@kubernetes_ru

Страница 595 из 958
Mikhail
01.06.2018
12:56:25
iptables? Лично я вообще вопрос не понял

Sergey
01.06.2018
12:56:50
iptables? Лично я вообще вопрос не понял
они хотят на нодах фаером закрыть все кроме лупа и кубера

Mikhail
01.06.2018
12:57:42
Я думаю, что тут правильнее будет руками через белые списки всё открывать. Автоматической системы лично я не знаю

Sergey
01.06.2018
13:07:37
или какой реверс прокси перед кластером выставлять

Google
Vasilyev
01.06.2018
13:21:11
iptables? Лично я вообще вопрос не понял
Кубернетес на бареметалл. У серверов один интерфейс, он же паблик. У кубернетеса все порты открыты наружу. Любой создаваемвй сервис торчит в мир голой жопой. Собственно, кто как и чем решает эту бяку. Или всем пофик...

Se
01.06.2018
13:30:01
любой создаваемый сервис в сервисной сети же. чтобы наружу его вытащить нужно приложить усилия некоторые

не прилагайте эти усилия. и вам проще и безопаснее )

MVP
01.06.2018
13:30:55
возникает проблема с minikube start - падает с Error restarting cluster: running cmd: sudo kubeadm alpha phase certs all --config /var/lib/kubeadm.yaml && sudo /usr/bin/kubeadm alpha phase kubeconfig all --config /var/lib/kubeadm.yaml && sudo /usr/bin/kubeadm alpha phase controlplane all --config /var/lib/kubeadm.yaml && sudo /usr/bin/kubeadm alpha phase etcd local --config /var/lib/kubeadm.yaml

Vasilyev
01.06.2018
13:31:19
Нууу. Это когда у вас все все в облаке, то да. А когда у вас кубернетес поверх голого железа....

Anton
01.06.2018
13:32:15
Кубернетес на бареметалл. У серверов один интерфейс, он же паблик. У кубернетеса все порты открыты наружу. Любой создаваемвй сервис торчит в мир голой жопой. Собственно, кто как и чем решает эту бяку. Или всем пофик...
заюзал железо с двумя интерфейсами\сетями. на внутренней сети приватный vlan намутили, куберовское все работает через vlan. но всеравно открывает порты на других интерфейсах, но там уже просто закрыть их, разрешив только нужное

Se
01.06.2018
13:32:53
у вас кубернетес ноды в кластере друг сдругом через внешний адрес общаются?

Vasilyev
01.06.2018
13:33:05
Ага)(

И увы

Se
01.06.2018
13:33:26
https://www.wireguard.com/

довольно быстрый впн

заюзали его в хецнере. там тоже локалки нету

Google
Anton
01.06.2018
13:33:50
на тестовом кластере, где бедно - вместо приватного vlan на внутренней сети разрешил весь трафик только от соседей, для всех остальных - только то что разрешено

MVP
01.06.2018
13:34:02
Если проблемы с стартом Minikube , что делать ?

Vasilyev
01.06.2018
13:34:08
https://www.wireguard.com/
Хмммм Спасибо, затестим

Sergey
01.06.2018
13:34:19
кто то работал k8s+containerd?

Se
01.06.2018
13:34:45
Если проблемы с стартом Minikube , что делать ?
не юзать миникуб. это же какойто другой кубернетес . несовместимый с нормальным кубером

Эдуард
01.06.2018
13:35:48
Anton
01.06.2018
13:35:50
откуда такая инфа?

Se
01.06.2018
13:36:19
гдето на конфах слышал

MVP
01.06.2018
13:36:42
не юзать миникуб. это же какойто другой кубернетес . несовместимый с нормальным кубером
а что посоветуете - если нужно пока тольько для начального уровня - поразбираться на локальной машине ?

Se
01.06.2018
13:37:16
если линь. то поднять однонодовый кластер на своей машине

если не линь - виртуалбокс с линукс и там поднять однонодовый кластер

Sergey
01.06.2018
13:37:46
а что посоветуете - если нужно пока тольько для начального уровня - поразбираться на локальной машине ?
только понадобится от 4гб памяти, и разрешить мастеру деплоить на себя

Se
01.06.2018
13:37:47
Имхо

Sergey
01.06.2018
13:38:00
типа я мастер - я воркер

Se
01.06.2018
13:38:37
само собо. только это же одна команда всего

MVP
01.06.2018
13:38:41
Попробую

Andrey
01.06.2018
13:39:21
заюзали его в хецнере. там тоже локалки нету
У меня тоже в hetzner, но, имхо, городить такое… Вот реально, не проще ли закрыть всё и разрешить между серверами только необходимое, выставив наружу только, например, ingress? Понятно что можно покопаться и сделать это самому, но наверняка ж есть готовое.

Se
01.06.2018
13:40:02
в том и прикол. что оно очень простое

как несколько правил iptables

Google
Andrey
01.06.2018
13:40:32
Вы предлагаете урезать скорость между нодами

Se
01.06.2018
13:41:03
тестили скорость. не заметили спада. через wan и через wireguard интерфейс

я не навязываю такто, кому что удобнее

Andrey
01.06.2018
13:42:58
ну вы же понимаете что так не бывает?

Вы в любом случае платите скоростью сети и cpu

Se
01.06.2018
13:46:07
не буду спорить.

MVP
01.06.2018
13:46:25
только понадобится от 4гб памяти, и разрешить мастеру деплоить на себя
Я правильно понимаю что в Linux установка и разворачивание проще чем на Mac ?

Andrey
01.06.2018
13:46:57
не буду спорить.
Это p2p решение или с центральным сервером?

Se
01.06.2018
13:52:40
вопрос то про безопасность был. гонять свой трафик между серверами в отрытом виде или через впн, ценой некоторого снижения скорости. выбирайте

Эдуард
01.06.2018
13:53:08
Впн, если не сэлфхостить!)

Sergey
01.06.2018
13:53:50
Я правильно понимаю что в Linux установка и разворачивание проще чем на Mac ?
явно вы не будете проду держать на маках так что лучше сразу в линь упираться

Se
01.06.2018
13:54:31
+1. дев должен быть как прод )))

Andrey
01.06.2018
13:54:55
Вопрос был про безопасность в контексте того что куб вывешивает своё добро в инет и что нужно закрыть это все фаерволлом, как это сделано на остальных машинах вне кластера

Se
01.06.2018
14:02:02
Сергей спросил кто как решает проблему открытых портов. я ответил, как решаем мы. вам решение наше не понравилось. не используйте его

Andrey
01.06.2018
14:14:18
Не подскажите по ранее заданному вопросу? «Это p2p решение или с центральным сервером?»

Se
01.06.2018
14:16:57
можно и так и так

Sergey
01.06.2018
14:32:49
Ребят чет я запутался, деплою дефолтный дашборд в кубер, упирается в CrashLoopBackOff, describe ошибок не пишет

Se
01.06.2018
14:33:12
кстати только что попробовал померять скорость. через внешний интерфейс HTTP request sent, awaiting response... 200 OK Length: 2836847124 (2.6G) [text/plain] Saving to: ‘registry.tar.gz’ registry.tar.gz 100%[=====================================================>] 2.64G 112MB/s in 24s через wireguard сетку: Length: 2836847124 (2.6G) [text/plain] Saving to: ‘registry.tar.gz.1’ registry.tar.gz.1 100%[=====================================================>] 2.64G 107MB/s in 25s

wget - nginx

Google
Andrey
01.06.2018
14:42:39
Спасибо! Это не решает моей проблемы, но поможет в другом)

Se
01.06.2018
14:43:56
Ребят чет я запутался, деплою дефолтный дашборд в кубер, упирается в CrashLoopBackOff, describe ошибок не пишет
kubectl log dashbord_pod там может чтото есть ну и дескрайб показать не мешает

Se
01.06.2018
15:38:36
хм. я вот сам теперь сомневаюсь.

Minikube uses libmachine for provisioning VMs, (- это ок ) and localkube (originally written and donated to this project by Redspread) for running the cluster. (а вот это непонятно)

Minikube is a tool that makes it easy to run Kubernetes locally. Minikube runs a single-node Kubernetes cluster inside a VM on your laptop for users looking to try out Kubernetes or develop with it day-to-day.

тем кто больше dev чем ops возможно и норм. а тем кто как я больше ops чем dev, миникуб не научит разворачивать прод кластер кубера

сорян . если когото ввел в заблуждение ?

Эдуард
01.06.2018
16:30:52
На кубике никто не разворачивал ntopng?

Vladimir
01.06.2018
16:31:59
Как сказал мне мой "старший" админ, разверни ка, за вечерок, потом поговорим. https://github.com/kelseyhightower/kubernetes-the-hard-way чего и советую

Alexander
01.06.2018
16:38:24
Неплохая рассылка еженедельная с новостями около Cloud Native: https://tinyletter.com/bbrundert

kvaps
01.06.2018
18:19:51
Подскажите, а можно ли в стандартных storage драйверах указать опции для mkfs и для mount?

Конкретно интересует iscsi драйвер

@rossmohax, взываю к тебе :)

Dmytro
01.06.2018
18:24:12
в dynamic provisioner точно нельзя

мне нужна была xfs для монги - нашел тикет в репе кубера что есть такое в планах дать указывать тип ФС, а пока гвоздями прибит ext4

Google
Dmytro
01.06.2018
18:30:01
хммм это что-то новое, в 1.5 такого не было

может запилили тот тикет

Mikhail
01.06.2018
18:30:12
Вот что меня раздражает в куберовском подходе к issue, то что если разрабы забивают на него на 30 дней - оно автоматом закрывается.

Dmytro
01.06.2018
18:30:31
+1, у них там бот этот дурацикй

kvaps
01.06.2018
18:33:25
ну написать провижионер дело не хитрое, другое дело, файловую систему не он создает, а сам kubelet при подключении volume к ноде, или я не прав?

Сергей
01.06.2018
18:34:16
Подскажите, а можно ли в стандартных storage драйверах указать опции для mkfs и для mount?
- apiVersion: v1 kind: PersistentVolume metadata: annotations: pv.kubernetes.io/bound-by-controller: "yes" volume.beta.kubernetes.io/mount-options: noatime,logbufs=2,wsync

Сергей
01.06.2018
18:35:22
погоди, так есть же kubernetes.io/fsType?
iscsi: fsType: xfs iqn: iqn.2001-05.com.equallogic:8-661fc6-09200eec6-504d6f3966859315-kubernetes-volume100 iscsiInterface: default lun: 0 targetPortal: 10.255.254.50

kvaps
01.06.2018
18:35:50
осталось только с опциями для mkfs разобраться

- apiVersion: v1 kind: PersistentVolume metadata: annotations: pv.kubernetes.io/bound-by-controller: "yes" volume.beta.kubernetes.io/mount-options: noatime,logbufs=2,wsync
кстати похожу запилили уже: In the past, the annotation volume.beta.kubernetes.io/mount-options was used instead of the mountOptions attribute. This annotation is still working, however it will become fully deprecated in a future Kubernetes release

Сергей
01.06.2018
18:38:27
У меня это на 1.6, в более новых не проверял

kvaps
01.06.2018
18:48:51
еще вопрос, делает ли Kubernetes какой-нибудь fsck непосредственно перед монтированием образа?

Сергей
01.06.2018
18:55:43
Не делает

Mikhail
01.06.2018
18:58:03
мне нужна была xfs для монги - нашел тикет в репе кубера что есть такое в планах дать указывать тип ФС, а пока гвоздями прибит ext4
раз прозвучала монга, вопрос - как ее бекапить - cronjob-ом своим скриптом? плюс хочу бекапить pv, поделитесь опытом

Сергей
01.06.2018
18:58:05
Собственно поэтому при повреждении фс волюмы перестают маунтиться и надо городить костыли, чтобы вернуть их к жизни.

kvaps
01.06.2018
18:59:06
Сергей
01.06.2018
18:59:57
you’re welcome

M
01.06.2018
19:47:19
Ребята подскажите пожалуйста есть DaemonSet и у него configmap при изменении этого конфига сервис перезагружается ли ? и если нет то как его перезагрузить ?

Crypt
01.06.2018
21:45:17
Привет! Как правильно наружу сервис выставить? mysql, к примеру

Страница 595 из 958