Skip to content

补充:高级 K8s 面试 TOP 50 高频题

本章整理高级 K8s 运维工程师面试最高频的 50 道题目,按主题分类,每题附考察点和答题要点。适合面试前自测和面试官出题参考。


一、架构与原理(10 题)

#问题考察点答题要点
1K8s 控制平面各组件的职责和交互流程架构理解apiserver(入口) + etcd(状态) + scheduler(调度) + controller-manager(调谐),kubelet + kube-proxy 在节点
2声明式 API 的工作原理,Level-triggered vs Edge-triggered核心概念声明期望状态 → 控制器持续调谐;Level-triggered 只看状态差异,天然自愈
3Informer 机制的工作原理内部机制List-Watch + DeltaFIFO + Indexer,资源版本断点续 Watch
4etcd Raft 共识算法原理分布式系统Leader 选举、日志复制、多数派写入、奇数节点设计
5Controller Reconciliation Loop 原理控制模式Watch → Diff → Act 循环,幂等设计
6kubelet PLEG 工作原理节点组件Pod Lifecycle Event Generator,定期同步 Pod 状态
7CRI/CNI/CSI 接口设计理念插件机制gRPC 接口解耦,标准化容器运行时/网络/存储
8K8s 如何实现零停机部署端到端理解maxUnavailable:0 + preStop + Readiness + PDB
9Secret 的存储和加密机制安全机制base64 编码(非加密),需启用 EncryptionConfiguration at rest
10API 聚合层是什么扩展性注册自定义 API Server(如 metrics-server),扩展 K8s API

二、网络(10 题)

#问题考察点答题要点
11ClusterIP 如何工作(iptables/IPVS)Service 实现iptables O(n) 规则链 vs IPVS O(1) 哈希表,大规模选 IPVS
12Pod 跨节点通信的完整网络路径网络模型Pod→veth→bridge→tunnel(VXLAN)/route(BGP)→目标节点→Pod
13Ingress Controller 工作原理入口流量Watch Ingress 规则 → 配置反向代理(nginx/envoy)
14NetworkPolicy 实现原理和常见陷阱网络安全default-deny + 白名单;需 CNI 支持;DNS 端口需显式放行
15CoreDNS 优化方法DNSNodeLocal DNSCache + 缓存调优 + forward 并发
16如何实现外部流量入口流量架构NodePort/LoadBalancer/Ingress/Gateway API 选型
17Calico BGP vs VXLAN 区别CNIBGP 直连无封装(同网络),VXLAN 隧道(跨网络)
18eBPF 和 Cilium前沿技术eBPF 替代 iptables,性能 10x+,Hubble L3-L7 可观测
19Gateway API vs Ingress新特性支持 TCP/gRPC、角色分离、标准化扩展
20如何排查 Pod 间网络延迟网络排障tcpdump + hubble + conntrack + MTU 检查

三、存储(5 题)

#问题考察点答题要点
21PV/PVC 绑定流程,静态 vs 动态存储基础StorageClass Provisioner 自动创建 PV(动态),手动创建 PV(静态)
22CSI 插件架构和工作流程CSIController Plugin + Node Plugin,gRPC 接口
23K8s 上运行数据库方案有状态应用StatefulSet + Local PV + Operator(如 Vitess/Zalando PG)
24Volume 快照和克隆数据管理VolumeSnapshot → 新 PVC;克隆是快照的便捷恢复
25Local Volume vs Network Volume存储选型Local(高性能、绑节点)vs Network(可迁移、冗余)

四、调度与资源(5 题)

#问题考察点答题要点
26调度器流程和扩展点调度原理PreFilter → Filter → Score → Reserve → Permit → Bind
27如何保证关键应用不被驱逐资源保障Guaranteed QoS + PDB + PriorityClass
28HPA 和 VPA 能否同时使用自动伸缩不能对同一指标同时使用;HPA 用 CPU、VPA 用 Memory 可以
29QoS 等级计算与驱逐影响资源管理Guaranteed > Burstable > BestEffort,驱逐从低到高
30GPU 调度方案异构计算device plugin + HAMi vGPU + 拓扑感知调度

五、安全(5 题)

#问题考察点答题要点
31RBAC 最小权限设计权限管理Role + Binding,不授予 secrets/exec/nodes
32K8s 集群安全加固清单安全全局观CIS Benchmark:禁用匿名、审计日志、加密 Secret、PSA
33ServiceAccount Token 演进认证机制静态 Secret → TokenRequest API → Bound Token(1.22+)
34Admission Controller 类型准入控制Mutating(修改)→ Validating(校验),可自定义 Webhook
35容器逃逸攻击应对容器安全PSA Restricted + 最小 capabilities + Seccomp/AppArmor

六、运维与排障(10 题)

#问题考察点答题要点
36排查 CrashLoopBackOff排障能力logs --previous + describe + 检查探针/配置/OOM
37集群升级完整流程升级运维备份 etcd → 控制平面逐版本 → kubelet 逐节点 → 验证
38集群备份和恢复灾备etcd snapshot + Velero 全集群备份
39监控告警体系设计可观测性四大黄金指标 + Prometheus + AlertManager + Grafana
40自动化运维方案运维自动化IaC(Terraform) + GitOps(ArgoCD) + Runbook + 自愈
41GitOps 优势和实践GitOpsGit 唯一真相来源,ArgoCD Sync Wave/SelfHeal
42Helm Chart 最佳实践包管理helpers.tpl + values 分环境 + tests
43多环境 K8s 部署管理多环境Helm values-per-env / Kustomize overlays / ArgoCD AppSet
44大规模集群运维挑战规模经验etcd 独立集群 + eBPF + NodeLocalDNS + 分片策略
45K8s 成本优化成本意识VPA 推荐 + Spot 节点 + Karpenter + Kubecost

七、架构设计(5 题)

#问题考察点答题框架
46设计多租户 K8s 平台系统设计Namespace 隔离 + RBAC + ResourceQuota + NetworkPolicy + OPA
47设计跨地域高可用架构HA 设计多 AZ + etcd 独立 + 全局 LB + 数据同步策略
48K8s 上运行 ML 工作负载场景设计GPU 调度 + HAMi vGPU + JupyterHub + 训练 Operator
49Service Mesh 是否引入技术决策微服务数量 + 团队能力 + mTLS 需求 + 性能影响评估
50单体到 K8s 微服务迁移迁移策略绞杀者模式 + 逐步拆分 + 双写过渡 + 可观测性先行

面试准备建议

1. 简历上每个项目准备 3 分钟讲述版本(STAR 格式)
2. 准备 2-3 个故障排查故事
3. 准备 1 个系统设计案例(架构图 + Trade-off)
4. 了解目标公司技术栈
5. 准备 3 个要问面试官的问题
6. 展示推理过程比背诵答案更重要

自测清单

核心架构:
[ ] 能描述控制平面完整架构和组件交互
[ ] 理解声明式 API、Reconciliation Loop、Level-triggered
[ ] 了解 Informer 机制和 etcd Raft

网络:
[ ] 理解 iptables/IPVS 模式区别
[ ] 了解 Calico/Cilium CNI 原理
[ ] 能排查 DNS 和网络问题

安全:
[ ] 掌握 RBAC 最小权限设计
[ ] 了解 PSA 和 NetworkPolicy

运维:
[ ] 能独立排查 Pending/CrashLoop/NotReady
[ ] 掌握集群升级和 etcd 备份流程
[ ] 能设计完整的监控告警体系

上一章:第十五部分:高可用、故障排查与高级进阶