Andor
а сервис не предоставляет доступ в поды?
Dmitry
Andor
не обязательно
Dmitry
когда вы начинаете городить свой доступ в поды, подумайте не делаете ли вы сервис
Andor
окей, на каком адресе сервис будет слушать?
Andor
в случае с бгп и калико
Dmitry
Dmitry
какие еще есть варианты?
Andor
чо?
Alexey
главное иметь маршрут до нужных подстетей,
route add сделать и будет
Dmitry
ну айпи - протокол такой
Andor
умно сказал
Andor
прям не придерёшься
Alexey
ip - internet protocol, если точнее
Dmitry
Andor
ну так какой же ip-адрес будет у сервиса, чтобы можно было снаружи его открыть-то?
Andor
не изображайте детей
Alexey
ip адрес пода и будет адресом к которму кто-то там подключается, ну я так понял схему
Andor
так это ж и будет прямой доступ?
Andor
наверное я что-то не понимаю, объясните
Alexey
ну вы у себя подымите куб локальный, пропишите машрут до сети подов, там какой-нибудь route add -net 10.0.0.0/16 gw 192.168.1.2 (адрес хоста на котором под) и всё будет работать.
у Андрея вроде как по бгп маршруты до всех подов через их сетевую инфраструктуру доступны.
Sergei
Andrey
Andrey
у нас тут просто серые кончились...)
Andor
G72K
у нас тут просто серые кончились...)
У нас не кончились, но я сетями не рулю, получать диапазоны внутренние бюрократии сильно много, взял случайный из 172 (внутри 10) , использую его во всех кластерах :) Вобщем вопрос процесса, а не технический
Andor
ipv6 хватит всем и каждому
Andor
а разве кубер сам рулит адресами? какая поддержка ipv6 нужна от самого кубера?
λ
G72K
Вово :)
Andor
у того же calico написано, что поддерживается ipv6
cent
А кто-то поднимал ранчер на само подписанных сертификата? Можете кинуть ссылку на мануал?
Dmytro
Stanislav
https://kubernetes.io/docs/concepts/cluster-administration/sysctl-cluster/ это?
Dmytro
нет, это через аннотации (судя по всему еще и с версии 1.8 только доступно). У меня обычный контейнер запускаеться как privileged с куском баш кода который и вызывает sysctl
Sergey
Etki
> А можно через кубер рейд нахуевертить?
А можно через HTTP гнать IP?
Sergey
Можно. openvpn называется
Dmitrii
Можно даже лучше!
https://labs.mwrinfosecurity.com/tools/tcp-over-file-tunnel/
Andrey
hostnetwork же
в кластере? будем считать это частным случаем nodeport
Vadim
Andrey
Anton
создал кластер копсом на амазоне, после этого на одну из нод вешаю дополнительный eni с неким ip адресом из другой подсети. Этот ip адрес становится внутренним адресом ноды, перетирая старый и в итоге нода "выпадает" из кластера. Почему это может происходить?
Dmytro
надо на ноде глянуть как добавился этот новый network interface
Sergey
Sergey
Anton
такой софт и его требования
Anton
Anton
ip, который был изначально висит на eth0, новый ip добавился на eth1 и стал "InternallP"
Sergey
такой софт и его требования
это какие такие требования? у контейнера должно быть несколько сетевых интерфейсов? просто добавление eni ноде все равно не сделает его доступным внутри контейнера (если только не hostNetworking)
Anton
мы используем multus cni
Anton
он позволяет делегировать управление разными интерфейсами разным другим cni. Например основной интерфейс мы делегируем калико, а второй — ipvlan
Anton
и в поде будет два сетевых интерфейса
Alexey
ну хз, проверь —hostname-override на машине, когда добавляешь новый ip, что там
Dmytro
Alexey
может там fqdn, и он начинает резолвить второй новый ip
Anton
Anton
вероятно, про резолвинг тоже верно
Alexey
в настройках кубелета или переделай на ip нужный или я не очень в амазоновском днс разбираюсь что там сделать можно
Anton
в смысле kube-proxy?
Anton
этот ключ я у kube-proxy нашел
Alexander
device получилось прокинуть через монтирование
Возврашаюсь к мой проблеме с девайсами
docker run -d —privileged —cap-add=ALL —device=/dev/dri/renderD128
Никак не могу победить проброс device в контейнер через kubernetes
Ошибочно думал что подклчил его как том.
Но посмотрев docker inspect на контейнер запущенный k8s увидел что Devices:[]
Направте на путь истенный
Anton
а где файлы конфигурации для кублета и кубпрокси в случае с копсом? что-то нет их в системд
Anton
решили добавлением --node-ip в конфиг кублета
G72K
V
ребята а можно один и тот же диск замаунить в разные поды через claim ?
Logan
ceph так может, но write будет только в одном поде
V
V
остальные это просто поды которые пишут и умирают