K8s v1.32.13 + Harbor HTTPS 私有仓库 完整部署文档

Rocky Linux 8.6 K8s v1.32.13 + Harbor HTTPS 私有仓库 完整部署文档(最终定稿)

一、全新环境规划(最终确认版)

两台机器全部为 Rocky Linux 8.6

|------------------|---------------|-----------------|-------------------------|
| 角色 | IP 地址 | 系统版本 | 核心服务 |
| Kubernetes 单节点集群 | 192.168.1.99 | Rocky Linux 8.6 | K8s v1.32.13 |
| Harbor 私有镜像仓库 | 192.168.1.200 | Rocky Linux 8.6 | Harbor 离线版 + HTTPS 证书认证 |

二、项目整体需求(你全部的需求汇总)

  1. 全程系统统一:全部 Rocky Linux 8.6,不再使用 9 系列
  1. Harbor 必须 HTTPS 证书认证,禁止 HTTP 明文、禁止不安全裸连
  1. 自签证书必须带 IP SAN,杜绝 x509 证书不匹配报错
  1. Harbor 新建 私有项目 k8s-offline,必须账号密码+证书双重验证才能拉取镜像
  1. K8s 集群完全离线部署,初始化不从外网拉镜像,全部从内网 Harbor 192.168.1.200 拉取
  1. 所有 K8s 核心组件镜像(apiserver/etcd/coredns/pause 等)统一内网托管
  1. K8s 业务 Pod 私有镜像使用 imagePullSecret 鉴权
  1. 所有机器信任 Harbor 根证书,生产级安全架构

三、统一密码与规范约定

  • Harbor 管理员账号:admin
  • Harbor 密码:Harbor@123456
  • 证书有效期:10 年
  • 镜像项目名:k8s-offline(私有)
  • K8s 版本:v1.32.13

第一部分:Harbor 服务端部署(192.168.1.200)

1. 生成带 IP-SAN 自签 TLS 证书(适配 192.168.1.200)

Rocky8.6 专用,解决证书不匹配问题

|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| bash mkdir -p /opt/harbor/cert cd /opt/harbor/cert cat > openssl.cnf <<EOF req distinguished_name = req_distinguished_name x509_extensions = v3_ext prompt = no req_distinguished_name CN = 192.168.1.200 v3_ext basicConstraints = CA:FALSE keyUsage = nonRepudiation, digitalSignature, keyEncipherment subjectAltName = @alt_names alt_names IP.1 = 192.168.1.200 EOF openssl req -x509 -nodes -days 3650 -newkey rsa:4096 \ -keyout harbor.key -out harbor.crt \ -config openssl.cnf |

2. Harbor 核心配置 harbor.yml

|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| yaml hostname: 192.168.1.200 harbor_admin_password: Harbor@123456 http: port: 80 https: port: 443 certificate: /opt/harbor/cert/harbor.crt private_key: /opt/harbor/cert/harbor.key |

3. 启动 Harbor

|---------------------------------------------------------|
| bash ./prepare docker compose down docker compose up -d |

4. 放行防火墙 443 端口

|------------------------------------------------------------------------|
| bash firewall-cmd --add-port=443/tcp --permanent firewall-cmd --reload |

5. 网页初始化

访问:https://192.168.1.200

登录后新建项目:k8s-offline(私有)

第二部分:K8s 节点证书信任配置(192.168.1.99)

Rocky8.6 必须执行,全程禁用 insecure 不安全模式

|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| bash mkdir -p /etc/docker/certs.d/192.168.1.200 scp root@192.168.1.200:/opt/harbor/cert/harbor.crt /etc/docker/certs.d/192.168.1.200/ca.crt systemctl daemon-reload systemctl restart docker |

测试 HTTPS 登录

|-----------------------------------------|
| bash docker login https://192.168.1.200 |

第三部分:K8s 镜像批量推送至内网 Harbor

1. 批量打 Tag(适配新 IP 192.168.1.200)

|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| bash docker tag registry.k8s.io/kube-apiserver:v1.32.13 192.168.1.200/k8s-offline/kube-apiserver:v1.32.13 docker tag registry.k8s.io/kube-controller-manager:v1.32.13 192.168.1.200/k8s-offline/kube-controller-manager:v1.32.13 docker tag registry.k8s.io/kube-scheduler:v1.32.13 192.168.1.200/k8s-offline/kube-scheduler:v1.32.13 docker tag registry.k8s.io/kube-proxy:v1.32.13 192.168.1.200/k8s-offline/kube-proxy:v1.32.13 docker tag registry.k8s.io/coredns/coredns:v1.11.3 192.168.1.200/k8s-offline/coredns:v1.11.3 docker tag registry.k8s.io/pause:3.10 192.168.1.200/k8s-offline/pause:3.10 docker tag registry.k8s.io/etcd:3.5.16-0 192.168.1.200/k8s-offline/etcd:3.5.16-0 |

2. 批量推送镜像

|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| bash docker push 192.168.1.200/k8s-offline/kube-apiserver:v1.32.13 docker push 192.168.1.200/k8s-offline/kube-controller-manager:v1.32.13 docker push 192.168.1.200/k8s-offline/kube-scheduler:v1.32.13 docker push 192.168.1.200/k8s-offline/kube-proxy:v1.32.13 docker push 192.168.1.200/k8s-offline/coredns:v1.11.3 docker push 192.168.1.200/k8s-offline/pause:3.10 docker push 192.168.1.200/k8s-offline/etcd:3.5.16-0 |

第四部分:K8s 192.168.1.99 离线初始化集群

完全不走外网,纯内网 Harbor 拉取组件镜像

|--------------------------------------------------------------------------------------------------------------------------------------------------|
| bash kubeadm init \ --kubernetes-version=v1.32.13 \ --apiserver-advertise-address=192.168.1.99 \ --image-repository=192.168.1.200/k8s-offline |

第五部分:私有镜像授权(业务 Pod 使用)

1. 创建 Harbor 镜像拉取密钥

|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| bash kubectl create secret docker-registry harbor-auth \ --docker-server=https://192.168.1.200 \ --docker-username=admin \ --docker-password=Harbor@123456 \ --docker-email=admin@test.com |

2. Pod/YAML 引用方式

|--------------------------------------------------------------------------------------------------------------------------|
| yaml spec: containers: - name: demo image: 192.168.1.200/k8s-offline/etcd:3.5.16-0 imagePullSecrets: - name: harbor-auth |

第六部分:核心硬性规范(Rocky8.6 专属)

  • 系统:全部 Rocky Linux 8.6,统一内核、统一依赖、零兼容问题
  • 网络:全程 HTTPS 证书加密,无 http 明文、无 insecure 漏洞配置
  • 证书:强制 IP-SAN,彻底解决内网镜像仓库证书报错
  • 架构:离线 K8s + 内网私有 Harbor,企业生产标准架构
  • 鉴权:TLS证书 + 账号密码 双重认证
相关推荐
长江&后浪1 小时前
华为wlan实验-三层旁挂
运维·服务器·网络·华为
梓沂1 小时前
CentOS 7.9 静默安装 Oracle 11gR2 企业版全记录
linux·oracle·centos
蜀道山老天师1 小时前
Zabbix监控Docker容器应用实践完整指南
linux·运维·docker·容器·zabbix
hweiyu001 小时前
Linux命令:info
linux·运维
xiaoxiangsiyan1 小时前
机房交换机交换技术与服务器链路聚合深度指南
运维·服务器·网络·学习·自动化·bond
中议视控1 小时前
展厅可视化网络中央控制系统:支持双向反馈,可视化播控,回显,状态显示,反向控制电脑,声光电网络视讯设备统一管理
网络·分布式·信息可视化
星空2 小时前
WordPress在docker中部署
运维·docker·容器
做萤石二次开发的哈哈2 小时前
萤石蓝海AIoT一站式工作台计费说明
网络·数据库·萤石开放平台·蓝海aiot一站式工作台
万山寒2 小时前
python依赖包导出离线安装到没有外网的服务器
服务器·开发语言·python
wsad05322 小时前
CentOS Stream 10 Docker 容器无法访问外网:xt_addrtype 内核模块缺失解决方法
linux·网络·docker·云原生·eureka·centos