RKE2 (Rancher Kubernetes Engine 2); SUSE Rancher tarafından geliştirilen, güvenlik ve on-prem işletim odaklı Kubernetes dağıtımıdır. RKE2 dokümantasyonu CIS hardening rehberi, FIPS destek koşulları ve air-gap kurulum adımları sağlar. Bu, işi baştan kolaylaştıran güçlü bir temeldir. Ancak uyumluluk ürünle birlikte gelmez: RKE2 kurmak sizi otomatik olarak CIS veya FIPS uyumlu yapmaz. Uyum, desteklenen sürüm ve işletim sistemi seçimi, kernel ve şifreleme modülü yapılandırması, politika ve log zinciri ile bağımsız denetimin birlikte yürütülmesiyle sağlanır.
K3s ile aynı ekosistemden gelir; fakat K3s’in hafiflik odağı yerine RKE2, güvenlik profilleri, kurumsal kurulum ve Rancher yönetimiyle daha büyük üretim kümelerine konumlanır. containerd runtime kullanır; etcd, HA kurulum, private registry ve upgrade akışı baştan tasarlanmalıdır.
Bu sayfanın odağı genel Kubernetes anlatımı değil; RKE2’nin kendi veri merkezinde, internete kapalı ortamlarda ve uyumluluk beklentisi olan kurumlarda neyi çözdüğü, hangi sorumlulukları açık bıraktığıdır.
Ne zaman doğru tercih değil?
- Sadece birkaç container çalıştıran küçük ekiplerde RKE2’nin işletme yükü K3s veya yönetilen Kubernetes’e göre ağır kalabilir.
- Public cloud üzerinde kontrol düzlemi bakımını sağlayıcıya devretmek mümkünse EKS/GKE/AKS daha sade olabilir.
- Compliance beklentisi yalnızca “ürün seçimi” olarak görülüyorsa RKE2 yanlış güven hissi yaratır; politika, loglama, erişim, yedek ve denetim süreci olmadan uyum tamamlanmaz.
Maliyet ve işletme kalemleri
RKE2’nin lisans modeli açık kaynak kullanımına imkân verir; toplam maliyet node altyapısı, Rancher yönetim katmanı, registry, yedek deposu, izleme/log saklama, güvenlik denetimleri, air-gap paket yönetimi ve uzman işletmeden oluşur. On-prem alıcı için en kritik maliyet kalemi genellikle kurulum değil, sürüm yükseltmeleri ve 7/24 olay yönetimidir.
Resmi kaynaklar
- RKE2 dokümantasyonu: https://docs.rke2.io/
- RKE2 hardening guide: https://docs.rke2.io/security/hardening_guide
- RKE2 FIPS support: https://docs.rke2.io/security/fips_support
Mono’nun yaklaşımı
MonoCloud önceliği: KVKK, veri ikametgâhı veya air-gap gerektiren müşterilerde MonoCloud üzerinde RKE2 tabanlı Kubernetes kümeleri kuruyoruz. Kümenin kurulum, bakım, sürüm yükseltme, hardening ve günlük işletme sorumluluğunu Mono ekibi olarak biz yönetiyoruz. Müşteri uygulama deployment’larına odaklanır; altyapı, güvenlik güncellemeleri ve platform operasyonu bizim sorumluluğumuzdadır.
Standart kurulum bileşenleri:
- CNI: Tüm kurulumlarda Cilium (eBPF tabanlı yüksek performans ve ağ politikası desteği) kullanıyoruz.
- Ağ politikaları: Baştan “tümünü engelle” (zero-trust) varsayılanı ile kurulur.
- Hardening: CIS profili, Pod Security Admission, audit log, etcd encryption standart kurulum parçasıdır.
- Rancher Manager: Çoklu RKE2 kümesi tek panodan yönetilir; RBAC, monitoring, backup merkezi.
- GitOps: ArgoCD veya Fleet ile cluster configuration as code; her değişiklik Git’ten gelir.
Operasyon detayları:
- Air-gap kurulum: Offline bundle hazırlanır; internal Harbor’dan image çekilir; sertifika zinciri, registry mirror ve upgrade paketi test edilir.
- Hardening ve denetim: Desteklenen node OS/kernel ayarları ve self-assessment sonuçları kurulumdan sonra düzenli kontrol edilir.
- FIPS değerlendirmesi: FIPS desteği için SUSE/RKE2 dokümantasyonundaki sürüm, işletim sistemi, kernel/crypto modülü ve kurulum önkoşulları ayrıca doğrulanır.
Sıkça sorulan sorular
RKE2 nedir?
RKE2 vs RKE1 vs K3s farkı nedir?
CIS hardening ne anlama geliyor?
Air-gap (kapalı ağ) kurulumu mümkün mü?
registries.yaml, sertifika güveni, paket güncellemeleri ve upgrade akışı önceden planlanmalıdır.
