O Alibaba Cloud Linux 2 foi descontinuado às 00:00:00 de 31 de março de 2024. Ao criar um cluster ou node pool, selecione ou ContainerOS como Operating System. Para obter detalhes sobre o fim da vida útil (EOL), consulte [\[Alterações de Produto\] Alibaba Cloud Linux 2 e CentOS 7 foram descontinuados](t2602809.xdita#).
O Container Service for Kubernetes (ACK) oferece suporte ao Alibaba Cloud Linux 2 como sistema operacional de nó. Desenvolvido com base no kernel Linux 4.19 e otimizado para a plataforma de Infraestrutura como Serviço (IaaS) da Alibaba Cloud, o Alibaba Cloud Linux 2 proporciona tempos de inicialização mais rápidos, melhor desempenho em multitarefas e otimizações de kernel específicas para containers nas áreas de rede, armazenamento, segurança e gerenciamento de recursos.
Benefícios
O Alibaba Cloud Linux 2 é uma distribuição Linux proprietária desenvolvida pela Alibaba Cloud. As imagens são gratuitas e contam com suporte técnico de longo prazo (LTS).
Desempenho
Inicializa 29% mais rápido que o CentOS 7, com redução média de 60% no tempo de boot de instâncias ECS quando utilizado com o AutoScaler.
Aumenta o desempenho em instâncias de grande porte em 16% por meio de otimizações de multitarefa.
Melhora a eficiência do agendamento do sistema em 11%.
Eleva o desempenho de rede em 7,8% em comparação ao CentOS 7, graças a otimizações na pilha de rede do Linux.
Segurança
Minimiza a superfície de ataque do kernel com uma compilação enxuta, reduzindo a exposição dos nós a possíveis ameaças.
Disponibiliza correções de Common Vulnerabilities and Exposures (CVE) assim que são lançadas.
Oferece suporte à aplicação de patches dinâmicos no kernel, permitindo corrigir vulnerabilidades sem reiniciar os nós ou interromper serviços.
Inclui o algoritmo de controle de congestionamento Bottleneck Bandwidth and Round-trip Propagation Time (BBR), compilado por padrão em todas as imagens, para melhorar a estabilidade da largura de banda em workloads com acesso frequente à Internet.
Facilidade operacional
Vem pré-instalado com Alibaba Cloud CLI e cloud-init, diminuindo o esforço de configuração para gerenciamento de recursos na nuvem.
Oferece suporte ao agendador de E/S Budget Fair Queueing (BFQ) para reduzir a latência de disco.
Apresenta criptografia otimizada baseada no protocolo TLS.
O ACK verifica e instala automaticamente patches de segurança do Alibaba Cloud Linux 2 durante a criação, expansão ou dimensionamento de um cluster.
Otimizações do ACK para workloads containerizados
O ACK estende o kernel do Alibaba Cloud Linux 2 com correções e otimizações direcionadas a cenários específicos de containers. As seções a seguir descrevem cada otimização, o problema resolvido e o impacto nos seus workloads.
IP Virtual Server (IPVS)
Cenário 1: Instâncias com alta contagem de vCPUs e grande volume de IPs virtuais
Em instâncias com mais de 64 vCPUs operando no modo IPVS, o temporizador de estimativa do IPVS calcula periodicamente a taxa de transmissão de cada conexão. Sob um elevado número de conexões simultâneas, esse cálculo monopoliza a CPU por longos períodos, atrasando o recebimento de pacotes e resultando em tempos de ping de 200 ms.
O ACK agenda o temporizador de estimativa para um nó dedicado e adiciona uma entrada sysctl para desativá-lo, eliminando a latência causada pelo temporizador.
Cenário 2: Atualizações contínuas
Durante uma atualização contínua, se a tupla-5 de um novo pacote TCP SYN corresponder a um registro conntrack existente no IPVS, o IPVS descartará o pacote em vez de encaminhá-lo ao novo destino. Isso provoca retransmissão de SYN e um pico de latência de 1 segundo.
O ACK resolve essa questão liberando conexões TIME_WAIT da tabela conntrack quando existem novas entradas e substituindo-as por novas conexões. O tráfego de rede passa para os novos servidores reais com latência próxima de zero.
CoreDNS
Cenário: Alto volume de consultas DNS preenchendo a tabela conntrack
Quando aplicações enviam consultas DNS para endereços ou portas estáticas, as entradas conntrack entram em modo de fluxo. Como o DNS utiliza UDP — um protocolo sem estado — essas entradas se acumulam rapidamente. Se não forem removidas a tempo, a tabela conntrack enche e degrada o desempenho do NAT.
O ACK aplica duas correções:
As entradas conntrack UDP só entram em modo de fluxo após uma conexão persistir por mais de 2 segundos, evitando acúmulo rápido devido a consultas de curta duração.
A validade das entradas conntrack UDP foi reduzida de 180 segundos para 120 segundos.
No ambiente de testes, essas alterações reduziram o número de entradas conntrack UDP em 50%.
Rede de containers
O plugin de rede Terway oferece suporte ao driver IPVLAN, que melhora o desempenho de rede em comunicações de pacotes curtos em 40% comparado à interface bridge tradicional e ao roteamento baseado em políticas (PBR).
Para workloads que exigem acesso frequente à Internet, configure o algoritmo de controle de congestionamento BBR nos containers para aumentar a estabilidade da largura de banda e acelerar o download de imagens da Internet.
Segurança de containers
A Alibaba Cloud estabeleceu parcerias com as comunidades Kata Containers e Clear Linux. O ACK otimiza o tempo de inicialização de containers runV para garantir que o Kata Containers funcione conforme esperado em instâncias bare metal do ECS. Além disso, o ACK fornece clusters que executam containers em sandbox, oferecendo uma experiência semelhante à dos clusters padrão. Implante aplicações em ambientes leves de sandbox para isolar workloads entre tenants ou executar aplicações não confiáveis com impacto mínimo no desempenho.
AutoScaler
Quando o cluster está sobrecarregado, o AutoScaler escala horizontalmente as instâncias ECS para lidar com a demanda. O Alibaba Cloud Linux 2 reduz o tempo de inicialização das instâncias ECS em média 60% em comparação ao CentOS 7. Assim, novos nós ficam disponíveis mais rapidamente e a capacidade computacional escala antes que picos de tráfego causem degradação do serviço.
Monitoramento e controle de recursos
O kernel do Alibaba Cloud Linux 2 oferece visibilidade e controle granular de recursos para containers, incluindo métricas de Pressure Stall Information (PSI), kswapd por cgroup e prioridade de memória. Em clusters ACK, utilize CGroup Controllers para configurar esses recursos e fazer ajustes dinâmicos usando ferramentas como BufferIO Control, TCP, CPUSet, Mem e NUMA. Essa abordagem melhora a utilização de recursos e reduz a interferência entre aplicações colocalizadas.
Aceleração de IA e dados
O Alibaba Cloud Linux 2 otimiza leituras e gravações em fluxo para arquivos de modelos grandes, acelerando treinos de IA e workloads de computação de alto desempenho em instâncias de grande porte. Resultados de benchmarks do ambiente de staging:
|
Teste |
CentOS |
Alibaba Cloud Linux 2 |
Melhoria |
|
Carregar 1.152 objetos OSS (144 GB no total) em 64 threads usando Alluxio |
3 min 25 s |
2 min 19.037 s |
1,6x mais rápido |
|
Treinar ResNet50 (batch size 128, dados em cache no Alluxio) em GPU NVIDIA V100 |
5.212,00 imagens/s |
8.746,59 imagens/s |
1,7x mais rápido |
Visibilidade de recursos
Quando vários containers compartilham um host, a contenção de recursos torna-se difícil de observar. O Alibaba Cloud Linux 2 aprimora a implementação de cgroups do kernel para expor o uso de recursos por container. Comandos como top, cpuinfo e meminfo refletem os recursos reais disponíveis para cada container, e não os totais do host, tornando o planejamento de recursos mais preciso.
Otimizações de kernel e armazenamento
Reduz a sobrecarga de desempenho do OverlayFS, minimizando o overhead da camada de armazenamento causado pela containerização.
No kernel Linux 4.19, a maioria dos sysctls possui namespace isolado. Defina valores diferentes de timeout TCP e timeout de retransmissão por pod para atender aos requisitos de cada aplicação — algo impossível no CentOS 7.
Definir o Alibaba Cloud Linux 2 como sistema operacional do nó
Ao criar um cluster ACK no console ACK, defina Operating System como Alibaba Cloud Linux 2.1903. Para etapas detalhadas, consulte Criar um cluster gerenciado ACK.
Após selecionar o Alibaba Cloud Linux 2, o ACK verifica e instala automaticamente patches de segurança quando você cria, expande ou dimensiona o cluster.