Dmytro
но это странно. Я бы распределил 2 и 1
тогда не будет кворума и будет плохо, и тогда я бы уже сделал 2 мастера - мастер и standby. в такой ситуауии насколько я понимаю в случае если мастер упал то standby сам себя выберет мастером. В случае если мастер не умер а умерла сеть между AZ получим конечно split brain, но это случается реже чем умирает мастер. Все это рассуждения на коленке и может быть я не прав
Etki
и мы снова возвращаемся к вопросу "какой сплитбрейн в рафте?"
Dmitrii
да лехко
Etki
да лехко
any proofs?
Dmitrii
В кластере консула в конфиге bootstrap-expect=1 например выставить))
Alexey
тоже не вижу смысла в 2 и 1... еслиб ноды могли ридонли без кворума, но нет - они совсем недоступны. И ещё - чем они ближе друг к другу - тем лучше. У меня etcd кластер падал, т.к. на серверах время сильно разъезжалось - пару секунд, и нода отваливается. а вообще, кубер вполне живуч - несколько часов держался пока етсд в строй не вернулся. Только в этот момент всякие шедулеры не работают(
Alexey
ну не настроил я его сразу
Alexey
Andrey
кто-нибудь гоняет end-2-end тесты перед обновлением ? что используете ?
Sergey
cucumber.js + пупитер
Andrey
звучит страшно, есть ссылки ? )
Sergey
звучит страшно, есть ссылки ? )
https://ropig.com/blog/end-end-tests-dont-suck-puppeteer/
Sergey
ну там на моке а не на кукумбере но суть это вообще не меняет
Andrey
вы этим тестируете кубер или то что вы сами написали ? )
Andrey
я ищу что-то типа такого - https://scanner.heptio.com/
Andrey
но попроще и что бы без инета работало
Sergey
ну то есть мы про разые e2e тесты... проф деформация
Sergey
тебе тесты инфраструктуры нужны
Andrey
канал просто так называется) вот подумал чего бы не спросить)
Andrey
да есть тут один, мы в нем проф деформацией занимаемся
Dmitrii
Как ты посмел назвать группу КАНАЛОМ?
Andrey
каналья
Sergey
ну то есть.... я просто впервые слышу про "e2e тесты но не совсем e2e а интеграционные и только про инфраструктуру и только то что про кубер"
Sergey
ну то есть в моем представлении все оборачивается какими нибудь промитеями и алертикой
Andrey
вот пример
Andrey
Etki
это прям в кубе называется е2е тестами https://kubernetes.io/docs/getting-started-guides/ubuntu/validation/
Sergey
я примитивно мыслю, да? я просто не ops
Vadim
если тебе нужно проверить валидность установленного кластера, то бери идеи из https://github.com/openshift/origin/blob/master/pkg/oc/admin/diagnostics/cluster.go
Andrey
идей-то вагон, встроенное в кубер вроде заточено на GCE
Andrey
локакльно с пинка не взлетело
cent
А кто-то запускал контейнер rancher/server с self-signed сертификатом? http://rancher.com/docs/rancher/latest/en/installing-rancher/installing-server/basic-ssl-config/#using-self-signed-certs-beta - я пробую по данному мануалу, но что-то не взлетает Может версия v1.6.9 не поддерживает это?
Anton
сеть для подов должна распространятся на все AZ? то есть если у меня 3 зоны, мне же не нужно 3 подсети для подов, достаточно одной? (AWS)
Andrey
Ребят, а если у LoadBalancer в AWS поправить externalTrafficPolicy с Local на Cluster что может произойти? Я же правильно понимаю, что он точно не поменяет elb'шку и влияет только на распределение трафика уже в куб?
Khramov
Ребят, а кто-то смотрел, зачем кубелет создает 4 чейна в iptables? KUBE-MARK-MASQ, KUBE-MARK-DROP, KUBE-POSTROUTING, KUBE-FIREWALL? Я раззобрался со всеми кроме KUBE-FIREWALL
Khramov
А, только что дошло :)
Салтыдык
полиси?
Khramov
Ну я только частично понял :D marq-drop маркирует, а файрвол дропает. И с mark-masq и postrouting тоже самое, только там маскарадит
Dmytro
сеть для подов должна распространятся на все AZ? то есть если у меня 3 зоны, мне же не нужно 3 подсети для подов, достаточно одной? (AWS)
о каких сетях речь? есть хорошая статья (перевод) от фланта https://habrahabr.ru/company/flant/blog/332432/ наверное стоит начать с нее. Если вкратце то flannel c host-gw самый ходовой вариант на данный момент если не хочется странного. flannel c host-gw создает /16 сеть с /24 для каждой ноды кластера (т.е. все поды на одной ноде живут в одной /24 подсети). Тут очевидно есть лимит на количество нод которые можно иметь в кластере
Khramov
полиси?
Просто у меня externalIP сервисы, и там он маскарадит вообще все пакеты и подменяет src ip в них и это никак нельзя выключить, в итоге я не могу никак узнать откуда пришел запрос
Khramov
Я тут пока просто обманул куб так сказать, добавил в mangle таблицу правило которое меняет mark и в итоге кроме внутренних подсеток куба у меня ничего не маскарадится
Khramov
Но я от думаю о том, что я так-же порчу и mark-drop и волнуюсь, не испортил ли я чего важного
Khramov
:)
Dmytro
Ребят, а если у LoadBalancer в AWS поправить externalTrafficPolicy с Local на Cluster что может произойти? Я же правильно понимаю, что он точно не поменяет elb'шку и влияет только на распределение трафика уже в куб?
https://kubernetes.io/docs/tutorials/services/source-ip/#source-ip-for-services-with-typeloadbalancer тут рассказано However, if you’re running on Google Kubernetes Engine/GCE, setting the same service.spec.externalTrafficPolicy field to Local forces nodes without Service endpoints to remove themselves from the list of nodes eligible for loadbalanced traffic by deliberately failing health checks. по сути как я это понимаю - если кластер то kube-proxy на всех нодах отвечает что healthy а потом сам внутри кластера прокинет траффик на ноду где есть нужный под, с локал на нодах где нет пода healthcheck будет фейлиться и проксирования-пересылки траффика внутри кластера не будет проиходить
Dmytro
там нет всяких калик и вивов
калико как по мне это если хочется странного типа network policy для подов, чтобы запредить поду А ходить куда-либо кроме например пода Б. Я calico поставил но эти самые network policy так и не прикрутил, мороки много имхо
Салтыдык
калико как по мне это если хочется странного типа network policy для подов, чтобы запредить поду А ходить куда-либо кроме например пода Б. Я calico поставил но эти самые network policy так и не прикрутил, мороки много имхо
как по мне (зависит от проекта, наверное), то нетворк полиси должно решаться на уровне приложения — сервис-меш какой-нибудь. Либо я что-то не очень понимаю (не щупал Network Policy)
Anton
> о каких сетях речь? о калико
V
ребят а подскажите почему внутри одного кластера поды не могут пинговать друг друга по имени сервиса
Anton
dns не работает/отсутствует?
V
но вот пинг не возвращается
Anton
то есть по айпишнику тоже не пинугется?
Салтыдык
потому что IP сервиса — это всего лишь правило в iptables?
V
потому что IP сервиса — это всего лишь правило в iptables?
ты имеешь ввиду что при создании сервиса  icmp никак не разрешается
V
если это так есть ли политика которая по умолчанию разрешает пинговать контейнеры
Салтыдык
сетка подов — настоящая сеть, сетка сервисов — просто строчка в iptables (нет там никакого icmp)
Anton
пинговать под можно же по айпишнику
V
пинговать под можно же по айпишнику
ну я айпи адрес пода не знаю и знать не хочу он ведь меняется
V
а сервис не меняется
Anton
ну я пытался ответить на вопрос как пинговать контейнеры
Dmytro
а сервис в том же неймспейсе? если в другом то там же надо добавлять домен
Anton
он всеравно не будет пинговаться
V
я ведь спросил за политику
V
есть ли политика в Service который разрешает не только по порту отвечать но и по icmp
Салтыдык
ip адрес пода меняется после смерти (delete pod) и воскрешения (create pod). У сервиса ровно так же. IP пода можно пробросить внутрь контейнера через даунворд апи
Etki
У меня есть некоторое ощущение XY проблемы. Зачем требуется пинговать сервис?