AB 🇨🇾 🍉
там пароль истекает каждые 12 часов. Какие минимальные роли нужно прописать в IAM для пула-пуша-генерации нового пароля?
AB 🇨🇾 🍉
даю слишком "жирные" права типа EC2ContainerRegistryFullAccess ECS_FullAccess но куб не может сделать pull
AB 🇨🇾 🍉
Нода не в AWS EC2
bebebe
Нода не в AWS EC2
тогда кому вы дете эти "жирные" права? их нужно навешивать на ноду в aws
Kyrylo
Народ, вопрос: есть кубер на собственном железе. Чем его забекапить (волумки не надо)
Pavel
В остальном все есть в документации
AB 🇨🇾 🍉
В остальном все есть в документации
с паролем все ок, не дает сделать pull.
Pavel
локально тестировали?
Pavel
Ну типа каким-нибудь awscli проверить права
AB 🇨🇾 🍉
Ну типа каким-нибудь awscli проверить права
Локально тоже не пускает An error occurred (RepositoryNotFoundException) when calling the ListImages operation: The repository with name 'name' does not exist in the registry with id '234235'
AB 🇨🇾 🍉
репозиторий и registry существуют
AB 🇨🇾 🍉
Все разобрался, прогнал на симуляторе и нашел ошибку
Logan
Народ, вопрос: есть кубер на собственном железе. Чем его забекапить (волумки не надо)
бэкапьте только etcd api-server-а, все остальное бэкапить нет смысла
Stanislav
А персистентные вольюмы?
Logan
человек сказал, что волумы бэкапить не нужно
Aleksandr
В etcd вся информация о кластере хранится?
Aleksandr
И ямлы которые мы деплоим
Aleksandr
И состояние подов
Й
etcdctl вам в руки
MRY
Не могу подружить flanneld и CNI при использовании etcd в кластере мастеров, при запуске поднимаются все интерфейсы кроме cni. При инициализации kubeadmin init POD сабнеты не прописсываю так как Flannel берет его заранее из etcd, в etcd загнал сабнет классически etcdctl set /coreos.com/network/config '{ "Network": "10.224.0.0/16","Backend":{"Type":"vxlan"},"SubnetLen": 24 }' . никто не сталкивался с таким ? Либо какие overlay плагины можно еще использовать с кластерным ETCD ? PS. все подпапки для cni типа /etc/cni/cni.d и /opt/cni созданы, плагины из сорсов CNI пробилдованы. Если ипользовать flannel из пода, тогда cni поднимается но при этом он не видит кластера etcd, хотя ETCD endpoints в конфиг файле при kubeadmin init —config my.yaml указаны.
Alexander
Всем привет! подкжаите куда можно посмотреть и копать Поднял кластер на 3х машинах k8s 1,9,3 сеть между ними calico и 1 масте на нем же крутятся поды Сейчас сталкнулся с тем, что когда запусткаю service и с мастера мытаешься обратиться curl CLUSTER_IP:PORT то коннект висит C других но все работает ок
Denis
можете подсказать, внутри пода есть необходимость обратится через доменное имя ( имя сервиса ) имя резолвится, но ни один порт недоступен.. с другого пода все получается.Как правильно это реализовать ?
Maksim
копай сеть
Maksim
все должно быть доступно
Denis
clusterIP для сервисов и IP адреса подов должны быть в одной подсети?
Pasha Chalyk
clusterIP для сервисов и IP адреса подов должны быть в одной подсети?
половина сетки отдана под поды, половина сетки под сервисы
Иван
Всем привет! Научите, как заставить поды смотреть наружу, что бы иметь доступ к ним извне. Получается только с локал хоста
Иван
Читал что это делает kube-proxy но у меня он упорно слушает только localhost
MRY
--address=192.168.xxx.xxx
MRY
kubectl proxy —address=
Maksim
это проксирование apiserver на локал машину
Иван
kubectl proxy насколько я понимаю не продакшн решение, а временно погонять?
Maksim
-)
Maksim
что бы иметь доступ к подам
Maksim
тебе нужно делать сервис NodePort
Maksim
это самое простое
Иван
kubectl get svc NAME TYPE CLUSTER-IP EXTERNAL-IP PORT(S) AGE jenkins-service NodePort 10.101.208.69 <none> 8080:32080/TCP 3m kubernetes ClusterIP 10.96.0.1 <none> 443/TCP 36m
Иван
Уже
Иван
ss -plnut | grep 32080 tcp LISTEN 0 65000 :::32080 :::* users:(("kube-proxy",pid=2713,fd=8))
Иван
И все
Иван
С локалхоста хоть обзаходись :)
Maksim
ну да
Maksim
а ещё есть kubectp port-proxy
Иван
Ну он тоже не для продакшен как я понимаю
Иван
Судя по доке kube-proxy должен проксировать запросы из вне
Maksim
kube-proxy проксирует только clusterIP
Maksim
что бы работать с внешнимизапросами нужен сервис типа NodePort
Maksim
это самое простое
Иван
Он уже есть
Иван
kubectl get svc NAME TYPE CLUSTER-IP EXTERNAL-IP PORT(S) AGE jenkins-service NodePort 10.101.208.69 <none> 8080:32080/TCP 3m kubernetes ClusterIP 10.96.0.1 <none> 443/TCP 36m
Maksim
kubectl get svc
Maksim
теперь иди на ipnode:32080
Иван
Ох тыж! Работает
Иван
Блин, спасибо!))
Иван
Я уже всю голову сломал, теперь частично все встало на места
Александр
может стоит документацию читать? чтобы голову не ломать можно даже не с официальной начинать, а хотя бы осилить http://kubernetesbyexample.com/
Иван
Да читал я доку, и как выяснилось все правильно сделал, только вот не проверил что действительно не работает :)
Иван
Если бы Максим не пнул еще не знаю сколько бы решал отсутствующую проблему
Maksim
Боже как же сложно openshift с cri-o дружить-)
Andor
А зачем?
Maksim
Это разные мысли-)
да, это я
Это разные мысли-)
Ему лучше знать.
Александр
а кстати, уже обсуждали au revoir от соломона?
Denis
Можете подсказать, в чем может быть проблема? не могу с пода через сервис прослушать порт, с любых других подов порт прослушивается как открыть доступ с пода к сервису? Если использовать clusterIP: None, все работает, но необходим статический ip адрес.Текущая конфигурация: apiVersion: v1 kind: Service metadata: name: openam namespace: sso spec: ports: - name: http protocol: TCP port: 8080 targetPort: 8080 selector: name: openam-v1 # clusterIP: 10.102.130.162 --- apiVersion: extensions/v1beta1 kind: Deployment metadata: name: openam-v1 namespace: sso spec: replicas: 2 strategy: type: Recreate template: metadata: creationTimestamp: null labels: name: openam-v1 spec: nodeSelector: kubernetes.io/hostname: node-2 hostname: openam-v1 subdomain: openam containers: - image: indigolabs/fr16:openam13.0 name: fr16-openam envFrom: - configMapRef: name: sso-configmap ports: - name: openam-port containerPort: 8080 iptables -A KUBE-SERVICES ! -s 10.244.0.0/16 -d 10.103.100.166/32 -p tcp -m comment --comment "sso/openam:http cluster IP" -m tcp --dport 8080 -j KUBE-MARK-MASQ -A KUBE-SERVICES -d 10.103.100.166/32 -p tcp -m comment --comment "sso/openam:http cluster IP" -m tcp --dport 8080 -j KUBE-SVC-NAUYK6XC5PNYQQW6
Vladimir
можешь ингресс заюзать под кластерIP
Vladimir
либо использовать nodePort
Yerlan
Всем добрый день! Подскажите. ставлю kubernetes используя kubespray. Выходит ошибка при инсталяции FAILED - RETRYING: container_download | Download containers if pull is required or told to always pull (all nodes) (1 retries left) fatal: [kz-k8smst01]: FAILED! => {"attempts": 4, "changed": true, "cmd": ["/usr/bin/docker", "pull", "gcr.io/google_containers/cluster-proportional-autoscaler-amd64:1.1.2"], "delta": "0:00:32.387474", "end": "2018-03-30 14:44:46.337062", "msg": "non-zero return code", "rc": 1, "start": "2018-03-30 14:44:13.949588", "stderr": "error pulling image configuration: Get https://storage.googleapis.com/artifacts.google-containers.appspot.com/containers/images/sha256:78cf3f492e6b24d7c65b29367cdb1e0c13310fe7d2ffe1eb3a95030ea801aaf9: dial tcp 74.125.205.128:443: i/o timeout", "stderr_lines": ["error pulling image configuration: Get https://storage.googleapis.com/artifacts.google-containers.appspot.com/containers/images/sha256:78cf3f492e6b24d7c65b29367cdb1e0c13310fe7d2ffe1eb3a95030ea801aaf9: dial tcp 74.125.205.128:443: i/o timeout"], "stdout": "1.1.2: Pulling from google_containers/cluster-proportional-autoscaler-amd64\n3690ec4760f9: Pulling fs layer\n762c0bb5b423: Pulling fs layer", "stdout_lines": ["1.1.2: Pulling from google_containers/cluster-proportional-autoscaler-amd64", "3690ec4760f9: Pulling fs layer", "762c0bb5b423: Pulling fs layer"]} Не встречали такое?
Yerlan
dial tcp 74.125.205.128:443: i/o timeout - че это за ресурс?
Vladimir
не может с пулить докер образ "gcr.io/google_containers/cluster-proportional-autoscaler-amd64:1.1.2
Vladimir
у тебя там фаерволы мб какие то
Yerlan
нет
Yerlan
этот айпи даже не пингуется с публичного инета
Vladimir
curl или wget попробуй дернуть этот урл
Yerlan
Не проходит Это кажись какой то гугловский сервис curl -v https://storage.googleapis.com * Rebuilt URL to: https://storage.googleapis.com/ * Hostname was NOT found in DNS cache * Trying 74.125.205.128... * Trying 2a00:1450:4010:c02::80... * Immediate connect fail for 2a00:1450:4010:c02::80: Network is unreachable * Trying 2a00:1450:4010:c02::80... * Immediate connect fail for 2a00:1450:4010:c02::80: Network is unreachable * Trying 2a00:1450:4010:c02::80... * Immediate connect fail for 2a00:1450:4010:c02::80: Network is unreachable * Trying 2a00:1450:4010:c02::80... * Immediate connect fail for 2a00:1450:4010:c02::80: Network is unreachable * Trying 2a00:1450:4010:c02::80... * Immediate connect fail for 2a00:1450:4010:c02::80: Network is unreachable