04 Bare-metal Kubernetes и K3s
Почему K3s поверх WireGuard превосходит managed k8s для суверенной инфраструктуры:
1. Управление ресурсами происходит на одном узле вместо распределенного контрол-плана, что упрощает аудит и ограничивает поверхность атак. 2. Cilium CNI в K3s работает с минимальным оверхедом: flannel-адресация 10.42.0.0/16 не конфликтует с mesh-сетью 10.250.0.0/24. 3. Longhorn storage требует 12 часов непрерывного uptime на узле с ядром 4.18 перед повторным включением allowScheduling, что гарантирует стабильность томов. 4. etcd latency в K3s остается на уровне 20-30 мс при правильном размере WAL-лога, тогда как managed k8s вносит дополнительные 50-100 мс из-за удаленного datastore.
Managed k8s накладывает restrictions: нельзя менять CSA, hostPath volumes отвергаются PSA enforce, а доступ к kubelet metrics ограничен NetworkPolicy. K3s дает прямой доступ к геометрии etcd, позволяет тонко настраивать imageGC thresholds и не требует rollout restart ds/cilium при NotReady узлах.
Для sovereign инфраструктуры это означает: предсказуемое время отклика, отсутствие vendor lock-in и возможность отката конфигурации без переустановки ОС. WireGuard поверх K3s дает изолированную связь между узлами, а сам K3s работает как lone-wolf deployment без необходимости координации с внешним контролером.