Новый RKE2-узел получает ImagePullBackOff и unexpected EOF: проверяем registry с самого узла. Пошаговый разбор: сопоставить Pod events и точное image имя, затем на новом узле проверить наличие одинакового registries yaml, выбранный endpoint, доверие CA и auth без вывода секретов; сравнить с рабочим узлом и остановиться перед insecure skip verify.
23. Зафиксируйте границы симптома
Исходная боль сформулирована узко: образ уже работает на старых узлах, поэтому оператор готов менять Deployment или пересоздавать cluster, хотя ошибка возникает в цепочке конкретного нового node и containerd. Нужный ответ также ограничен конкретным намерением: почему новые worker nodes RKE2 получают ImagePullBackOff и unexpected EOF при загрузке образа из private registry, когда старые узлы работают, и как разделить registries yaml auth TLS endpoint и сетевой путь. Сначала запишите наблюдаемый симптом своими словами, время, версию затронутого компонента и один ожидаемый результат. Не переносите в заметки имена, адреса, токены, полные журналы или приватные ссылки. Свежая публичная карточка от 2026-08-27 подтверждает существование вопроса, но не доказывает его причину, массовость или популярность.
23. Проведите один обратимый контроль
Безопасная последовательность для этого случая: сопоставить Pod events и точное image имя, затем на новом узле проверить наличие одинакового registries yaml, выбранный endpoint, доверие CA и auth без вывода секретов; сравнить с рабочим узлом и остановиться перед insecure skip verify. Меняйте один фактор за раз и перед действием сохраните исходное состояние, чтобы сравнение не смешивало несколько причин. Контроль должен повторять тот же вход, тот же маршрут и тот же ожидаемый результат. Успех фиксируется только когда целевой симптом меняется предсказуемо после одного обратимого шага. Практическая матрица именно для этой темы: матрица старый или новый node × endpoint × CA × auth × imagePullSecret отличает кэшированный образ от реальной способности нового containerd скачать тот же digest.
23. Сверьте вывод с первичными источниками
Доказательная граница собрана из первичных материалов. RKE2 официально требует registries.yaml на каждом использующем mirror узле и описывает endpoint, auth, TLS CA и fallback default endpoint; одинаковый cluster membership не распространяет этот локальный файл автоматически. Kubernetes рекомендует начинать ImagePullBackOff с Pod events и проверять imagePullSecret в том же namespace; это отделяет объектную авторизацию Pod от node-level containerd endpoint и TLS. Эти документы подтверждают только описанные в них механизмы и условия: они не позволяют автоматически назначить виновный компонент по одному совпадающему симптому. Если наблюдение расходится с документацией, вернитесь к исходному состоянию, проверьте точную версию продукта и не расширяйте изменение на другие устройства, учётные записи или окружения.
23. Остановитесь и соберите безопасный пакет
Стоп-линия наступает, если контроль не воспроизводится, появляется риск потери данных или доступа, требуется необратимый сброс либо результат зависит сразу от нескольких переменных. Для поддержки подготовьте минимальный обезличенный пакет: идентификатор сценария t19-rke2-private-registry-eof, версии компонентов, время проверки, ожидаемый и фактический результат, один безопасный фрагмент ошибки и перечень уже возвращённых настроек. Не прикладывайте секреты, персональные данные или полные конфигурации. Уникальная ценность такого пакета состоит в следующем: Каталог не содержит дерева нового RKE2 node с registries.yaml, default endpoint, CA, auth и imagePullSecret; статьи об обычном Docker, Kubernetes-сети и Android-сборке не отвечают на этот node-local intent.
Материал подготовлен самостоятельно с автоматизацией и редакционно проверен 27 августа 2026 года по обезличенному публичному сигналу и прямым первичным источникам; персональные данные и частные обстоятельства не использовались.
Источники и проверка
- docs.rke2.io: первичный материал 1 проверено 2026-08-27
- kubernetes.io: первичный материал 2 проверено 2026-08-27
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.