Kubernetes & Container
Cluster in Produktion: Versions-Upgrades, OOMKilled-Forensik über memory.stat, Migration von ingress-nginx zur Gateway API, eBPF statt kube-proxy, Sidecarless-Mesh. Es geht darum, was sich unter Last ändert und was es kostet — keine nacherzählten Release Notes.
-
Production-Dockerfile: distroless, Build-Cache und Secrets
Eine Checkliste von rund zehn Zeilen: Was in die Produktion fährt und was in der Builder-Stage bleibt. Gemessene Basis-Images, BuildKit-Cache-Mounts, Secrets ohne Spur in den Schichten und Attestierungen, die von selbst kommen.
-
Istio Ambient Mesh: sidecarless und das Ende des doppelten Hops
Ambient hat Envoy aus jedem Pod genommen. Wo das den doppelten Hop und den Overhead beseitigt — und wo der Sidecar noch gerechtfertigt ist.
-
Cilium und eBPF: kube-proxy ersetzen und iptables aus dem Kubernetes-Netzwerk entfernen
Alle sehen eBPF als Tempogewinn, doch der eigentliche Wert ist eine Entscheidungsregel: wo sich der Ersatz von kube-proxy lohnt und wo iptables noch gewinnt.
-
Ingress NGINX am EOL: Migration zu Gateway API ohne Panik
Warum das Ende von kubernetes/ingress-nginx eine Risikofrage ist, kein Roadmap-Thema, und wie man schrittweise zu Gateway API wechselt.
-
OOMKilled-Forensik: von pmap bis cgroups memory.stat
Exit-Code 137 hinterlässt weder Stack Trace noch eine letzte Logzeile, während das Dashboard schwört, der Speicher hätte gereicht. Die Werkzeuge, die «wohin ging der Speicher» beantworten — solange der Pod noch lebt.
-
Kubernetes 1.36 (Haru): Was sich in der Produktion wirklich ändert
Mutating Webhooks fangen an zu sterben, Ingress NGINX ist retired, HPA Scale-to-Zero bleibt Alpha. Pragmatische 1.36-Triage für das Plattform-Team — ohne Blog-Hype.
-
Ein Kubernetes-Debugging-Agent: Abfragevorlagen oder Skripte?
Zinchenko gibt dem LLM MetricsQL-Vorlagen; mein VM-Skill füttert den Agenten mit einem fertigen Aggregat. Ich seziere die Achse Flexibilität gegen Reproduzierbarkeit und warum read-only per Blacklist schwächer ist.