Andrey
Dmytro
но это странно. Я бы распределил 2 и 1
тогда не будет кворума и будет плохо, и тогда я бы уже сделал 2 мастера - мастер и standby. в такой ситуауии насколько я понимаю в случае если мастер упал то standby сам себя выберет мастером. В случае если мастер не умер а умерла сеть между AZ получим конечно split brain, но это случается реже чем умирает мастер.
Все это рассуждения на коленке и может быть я не прав
Etki
и мы снова возвращаемся к вопросу "какой сплитбрейн в рафте?"
Dmitrii
да лехко
Etki
Dmitrii
В кластере консула в конфиге bootstrap-expect=1 например выставить))
Alexey
тоже не вижу смысла в 2 и 1... еслиб ноды могли ридонли без кворума, но нет - они совсем недоступны.
И ещё - чем они ближе друг к другу - тем лучше. У меня etcd кластер падал, т.к. на серверах время сильно разъезжалось - пару секунд, и нода отваливается.
а вообще, кубер вполне живуч - несколько часов держался пока етсд в строй не вернулся. Только в этот момент всякие шедулеры не работают(
Anonymous
Dmytro
Alexey
ну не настроил я его сразу
Alexey
Andrey
кто-нибудь гоняет end-2-end тесты перед обновлением ? что используете ?
Sergey
Sergey
cucumber.js + пупитер
Andrey
звучит страшно, есть ссылки ? )
Sergey
ну там на моке а не на кукумбере но суть это вообще не меняет
Andrey
вы этим тестируете кубер или то что вы сами написали ? )
Andrey
я ищу что-то типа такого - https://scanner.heptio.com/
Andrey
но попроще и что бы без инета работало
Sergey
Sergey
ну то есть мы про разые e2e тесты... проф деформация
Sergey
тебе тесты инфраструктуры нужны
Andrey
канал просто так называется) вот подумал чего бы не спросить)
Andrey
да есть тут один, мы в нем проф деформацией занимаемся
Dmitrii
Как ты посмел назвать группу КАНАЛОМ?
Andrey
каналья
Andrey
Sergey
Sergey
ну то есть.... я просто впервые слышу про "e2e тесты но не совсем e2e а интеграционные и только про инфраструктуру и только то что про кубер"
Sergey
ну то есть в моем представлении все оборачивается какими нибудь промитеями и алертикой
Andrey
вот пример
Andrey
Etki
это прям в кубе называется е2е тестами https://kubernetes.io/docs/getting-started-guides/ubuntu/validation/
Sergey
я примитивно мыслю, да? я просто не ops
Vadim
если тебе нужно проверить валидность установленного кластера, то бери идеи из https://github.com/openshift/origin/blob/master/pkg/oc/admin/diagnostics/cluster.go
Andrey
идей-то вагон, встроенное в кубер вроде заточено на GCE
Andrey
локакльно с пинка не взлетело
cent
А кто-то запускал контейнер rancher/server с self-signed сертификатом?
http://rancher.com/docs/rancher/latest/en/installing-rancher/installing-server/basic-ssl-config/#using-self-signed-certs-beta - я пробую по данному мануалу, но что-то не взлетает
Может версия v1.6.9 не поддерживает это?
Anton
сеть для подов должна распространятся на все AZ?
то есть если у меня 3 зоны, мне же не нужно 3 подсети для подов, достаточно одной? (AWS)
Andrey
Ребят, а если у LoadBalancer в AWS поправить externalTrafficPolicy с Local на Cluster что может произойти? Я же правильно понимаю, что он точно не поменяет elb'шку и влияет только на распределение трафика уже в куб?
Khramov
Ребят, а кто-то смотрел, зачем кубелет создает 4 чейна в iptables? KUBE-MARK-MASQ, KUBE-MARK-DROP, KUBE-POSTROUTING, KUBE-FIREWALL? Я раззобрался со всеми кроме KUBE-FIREWALL
Khramov
А, только что дошло :)
Салтыдык
полиси?
Khramov
Ну я только частично понял :D marq-drop маркирует, а файрвол дропает. И с mark-masq и postrouting тоже самое, только там маскарадит
Салтыдык
Maksim
Khramov
полиси?
Просто у меня externalIP сервисы, и там он маскарадит вообще все пакеты и подменяет src ip в них и это никак нельзя выключить, в итоге я не могу никак узнать откуда пришел запрос
Khramov
Я тут пока просто обманул куб так сказать, добавил в mangle таблицу правило которое меняет mark и в итоге кроме внутренних подсеток куба у меня ничего не маскарадится
Khramov
Но я от думаю о том, что я так-же порчу и mark-drop и волнуюсь, не испортил ли я чего важного
Khramov
:)
Anton
Dmytro
там нет всяких калик и вивов
калико как по мне это если хочется странного типа network policy для подов, чтобы запредить поду А ходить куда-либо кроме например пода Б. Я calico поставил но эти самые network policy так и не прикрутил, мороки много имхо
Салтыдык
Anton
> о каких сетях речь?
о калико
V
ребят а подскажите почему внутри одного кластера поды не могут пинговать друг друга по имени сервиса
Anton
dns не работает/отсутствует?
V
V
но вот пинг не возвращается
Anton
то есть по айпишнику тоже не пинугется?
Dmytro
Салтыдык
потому что IP сервиса — это всего лишь правило в iptables?
Anton
V
если это так есть ли политика которая по умолчанию разрешает пинговать контейнеры
Салтыдык
сетка подов — настоящая сеть, сетка сервисов — просто строчка в iptables (нет там никакого icmp)
Anton
пинговать под можно же по айпишнику
V
а сервис не меняется
Anton
ну я пытался ответить на вопрос как пинговать контейнеры
Dmytro
а сервис в том же неймспейсе? если в другом то там же надо добавлять домен
Anton
он всеравно не будет пинговаться
V
V
я ведь спросил за политику
V
есть ли политика в Service который разрешает не только по порту отвечать но и по icmp
Салтыдык
ip адрес пода меняется после смерти (delete pod) и воскрешения (create pod). У сервиса ровно так же.
IP пода можно пробросить внутрь контейнера через даунворд апи
Салтыдык
Etki
У меня есть некоторое ощущение XY проблемы. Зачем требуется пинговать сервис?