
Kaspar
06.09.2017
07:24:34
кы

Vladimir
06.09.2017
07:24:36
без дочерних групп

Alexey
06.09.2017
07:24:51
Ну просто это какой-то очень резкий подход не с той стороны, учитывая наследование переменных и самих групп.

bebebe
06.09.2017
07:25:30

Google

Sergey
06.09.2017
07:25:35

Vladimir
06.09.2017
07:26:06
А с какой стороны подойти, основная задача получить список групп в которых состоит хост

Sergey
06.09.2017
07:26:28

Vladimir
06.09.2017
07:27:25
Там будут все группы, включая родительские, они не нужны

Alexey
06.09.2017
07:28:27

Sergey
06.09.2017
07:29:19
ещё раз - какая задача решается? не "как" она решается ("....получить список групп..."), а "какая задача" ("...я хочу применить роль к хосту, который входит в группу X....."

Alexey
06.09.2017
07:31:00

Sergey
06.09.2017
07:32:13

Vladimir
06.09.2017
07:32:30
Я хочу создать зону в файрволле с именем из inventory file. Сейчас у меня все IP в зоне Public, поэтому по ip я нахожу хост и группы в которые он входит, проблема в том, что это все группы.

Alexey
06.09.2017
07:39:55
Костыльно - можно давать имя зоны нужное через допаргументы ansible-playbook -e "zone=<aaa>". Вообще - у меня такого кейса не было, фаер имхо - слишком тонкая и ломающая вещь, чтобы его размазывать по разным местам и разбираться потом с результам уже на хосте назначения. Для фаера есть отдельное окружение обычно, где все правила прописаны прямо и проверяются на конфликты.
там же я бы и зоны задавал, если надо

James
06.09.2017
07:42:11
всем привет. подскажите кто нить репу nginx+pagespeed но что бы версия была более менее свежая.

Google

James
06.09.2017
07:42:22
получаю такую херню
Google detected that your site was running version < 1.9.32.14 or < 1.10.33.7 of PageSpeed. This older version has known security issues that can make your site vulnerable.

No1
06.09.2017
07:44:24
Репу для какой ос?

Sergey
06.09.2017
07:46:10

Vladimir
06.09.2017
07:46:24
да

James
06.09.2017
07:46:42
ubuntu 14.04
у них ещё есть такое bash <(curl -f -L -sS https://ngxpagespeed.com/install) —nginx-version latest

Sergey
06.09.2017
07:50:26
да
оно так не сработает, это ты заббикс-подход какой-то хочешь создать (чтобы оно само как-нибудь).
создай вместо этого явным образом отдельную группу, к ней примени роль для настройки файрвола.

James
06.09.2017
07:50:27
но чет на убунту 14 не работает

Sergey
06.09.2017
07:52:08
bash <(curl -f -L -sS https://ngxpagespeed.com/install) —help

Vladimir
06.09.2017
07:52:28

James
06.09.2017
07:52:57
да
пашет

Sergey
06.09.2017
07:53:29
ясно
явное задание групп и ролей сохранит тебе миллион нервных клеток, 100500 кармы и кучу времени при отладке

Vladimir
06.09.2017
07:53:49
И потратит кучу времени

Alexey
06.09.2017
07:55:14
И потратит кучу времени
Группы тебе делать не каждые пять минут и не каждый день, один раз все-таки продумать и запилить.

Sergey
06.09.2017
07:56:11

Artem
06.09.2017
08:32:21
кто подскажет?
[147584.082696] VE13: nf_conntrack: table full, dropping packet.
задрал уже:
net.netfilter.nf_conntrack_max = 1548576
net.nf_conntrack_max = 1548576
при этом в openvz (ctid 13) просто валится все к херам...
на соседнем (аналогичном) серваке при round-robin dns все ок

Google

No1
06.09.2017
08:39:28
Выключите и все
Коннтрак он такой:)))

Artem
06.09.2017
08:43:13
как выключить?)
он уже
>options nf_conntrack ip_conntrack_disable_ve0=1
PING 8.8.8.8 (8.8.8.8) 56(84) bytes of data.
64 bytes from 8.8.8.8: icmp_seq=1 ttl=46 time=13.5 ms
64 bytes from 8.8.8.8: icmp_seq=2 ttl=46 time=13.5 ms
64 bytes from 8.8.8.8: icmp_seq=3 ttl=46 time=13.5 ms
64 bytes from 8.8.8.8: icmp_seq=4 ttl=46 time=13.5 ms
ping: sendmsg: Operation not permitted
ping: sendmsg: Operation not permitted
ping: sendmsg: Operation not permitted
64 bytes from 8.8.8.8: icmp_seq=8 ttl=46 time=13.5 ms
64 bytes from 8.8.8.8: icmp_seq=9 ttl=46 time=13.5 ms
ping: sendmsg: Operation not permitted
ping: sendmsg: Operation not permitted
^C
--- 8.8.8.8 ping statistics ---
11 packets transmitted, 6 received, 45% packet loss, time 10718ms
rtt min/avg/max/mdev = 13.524/13.553/13.596/0.152 ms
у меня там адище начинается )

No1
06.09.2017
08:45:15
A B iptables ?
В правилах наверное везде state?)

Artem
06.09.2017
08:47:49
правила идентичные
на физ серваке пустой iptables, в контейнерах одинаково все
Chain INPUT (policy ACCEPT)
target prot opt source destination
ACCEPT tcp -- 127.0.0.1 0.0.0.0/0 tcp multiport dports 20,21,3306,5432,5454,3050,11211,19999
ACCEPT udp -- 127.0.0.1 0.0.0.0/0 udp multiport dports 11211
REJECT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp multiport dports 20,21,3306,5432,5454,3050,11211,19999 reject-with icmp-port-unreachable
REJECT udp -- 0.0.0.0/0 0.0.0.0/0 udp multiport dports 11211 reject-with icmp-port-unreachable
Chain FORWARD (policy ACCEPT)
target prot opt source destination
Chain OUTPUT (policy ACCEPT)
target prot opt source destination

No1
06.09.2017
08:52:04
Не пустой получается iptables?

Artem
06.09.2017
08:52:18
это в контейнере

No1
06.09.2017
09:00:17
А что говорит /proc/sys/net/ipv4/ip_conntrack_max и conntrack -L все коннекты нормальные? Мусора нет?
Можно ещё и модуль выгрузить:)

Artem
06.09.2017
09:04:58
/proc/sys/net/ipv4/ip_conntrack_max нет в центосе)

Sergey
06.09.2017
09:05:18

Artem
06.09.2017
09:05:33
# cat /proc/sys/net/netfilter/nf_conntrack_max
1548576
modprobe -r xt_NOTRACK nf_conntrack_netbios_ns nf_conntrack_ipv4 xt_state вроде порешало
не смотря на "...already in use"

No1
06.09.2017
09:12:04
Соррян, развели зоопарк ос, убунту,цементооси,шляпы красные...

Google

No1
06.09.2017
09:12:50
Вы изучите список трекнутых соединений, может быть вы сможете оптимизировать что нибудь

Artem
06.09.2017
09:13:21
Там трафик и всякое питоновое говно в перемешку с go

No1
06.09.2017
09:14:39
Ну это понятно))))

Artem
06.09.2017
09:16:48
LA 10+ при 8 ядрах

Федя
06.09.2017
09:17:04
8 ядер физических?
Виртуальные можно не считать

Artem
06.09.2017
09:18:30
Intel(R) Xeon(R) CPU E3-1275 v5 @ 3.60GHz

No1
06.09.2017
09:18:56
Какие частоты, бд?

Artem
06.09.2017
09:19:09
При этом на обоих серваках одинаковая ос, одинаковое железо, одинаковый sysctl, софт и контейнеры

Admin
ERROR: S client not available

Artem
06.09.2017
09:19:19
И раунд робин трафик

No1
06.09.2017
09:19:36
Да да, все одинаково... Слышал мульон раз))

Artem
06.09.2017
09:19:44
На одном LA 8, на другом 10+

No1
06.09.2017
09:19:46
Мамой клянусь 1 в 1

James
06.09.2017
09:19:49
ребзя подскажите такой момент

Artem
06.09.2017
09:19:51
Хетцнер)

James
06.09.2017
09:20:23
будет ли работать модуль pagespeed выдраный с папки модулей от nginx 1.8 в nginx 1.13

bebebe
06.09.2017
09:22:33

James
06.09.2017
09:22:45
что такое аби?

bebebe
06.09.2017
09:23:02
application binary interface

Google

Artem
06.09.2017
09:23:27
Поменялось, пропасть же

James
06.09.2017
09:30:36
тоесть не будет работать?

bebebe
06.09.2017
09:31:21
ты попробуй, а нам раскажешь, поменялось ли abi или нет

James
06.09.2017
09:31:38
я то попробую
и раскажу
но тока када зщ
хз

No1
06.09.2017
09:32:39
А совместимость pagespeed с браузерами любыми - ок?

Artem
06.09.2017
09:34:54

No1
06.09.2017
09:35:44
У вас же проблема не в контейнере, а на хосте.

Artem
06.09.2017
09:36:16
и что в хосте может быть не так?) sysctl идентичный
openvz конфиги идентичные

No1
06.09.2017
09:37:01
Я не телепат, извините:)

Artem
06.09.2017
09:37:27
не актуальная отмазка)

Andrei
06.09.2017
10:08:12
кто то делал на redmine конект по imap? У меня с командной строки работает а вот с cron пока проблема, пишет много не понятного на ruby

Pavel
06.09.2017
10:09:08
а что пишет то?

Artem
06.09.2017
10:10:02
что значит по imap? он у тебя что-то собирает?)
и, да, там рельсы, не ruby

Pavel
06.09.2017
10:10:25
при запуске через крон переменные окружения возможно нужно добавлять, так как там стандартный профвйл вроде как не выполняется
попробуй типа так
0 5 * * * . $HOME/.profile; /path/to/command/to/run