Etki
https://github.com/kubernetes/kubernetes/issues/13479 status: open
Logan
нет, я про PVS. В данном случае поможет только userquota, боюсь
Logan
и да, раздел для контейнеров надо было отдельный делать. / + swap - плохая практика
Zon
Zon
Логротейт обычно для такого используют, хотя к докеру я не прикручивал
Logan
а где хранится стдаут? и как?
Logan
или имеется ввиду логротейт внутри контейнера?
yolkov
снаружи. /var/lib/docker/containers/HASH/*.log
Logan
дэнс-дэнс-дэнс :)
Logan
значит можно нормально этим адом управлять
yolkov
https://blog.amartynov.ru/docker-logrotate/
Etki
в кубе разве json-file driver используется?
Konstantin
при запуске контейнера можно указывать log-driver
yolkov
/var/lib/docker/containers/fe86180d26b9d275eaa8896433d4393fe0680df0e20b3b54a546828f0f510021/fe86180d26b9d275eaa8896433d4393fe0680df0e20b3b54a546828f0f510021-json.log
Etki
"LogConfig": {
"Type": "json-file",
"Config": {}
},
мда
Etki
там же вроде есть прямой fluentd драйвер для большинства стандартных инсталляций
Logan
https://insights.ubuntu.com/2017/01/24/canonical-distribution-of-kubernetes-release-1-5-2/ - canonical в очередной раз ищет выход на улицу через окно.
Andrew
Парни привет, мысль насчет безопасности.. правильно ли я понимаю, что если некий хакер выползает из контейнера (докера), то он получает рута на ноде? А так как ноды взаимозаменяемы, то потенциально постепенно на всех нодах кластера. Грустно с этим жить. Кто-нибудь заморачивался решением этой проблемы?
Andrew
Куда вообще копать/смотреть
Anonymous
Andrew
и в ядрах бывают дыры-с, вот боль
Anonymous
Ну так своевременно обновление, решает эту боль
Andrew
ок
Andrew
а хостовые контейнеры (забыл как называются, которые делят сеть с нодой) не ограничены cgroups?
Sergei
Andrew
пасиб
Logan
Andrew
спасибо, согласен, осталось безопасников убедить)
Anonymous
безопасники в этом уже шарят? :)
Andrew
в процессе. перед тем как выпустить новую систему в прод они её конечно изучат)
Videns
#whois привет. меня зовут Игорь Булатенко, безопасник в QIWI. Могу быть полезен сообществу в общих вопросах безопасности )
Sash
Кто использует Stateful/Pet Sets, что они конкретно вам позволяют делать, что проблематично без них?
Videns
может кто сталкивался с такой проблемой. планируем использовать кубер и есть вопрос по тому, как делать сетевые ACL-и при обращении к каким-то сервисам вне этого облака. единственное, на основе чего можем делать ACL - source ip. как я понимаю, в стандартном варианте есть возможность только задать диапазон, из которого можно брать ip-адреса, при это все поды будут брать из этого диапазона
есть ли какая-то возможность более тонко эти управлять - типа вот такой под должен брать адрес из сетки 192.168.1.0/24, другой под из сети 192.168.2.0/24. типа разделить по логическим сервисам
Zon
yolkov
IP тоже? там вроде используется headless service и при пересоздании/обновлении мне кажется ИП поменяются
Zon
Denis
yolkov
мы не добрались еще до нетворк-полиси(
toogle
Mikhail
Привет. Есть ли для k8s production-ready решения для backing services? mysql/mongo/rabbitmq scaling/self-healing
Есть ли "настроил и работает" вообще решения для этого, может быть вне k8s? Сейчас мы это решаем толпой DBA и тяжким(ВНЕЗАПНЫМ) ручным трудом. Слышал о mysql galera, но знакомые в Яндекс говорят запись просаживается на порядок. Сами не пробовали.
Я задаю вопрос как клиент этих самых backing services, без экспертизы. С приложениями все гладко. А базы отстают от темпов разработки.
Anonymous
http://picscomment.com/pics/63021444300989.jpg
Anonymous
привет :)
Logan
Mikhail
Logan
зачем вам решение поверх? Чем сам к8с не устраивает?
Danil
#whois
> Какой у вас проект или где работаете?
Делаю всякое на заказ (фриланс), поднимаю свои проекты. На данном этапе работаю над mirstroek.ru.
> В чём вы специалист?
Всего по-маленьку. бэкенды, фронтенды, немного администрирования. В основном js.
> Чем можете быть интересны или полезны сообществу?
Думаю, что смог бы отвечать на вопросы новичков и помогать людям въехать, потому что сейчас на себе чувствую, что порог вхождения не низкий.
> Чем интересно сообщество вам?
В сети много гайдов, готовых решений, но очень сложно найти лучшие практики и уж тем более найти людей, которые скажут с чего начать и в нужный момент скажут "ты творишь херню, надо по-другому".
> Откуда вы?
Казань
> Как узнали про группу?
Подсказали в группе @react_js
Danil
Очень долго думал стоит ли брать и изучать к8с. Решил что лучше попробовать, а потом думать. И у меня с ходу два вопроса:
1. Понял что можно и без CoreOS, но стоит ли? Не нахлебаюсь ли я проблем без неё? Может она из коробки решает пачку проблем, которые без неё придётся резгребать месяц.
2. Нужна ведь приватная сеть между хостами в кластере? Потому что вроде как к8с вешает порты контейнеров на внешние порты, чтобы контейнеры на разных хостах могли общаться. Ясное дело, что я не хочу, чтобы он открывал порты на публичном ip моего хоста. Значит нужна приватная (защищённая) сеть. Верно?
Anonymous
Anonymous
Danil
1. Цель какая?
2. Нужна
Цель: настроить деплой 20+ микросервисов на N серверов. Микросервисы между собой очень интесивно общаются по http. Сейчас всё это пока лишь в дев-окружении и сервисы стучаться друг к другу по именам (т.е. я, например, могу из сервиса отвечающего за юзеров послать запрос к сервису отвечающему за аватарки и для это шлю запрос на http://users-avatars-service:3000/v1/). Работает это всё на одной машине с docker-compose. Хотелось бы, сохранив возможность обращения из одного сервиса к другому по имени, подготовить всё это к реальной эксплуатации.
Logan
Etki
Anonymous
Anonymous
P.S. Ставить в один ряд зайчика и мускуль - это странно
Etki
что до мускуля, то там, кажется, нет нормальных вариантов вообще
Anonymous
Всё зависит от того, что ты понимаешь под "нормальное" :)
Dmitry
Всем салют! Не помню, было или нет... etcd кластер на отдельных машинах лучше пускать, или прям на кубовых нодах? Или и то и другое сразу
Pavel
на мастер нодах обычно
Pavel
ну и ноды лучше до etcd не пускать
Dmitry
Спасибо. У кого иное мнение есть?
Ayrat
а сеть на чем в кубе?
Для больших кластеров раньше рекомендлвали отдельно деплоить, для лучшего перфоманса:
https://kubernetes.io/docs/admin/cluster-large/
Только не понятно зачем нужен большой кластер без Muli-tenancy
Vitalii
Иногда на нодах flannel и надо пускать
M
парни у кого нибудь работает конфиг с несколькими мастерами в НА?
Logan
подозреваю, что у большинства. Не один же его в прод запускать
M
когда падает один аписервер нужно на остальных править count?
M
https://github.com/kubernetes/kubernetes/issues/22609
M
или вы запускаете несколько apiserver ы без count и внешним балансировщиком выбираете один из?
Logan
коллеги, подскажите пжлст, что вы используете в качестве провайдера авторизации для к8? Есть задача дать туда доступ многим и ограничить по ролям. Сейчас используем тупой csv с паролями, очень не нравится
Vitalii
присоединяюсь к вопросу. Видел https://github.com/coreos/dex но не разбирался как оно устроено
yolkov
как раз его так же пробуем, но пока реализация еще не готова
chiston
для начала разобраться бы, sql, или nosql. задачи?
chiston
оракл сейчас проигрывает абсолютно все позиции по sql
Logan
у меня возникает ощущение, что я вижу конец какой-то дискуссии. Можно ссылку на начало?
Logan
у оракл есть два мощнейших плюса:
- легаси
- сертификаты внедрения (сборка железо+софт+гарантия). В некоторых случаях это важно
chiston
легаси это плюс?
железо у оракла?
а лицензирование в курсе как они адуют?
Logan
легаси – это сложившаяся практика. Если вы предложите сберу перевести процессинг на монгу – они пошлют вас очень далеко, и сделают соврешенно правильно.
железо у оракла с момента покупки сана. Не смотря на старательную зачистку того, что там осталось – оно еще существует. Кроме того, существуют сертифицированные решения (например - HP BL7kc + RHEL5 + Oracle DBE). С которыми оракл обещает отсутствие глюков совместимости хотя бы.
Logan
Лицензирование мало волнует, как они адуют. До тех пор, пока работа в рамках лицензии производится – лицензиантов окружающий мир волнует мало. Не они же будут платить за конфеты!
chiston
Ох, Павел, плохо вы про современный энтерпрайз думаете. Я не предлагаю сберу (гыгы) на монго переезжать. Железо от сана это смех и грех. От RHEL5 я просто смеюсь. Оракл может все что угодно обещать, но сейчас не те реалии.
Anonymous
Нет ни одной сапр, которая бы котировалась на биржах, котоая бы поддерживала хоть какую-нибудь другую базу, кроме как оракл