Anonymous
https://pastebin.com/VAtmuJ4d
Anonymous
Получаю такое
Anonymous
https://pastebin.com/FdzZbe8c Вот конфиг файл для кубера
Anonymous
Пароль взял из inventory/local/credentials/kube_user.creds если что
Mikhail [azalio]
Пароль взял из inventory/local/credentials/kube_user.creds если что
Ну 403. Значит надо из другого места взять юзера и пароль. Ну или сгенерить.
Anonymous
Ну 403. Значит надо из другого места взять юзера и пароль. Ну или сгенерить.
Из другого это из какого? По доке выходит что я откуда надо взял-то
Anonymous
А как сгенерить?
Mikhail [azalio]
Из другого это из какого? По доке выходит что я откуда надо взял-то
Мне если честно не хочется проверять валидность доки по которой вы ставили. https://github.com/kelseyhightower/kubernetes-the-hard-way/blob/master/docs/10-configuring-kubectl.md вот я шёл по этому пути и у меня работало.
Anonymous
Решил проблему очень просто: скопировал inventory/local/artifacts/admin.conf на хост (kubespray сам сгенерил за меня)
Anonymous
Я пытаюсь два ингресс контроллера задеплоить на одной ноде в разных неймспейсах. У меня хронический конфликт портов для хелс чека. Очевидно, я что-то косячу в деплоймент.ямл В деплойменте nginx-copntroller'а все порты указываются через command line параметры, отдельно нужно пробы прописывать? Я уже много портов перепробовал (10254-10258), они все оказываются заняты. Всё, извините. На 10259-м поднялось.... :/
Ильдар
Всем привет, кто-нибудь использует что то из Spring Cloud в Kubernetes ?
Roman
мониторить и вешать taint на нее по результатам
Немножко гуглил и неочень понял, как повесить кастомный параметр как taint
Roman
Вроде как есть только дефолтные типа memorypressure, diskpressure
Andrey
эээ, а NoSchedule не подходит?
Roman
эээ, а NoSchedule не подходит?
Так мне надо - если фс ридонли, то NoSchedule
Andrey
и в чем проблемы?
Roman
и в чем проблемы?
Что написать перед :NoSchedule ? :)
MRY
Встретил странное поведение кластера, после перезагрузки нод не поднимается CNI, в качестве overlay использую flannel
Dmytro
А фланнел бежит на хосте или в контейнере демонсетом?
MRY
После перезагрузки из 3-х нод только на одной поднимается CNI
Dmytro
У меня была такая же история с калико, что другие контейнеры стартанули раньше контейнера с калико и сети ещё не было
Dmytro
Ну и да, это race condition типичный - не всегда происходит
MRY
Можно как-то order для подов выставить ?
Dmytro
Уже не помню сейчас, кажется что-то в конфиге cni нужно было дописать чтобы их в первую очередь кубелет запускал
Dmytro
Попробуй погугли на тему race condition
Alexander
привет. подскажите наиболее подходящий способ понять внутреннюю архитектуру кубера
Alexander
установка from Scratch ?
MRY
привет. подскажите наиболее подходящий способ понять внутреннюю архитектуру кубера
Понять не сложно, сложно все это собрать во что-то существенное и работоспособное. Век code-as-infrastructure настал. http://jeffmendoza.github.io/kubernetes/ Вот тут все есть
Alexander
я опеншифт с помощью ансибла развернул , но не все понятно осталось - поэтому хочется именно разобраться с каждым компонентом
Alexander
что-то слышал про "hard way" , но не помню к шифту это относилось или куберу. https://github.com/kelseyhightower/kubernetes-the-hard-way - кто-либо пробовал ?
Alexey
А тут все сидят на калико и фланели? В aws клауде weave никто не пользует?
Igor
пользует и весьма успешно, с gossip dns даже
MRY
Никто не сталкивался с проблемой, при создании cbr0 для bridge после перезагрузки ноды, cbr0 бридж пропадает, сделать его persistent не получается, правка interdfaces и указание его в списке интерфейсов не помагает. ??? OS. UBUNTU 16.04
Alexey
пользует и весьма успешно, с gossip dns даже
У меня weave постоянно сваливается в режим sleeve. Weave работает в режиме шифрования. У вас такого не наблюдается? МТУ 8 кб
Igor
ноуп, а нафига вам энкрипшн? слышал много негативных отзывов о его работе
Alexey
ноуп, а нафига вам энкрипшн? слышал много негативных отзывов о его работе
Требование шифровать весь трафик, есть вариант шифровать каждое соединение, думали, обойдемся малой кровью, если зашифруем все
Igor
mtu ровно 8912?
Alexey
Да
Alexey
192
Alexey
8192
Alexey
Они рекомендуют ставить это значение на 9000 джамбо фреймах авс
Igor
ну здрасте, 9001-87 байт
Igor
считайте и ставьте правильный. скорее всего, из-за этого в слив мод и сваливается
Alexey
Проверю еще раз, спасибо
Alexey
Но я и так ставлю меньше, а не больше
Alexey
Это все равно может быть причиной?
Alexey
Еще одна деталь - там были tx drop на vxlan интерфейсе
Alexey
И была теория что кернел не успевает шифровать трафик
MRY
Еще раз прошу Вашего совета по поводу cbr0 интерфейса ? все ли его создают ? и меняют параметр запуска сервиса докера на —bridge=cbr0 ??? или кто то использует дефолтный docker0 ??
Alexey
Надо было сразу сказать
Igor
у вас weave в подах?
Alexey
В подах
Alexey
В демонсете
Igor
ну, возможно, лимиты повысить? вот не верится, что ядро не успевает
Igor
ENA еще можете попробовать, если тип инстансов поддерживает
G72K
Так мне надо - если фс ридонли, то NoSchedule
формат <причина>:<Effect>, причина может быть любая, например "debug-in-progress-see-ticket-6999:NoSchedule"
G72K
эффектов кажется 2: NoSchedule и NoExecute
Alexey
ну, возможно, лимиты повысить? вот не верится, что ядро не успевает
Там интересная картина, все начинает в фастдп, все хорошо, потом начинают переходить в слив по одному два в день, это вроде бы коррелирует с всплесками сетевой нагрузки
MRY
эффектов кажется 2: NoSchedule и NoExecute
Может вы поможете с моим вопросом , если встречались с данной проблемой? заранее благодарен
Alexey
Через пару недель все в сливе
Alexey
ENI - была идея, но оставил это на крайний случай
Alexey
@hatemosphere еще если не секрет, у вас кластер большой? Я не смог собрать кластер более 100 нод, вив сказал, что требуется доп настройка (типа рефлектора в калико)
G72K
Еще раз прошу Вашего совета по поводу cbr0 интерфейса ? все ли его создают ? и меняют параметр запуска сервиса докера на —bridge=cbr0 ??? или кто то использует дефолтный docker0 ??
У нас докер 17.12.1, calico в daemonset без flannel, никаких параметров докеру на задаем кажется, чистый дефолт из CoreOS (но там дефолт может быть заточен под куб), так что врят ли помогу
Igor
у нас много маленьких кластеров с жирными нодами, и вот ни одной из ваших проблем у нас нет)
Igor
но weave encryption пробовали для соединения нод в разных регионах и оно лагало дико
MRY
docker-ce=17.03.2 По оф рекомендации.
Использую flanned daemnset без calico
Igor
для энкрипшна из коробки лучше какой-нибудь сервис меш юзать и по TLS гонять трафик
Alexey
но weave encryption пробовали для соединения нод в разных регионах и оно лагало дико
У нам в одном регионе, 3 зоны, работает ок, но в сливе :( т.е вив жрет кучу цпу и ограничен по сети
Alexey
Да, я тоже склоняюсь к мысли с тлс
Alexey
Даже без меша пока может
Igor
ну тогда же в каждый под придется проксю совать как сайдкар? (если не хотите в код пихать)
Alexey
У нас можно проще включить тлс, каждый сервис конфигурится в принципе, в коде это уже есть так или иначе
Alexey
На будущее - меш
Alexey
Меш в принципе тот же сайдкар