ℭ𝔞𝔯𝔯𝔬𝔩
да, он, но он частью openshift может скоро стать по некоторым слухам
В опеншифт он уже доступен, networks во всяком случае даже работает 😂
ℭ𝔞𝔯𝔯𝔬𝔩
😐ну я давно читал
В декабре 2017 апдейтнули статью: https://blog.openshift.com/a-first-look-at-kubevirt/
Старый
ℭ𝔞𝔯𝔯𝔬𝔩
Есть ещё костыли от тех, кто рискнул, спойлер: я - нет
ℭ𝔞𝔯𝔯𝔬𝔩
Прочёл, подумал, отложил
Старый
надо место под ссд искать
Старый
просто в голове уже места на все инструменты и всё не хватает
G72K
ну хотя бы по определению
Это не технический аргумент. Давайте по другому, что плохого случится, если каждое приложение будет в своем неймспейсе?
G72K
Могу написать что хорошего случится: сразу видно из чего состоит приложение, без всяких соглашений/правил как развешивать лейблы. Единственный практичный способ безопасно деплоить, не боясь, что девы накопипастят что-то у других и затрут/поменяют их ресурсы (поддерживать RBAC роль с прописанными resourceNames еще один, но оооочееь непрактичный). Точно так же дать доступ разрабам в их и только их приложение можно в общем случае только с неймспейсом на приложение. Аннотации/лейблы неймспейса очень удобное место развесить метадату: откуда приложение, что за команда, уровень важности, телефоны/слак/емаил для связи. NS на приложение исключает возможность подключать секреты от другого приложения. Если сервис ходит в куб сам, можно тонко настраивать RBAC сразу в default service account, что сильно уменьшит количество ошибок, т..к прописывать serviceAccountName всем всегда забывают или прописывают другой (не у всех есть ksonnet чтобы такие трансформации делать в обход разработчиков :) ). Можно комбинировать разные приложения в разные Ingres, согласно их требованиям или вообще исключить внешний трафик просто не мониторя namespace на всех ingres
G72K
В апдейте еще приятное дополнение про 10255
Там написано так, будто readonlyport не отключить до этого патча
G72K
Ну и отключен он по умолчанию только в componentconfig, которым я еще не знаю когда пользоваться начну
Vadim
У них и бинари из /tmp запускать можно, не удивлюсь если контейнеры от рута бегают (раз установка wget'а прошла). "Всю систему менять надо"
Vadim
Внутри контейнера же нет нигде noexec?
Селинукс такое бы запретил
G72K
Я попытался в podman прокинуть volume с бинарником, оно изза селинкус не запукалось, потыкал лейблы , не помогло :( с наскоку селинукс не осилил
Vadim
Я попытался в podman прокинуть volume с бинарником, оно изза селинкус не запукалось, потыкал лейблы , не помогло :( с наскоку селинукс не осилил
Там есть какой-то особый лейбл, но в целом нужно dwalsh или mrunal спросить насколько идея валидна
John
привет, подскажите плиз, я не силен в девопс, но вот мучаю докер, и надо чтобы ptrace заработал, а он не работает без —security-opt=seccomp:unconfined или —cap-add=SYS_PTRACE. Это все хорошо, но мне нужно чтобы работало на docker build а не docker run. может кто знает воркэраунд какой и может подсказать?
Vadim
Уж больно опасное это дело
G72K
Я тут слежу за многострадальным 1.10 релизом, глубина тестирования не может не вызывать уважения https://github.com/kubernetes/sig-release/issues/86#issuecomment-373528562
Салтыдык
Это не технический аргумент. Давайте по другому, что плохого случится, если каждое приложение будет в своем неймспейсе?
да я ж говорю, что это вполне законно. Просто есть свои тонкости и не вижу смысла так делать, по дизайну неймспейсы о другом
G72K
образ gentoo, хочу просто джаву поставить, чтобы gradle юзать
FROM gentoo? Очень необычный способ контейнеры строить. Можете глянуть на buildah, там должно быть удобнее запускать произвольные команды и сохранять результат в слой образа
Anonymous
образ gentoo, хочу просто джаву поставить, чтобы gradle юзать
Может сразу openjdk образ вокруг alpine юзать?
John
Может сразу openjdk образ вокруг alpine юзать?
ну тут только multi-stage build как-то надо тогда делать, потому что оч много всего уже написано под генту, а там столько зависимостей вырисовывается для gradle что маманегорюй, бинари слить не будет достаточно я так понимаю
Anonymous
А зачем ue в контейнерах ?
John
ох, чем дальше в лес тем больше дров) нужна была прослойка grpc для c++ для кодогенерации протофайлов, а она необходимые классы только если поднят ue4 генерит, а теперь еще и для java понадобилась
John
не, так бинарь я из multi-stage билда и достал, но ему все равно джава нужна, а тут затык, просто бинарь jdk не скачаешь кмк
G72K
Качаете архив , распаковыаете,вот вам и джава. Может переменные вроде JAVA_HOME надо прописать будет
John
есть у меня ощущение что там еще зависимости нарисуются, но попробую, спасибо
John
Это как?
не совсем понимаю вопрос, долго и извращенно)
Anonymous
не совсем понимаю вопрос, долго и извращенно)
Зачем ue? Ведь генератор преобразует и без него
Vadim
Что-то запускает ptrace во время билда gradle? Жуть
Anonymous
Мне честно не понятно, что сударь делает
John
там проблема в том что так генератор преобразует классы просто в плюсовые, а нам нужны со всякими хедерами, методами и прочим под ue, тонкостей не знаю, банально чтобы перед каким Object было uObject
Anonymous
Даже если так, то зачем ue запускать?
Andor
https://github.com/moby/moby/issues/1916 Это?
Andor
образ gentoo, хочу просто джаву поставить, чтобы gradle юзать
А может просто сэндбокс выключишь гентушный во время сборки?
Andor
FEATURES="-sandbox -usersandbox"
Andor
Вроде только ему может быть нужен ptrace
John
вообщем обсудили с отделом по разработке на ue, там только пару сорцов нужны для кодогенерации, так что решили плюнуть на генту, возьмем альпину с gradle за основу
Alexey
кто знает как через API метрики добыть? через /api/v1/ только статус моге посмотреть, а вот метрики по диску и сети нет.
Vitaliy
парни. вот вы все про алпайн... а ни у кого не было проблем с периодическими проблемами резолва? секунд по 5 оно тупит и не резолвит. Уходишь на дебиан-имадж и добавляя 1 строку в resolv.conf проблема решена.
Andor
проверяй доступность днс-сервера
Andor
читай "проверяй чо у тебя с сетью"
Mikhail
сталкивался, на одной версии докера, внутри резолвит 5 секунд, на другой моментально
Vitaliy
нет, тут все ок. проверено перепроверено
Vitaliy
просто берешь запускашешь пустой алпайн с башем, внутри начинаешь резолвить в бесконечном цикле и выводишь все что более секунды. алпайн удивляет
Vitaliy
приложения тормозят. уходишь на дебиан и проблема решена
Vitaliy
мы все ушли
Andor
ну они вроде на разных libc основаны
Andor
я б попробовал другие версии alpine
Andor
не слышал про специфичные проблемы связанные с днс
Vitaliy
о.. это вы просто не искали я думаю :)
Andor
конечно
Andor
нафиг надо
Andor
:)
Sergey
Костыли с hosts не предлогать?)
Vitaliy
самое смешное что из-за этого даже внутрикластерные коммуникации у приложения валятся. что конечно ожидаемо, но бесит не меньше. мы тут неделю трахались с дебагом почему так. пока тупо не обратили внимание что тестируем на дебианах а приложения на алпайнах.
Vitaliy
все разное, последнее. комбинации. утрахались. на жену не мог смотреть...
Vitaliy
костыли не нада. и так наделали с нашими талантами разработки
Vadim
Там вой суверенный musl
Vadim
А вообще strace в руки - и вперед
Sergey
В этом корень зла кмк
Andor
А musl это не libc?
Vadim
Аа, верно, неправильно прочитал