Anton
ну ты чего, опять ленишься загуглить kubernetes service type: nodeport?
V
ну ты чего, опять ленишься загуглить kubernetes service type: nodeport?
((( а вот что делать если кластер в google cloud и у него его кластер IP это private IP. Может ты знаешь как без использования loadBalancer достучаться до приложения ?
Terry
«Эксперты RedLock обнаружили, что облачная AWS-инфраструктура компании Tesla использовалась злоумышленниками для майнинга криптовалюты Monero. Неизвестные сумели проникнуть в облако компании, обнаружив учетные данные в консоли Kubernetes. » GOD I FUCKEN LOVE THIS FUTURE
Anton
Кто то оставил дашборд открытым
Navern
https://blog.redlock.io/cryptojacking-tesla здесь чуть понятнее написано
Vadim
> hackers were performing crypto mining from within one of Tesla’s Kubernetes pods пфф
Navern
The hackers also hid the true IP address of the mining pool server behind CloudFlare, a free content delivery network (CDN) service вот это смешно немног
Terry
чего же
Terry
если вон сайт astra linux имел на сайте уязвимость к sql инъекции и ее даже за пару дней не заметили, вернее не заметили как была активность по имитации скачки базы
Terry
так что если хочешь что-то спрятать - положи на видном месте
Terry
так стапе
Terry
может я чего путаю
Terry
ща
Terry
не, сорян, спутал
Terry
Terry
вот это
Nikita
xaxaxa.eu
Terry
xaxaxa.eu
лол, что это?
Terry
И кстати, я вот столкнулся с тем, что eu может регнуть только житель Европы или же компания, которая зарегистрирована в Европе. Как-то так...
Anonymous
Подскажите, какой самый простой способ получить доступ к сервису в k8s, если машинка никак не связана с кластером, но в одной локалке с ним? Желательно по внутреннему DNS-имени.
Dmitrii
Через nodePort его опубликовать?
Anonymous
да
Dmitrii
А как taints работают? Был тестовый кластер из одной ноды, решил к нему воркеров докинуть, а первую вернуть taint что она мастер. # kubectl taint nodes <node> node-role.kubernetes.io/master:NoSchedule error: at least one taint update is required
Dmitrii
методом тыка разобрался taint nodes node1 node-role.kubernetes.io/master="":NoSchedule
someone
ктто нибудь сталкивалася с тем что встроенные днс сервера кубернета не резолвят ничего из внешних сервисов(google.com ya.ru) только внутренние?
Andrey
обсуждали выше вроде.
Alexey
а вообще, кубе-днс использует внешний днс хоста на котором он запущен. так вот проблемы бывали, когда внешние адреса не резолвятся, а внутренние норм только когда днс, на который смотре лхост глючил
Nikita
ктто нибудь сталкивалася с тем что встроенные днс сервера кубернета не резолвят ничего из внешних сервисов(google.com ya.ru) только внутренние?
У меня было такое, проблема была в том что под kube-dns не имел доступа в сеть и поэтому не мог резолвнуть какие-либо адреса кроме своих
someone
врчную добавлял в него nameserver гугла?
Nikita
врчную добавлял в него nameserver гугла?
Это может помочь если у хоста в resolve.conf пустота
someone
у хоста свои внутренние днсы бинда
Nikita
у хоста свои внутренние днсы бинда
Проверь что под может изнутри иметь доступ до этих внутренних днсов
Slach
https://github.com/spotahome/kooper
Slach
а вот еще интересное
Navern
Кстати а поделитесь статьями на тему какую из сетей лучше всего использовать для установки на bare metal? Там calico есть, flannel, weave-net. Что в среднем используется и где подробнее прочесть?
Andor
У нас калико, а хотелось бы бгп
Anton
У нас калико, а хотелось бы бгп
а в чем противоречие?
Andor
А оно уже умеет?
Andor
О, и правда
Andor
Значит я чего-то недопонял
Andor
Это не я настраивал
Navern
А какие то сравнения есть почитать? Или самый простой способ лезть в каждое решение и его отдельно изучаит?
Andor
Я б посмотрел в то, что взяли в cncf
Anton
смотря какие цели
G72K
Я б посмотрел в то, что взяли в cncf
Fluentd взяли в cncf, то еще говно
Sergey
Господа, есть где почитать как конкретно происходит убиение поды при rolling update? Какие сигналы процессу отправляются, сколько кубер ждет и после чего и тд? Задача - сделать zero-downtime deployment для http-сервиса с длинными подключениями (загрузка больших файлов)
Etki
Скорее всего это верно и для обновления в рамках деплоймента: When a user requests deletion of a pod the system records the intended grace period before the pod is allowed to be forcefully killed, and a TERM signal is sent to the main process in each container. Once the grace period has expired the KILL signal is sent to those processes and the pod is then deleted from the API server. https://kubernetes.io/docs/concepts/workloads/pods/pod/ проще всего просто проверить микроприложением, которое ловит сигналы и пишет все в лог
Alik
Подскажите, пожалуйста, какие облачные решения есть для k8s в России?
Vadim
Недавно была хорошая статья
Sergey
Вот это видимо? http://brandon.dimcheff.com/2018/02/rainbow-deploys-with-kubernetes/
Sergey
Кстати, в их случае правильной стратегией было бы пилить правильный handover WS-подключений на живые поды. Это скорее всего геморр с точки зрения разработки, но оставлять клиентов висеть на старых версиях с учетом того, что конекшн может жить по 2 дня - тоже не айс
Vadim
Видать не вышел у них хандовер
Vadim
Но в целом контейнер получает SIGTERM и после паузы SIGKILL
Sergey
Зависит от клиентской реализации... Вообще говоря имхо такие финты лучше на серверсайде мутить - клиент об этом ничего не должен знать, у них на фронте своих проблем хватает, только не хватало еще последствия деплоймента разгребать
Sergey
так он и готов :)
Sergey
выдаст тебе "Reconnecting..." или вроде того
G72K
если готов, то рубить старые не щадя и все)
G72K
> all the users who have established XMPP connections via that server will be disconnected and will have to reconnect. While that’s not the end of the world, it’s not a great experience. по sigterm разослать сообщение "у тебя 5 секунд чтобы отключиться" , рандомым клиентам с рандомным интервалом, но так чтобы всем разослалось за 30 секунд, на 35 секунде умереть. гораздо проще, чем хитрые деплои придумывать
Sergey
клиенту пофигу с какой стороны дисконнект произошел и по какой причине
Dmytro
ну тут имхо смотря что за сервис и как часто деплоить
Sergey
ну так то да, если реально часто деплоишься - можно проксю как предлагают
Dmytro
и если есть возможность не дропать коннекшены на сервере - то почему нет
Sergey
потому что это усложняет инфраструктуру?)
Sergey
а реконнект на клиенте обязан быть