@docker_ru

Страница 249 из 1375
Alexey
17.07.2017
12:41:49
А я вроде слышал что нельзя просто скопипастить Стандартный образ монги

Google
Artem
17.07.2017
12:43:44
так волюм это не образ

и с образом я тоже никаких проблем не вижу

он же стейтлес

Konstantin
17.07.2017
13:51:30
Как-то вы замарачиваетесь с бд и волумами

Ilya
17.07.2017
14:15:19
Кто настраивал ubuntu + docker + ufw. Гадина когда отрубаешь iptables не работает dns внутри контейнера. Когда врубаешь - идет в обход ufw. Все уже перепробовал - пробелма известная - но раньше всегда решалось у тут - Тупик. Кто встречался и решал и может подсказать?

Ilya
17.07.2017
14:25:40
вроде ничего

Aleksandr
17.07.2017
14:26:17
вроде ничего
гист используй для такого

Ilya
17.07.2017
14:26:29
уже удалил

посмотри что Iptables с 53 портом делает
https://gist.github.com/bernex/1e9d1f6b7c29963c467642f56d7bc174

вроде ничего

Viktor
17.07.2017
14:31:31
Если не задать вручную, сколько по умолачнию ОЗУ выделяется на контейнер?

$ sudo docker inspect dockertest_percona_1 | grep Mem "Memory": 0,

Google
Viktor
17.07.2017
14:31:43
Сколько угодно?

Andrey
17.07.2017
14:34:07
в линуксе да

но в макос есть лимит, после которого OOM прибьет контейнер

обычно это 2 гига по дефолту

Konstantin
17.07.2017
14:37:43
Aleksandr
17.07.2017
14:39:31
Andrey
17.07.2017
14:40:05
ну выстави лимит у docker4mac

и попробуй запусти эластик)

Ilya
17.07.2017
14:41:32
мда чувствую этот dns всю кровь выпьет (

docker run --dns 8.8.8.8 busybox nslookup google.com nslookup: can't resolve 'google.com' Server: 8.8.8.8 Address 1: 8.8.8.8

/etc/docker/daemon.json - {iptables:false}

Konstantin
17.07.2017
14:45:10
ping 8.8.8.8

これはスタスか…ロマンですか
17.07.2017
15:02:35
ты бы нат сначала проверил
unless ICMP traffic is getting filtered

can docker images contain system resource restrictions, e.g this image will always request exactly this specific amount of RAM to run?

Konstantin
17.07.2017
15:24:39
can docker images contain system resource restrictions, e.g this image will always request exactly this specific amount of RAM to run?
deploy: mode: replicated replicas: 1 resources: limits: cpus: '4' memory: 8G reservations: cpus: '2' memory: 4G

для swarm

これはスタスか…ロマンですか
17.07.2017
15:25:24
no swarm

single node peasant here

Artem
17.07.2017
15:26:23
что мешает использовать swarm на одной ноде?

Google
これはスタスか…ロマンですか
17.07.2017
15:27:04
religious hate

only use swarm for init

Artem
17.07.2017
15:28:09
time to explore something new in docker ;)

Айбелив
17.07.2017
15:28:56
Is it some kind of new type of showing off?

Konstantin
17.07.2017
15:29:41
only use swarm for init
а надо что-то больше?

Artem
17.07.2017
15:29:53
@nodekra а по поводу сервиса который ссылается на внешний адрес и будет так же доступен всем остальным контейнерам в этой сетке, не в курсе? С маунтами кстати была проблема в том что .env для сворма не существует как такового, в отличии от композа

これはスタスか…ロマンですか
17.07.2017
15:30:09
I mean, can I do it in dockerfile?

orsmth

Artem
17.07.2017
15:31:35
т.е. при обращении на somedb будет обращаться на х.х.х.х адрес внешний

просто если прописывать днс записью при поднятии, то в случае изменения надо будет все сервисы передергивать

Вот по аналогии с этим в кубере https://kubernetes.io/docs/concepts/services-networking/service/#external-ips

Artem
17.07.2017
15:35:55
или тут нет ничего похожего?

Konstantin
17.07.2017
15:43:59
т.е. при обращении на somedb будет обращаться на х.х.х.х адрес внешний
не понимаю проблемы, контейнер имеет доступ к днс сворма и внешнему днс сразу

если overlay не internal

Artem
17.07.2017
15:48:11
как тогда можно сделать запись в одном месте, в случае изменения которой не пришлось бы пришлось апдейтить все сервисы чтобы они увидели изменения этой записи?

Andrey
17.07.2017
15:48:40
etcd/consuld

Artem
17.07.2017
15:49:53
у меня всего одна нода со свормом, как то для одной этой записи пилить etcd мне кажется оверхед

проще тогда проапдейтить, тем более это будет мягко говоря не часто, просто думал про удобство)

Google
Konstantin
17.07.2017
15:55:08
я не особо понимаю что ты делаешь)

Artem
17.07.2017
15:57:07
тут может быть такого и нет, нужно примерно как вот тут https://kubernetes.io/docs/concepts/services-networking/service/#external-ips. и соответственно при обращении к my-service изнутри контейнеров приложение могло попадать на к примеру на внешнюю бд

Konstantin
17.07.2017
15:59:40
а my-service это что за запись? FQDN?

или какой-то контейнер

Artem
17.07.2017
16:00:05
fqdn

например приложение на ноде в контейнере должно коннектится на my-service:3306 чтобы что-то дернуть из бд

Admin
ERROR: S client not available

Konstantin
17.07.2017
16:02:38
я них не понимаю, если это fqdn, то в чём проблема? днс запись сменил и контейнеры лезут по новой записи

мы на разных волнах(

Artem
17.07.2017
16:03:28
стоп, загнался

само собой эт не fqdn

по fqdn это и так работает)

это имя сервиса которым я обозвал контейнер

Konstantin
17.07.2017
16:04:22
оно у тебя не в стеке?

Artem
17.07.2017
16:04:37
неа, на внешнем адресе

Konstantin
17.07.2017
16:04:54
добавь их в одну сеть

и юзай dns discovery

Artem
17.07.2017
16:06:06
ок, посмотрю, если вообще стоит оно того, т.к. обновляться она будет редко

Konstantin
17.07.2017
16:06:56
я добавляю в одну сеть внешний сервисы

Ilya
17.07.2017
16:17:09
работате

Google
Ilya
17.07.2017
16:17:09
ping 8.8.8.8
ping 8.8.8.8 PING 8.8.8.8 (8.8.8.8) 56(84) bytes of data. 64 bytes from 8.8.8.8: icmp_seq=1 ttl=56 time=1.92 ms

これはスタスか…ロマンですか
17.07.2017
16:24:59
Ilya
17.07.2017
16:25:58
could be man-in-the-middle attack
А как проверить?

could be man-in-the-middle attack
iptables:false - не пашет. iptables:true - пашет. все таки откуда тут атака?

Решилось добавлением в /etc/ufw/before.rules

-A ufw-before-forward -i docker0 -j ACCEPT -A ufw-before-forward -m state --state RELATED,ESTABLISHED -j ACCEPT

и

*nat :POSTROUTING ACCEPT [0:0] -A POSTROUTING -s 172.17.0.0/16 -o eth0 -j MASQUERADE COMMIT

подсеть надо смотреть какая у вас

и вуаля DNS задавать не надо все работает с локальным

Konstantin
17.07.2017
18:12:54
ufw route allow on in docker0

А у тебя forward drop?

Ilya
17.07.2017
20:57:02
нет

これはスタスか…ロマンですか
17.07.2017
23:59:25
Ревью стиля докерфайлов здесь делают?

Baruch
18.07.2017
00:04:10
в докерфайлах уже появился стиль?

bebebe
18.07.2017
00:04:34
これはスタスか…ロマンですか
18.07.2017
00:06:40
в докерфайлах уже появился стиль?
https://docs.docker.com/engine/userguide/eng-image/dockerfile_best-practices/

Страница 249 из 1375