AB 🇨🇾 🍉
там пароль истекает каждые 12 часов. Какие минимальные роли нужно прописать в IAM для пула-пуша-генерации нового пароля?
AB 🇨🇾 🍉
даю слишком "жирные" права типа
EC2ContainerRegistryFullAccess
ECS_FullAccess
но куб не может сделать pull
AB 🇨🇾 🍉
Нода не в AWS EC2
bebebe
Нода не в AWS EC2
тогда кому вы дете эти "жирные" права?
их нужно навешивать на ноду в aws
Kyrylo
Народ, вопрос: есть кубер на собственном железе. Чем его забекапить (волумки не надо)
Pavel
Pavel
В остальном все есть в документации
AB 🇨🇾 🍉
Pavel
локально тестировали?
Pavel
Ну типа каким-нибудь awscli проверить права
AB 🇨🇾 🍉
Ну типа каким-нибудь awscli проверить права
Локально тоже не пускает
An error occurred (RepositoryNotFoundException) when calling the ListImages operation: The repository with name 'name' does not exist in the registry with id '234235'
AB 🇨🇾 🍉
репозиторий и registry существуют
AB 🇨🇾 🍉
Все разобрался, прогнал на симуляторе и нашел ошибку
Logan
Stanislav
А персистентные вольюмы?
Logan
человек сказал, что волумы бэкапить не нужно
Aleksandr
В etcd вся информация о кластере хранится?
Aleksandr
И ямлы которые мы деплоим
Aleksandr
И состояние подов
Й
etcdctl вам в руки
Logan
MRY
Не могу подружить flanneld и CNI при использовании etcd в кластере мастеров, при запуске поднимаются все интерфейсы кроме cni. При инициализации kubeadmin init POD сабнеты не прописсываю так как Flannel берет его заранее из etcd, в etcd загнал сабнет классически etcdctl set /coreos.com/network/config '{ "Network": "10.224.0.0/16","Backend":{"Type":"vxlan"},"SubnetLen": 24 }' . никто не сталкивался с таким ? Либо какие overlay плагины можно еще использовать с кластерным ETCD ?
PS. все подпапки для cni типа /etc/cni/cni.d и /opt/cni созданы, плагины из сорсов CNI пробилдованы. Если ипользовать flannel из пода, тогда cni поднимается но при этом он не видит кластера etcd, хотя ETCD endpoints в конфиг файле при kubeadmin init —config my.yaml указаны.
Alexander
Всем привет!
подкжаите куда можно посмотреть и копать
Поднял кластер на 3х машинах k8s 1,9,3
сеть между ними calico и 1 масте на нем же крутятся поды
Сейчас сталкнулся с тем, что когда запусткаю service и с мастера мытаешься обратиться curl CLUSTER_IP:PORT то коннект висит
C других но все работает ок
Denis
можете подсказать,
внутри пода есть необходимость обратится через доменное имя ( имя сервиса ) имя резолвится, но ни один порт недоступен.. с другого пода все получается.Как правильно это реализовать ?
Maksim
копай сеть
Maksim
все должно быть доступно
Denis
clusterIP для сервисов и IP адреса подов должны быть в одной подсети?
Pasha Chalyk
Maksim
Иван
Всем привет! Научите, как заставить поды смотреть наружу, что бы иметь доступ к ним извне. Получается только с локал хоста
Иван
Читал что это делает kube-proxy но у меня он упорно слушает только localhost
MRY
--address=192.168.xxx.xxx
MRY
kubectl proxy —address=
Maksim
это проксирование apiserver на локал машину
Иван
kubectl proxy насколько я понимаю не продакшн решение, а временно погонять?
Maksim
-)
Maksim
что бы иметь доступ к подам
Maksim
тебе нужно делать сервис NodePort
Maksim
это самое простое
Иван
kubectl get svc
NAME TYPE CLUSTER-IP EXTERNAL-IP PORT(S) AGE
jenkins-service NodePort 10.101.208.69 <none> 8080:32080/TCP 3m
kubernetes ClusterIP 10.96.0.1 <none> 443/TCP 36m
Иван
Уже
Иван
ss -plnut | grep 32080
tcp LISTEN 0 65000 :::32080 :::* users:(("kube-proxy",pid=2713,fd=8))
Иван
И все
Иван
С локалхоста хоть обзаходись :)
Maksim
ну да
Maksim
а ещё есть kubectp port-proxy
Иван
Ну он тоже не для продакшен как я понимаю
Иван
Судя по доке kube-proxy должен проксировать запросы из вне
Maksim
kube-proxy проксирует только clusterIP
Maksim
что бы работать с внешнимизапросами нужен сервис типа NodePort
Maksim
это самое простое
Иван
Он уже есть
Иван
kubectl get svc
NAME TYPE CLUSTER-IP EXTERNAL-IP PORT(S) AGE
jenkins-service NodePort 10.101.208.69 <none> 8080:32080/TCP 3m
kubernetes ClusterIP 10.96.0.1 <none> 443/TCP 36m
Maksim
kubectl get svc
Maksim
теперь иди на ipnode:32080
Иван
Ох тыж! Работает
Иван
Блин, спасибо!))
Иван
Я уже всю голову сломал, теперь частично все встало на места
Александр
может стоит документацию читать? чтобы голову не ломать
можно даже не с официальной начинать, а хотя бы осилить http://kubernetesbyexample.com/
Иван
Да читал я доку, и как выяснилось все правильно сделал, только вот не проверил что действительно не работает :)
Иван
Если бы Максим не пнул еще не знаю сколько бы решал отсутствующую проблему
Иван
Maksim
Боже как же сложно openshift с cri-o дружить-)
Andor
А зачем?
Maksim
Это разные мысли-)
да, это я
Александр
а кстати, уже обсуждали au revoir от соломона?
G72K
Vladimir
можешь ингресс заюзать под кластерIP
Vladimir
либо использовать nodePort
Yerlan
Всем добрый день!
Подскажите. ставлю kubernetes используя kubespray. Выходит ошибка при инсталяции
FAILED - RETRYING: container_download | Download containers if pull is required or told to always pull (all nodes) (1 retries left)
fatal: [kz-k8smst01]: FAILED! => {"attempts": 4, "changed": true, "cmd": ["/usr/bin/docker", "pull", "gcr.io/google_containers/cluster-proportional-autoscaler-amd64:1.1.2"], "delta": "0:00:32.387474", "end": "2018-03-30 14:44:46.337062", "msg": "non-zero return code", "rc": 1, "start": "2018-03-30 14:44:13.949588", "stderr": "error pulling image configuration: Get https://storage.googleapis.com/artifacts.google-containers.appspot.com/containers/images/sha256:78cf3f492e6b24d7c65b29367cdb1e0c13310fe7d2ffe1eb3a95030ea801aaf9: dial tcp 74.125.205.128:443: i/o timeout", "stderr_lines": ["error pulling image configuration: Get https://storage.googleapis.com/artifacts.google-containers.appspot.com/containers/images/sha256:78cf3f492e6b24d7c65b29367cdb1e0c13310fe7d2ffe1eb3a95030ea801aaf9: dial tcp 74.125.205.128:443: i/o timeout"], "stdout": "1.1.2: Pulling from google_containers/cluster-proportional-autoscaler-amd64\n3690ec4760f9: Pulling fs layer\n762c0bb5b423: Pulling fs layer", "stdout_lines": ["1.1.2: Pulling from google_containers/cluster-proportional-autoscaler-amd64", "3690ec4760f9: Pulling fs layer", "762c0bb5b423: Pulling fs layer"]}
Не встречали такое?
Yerlan
dial tcp 74.125.205.128:443: i/o timeout - че это за ресурс?
Vladimir
не может с пулить докер образ "gcr.io/google_containers/cluster-proportional-autoscaler-amd64:1.1.2
Vladimir
у тебя там фаерволы мб какие то
Yerlan
нет
Yerlan
этот айпи даже не пингуется с публичного инета
Vladimir
curl или wget попробуй дернуть этот урл
Yerlan
Не проходит
Это кажись какой то гугловский сервис
curl -v https://storage.googleapis.com
* Rebuilt URL to: https://storage.googleapis.com/
* Hostname was NOT found in DNS cache
* Trying 74.125.205.128...
* Trying 2a00:1450:4010:c02::80...
* Immediate connect fail for 2a00:1450:4010:c02::80: Network is unreachable
* Trying 2a00:1450:4010:c02::80...
* Immediate connect fail for 2a00:1450:4010:c02::80: Network is unreachable
* Trying 2a00:1450:4010:c02::80...
* Immediate connect fail for 2a00:1450:4010:c02::80: Network is unreachable
* Trying 2a00:1450:4010:c02::80...
* Immediate connect fail for 2a00:1450:4010:c02::80: Network is unreachable
* Trying 2a00:1450:4010:c02::80...
* Immediate connect fail for 2a00:1450:4010:c02::80: Network is unreachable