用 kubeadm 搭建单节点 k8s 集群最稳路径是严格遵循环境准备(关闭 swap、统一 cgroupdriver 为 systemd、加载 br_netfilter)、精准匹配 pod-network-cidr 与网络插件配置、正确配置 kubeconfig 并定期续签证书,避免手动部署组件。

用 kubeadm 搭建单节点 K8s 集群最稳
直接上结论:别手写 etcd、apiserver 配置,也别碰二进制部署——99% 的本地开发和测试需求,kubeadm 是唯一值得花时间的路径。它把证书生成、组件调度、网络插件接入这些容易出错的环节封装成可复现的流程,前提是系统环境干净、内核模块和 cgroup 驱动对得上。
常见错误现象:kubeadm init 卡在 [wait-control-plane] Waiting for the kubelet to boot up the control plane;或者 kubectl get nodes 显示 NotReady 且 docker ps 看不到 kube-apiserver 容器。
- 确保
systemd是默认 cgroup 驱动(不是cgroupfs):检查/var/lib/kubelet/config.yaml中cgroupDriver值,并同步改 Docker 的/etc/docker/daemon.json,加"exec-opts": ["native.cgroupdriver=systemd"] - 关闭 swap:运行
sudo swapoff -a,并注释掉/etc/fstab中 swap 行,否则kubeadm直接报错退出 - 确认内核模块已加载:
modprobe br_netfilter && sysctl net.bridge.bridge-nf-call-iptables=1,否则 Pod 网络不通
Calico 和 Flannel 选哪个?看 podSubnet 和内核版本
网络插件不是装上就行,它必须和 kubeadm init 时指定的 --pod-network-cidr 完全一致,否则 Node 无法分配 IP,CNI plugin not found 或 Failed to create pod sandbox 就会反复出现。
使用场景:Calico 更适合需要 NetworkPolicy 或计划对接云厂商 VPC 的环境;Flannel 更轻量,但只支持基础 overlay 网络。
- Flannel 要求内核 ≥ 3.10,且必须用
v0.24.0+版本适配 CNI v1.0+;部署命令是kubectl apply -f https://github.com/flannel-io/flannel/releases/download/v0.24.0/kube-flannel.yml - Calico 默认用
192.168.0.0/16,如果你kubeadm init --pod-network-cidr=10.244.0.0/16,就得改 Calico 的calico.yaml里IP_POOL_CIDR字段,否则所有 Pod 处于Pending - 二者都不兼容
firewalld的默认规则,建议sudo systemctl disable firewalld,或手动放行6443(apiserver)、10250(kubelet)端口
kubectl 连不上集群?先查 KUBECONFIG 和证书有效期
执行 kubectl get nodes 报 The connection to the server localhost:8080 was refused,说明配置没生效;报 x509: certificate has expired or is not yet valid,说明集群跑了一两个月没续签。
参数差异:kubeadm init 成功后输出的 kubectl 配置命令只对当前 shell 有效,关终端就失效。
- 正确做法是运行
mkdir -p $HOME/.kube && sudo cp -i /etc/kubernetes/admin.conf $HOME/.kube/config && sudo chown $(id -u):$(id -g) $HOME/.kube/config - 证书默认一年,到期前需手动轮换:
kubeadm certs renew all && sudo systemctl restart kubelet,否则 API Server 启不来 - 如果用了非 root 用户操作,别漏掉
chown步骤,否则kubectl读不到证书,报权限错误
Node 加不进去?重点盯 kubeadm join 命令里的 token 和 hash
执行 kubeadm join 后 kubectl get nodes 不显示新节点,或者状态一直是 NotReady,大概率是 join 命令复制错了、token 过期了,或控制面节点没开 6443 端口。
性能影响:多节点时,master 节点若没打 node-role.kubernetes.io/control-plane 污点,会被调度 Pod,挤占资源。
- token 默认 24 小时过期,过期后要重新生成:
kubeadm token create,再用kubeadm init phase upload-certs --upload-certs获取新的--certificate-key - join 命令必须包含完整参数:
kubeadm join <control-plane-host>:6443 --token <token> --discovery-token-ca-cert-hash sha256:<hash></hash></token></control-plane-host>,少一个就卡在 TLS 握手 - 确认 master 节点防火墙放行 6443(apiserver)、10250(kubelet)、2379(etcd client),否则 worker 根本连不上
最容易被忽略的是:kubeadm join 输出的日志里有一行 ...this node has joined the cluster,但它不保证 Ready。一定要等 kubectl get nodes 看到 Ready 状态,并且 kubectl get pods -A 里所有 coredns Pod 是 Running,才算真正连通。











