Logo comoweb.fr
comoweb.fr EPITA ING 1
Retour aux articles
Kubernetes

Déploiement d'un cluster Kubernetes bare-metal avec Talos Linux sur Proxmox

Pourquoi et comment j'ai migré vers Talos Linux : OS immuable, entièrement piloté par API, sécurisé by design pour piloter comoweb.fr.

Pourquoi Talos Linux plutôt qu'une distribution classique ?

Dans un Homelab orienté production, maintenir des distributions Linux traditionnelles (comme Debian ou Ubuntu) sur chaque nœud Kubernetes introduit rapidement du drift de configuration, des failles de sécurité potentielles et une maintenance lourde (mises à jour de paquets, SSH, configuration PAM).

Talos Linux résout ce problème à la racine en proposant une approche résolument cloud-native :

  1. Immuabilité totale : Pas de shell, pas de SSH, pas de gestionnaire de paquets (apt, yum). L'OS monte le système de fichiers en lecture seule.
  2. Entièrement piloté par API : Toute la configuration se fait via l'outil talosctl ou des manifestes déclaratifs chiffrés.
  3. Surface d'attaque minimale : Seuls les composants strictement nécessaires à l'exécution de Kubernetes (containerd, kubelet, le noyau Linux) sont inclus.
YAML
# Exemple de configuration Talos (machine config patch)
machine:
  install:
    disk: /dev/vda
    image: ghcr.io/siderolabs/installer:v1.7.0
  network:
    interfaces:
      - interface: eth0
        dhcp: true
        vip:
          ip: 10.10.10.100 # IP virtuelle du plan de contrôle

Intégration sur Proxmox VE

Les machines virtuelles de contrôle et de workers sont déployées sur Proxmox :

  • Control Planes : 3 nœuds pour garantir le quorum etcd.
  • Workers : Dimensionnés selon les charges applicatives et l'accès aux disques rapides.
  • Réseau : VLAN dédié avec pont Linux Proxmox (vmbr0) et MTU optimisé pour les tunnels CNI (Cilium).

Retour d'expérience

La mise à jour d'un nœud Talos se fait désormais en une seule commande déclarative :

BASH
talosctl upgrade --nodes 10.10.10.11 --image ghcr.io/siderolabs/installer:v1.7.5

Le nœud se draine automatiquement, applique la nouvelle image de noyau en mémoire, redémarre et réintègre le cluster en moins de 90 secondes.