsLogger setting "journald". Use "/home/tao/.config/containers/containers.conf" if you want to change this setting and remove libpod.conf files. 
  • rootless 模式下,现在完全支持 podman network 相关功能,并且 rootless 容器可加入网络;

  • podman runpodman create--cgroups 模式增加了一个新的选项 --cgroups=split,这对于将 podman 容器作为 systemd unit 运行时比较有用;

  • podman play kube 做了很多改进,比如支持 read-only 挂载,可以处理 HostAlias 等;

  • podman runpodman create 可以增加 --tz 参数,用来直接设置容器的时区,算是个比较有用的功能。

安全漏洞 CVE-2020-14386

CVE-2020-14386[2] 这个漏洞我在 9 月初就看到了邮件组的消息,当时做了下大概的测试,不过没有写相关内容出来。

今天正好有朋友又讨论到这个漏洞,这里简单的聊一下好了。

这是一个影响面很广泛的漏洞,因为是内核漏洞而非应用层漏洞,并且 内核版本是 v4.6-rc1v5.9-rc4 之间的,全部会受此漏洞影响。

我在 CentOS 8 的系统上,直接下载 https://seclists.org/oss-sec/2020/q3/att-146/trigger_bug_c.bin 使用 gcc 编译后,执行会立即使系统 crash 并重启。

ReaHat 对此漏洞有一篇介绍[3], 其中介绍了触发此漏洞的条件是,具备 CAP_NET_RAW 权限的本地用户才能触发此漏洞。

对于云原生从业者而言,如果你在用 Kubernetes ,那我建议你如果没有啥特殊原因,可以直接设置 PSP ,禁止 CAP_NET_RAW 权限。

或者跳过受影响版本的内核。当前在内核 5.4.64 和 5.8.8 均已修复。我已经将自己的环境升级到了 5.8.11 版本的内核。

上游进展

  • #94728 kubectl portforward 可以继续转发 TCP 和 UDP 了。


欢迎订阅我的文章公众号【MoeLove】

TheMoeLove

参考资料

[1]

k8s生态: https://zhuanlan.zhihu.com/container

[2]

CVE-2020-14386: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-14386

[3]

CVE-2020-14386 RedHat: https://access.redhat.com/security/cve/CVE-2020-14386

这篇关于K8S 生态周报| Helm v3.3.4 发布的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!


原文地址:
本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.chinasem.cn/article/817276

相关文章

macOS Sequoia 15.5 发布: 改进邮件和屏幕使用时间功能

《macOSSequoia15.5发布:改进邮件和屏幕使用时间功能》经过常规Beta测试后,新的macOSSequoia15.5现已公开发布,但重要的新功能将被保留到WWDC和... MACOS Sequoia 15.5 正式发布!本次更新为 Mac 用户带来了一系列功能强化、错误修复和安全性提升,进一步增

Maven 依赖发布与仓库治理的过程解析

《Maven依赖发布与仓库治理的过程解析》:本文主要介绍Maven依赖发布与仓库治理的过程解析,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友参考下... 目录Maven 依赖发布与仓库治理引言第一章:distributionManagement配置的工程化实践1

使用Python构建一个Hexo博客发布工具

《使用Python构建一个Hexo博客发布工具》虽然Hexo的命令行工具非常强大,但对于日常的博客撰写和发布过程,我总觉得缺少一个直观的图形界面来简化操作,下面我们就来看看如何使用Python构建一个... 目录引言Hexo博客系统简介设计需求技术选择代码实现主框架界面设计核心功能实现1. 发布文章2. 加

售价599元起! 华为路由器X1/Pro发布 配置与区别一览

《售价599元起!华为路由器X1/Pro发布配置与区别一览》华为路由器X1/Pro发布,有朋友留言问华为路由X1和X1Pro怎么选择,关于这个问题,本期图文将对这二款路由器做了期参数对比,大家看... 华为路由 X1 系列已经正式发布并开启预售,将在 4 月 25 日 10:08 正式开售,两款产品分别为华

利用Python快速搭建Markdown笔记发布系统

《利用Python快速搭建Markdown笔记发布系统》这篇文章主要为大家详细介绍了使用Python生态的成熟工具,在30分钟内搭建一个支持Markdown渲染、分类标签、全文搜索的私有化知识发布系统... 目录引言:为什么要自建知识博客一、技术选型:极简主义开发栈二、系统架构设计三、核心代码实现(分步解析

微信公众号脚本-获取热搜自动新建草稿并发布文章

《微信公众号脚本-获取热搜自动新建草稿并发布文章》本来想写一个自动化发布微信公众号的小绿书的脚本,但是微信公众号官网没有小绿书的接口,那就写一个获取热搜微信普通文章的脚本吧,:本文主要介绍微信公众... 目录介绍思路前期准备环境要求获取接口token获取热搜获取热搜数据下载热搜图片给图片加上标题文字上传图片

SpringKafka消息发布之KafkaTemplate与事务支持功能

《SpringKafka消息发布之KafkaTemplate与事务支持功能》通过本文介绍的基本用法、序列化选项、事务支持、错误处理和性能优化技术,开发者可以构建高效可靠的Kafka消息发布系统,事务支... 目录引言一、KafkaTemplate基础二、消息序列化三、事务支持机制四、错误处理与重试五、性能优

新特性抢先看! Ubuntu 25.04 Beta 发布:Linux 6.14 内核

《新特性抢先看!Ubuntu25.04Beta发布:Linux6.14内核》Canonical公司近日发布了Ubuntu25.04Beta版,这一版本被赋予了一个活泼的代号——“Plu... Canonical 昨日(3 月 27 日)放出了 Beta 版 Ubuntu 25.04 系统镜像,代号“Pluc

Nginx实现前端灰度发布

《Nginx实现前端灰度发布》灰度发布是一种重要的策略,它允许我们在不影响所有用户的情况下,逐步推出新功能或更新,通过灰度发布,我们可以测试新版本的稳定性和性能,下面就来介绍一下前端灰度发布的使用,感... 目录前言一、基于权重的流量分配二、基于 Cookie 的分流三、基于请求头的分流四、基于请求参数的分

定价129元!支持双频 Wi-Fi 5的华为AX1路由器发布

《定价129元!支持双频Wi-Fi5的华为AX1路由器发布》华为上周推出了其最新的入门级Wi-Fi5路由器——华为路由AX1,建议零售价129元,这款路由器配置如何?详细请看下文介... 华为 Wi-Fi 5 路由 AX1 已正式开售,新品支持双频 1200 兆、配有四个千兆网口、提供可视化智能诊断功能,建