Салтыдык
можно поставить https://github.com/sgerrand/alpine-pkg-glibc
Vitaliy
да да, strace был. я забыл с чем оно валилось конкретно.
Vitaliy
в общем овчинка выделки не стоит. экономить на спичках не наш вэй
Dmytro
подкиньте гайдик, плиз, как сконфижить аутентификацию в апи кубера с помощью SAML
Denis
Всем привет, вопрос. Есть кластер, в котором master используется для запуска pods: # kubectl get services NAME TYPE CLUSTER-IP EXTERNAL-IP PORT(S) AGE backend ClusterIP 10.108.21.81 <none> 8080/TCP 9d Хочу сделать сервис backend доступным извне с помощью ingress. Возможно ли это? Сейчас пробую такой ресурс: apiVersion: extensions/v1beta1 kind: Ingress metadata: name: test labels: app: platform tier: ingress annotations: ingress.kubernetes.io/rewrite-target: /media spec: rules: - host: domain.ru http: paths: - path: / backend: serviceName: backend servicePort: 8080 По какому урлу будет доступен backend в таком случае?
Dmitryi
Всем привет. Кто-то уже успел столкнуться с этим багом https://github.com/kubernetes/kubernetes/issues/61076 ? Как решали проблему ?
Dmitryi
а на 1.9.3 нормально ?
Dmitrii
Должно быть
Logan
https://akomljen.com/kubernetes-nginx-ingress-controller/
Комлейн прямо невероятно плодотворный
Tagir
Комлейн прямо невероятно плодотворный
да, а гланое понятно сам сначала немного запутался с ингресс
AB 🇨🇾 🍉
Кто знает как красиво подменить деплой без апдейта, удаления и создания Что-нибудь вроде (не работает) : kubectl edit deploy container - < ~/code/k8s/services/container.yaml
Dmytro
kubectl apply -f <filename.yaml>
Dmytro
или я не понял в чем вопрос
Aleksandr
кто старлкивался с проблемой, когда добавляешь новый ресурс, делаешь helm upgrade, helm создает этот ресурс, но при этом говорит что он не найден? хелмохейтеры идут лесом.
Dmytro
не сталкивался, но у меня довольно старая версия. Возможно, какой-то кривой код в логгере и если это ничего не ломает то я бы забил
Dmytro
Учитывая что хелм пилят скажем так не самые пряморукие ребята это не такая большая проблема
Anton
может покажешь что за ресурс? в debug например или из template
Aleksandr
ресурсы -secret, ingress. я добавил одним файлом ingress и секрет - положил ssl ключи. Почитал ветку: https://github.com/kubernetes/helm/issues/3275 В итоге как решение помогло разделение этого одного конфига на 2 разных ямла, ручное удаление созданных хелмом ресурсов, после helm upgrade успешно все создал и завершился. —- закрадывается ощущение что хейтеры не так уж и неправы..
Dmytro
helm не хендлит нормально зависимости и race conditions при создание ресурсов т.к. он оперирует на уровне текстовых файликов (yaml)
Dmytro
самый яркий пример - создание service account в который надо засунуть докер секрет, единственный способ сделать так чтобы sa создался это положить этот секрет в тот же файл с sa перед sa
Dmytro
# This secret has to be in the same file with service account otherwise it can # be created after service account is created. Kubernetes won't wait for # secret to become available while creating service account. If secret doesn't # exist - service account creation will immediately fail. --- apiVersion: v1 kind: Secret type: kubernetes.io/dockercfg metadata: name: "{{ .Release.Name }}-docker-registry" labels: app: {{ .Release.Name | quote }} data: .dockercfg: {{ .Values.dockerCfg }} --- apiVersion: v1 kind: ServiceAccount metadata: name: "{{ .Release.Name }}-default" labels: app: {{ .Release.Name | quote }} imagePullSecrets: - name: "{{ .Release.Name }}-docker-registry"
Dmytro
вот как-то так
Dmytro
в итоге все секреты в одном файле а докер конфиг в файле с sa у меня 😱
Aleksandr
Спасибо за подробное объяснение!
Anton
сегодня кстати решил поменять чарт из requirements на свой собственный. не стал гуглить как это правильно сделать, просто сделал helm dependency update, удалил tgz файл и через kubectl удалил объекты, созданные из удаленного чарта. вопрос - как это делать по helmовски?
G72K
helm не хендлит нормально зависимости и race conditions при создание ресурсов т.к. он оперирует на уровне текстовых файликов (yaml)
Какие еще зависимости, вы описание бага читали? Ошибку выдает сам хелм ибо запутался в своих же записях. Вы же описали случай, когда ругаться будет куб
Andrey
Коллеги, а сталкивался кто с такой проблемой: Есть кластер куба в AWS (разворачивали kops). Иногда происходят ошибки DNS резолвинга и ТОЛЬКО к амазоновским сервисам типа RDS, ElastiCache и это очень напрягает, дело не в кеше dnsmasq. Может есть идеи куда копать? Различного рода бенчи: https://github.com/kubernetes/perf-tests/tree/master/dns на те же домены ошибок не дает... kube-dns не скейлились, отрубал autoscaler совсем, ноды не перекатывались.
Artem
Может я не прав, но вероятно надо юзать амазоновский днс
Artem
Он там 172.31.0.2 помоему
Andrey
c4.4large используем, ноды нагружены не так сильно, ибо requests = limits с запасом
Dmytro
может быть вполне что если не кеширования в приложении или kube dns до ошибки от самого амазона прилетают
Dmytro
тут больше не цпу нагрузки а как часто ходят поды куда-то и резолвят днс
Dmytro
но на c4.4large врядли что-то сильно часто ходящее по днс можно запустить (хотя мало ли)
Andrey
вы про эти лимиты, 1000 запросов в секунду? https://docs.aws.amazon.com/AmazonVPC/latest/UserGuide/vpc-dns.html#vpc-dns-limits
Dmytro
https://docs.aws.amazon.com/AmazonVPC/latest/UserGuide/vpc-dns.html#vpc-dns-limits Each Amazon EC2 instance limits the number of packets that can be sent to the Amazon-provided DNS server to a maximum of 1024 packets per second per network interface. This limit cannot be increased. The number of DNS queries per second supported by the Amazon-provided DNS server varies by the type of query, the size of response, and the protocol in use.
Andrey
можно поднять свой кэширующий днс на время и посмотреть статистику
Andrey
тут уже жаловались на проблемы с днсом в кубере при использовании alpine-based образов
Andrey
может проблема на этом уровне.
G72K
да вот к сожалению нет
Я могу код в хелма полугодичной давности показать, а вы? :)
Dmytro
а я могу показать как создание sa валится потому что нет секрета
Dmytro
если бы он сортировал то создал бы секрет зареференсенный в sa
Dmytro
(но у меня версия довольно старая, может починили)
G72K
У бухгалтерии и принтеров тоже ритуальные отношения. "нажми тут, открой,закрой, тогда заработает". Все ресурсы из чарта и всех сабчартов и неважно из каких файлов сливаются в один плоский список и сортируются по типу. Инфа сотка
Dmytro
Угу но видимо тип sa идёт до типа секрет и всё ломается?
Igor
юзайте weave + weave dns (gossip)
Igor
не надо париться с хостед зоной и работает быстрее по ощущениям
G72K
Угу но видимо тип sa идёт до типа секрет и всё ломается?
Я не знаю по памяти, что за чем идет, но коментарий в коде про группировку ресурсов в файл это точно ритуал не влияющий ни на что
Dmytro
К сожалению, влияющий - это мой код и если поместить секрет в том же файле после sa или в другом файле со всеми секретами то sa не создастся
Khramov
Ребят, хелпуйте плз :)
Khramov
И ещё вопрос, никто не сталкивался с проблемой, есть приложеньки использующие grpc, и если куб с ipvs то первый запросе в течении 20 минут всегда обрывается? После такого пока не будет паузы в 20-30 минут все работает идеально.
Khramov
А когда iptables то все норм
G72K
К сожалению, влияющий - это мой код и если поместить секрет в том же файле после sa или в другом файле со всеми секретами то sa не создастся
Ну включите лог запросов на аписервере и убедитесь :) единственный вариант если у вас хелм настолько древний, что там сортировки не было
Igor
вы то защищаете хельм, то обхаиваете)
Khramov
Ну хелм хороший шаблонизатор и с простым деплоем справляется, все что сложнее делаю ручками
Dmytro
Хелм хороший но как и любой инструмент имеет свои ограничения и баги
Dmytro
У меня хелм довольно старый, обновляться не хочу потому что все кластеры 1.5.7
Igor
а кто-то делает blue/green или canary с помощью helm и сервис меша какого-нить?
G72K
Интересненько http://www.opennet.ru/opennews/art.shtml?num=48283
Andrey
бля, что дальше-то будет...
Georgiy
как ты это вывел ?
Andrey
та ладно тебе. Просто плывут на хайпе и вовремя успевают за тенденциями
Andrey
Ну не без этого, не за спасибо же им работать )
Andor
"вовремя"
Valeriy
У них же вроде был уже сервер приложений.
Ivan
сервис меш вроде как в нжинкс+ уже есть
G72K
Оно у всех в зародыше
Andrey
istio на данный момент взрывается при попытке установки, смотришь что в кишках - ужас вообще.