Михаил
что бы вернуть в коммунити, а то все как дебилы пишут сами, куча работы повторяется :(
у меня есть ощущение по этому чату, что сами пишут меньшинство всё же
Andrey
там не переписывать, там дописывать)
Михаил
и зачастую если у вас кастомная инфра, то не факт что оно надо будет в комьюнити
Andrey
я знаю что друг одного парня написал под свой сетап башскрипт который пиринги после kubespray переделывает ))
Stas
и зачастую если у вас кастомная инфра, то не факт что оно надо будет в комьюнити
У calico прям в доках написано, что если вы заимплемнтите другие топологии с RR, то напишите нам пожалуйста - нам интересно обсудить
Andrey
ну он так прототипирует) а потом у него прототип отбирают и пихают в прод)
Михаил
У calico прям в доках написано, что если вы заимплемнтите другие топологии с RR, то напишите нам пожалуйста - нам интересно обсудить
ну с точки зрения сообщества это правильно. если бизнес готов к такому подходу, то чего бы и нет
Andrey
к стати у кого-нибудь руки дошли до - https://github.com/projectcalico/app-policy ?
Stas
ну с точки зрения сообщества это правильно. если бизнес готов к такому подходу, то чего бы и нет
В рамках задачи на собесе - это проверяет майндсет просто: я не хочу нанимать людей, которые будут на каждый чих писать пачку питон скриптов, потому что им лень делать RnD на предмет того, что в мире уже сделано
Михаил
В рамках задачи на собесе - это проверяет майндсет просто: я не хочу нанимать людей, которые будут на каждый чих писать пачку питон скриптов, потому что им лень делать RnD на предмет того, что в мире уже сделано
Спорно. Прекрасно когда "уже сделанное" отлично работает. Но в моей реальности это не всегда. Поэтому нужно уметь оценивать входимость "уже сделанного" в конкретную инфраструктуру.
Stas
Спорно. Прекрасно когда "уже сделанное" отлично работает. Но в моей реальности это не всегда. Поэтому нужно уметь оценивать входимость "уже сделанного" в конкретную инфраструктуру.
»нужно уметь оценивать входимость« - ключевой момент. Просто умопомрачительное количество людей начинают писать костыли без предварительного анализа.
Михаил
»нужно уметь оценивать входимость« - ключевой момент. Просто умопомрачительное количество людей начинают писать костыли без предварительного анализа.
Такое же умопомрачитальное количество людей нажимают условное "далее далее" в kube-spray и полуают некий blackbox и ад в эксплуатации)
No1
Чат боли))))
Stas
Чат боли))))
И это мы пока еще не обсудили митапы и панельные дискуссии по кубу локальные
bebebe
devops_ru плавненько перетекает сюда, скоро будем заббикс вкорячивать в k8s
Andrey
а некоторые клонят офф репы, и из них образа с hyperkube сами себе собирают, и черепикают себе комиты под свои нужды ;)
Михаил
Stas
А чего обсуждать митапы? На них надо обсуждать)
меня уже ночью разбуди - я вспомню сколько нод у Avito
bebebe
зачем вы мне это объясняете?
Михаил
зачем вы мне это объясняете?
я не объясняю - я удивляюсь тому, что вы удивляетесь)
bebebe
смелые выводы, ну да ладно
Михаил
меня уже ночью разбуди - я вспомню сколько нод у Avito
Про то, что одно и то же? Ну вот у меня в заготовке лежит доклад о некотрой боли с этими "сетаперами" - вроде более свежая тема, но пока с организацией митапа проблемы.
G72K
осталось понять, откуда им было взяться в coreos
systemd-resolver умеет mDNS, может включено по умолчанию и конфликтует как-то? (не должно бы, но вдруг)
Andrey
я уже проверил, не включено
Andrey
впрочем, я думаю, это все было из-за кривой настройки VPC на AWS
Denis
Можете подсказать, есть pod с java, отваливается по timeout java.net.ConnectException: Connection timed out (Connection timed out) куб в связке с flannel, по всей видимости pod не может достучаться до внешнего ресурса.. как можно решить проблему?
No1
timed out - там что то слушает, но кажется закрыто фаерволлом
No1
или под нагрузкой
Denis
фаервол возможно, можно ли через фланнел полный доступ открыть поду? нагрузки нету, под стартанул выполняется скрипт, команда из скрипта java -jar /opt/forgerock/openam/configurator/openam-configurator-tool-13.0.0.jar --file /etc/openam/conf/OpenAM-Base.conf отваливается с ошибкой java.net.ConnectException: Connection timed out (Connection timed out)
Алексей
Кто может подсказать, поднял прометей в кубернете. Метрики собирает в виде kube_pod_container_* По идее должен собирать метрики типа container_*, но их нет. Подскажите куда копнуть нужно
Andor
В сторону метрик из cadvisor
Andor
kube_.* - метрики из kube-state-metrics
Алексей
Понял, спасибо
Andor
cadvisor ставить отдельно не надо, он в кубелетах есть, в новых версиях кубера надо его отпроксировать через кубепрокси
Andor
Но вообще рекомендую посмотреть на prometheus-operator от coreos
Andor
Там уже всё сделано
Алексей
Я вот его и поднял
Andor
Хм
Andor
Тогда посмотреть на их доки
Andor
Я сам пока до него не добрался, но думал, что там всё уже сделано
Алексей
ок, понял, спасибо
Алексей
Я сам пока до него не добрался, но думал, что там всё уже сделано
https://github.com/coreos/prometheus-operator/issues/633 I've dug into the actual kubelet configuration and you're right: the default kubeadm configuration disables the cAdvisor port (with the --cadvisor-port=0 flag). Порт cadvisor отключён по умолчанию.
Andor
Он не слушается, но через кубепрокси доступен (вроде)
Andor
Не помню честно говоря
Anton
это правильно что --cadvisor-port=0
Anton
оно всеравно доступно
Алексей
да, дальше тред читаю. Конфиг у меня актуальный, всё по идее должно быть доступно, но нифига.
Anton
https://github.com/kubernetes/charts/blob/master/stable/prometheus/values.yaml#L804
Andor
С телефона могу только послать в нужном направлении, гуглить самому неудобно
Александр
@demeliorator кстати https://metallb.universe.tf/
Алексей
https://github.com/kubernetes/charts/blob/master/stable/prometheus/values.yaml#L804
Да, похоже это то, что нужно. В дефолтном конфиге прометея из helm repo coreos нет этой джобы
Александр
Чат боли))))
вся боль от того, что никто не хочет читать документацию ну и то, что все сидят на bare-metal в облаках боли на порядки меньше
Й
в тех где нас нет
Алексей
Завёл. Короче по умолчанию в кубелете включена только --authorization-mode=Webhook чтобы заработало нужно добавить --authentication-token-webhook=true
Алексей
всё в баге описано
roquie
Есть здесь крутые спецы по микросервисам? Есть вопросы по их построению и организации, т.к. у нас команда разошлась во мнениях. Консультация оплачиваемая, но нужен действительно опытный человек (минимум 2 закрытых проекта с такой архитектурой). Писать мне в личку или сюда.
Kyrylo
Как правильно тут отметили ранее большинство нашей ̶е̶б̶л̶и̶ настроек связано с тем, что гоняем л̶ы̶с̶о̶г̶о кубер на bare metal. Поэтому вот нормальная статья как настроить nginx-ингресс для своего кубера. https://akomljen.com/kubernetes-nginx-ingress-controller/
Andor
А если я захочу хитрые мапы в ингрессе, то мне надо будет кастомный шаблон делать?
Kyrylo
По хорошему бы сделать доку со списком всех статей типа ФаКа
Anton
чей IP будет использоваться в качестве source IP для исходящих запросов из пода наружу кластера?
Andor
зависит от настроек
Anton
каких? iptables допустим у kube-proxy
Andor
смотря как сеть настроена
Anton
смотря как сеть настроена
и какие ещё могут быть варианты, тогда?
Andor
если у тебя честный роутинг, то может быть адрес пода
Andor
"честный" = "без NAT"
MRY
Айпишник ноды, где запущен конкретный под.
Но по идее же можно запустить NLB ???
Andrey
в кого запустить ?
MRY
Ну я себе представляю внешний балансирщик который смотрит на ноды и принимает соединения от клиентских подключений и балансит запрос на ноду по состоянию
Anton
а какое отношение это имеет к исходящему из пода трафику?
MRY
а какое отношение это имеет к исходящему из пода трафику?
исходящих запросов. Уже вижу. Поспешил. Мозг с утра не завелся еще, надо кофе , больше кофе.
AB 🇨🇾 🍉
Кто-нибудь использкет приватный докер репозиторий AWS ECR?
Й
в чем вопрос?