Kubernetes и контейнеры
Кластер в проде: апгрейды версий, разбор OOMKilled по memory.stat, миграция с ingress-nginx на Gateway API, eBPF вместо kube-proxy, sidecarless-меш. Про то, что меняется под нагрузкой и чего это стоит, а не про пересказ release notes.
-
Production Dockerfile: distroless, кэш и секреты сборки
Чеклист на десяток строк: что уезжает в прод, а что остаётся в builder-стадии. Замеры баз, кэш-маунты BuildKit, секреты без следа в слоях и аттестации, которые приезжают сами.
-
Istio Ambient Mesh: sidecarless и конец двойного хопа
Ambient убрал Envoy из каждого пода. Где это снимает двойной хоп и накладные расходы — и где сайдкар всё ещё оправдан.
-
Cilium и eBPF: заменить kube-proxy и убрать iptables из сети Kubernetes
Все смотрят на eBPF как на ускорение, но главное — это решающее правило: где замена kube-proxy окупается, а где iptables всё ещё выигрывает.
-
Ingress NGINX ушёл в EOL: миграция на Gateway API без паники
Почему завершение kubernetes/ingress-nginx — это про риск, а не roadmap, и как перейти на Gateway API поэтапно.
-
OOMKilled-форензика: от pmap до cgroups memory.stat
Exit code 137 не оставляет ни stack trace, ни финальной строки в логах, а дашборд клянётся, что памяти хватало. Инструменты, которые отвечают на вопрос «куда ушла память», — пока под ещё жив.
-
Kubernetes 1.36 (Haru): что реально меняется в проде
Mutating webhooks начали умирать, Ingress NGINX retired, HPA scale-to-zero всё ещё alpha. Прагматичный триаж 1.36 для платформенной команды — без блогерских преувеличений.
-
Отладочный агент для Kubernetes: шаблоны запросов или скрипты?
Агент Зинченко даёт LLM шаблоны MetricsQL; мой VM-навык кормит агента готовым агрегатом. Разбираю ось гибкость против воспроизводимости и почему read-only по блэклисту слабее allowlist.