Let Eat
15.02.2018
17:10:58
Ivan
15.02.2018
17:59:55
Коллеги, кто юзает kubespray? Может приходилось фиксить такую ощибку: 1 x509.go:172] x509: subject with cn=system:kube-scheduler is not in the allowed list: [front-proxy-client] ?
Mikhail
15.02.2018
18:20:08
Алексей
15.02.2018
20:08:40
strace-ом найти функцию + читать её usage
Java когда то написано
Стартует количество тредов по количеству cpu
Но не больше 24
Железо толстое
Времени разработчиков сейчас нет на фикс
Мигрировать надо
Strace думаю мне здесь не поможет
Google
Алексей
15.02.2018
20:10:44
Ну и ещё раз вопрос к общему разуму
Кто на облаке более 50к rps разруливает?
Какую сеть используете.
Dmitry
15.02.2018
21:04:26
Алексей
15.02.2018
21:15:24
Хрень
net.ipv4.tcp_tw_reuse = 1
net.ipv4.tcp_tw_recycle = 1
Синтетический тест
Причём с вредными советами
Sergey
15.02.2018
21:17:58
расскажите про типичные ошибки новичка в кубернетисах?
раз уж зашла речь про вредные советы
типа "как делать не надо"
Алексей
15.02.2018
21:18:26
Эти sysctl в проде могут обеспечить очень странные эффекты
Айбелив
15.02.2018
21:20:45
Алексей
15.02.2018
21:21:14
Так вообще не надо делать
Вообще не надо трогать sysctl пока вы в него не упретесь явно
Google
Айбелив
15.02.2018
21:22:21
ну так я об этом и говорю, если слишком много time_wait'ов
Алексей
15.02.2018
21:22:56
А когда упретесь нужно залезть в доки которые в сырках ядра
Потом подумать
Потом править
А слишком много это сколько?
Айбелив
15.02.2018
21:24:26
очень слишком много) в какой-то версии докера в комбинации с ufw у меня в какой-то момент просто закончились порты
там проблема в ядре была
Алексей
15.02.2018
21:25:39
Ufw это netfiter или оно его заменяет?
Gleb
15.02.2018
21:25:52
там проблема в ядре была
Сейчас как минимум один из параметров вообще удалили нафиг в свежем ядре . Может и второй надо смотреть
Айбелив
15.02.2018
21:25:53
просто надстройка
Алексей
15.02.2018
21:26:14
И очень слишком много это сколько?
Айбелив
15.02.2018
21:26:27
30к+
Алексей
15.02.2018
21:26:47
Второй иногда нужен
Vadim
15.02.2018
21:28:02
Gleb
15.02.2018
21:28:55
UPDATED (2017.09): net.ipv4.tcp_tw_recycle has been removed from Linux 4.12.
ОК да советы
Там везде если чё написано было
Enable fast recycling TIME-WAIT sockets. Default value is 0. It should not be changed without advice/request of technical experts.
Алексей
15.02.2018
21:31:16
С 30 к можешь расслабится это не нагруженный проект
Айбелив
15.02.2018
21:33:39
да, только вот новые коннекты не устанавливались в итоге
Gleb
15.02.2018
21:34:01
Это с помощью чего вытащено? Экспортер какой то готовый ?
Stanislav
15.02.2018
21:34:12
Google
Алексей
15.02.2018
21:34:51
На тему синтетики
Меня не интересует как принять 60к на реальном железе
Меня интересует как их можно прогнать через netfilter который для этого не предназначен
Stanislav
15.02.2018
21:35:07
tw - это ваще не страшно. Следи за tw бакетами.
Gleb
15.02.2018
21:35:15
Алексей
15.02.2018
21:35:24
И это збс, ибо идиоты, юзающие эту фичу - запарили.
Одно пиво этому господину
Gleb
15.02.2018
21:35:35
Два
Stanislav
15.02.2018
21:36:05
Алексей
15.02.2018
21:36:37
Это когда в ментовку загребли?
Stanislav
15.02.2018
21:36:53
Меня - нет.
Алексей
15.02.2018
21:37:14
Помню )
Stanislav
15.02.2018
21:38:04
Короче, я 130krps обрабатывал на односокетнике без усилий, но там sysсtl знатно перекрутил
Там несколько десятков параметров крутить надо
Если ты не упираешься в fd лимит окружения
Алексей
15.02.2018
21:39:37
Стас ну я не про это
Я хочу 60 k в облако загонять
На бареметал
И пока альтернатив сетке на ipvs не вижу
Stanislav
15.02.2018
21:39:58
у тебя какая проблема? терминация TLS?
Алексей
15.02.2018
21:40:11
На железе я тебе и сам их накручу
Цель от железа уйти
Stanislav
15.02.2018
21:40:29
А что за виртуализация тогда?
vz/kvm/docker?
Если openstack - то ногами вперед можно на свалку.
Алексей
15.02.2018
21:41:52
У меня проблемы пока только организационные
Обучение и сроки
На квм я это давно уже делал
График кстати с квм
Кибернетис Ceph
Stanislav
15.02.2018
21:42:35
кубер в чьей реализации?
Google
Алексей
15.02.2018
21:44:00
Bare metal
Тестовый стенд стафил тераформом он у меня дисклесс
Железо своё
Сеть маршрутизируемая по дефолту
Но возможен l2, вернее он будет под облако
Ну и мое личное мнение
Что использовать iptables для таких целей это верх идиотизма
Но судя по тому что ipvs у них уже в тесте они взялись за голову
Пока тестирую на kube router
Нюансы есть
Но решаемые
Ну и спрашиваю зал
Может кто что расскажет из своих болячек на эту тему
Stanislav
15.02.2018
21:50:27
l2 и kr выглядят самыми понятными. Я гоняю GCE/GKE пока.
Алексей
15.02.2018
21:52:48
Не мой случай
Объём предполагает своё
Stanislav
15.02.2018
21:54:06
у тебя свитчи какие
Алексей
15.02.2018
21:56:34
Сеть не моя
10
Сеть
Бонд
По паре сетевых
Внутри по дефолту маршрутизируемая
L3 или как их там
Всегда путаю
Под облако буду l2 брать
Anton
15.02.2018
21:59:27
Алексей
15.02.2018
21:59:31
Под капотом vxlan
На каком железе хз
Max
15.02.2018
22:04:16
Есть вопрос:
У меня в контейнерах лежат реплики приложения, которое должно иметь выход в интернет. Как дать им доступ (они должны делать некоторые запросы в интернет) ?
Stanislav
15.02.2018
22:16:18
Алексей
15.02.2018
22:20:56
Не
Не напрягает
Чуваки через это связность глобальную между датацентрами делают
По производительности не напрягает
Есть ограничения на тему vrrp и прочего
Но про это честно сказано
Если нужен L2 берётся отдельно
А там уже твори что хочешь
Google
Stanislav
15.02.2018
22:21:19
servers.com?
Алексей
15.02.2018
22:21:30
Угадал
Stanislav
15.02.2018
22:21:43
Болт забей и поставь L2
Алексей
15.02.2018
22:21:43
Железо у них
Я так и решил
Stanislav
15.02.2018
22:22:22
Я у них целые стойки со свитчами выделенными городил - там вопрос того как договоришься.
Если надо, могу контакт дать.
Алексей
15.02.2018
22:23:00
У нас ними нормальные договорные отношения
Контакты и так все есть
Ладно
Я спать
Завтра поговорим
Можно кстати и пива попить
Я тебе уже кружку пообещал
Stanislav
15.02.2018
22:25:17
> Есть ограничения на тему vrrp и прочего
L3 как есть. VRRP - мультикаст.
Let Eat
15.02.2018
23:42:32
Dmytro
16.02.2018
00:07:04
по Java - оракл же выкатил фикс https://blogs.oracle.com/java-platform-group/java-se-support-for-docker-cpu-and-memory-limits ну и флаги же есть для более старых версий. Мопед не мой, сам яву сейчас в проде не запускаю. С монгой точно такая же проблема у меня но только с памятью - надо ей в конфиг прописать сколько памяти она может юзать, иначе она попытается как обычно выжрать всю оперативу и упадет.
Tkorochka
16.02.2018
05:36:29
Здрасьте. А кто с filebeat дружи и у него filebeat из конфига host параметр честно передает в сообщениях на logstash/es?
Будников
16.02.2018
06:57:34
Antony
16.02.2018
07:03:46