K8s v1.32.13 + Harbor HTTPS 私有仓库 完整部署文档

Rocky Linux 8.6 K8s v1.32.13 + Harbor HTTPS 私有仓库 完整部署文档(最终定稿)

一、全新环境规划(最终确认版)

两台机器全部为 Rocky Linux 8.6

|------------------|---------------|-----------------|-------------------------|
| 角色 | IP 地址 | 系统版本 | 核心服务 |
| Kubernetes 单节点集群 | 192.168.1.99 | Rocky Linux 8.6 | K8s v1.32.13 |
| Harbor 私有镜像仓库 | 192.168.1.200 | Rocky Linux 8.6 | Harbor 离线版 + HTTPS 证书认证 |

二、项目整体需求(你全部的需求汇总)

  1. 全程系统统一:全部 Rocky Linux 8.6,不再使用 9 系列
  1. Harbor 必须 HTTPS 证书认证,禁止 HTTP 明文、禁止不安全裸连
  1. 自签证书必须带 IP SAN,杜绝 x509 证书不匹配报错
  1. Harbor 新建 私有项目 k8s-offline,必须账号密码+证书双重验证才能拉取镜像
  1. K8s 集群完全离线部署,初始化不从外网拉镜像,全部从内网 Harbor 192.168.1.200 拉取
  1. 所有 K8s 核心组件镜像(apiserver/etcd/coredns/pause 等)统一内网托管
  1. K8s 业务 Pod 私有镜像使用 imagePullSecret 鉴权
  1. 所有机器信任 Harbor 根证书,生产级安全架构

三、统一密码与规范约定

  • Harbor 管理员账号:admin
  • Harbor 密码:Harbor@123456
  • 证书有效期:10 年
  • 镜像项目名:k8s-offline(私有)
  • K8s 版本:v1.32.13

第一部分:Harbor 服务端部署(192.168.1.200)

1. 生成带 IP-SAN 自签 TLS 证书(适配 192.168.1.200)

Rocky8.6 专用,解决证书不匹配问题

|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| bash mkdir -p /opt/harbor/cert cd /opt/harbor/cert cat > openssl.cnf <<EOF req distinguished_name = req_distinguished_name x509_extensions = v3_ext prompt = no req_distinguished_name CN = 192.168.1.200 v3_ext basicConstraints = CA:FALSE keyUsage = nonRepudiation, digitalSignature, keyEncipherment subjectAltName = @alt_names alt_names IP.1 = 192.168.1.200 EOF openssl req -x509 -nodes -days 3650 -newkey rsa:4096 \ -keyout harbor.key -out harbor.crt \ -config openssl.cnf |

2. Harbor 核心配置 harbor.yml

|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| yaml hostname: 192.168.1.200 harbor_admin_password: Harbor@123456 http: port: 80 https: port: 443 certificate: /opt/harbor/cert/harbor.crt private_key: /opt/harbor/cert/harbor.key |

3. 启动 Harbor

|---------------------------------------------------------|
| bash ./prepare docker compose down docker compose up -d |

4. 放行防火墙 443 端口

|------------------------------------------------------------------------|
| bash firewall-cmd --add-port=443/tcp --permanent firewall-cmd --reload |

5. 网页初始化

访问:https://192.168.1.200

登录后新建项目:k8s-offline(私有)

第二部分:K8s 节点证书信任配置(192.168.1.99)

Rocky8.6 必须执行,全程禁用 insecure 不安全模式

|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| bash mkdir -p /etc/docker/certs.d/192.168.1.200 scp root@192.168.1.200:/opt/harbor/cert/harbor.crt /etc/docker/certs.d/192.168.1.200/ca.crt systemctl daemon-reload systemctl restart docker |

测试 HTTPS 登录

|-----------------------------------------|
| bash docker login https://192.168.1.200 |

第三部分:K8s 镜像批量推送至内网 Harbor

1. 批量打 Tag(适配新 IP 192.168.1.200)

|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| bash docker tag registry.k8s.io/kube-apiserver:v1.32.13 192.168.1.200/k8s-offline/kube-apiserver:v1.32.13 docker tag registry.k8s.io/kube-controller-manager:v1.32.13 192.168.1.200/k8s-offline/kube-controller-manager:v1.32.13 docker tag registry.k8s.io/kube-scheduler:v1.32.13 192.168.1.200/k8s-offline/kube-scheduler:v1.32.13 docker tag registry.k8s.io/kube-proxy:v1.32.13 192.168.1.200/k8s-offline/kube-proxy:v1.32.13 docker tag registry.k8s.io/coredns/coredns:v1.11.3 192.168.1.200/k8s-offline/coredns:v1.11.3 docker tag registry.k8s.io/pause:3.10 192.168.1.200/k8s-offline/pause:3.10 docker tag registry.k8s.io/etcd:3.5.16-0 192.168.1.200/k8s-offline/etcd:3.5.16-0 |

2. 批量推送镜像

|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| bash docker push 192.168.1.200/k8s-offline/kube-apiserver:v1.32.13 docker push 192.168.1.200/k8s-offline/kube-controller-manager:v1.32.13 docker push 192.168.1.200/k8s-offline/kube-scheduler:v1.32.13 docker push 192.168.1.200/k8s-offline/kube-proxy:v1.32.13 docker push 192.168.1.200/k8s-offline/coredns:v1.11.3 docker push 192.168.1.200/k8s-offline/pause:3.10 docker push 192.168.1.200/k8s-offline/etcd:3.5.16-0 |

第四部分:K8s 192.168.1.99 离线初始化集群

完全不走外网,纯内网 Harbor 拉取组件镜像

|--------------------------------------------------------------------------------------------------------------------------------------------------|
| bash kubeadm init \ --kubernetes-version=v1.32.13 \ --apiserver-advertise-address=192.168.1.99 \ --image-repository=192.168.1.200/k8s-offline |

第五部分:私有镜像授权(业务 Pod 使用)

1. 创建 Harbor 镜像拉取密钥

|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| bash kubectl create secret docker-registry harbor-auth \ --docker-server=https://192.168.1.200 \ --docker-username=admin \ --docker-password=Harbor@123456 \ --docker-email=admin@test.com |

2. Pod/YAML 引用方式

|--------------------------------------------------------------------------------------------------------------------------|
| yaml spec: containers: - name: demo image: 192.168.1.200/k8s-offline/etcd:3.5.16-0 imagePullSecrets: - name: harbor-auth |

第六部分:核心硬性规范(Rocky8.6 专属)

  • 系统:全部 Rocky Linux 8.6,统一内核、统一依赖、零兼容问题
  • 网络:全程 HTTPS 证书加密,无 http 明文、无 insecure 漏洞配置
  • 证书:强制 IP-SAN,彻底解决内网镜像仓库证书报错
  • 架构:离线 K8s + 内网私有 Harbor,企业生产标准架构
  • 鉴权:TLS证书 + 账号密码 双重认证
相关推荐
M78佐菲5 小时前
Linux学习笔记:TCP协议
linux·笔记·学习·tcp/ip·算法
Brilliantwxx5 小时前
【Linux】 进程(9)程序与进程地址空间(基础+进阶+面试题)
linux·运维·服务器·开发语言·c++
不怕犯错,就怕不做5 小时前
git prune 自动删除本地记录中那些远程已经不存在的分支引用
linux·服务器·git
richdata6 小时前
商品数字化不是先做大数据,而是先把数据变成可用决策
大数据·运维·数据治理·商品数字化·智能补货·ai商品决策
weixin_416667966 小时前
【无标题】
运维·服务器·网络
予昊7 小时前
从零实现“在线五子棋对战“:WebSocket 实时通信 + 段位匹配
java·开发语言·网络·websocket
一池秋_7 小时前
arm低配linux设备,桌面应用冷启动提速方法
linux·运维·arm开发
惜离殇7 小时前
从零开始的敲代码生活--Linux应用软件(文件操作基础1)
linux·c语言·文件操作·标准io
上海云盾-小余9 小时前
流量攻击复盘:为什么 WAF 完好,业务依旧瘫痪
运维·服务器·网络
IT大白鼠9 小时前
Docker 私有仓库管理:Harbor 企业级仓库搭建与镜像全生命周期管理
运维·docker·容器