Mikhail
01.06.2018
12:56:25
iptables? Лично я вообще вопрос не понял
Sergey
01.06.2018
12:56:50
Mikhail
01.06.2018
12:57:42
Я думаю, что тут правильнее будет руками через белые списки всё открывать. Автоматической системы лично я не знаю
Sergey
01.06.2018
13:07:37
или какой реверс прокси перед кластером выставлять
Google
Vasilyev
01.06.2018
13:21:11
iptables? Лично я вообще вопрос не понял
Кубернетес на бареметалл. У серверов один интерфейс, он же паблик. У кубернетеса все порты открыты наружу. Любой создаваемвй сервис торчит в мир голой жопой.
Собственно, кто как и чем решает эту бяку. Или всем пофик...
Se
01.06.2018
13:30:01
любой создаваемый сервис в сервисной сети же. чтобы наружу его вытащить нужно приложить усилия некоторые
не прилагайте эти усилия. и вам проще и безопаснее )
MVP
01.06.2018
13:30:55
возникает проблема с minikube start - падает с Error restarting cluster: running cmd:
sudo kubeadm alpha phase certs all --config /var/lib/kubeadm.yaml &&
sudo /usr/bin/kubeadm alpha phase kubeconfig all --config /var/lib/kubeadm.yaml &&
sudo /usr/bin/kubeadm alpha phase controlplane all --config /var/lib/kubeadm.yaml &&
sudo /usr/bin/kubeadm alpha phase etcd local --config /var/lib/kubeadm.yaml
Vasilyev
01.06.2018
13:31:19
Нууу. Это когда у вас все все в облаке, то да. А когда у вас кубернетес поверх голого железа....
Anton
01.06.2018
13:32:15
Vasilyev
01.06.2018
13:32:45
Se
01.06.2018
13:32:53
у вас кубернетес ноды в кластере друг сдругом через внешний адрес общаются?
Vasilyev
01.06.2018
13:33:05
Ага)(
И увы
Se
01.06.2018
13:33:26
https://www.wireguard.com/
довольно быстрый впн
заюзали его в хецнере. там тоже локалки нету
Google
Anton
01.06.2018
13:33:50
на тестовом кластере, где бедно - вместо приватного vlan на внутренней сети разрешил весь трафик только от соседей, для всех остальных - только то что разрешено
MVP
01.06.2018
13:34:02
Если проблемы с стартом Minikube , что делать ?
Vasilyev
01.06.2018
13:34:08
Sergey
01.06.2018
13:34:19
кто то работал k8s+containerd?
Se
01.06.2018
13:34:45
Эдуард
01.06.2018
13:35:48
Anton
01.06.2018
13:35:50
откуда такая инфа?
Se
01.06.2018
13:36:19
гдето на конфах слышал
MVP
01.06.2018
13:36:42
Se
01.06.2018
13:37:16
если линь. то поднять однонодовый кластер на своей машине
если не линь - виртуалбокс с линукс и там поднять однонодовый кластер
Sergey
01.06.2018
13:37:46
Se
01.06.2018
13:37:47
Имхо
Sergey
01.06.2018
13:38:00
типа я мастер - я воркер
Se
01.06.2018
13:38:37
само собо. только это же одна команда всего
MVP
01.06.2018
13:38:41
Попробую
Andrey
01.06.2018
13:39:21
заюзали его в хецнере. там тоже локалки нету
У меня тоже в hetzner, но, имхо, городить такое… Вот реально, не проще ли закрыть всё и разрешить между серверами только необходимое, выставив наружу только, например, ingress?
Понятно что можно покопаться и сделать это самому, но наверняка ж есть готовое.
Se
01.06.2018
13:40:02
в том и прикол. что оно очень простое
как несколько правил iptables
Google
Andrey
01.06.2018
13:40:32
Вы предлагаете урезать скорость между нодами
Se
01.06.2018
13:41:03
тестили скорость. не заметили спада. через wan и через wireguard интерфейс
я не навязываю такто, кому что удобнее
Andrey
01.06.2018
13:42:58
ну вы же понимаете что так не бывает?
Вы в любом случае платите скоростью сети и cpu
Se
01.06.2018
13:46:07
не буду спорить.
MVP
01.06.2018
13:46:25
Andrey
01.06.2018
13:46:57
Эдуард
01.06.2018
13:47:00
Se
01.06.2018
13:52:40
вопрос то про безопасность был. гонять свой трафик между серверами в отрытом виде или через впн, ценой некоторого снижения скорости.
выбирайте
Эдуард
01.06.2018
13:53:08
Впн, если не сэлфхостить!)
Sergey
01.06.2018
13:53:50
Se
01.06.2018
13:54:31
+1. дев должен быть как прод )))
Andrey
01.06.2018
13:54:55
Вопрос был про безопасность в контексте того что куб вывешивает своё добро в инет и что нужно закрыть это все фаерволлом, как это сделано на остальных машинах вне кластера
Se
01.06.2018
14:02:02
Сергей спросил кто как решает проблему открытых портов. я ответил, как решаем мы. вам решение наше не понравилось. не используйте его
Andrey
01.06.2018
14:14:18
Не подскажите по ранее заданному вопросу? «Это p2p решение или с центральным сервером?»
Se
01.06.2018
14:16:57
можно и так и так
Sergey
01.06.2018
14:32:49
Ребят чет я запутался, деплою дефолтный дашборд в кубер, упирается в CrashLoopBackOff, describe ошибок не пишет
Se
01.06.2018
14:33:12
кстати только что попробовал померять скорость.
через внешний интерфейс
HTTP request sent, awaiting response... 200 OK
Length: 2836847124 (2.6G) [text/plain]
Saving to: ‘registry.tar.gz’
registry.tar.gz 100%[=====================================================>] 2.64G 112MB/s in 24s
через wireguard сетку:
Length: 2836847124 (2.6G) [text/plain]
Saving to: ‘registry.tar.gz.1’
registry.tar.gz.1 100%[=====================================================>] 2.64G 107MB/s in 25s
wget - nginx
Google
Andrey
01.06.2018
14:42:39
Спасибо! Это не решает моей проблемы, но поможет в другом)
Se
01.06.2018
14:43:56
Juriy
01.06.2018
15:33:06
Se
01.06.2018
15:38:36
хм. я вот сам теперь сомневаюсь.
Minikube uses libmachine for provisioning VMs, (- это ок )
and localkube (originally written and donated to this project by Redspread) for running the cluster. (а вот это непонятно)
Minikube is a tool that makes it easy to run Kubernetes locally. Minikube runs a single-node Kubernetes cluster inside a VM on your laptop for users looking to try out Kubernetes or develop with it day-to-day.
тем кто больше dev чем ops возможно и норм. а тем кто как я больше ops чем dev, миникуб не научит разворачивать прод кластер кубера
сорян . если когото ввел в заблуждение ?
Mikhail
01.06.2018
15:50:53
Эдуард
01.06.2018
16:30:52
На кубике никто не разворачивал ntopng?
Vladimir
01.06.2018
16:31:59
Как сказал мне мой "старший" админ, разверни ка, за вечерок, потом поговорим.
https://github.com/kelseyhightower/kubernetes-the-hard-way
чего и советую
Alexander
01.06.2018
16:38:24
Неплохая рассылка еженедельная с новостями около Cloud Native: https://tinyletter.com/bbrundert
kvaps
01.06.2018
18:19:51
Подскажите, а можно ли в стандартных storage драйверах указать опции для mkfs и для mount?
Конкретно интересует iscsi драйвер
@rossmohax, взываю к тебе :)
Dmytro
01.06.2018
18:24:12
в dynamic provisioner точно нельзя
мне нужна была xfs для монги - нашел тикет в репе кубера что есть такое в планах дать указывать тип ФС, а пока гвоздями прибит ext4
kvaps
01.06.2018
18:29:00
или оно просто игнорирутся?
Google
Dmytro
01.06.2018
18:30:01
хммм это что-то новое, в 1.5 такого не было
может запилили тот тикет
Mikhail
01.06.2018
18:30:12
Вот что меня раздражает в куберовском подходе к issue, то что если разрабы забивают на него на 30 дней - оно автоматом закрывается.
Paul
01.06.2018
18:30:29
Dmytro
01.06.2018
18:30:31
+1, у них там бот этот дурацикй
kvaps
01.06.2018
18:33:25
ну написать провижионер дело не хитрое, другое дело, файловую систему не он создает, а сам kubelet при подключении volume к ноде, или я не прав?
Сергей
01.06.2018
18:34:16
kvaps
01.06.2018
18:34:39
Сергей
01.06.2018
18:35:22
погоди, так есть же kubernetes.io/fsType?
iscsi:
fsType: xfs
iqn: iqn.2001-05.com.equallogic:8-661fc6-09200eec6-504d6f3966859315-kubernetes-volume100
iscsiInterface: default
lun: 0
targetPortal: 10.255.254.50
kvaps
01.06.2018
18:35:50
осталось только с опциями для mkfs разобраться
Сергей
01.06.2018
18:38:27
У меня это на 1.6, в более новых не проверял
kvaps
01.06.2018
18:48:51
еще вопрос, делает ли Kubernetes какой-нибудь fsck непосредственно перед монтированием образа?
Сергей
01.06.2018
18:55:43
Не делает
Mikhail
01.06.2018
18:58:03
Сергей
01.06.2018
18:58:05
Собственно поэтому при повреждении фс волюмы перестают маунтиться и надо городить костыли, чтобы вернуть их к жизни.
kvaps
01.06.2018
18:59:06
Сергей
01.06.2018
18:59:57
you’re welcome
M
01.06.2018
19:47:19
Ребята подскажите пожалуйста есть DaemonSet и у него configmap
при изменении этого конфига сервис перезагружается ли ? и если нет то как его перезагрузить ?
Dmytro
01.06.2018
19:50:58
Crypt
01.06.2018
21:45:17
Привет! Как правильно наружу сервис выставить? mysql, к примеру