Alexey
core@kube-master-1 ~ $ sudo iptables -nvL
Chain INPUT (policy ACCEPT 437K packets, 37M bytes)
pkts bytes target prot opt in out source destination
437K 37M KUBE-FIREWALL all — * * 0.0.0.0/0 0.0.0.0/0
Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
pkts bytes target prot opt in out source destination
Chain OUTPUT (policy ACCEPT 443K packets, 59M bytes)
pkts bytes target prot opt in out source destination
443K 59M KUBE-FIREWALL all — * * 0.0.0.0/0 0.0.0.0/0
Chain KUBE-FIREWALL (2 references)
pkts bytes target prot opt in out source destination
0 0 DROP all — * * 0.0.0.0/0 0.0.0.0/0 /* kubernetes firewall for dropping marked packets */ mark match 0x8000/0x8000
Alexey
вот из-за этого к ETCD нет доступа
Alexey
как его поправить? руками что ли правила писать?
Anton
ты это как то подтвердил? тут один всего DROP и там 0 packets
Anton
ну добавь вручную, раз уверен
Anton
логи контейнеров etcd посмотри уж наконец
Alexey
ну ,дроп для маркированных пакетов, других правил нет, т.е. дефолт - дроп будет
Alexey
2018-01-22 08:38:40.329366 I | raft: b6e881dc193a9c22 received MsgVoteResp from b6e881dc193a9c22 at term 502
2018-01-22 08:38:40.329387 I | raft: b6e881dc193a9c22 [logterm: 11, index: 8994531] sent MsgVote request to c29ff22666434736 at term 502
2018-01-22 08:38:40.329428 I | raft: b6e881dc193a9c22 [logterm: 11, index: 8994531] sent MsgVote request to 78b1e82276163c68 at term 502
Alexey
да нет в логах ничего, кроме того что нет связи
Alexey
хм, хотя контейнеры etcd к сети хоста привязаны
Dmitriy
вот как делаю я: останавливаю все сервисы: kube-proxy, docker, iptables, а после в обратном порядке стартую. возможно что-то еще надо запустить
Dmitriy
у меня cni+flannel
Alexey
cni+flannel тоже есть, до куберстпрей их только на воркеры ставит
G72K
чет даже не знаю, jsonnet действительно такой удобный? или это все изза хейтинга helm? =)
Jsnnet удобный, ksonnet не очень пока. Может вот kubecfg попробовать, он поближе к голому jsonnet. В целом очень удобно оперировать объектами, а не текстом, можно удобные api для пользователей сделать , ассерты всякие чтобы читаемые ошибки девелоперам в лицо кидать, по-настоящему можно перетянуть финальные значения из одного компонента в другой без всяких соглашений и условностей.
Dmitriy
G72K
Anton
Anton
Dmitriy
Anton
kubespray так делает. в к8с правилами уже cni & kube-proxy управляют
Alexey
Alexey
фигня какая-то... всё равно не хочет стартовать etcd
sherzod
Привет!
Кто-нить знает как можно перезапустить контейнеры пода?
Салтыдык
sherzod
спасибо, чёт неправильно начал мыслить)
попробовал просто удалить под, деплоймен его перезапустил)
sherzod
надо был мыслить чуть выше
Alexey
***, что с етсд то делать? уже нет идей, ноды подымаются, потом выключаются т.к. не видят друг друга
Alexey
связь между нодами есть, проблема началась после рестарта нод
Etki
емнип там специальный ключ есть "ждать, пока не поднимется кластер"
Alexey
и как он выглядит? не могу найти
Etki
Dmitry
Serega
господа, есть солюшин чтобы поды в новом деплое стартовали по одному, а не пачкой? Т.е. подобное
strategy:
rollingUpdate:
maxSurge: 1
maxUnavailable: 0
type: RollingUpdate
только при создании деплоймента.
Serega
мне на ум только кастыли с scale приходят...
Салтыдык
Anton
statefullset их строго по очереди запускает
Serega
statefulset?
хм, как вариант. Спасибо. Хоть у меня и не statefull, но просто нужно ordered deploy во избежание коллизий провижина.
Etki
простите за педантизм, но
- костыли
- stateful
Anton
можно как-то посмотреть сетевые интерфейсы, созданные в контейнере, с ноды?
Anton
например, чтобы убедиться, что интерфейс исчез с исчезновением пода
AB 🇨🇾 🍉
Гайз, что юзать Replica Controller или Deployments?
AB 🇨🇾 🍉
нужен апдейт сервисов через CI
Denis
Привет, подскажите пожалуйста как принято делать и что гуглить:
Требуется контейнер в кластере (например с django сервисом) сделать доступным по урлу сабдомена, причем каждому новому контейнеру давать свой сабдомен. Вроде container_1.domain.ru, container_2.domain.ru и тд.
Etki
нужен апдейт сервисов через CI
Наврал чуток в предыдущем сообщении чуток. Конечно, деплойменты, они являются более высокоуровневой оберткой над ReplicaSet и позволяют постепенно вводить/выводить поды. ReplicaSet в свою очередь нацелен заменить Replica Controller, емнип.
AB 🇨🇾 🍉
Про замену понятно, но как отслеживать rollingUpdates, если deployment делает это автоматический
AB 🇨🇾 🍉
а я люблю наблюдать за процессом :)
Alexey
меня ещё смущает...
tcp 138 0 10.135.74.168:2380 10.135.74.89:52316 ESTABLISHED
Recv-Q - не 0
Vitaly
#whois
▫️Какой у вас проект или где работаете?
rentmania.com
▫️В чём вы специалист?
Ruby/Rails, JS, Golang, microservices, chef, ansible, docker.
▫️Чем можете быть интересны или полезны сообществу?
Готов делиться опытом
▫️Чем интересно сообщество вам?
В данный момент пытаюсь развернуть production cluster kubernetes, есть вопросы
▫️Откуда вы?
Работаю удаленно, живу в г. Киров
▫️Как узнали про группу?
Через поиск
Vitaly
Всем привет, подскажите как собрать production cluster kubernetes
Vitaly
из каких кусочков
Vitaly
Уже потавил его несколькими способами ), kubeadm, kubespray
Alex
shit and bricks
Anonymous
Vitaly
зачем используют Vault, когда есть Secrets в kubernetes
Vitaly
что использовать для сети, calico или flannel или не важно
Vitaly
Хочу в кластере крутить postgres, надо ли для этого настраивать ceph или gluster ?
Sergei
Lex
Lex
оооочень безопасно
Vitaly
Lex
vault таки неплохо интегрируется с k8s, проблема в том, что придется отдельно держать vault и желательно не в кубере
G72K
оооочень безопасно
Расскажите, чем доступ на чтение в etcd так отличается от доступа на чтение в vault
AB 🇨🇾 🍉
по сетке чазе всего юзают flannel, у меня он в последней версии стал отваливаться, перешел на calico
Lex
AB 🇨🇾 🍉
а для постреса любой persistent Volume пойдет, хоть NFS
Vitaly
Vitaly
микросервис с пользователями надо хранить в России