Dmytro
они это в официальном слаке 24/7 проводят
Mikhail [azalio]
Я пытаюсь понять надо ли мне calico, если я и так могу анонсить своими средствами сеть в роутер и использовать эту сеть в подах. Получается что его преимущество в автоматических правилах фаервола только. Прочитал на сайте проекта why calico, но так и не смог пока сложить какого-то определённого мнения. Может кто-нибудь высказаться в его пользу?
G72K
Скорее нужна причина, чтобы НЕ использовать calico :)
Dmytro
calico vs что? сложно просто сказать почему юзать calico, если сравнить с flannel (например) - то потому что calico дает network policies, нужны ли они - тут уже другой вопрос.
Anonymous
у меня была ситуация, когда flannel ошибки сыпал. Поменял на calico - все стало ок.
Mikhail [azalio]
норм план. ничего всмысле бриджы?
Ага. На докер0 вешаем сеть, которую анонсим. Докер раздаёт подам сеть из этого диапазона.
Mikhail [azalio]
Все счастливы.
Михаил
Все счастливы.
подтверждаю) у нас так кусок baremetal Работает. правда нам ospf хватает
𝚔𝚟𝚊𝚙𝚜
calico vs что? сложно просто сказать почему юзать calico, если сравнить с flannel (например) - то потому что calico дает network policies, нужны ли они - тут уже другой вопрос.
вот тут есть классное сравнение: https://chrislovecnm.com/kubernetes/cni/choosing-a-cni-provider мне calico/flannel/canal не подошли в первую очередь из-за того что все выделяют определенный диапазон ip на ноду (по умолчанию /24 подсеть), конечно размер выделяемого диапазона можно изменить, но тут никогда не знаешь наверняка. Кроме того хотелось обойтись без оверлея вообще, ибо оверхед и хотелось нативной производительности. В итоге сделал выбор в пользу romana где все эти недостатки уже решены
𝚔𝚟𝚊𝚙𝚜
калико L3, а у нас L2, для L2 роутинг излишен
𝚔𝚟𝚊𝚙𝚜
кроме того если есть такая необходисость, romana тоже умеет объединять несколько сетей и прописывать роуты динамически
𝚔𝚟𝚊𝚙𝚜
еще очень kube-router понравился, но он немного странный
Roman
𝚔𝚟𝚊𝚙𝚜
Ну в случае когда у вас есть большой кластер и вы не хотите тратиться на L3-роутеры, например
Dmytro
почитал, из таблицы выходит можно дальше юзать Calico и забыть про остальные в случае all-in AWS как у нас в компании
𝚔𝚟𝚊𝚙𝚜
ну так себе затея сама по себе)
зависит от конкретных задач конечно, но я бы задал вопрос немного по другому: зачем использовать l3 в тех случаях когда можно обойтись простым l2?
Михаил
и "масштаба под l3 нет"
𝚔𝚟𝚊𝚙𝚜
это конкретный юзкейс, в нашем случае масштабы как раз "те", но все же мы решили остановиться на l2 с новомодным TRILL
Alexander
Ребята, есть деплоймент с двумя репликами, в подаж крутится веб-гуйня, кластер на bare metal. как через ingress сделать балансировку?
Vladyslav
Kind: Service
Denis
народ нубский вопрос - если мне нужно key=value хранилище для сервиса который ранится в кубе ( настройки , линки , и прочая шняга ) я могу реюзать etcd которы сам куб и юзает ?
Denis
Спасибо!А есть какие то доводы ? или просто "best practise" , есть ли вообще смысл держать итсд вне кластера на случай "filled to capacity and crashing"
Denis
а то я тут читаю - The Kubernetes documentation explicitly recommends that Kubernetes' state be kept on a separate, dedicated etcd cluster.
Denis
ситуэйшн... а ктото вообще выносил etcd вне самого куба?
Anonymous
Что значит вне?
Denis
ну вот как бы - The Kubernetes documentation explicitly recommends that Kubernetes' state be kept on a separate, dedicated etcd cluster.
Mikhail [azalio]
ситуэйшн... а ктото вообще выносил etcd вне самого куба?
Ну зависит от ваших ресурсов. У меня вообще etcd был вне кубера, но использовался разными приложениями.
Mikhail [azalio]
https://github.com/kubernetes/kubernetes/issues/24957 - серьезно, kubectl exec -ti pod-name kill -HUP 1? нет других путей послать приложению какой-либо сигнал? Что вы делаете когда у вас configmap изменился?
G72K
Ну в случае когда у вас есть большой кластер и вы не хотите тратиться на L3-роутеры, например
Calico прекрасно работает в L2 сетях, без инкапсуляции тоже умеет
𝚔𝚟𝚊𝚙𝚜
G72K
https://github.com/kubernetes/kubernetes/issues/24957 - серьезно, kubectl exec -ti pod-name kill -HUP 1? нет других путей послать приложению какой-либо сигнал? Что вы делаете когда у вас configmap изменился?
В одном контейнере можно несколько процессов пускать если есть нормальный init , можно приложение научить смотреть изменившиеся файлы, можно liveness check фэйлить, чтобы контейнер перезапустился, можно приложение научить перезагружать конфиг по http запросу и слать этот запрос из другого контейнера. Много есть путей. В новом кубе вроде есть shared pid namespaces, когда все контейнеры в одном поде видят процессы друг друга, но мне кажется это сломает больше, чем решит
Rustam
https://github.com/kubernetes/kubernetes/issues/24957 - серьезно, kubectl exec -ti pod-name kill -HUP 1? нет других путей послать приложению какой-либо сигнал? Что вы делаете когда у вас configmap изменился?
я вот что находил: https://github.com/kubernetes/helm/blob/master/docs/charts_tips_and_tricks.md#automatically-roll-deployments-when-configmaps-or-secrets-change И ещё https://github.com/fabric8io/configmapcontroller/
Rustam
не юзал сам, не могу ничё сказать
G72K
а диапазоны умеет динамчески выделять?
Я уже точно не помню, но в k8s store режиме сам куб подам ип назначает. Но раньше был ipam , там можно было настроить диапазоны на ноду
𝚔𝚟𝚊𝚙𝚜
а есть какие-нибудь принципиальные отличия между fluentd и filebeat?
G72K
неспособное следить за ротацией логов, если оно случается слишком часто
Slach
а есть какие-нибудь принципиальные отличия между fluentd и filebeat?
еще есть https://github.com/mozilla-services/heka и ему на замену идет https://github.com/mozilla-services/hindsight
𝚔𝚟𝚊𝚙𝚜
хм, спасибо погляжу
Maksim
Что-то не нравится мне DEPRECATED
Etki
хеку депрекейтнули в пользу того же hindsight, который и указан в сообщении
G72K
а fluent-bit ?
Это перепись на С? Не пробовал
Denis
Для деблоя куба в Амазон какой CNI предпочтительнее ?
Denis
👍
Alexander
Добрый день, коллеги! Взял для K8s дроплеты на Digital Ocean, увы, но он по своему усмотрению разбил файловую систему и из себя она представляет следующее: lsblk NAME MAJ:MIN RM SIZE RO TYPE MOUNTPOINT vda 253:0 0 80G 0 disk |-vda1 253:1 0 79.9G 0 part / |-vda14 253:14 0 4M 0 part `-vda15 253:15 0 106M 0 part /boot/efi при установке GlusterFS или же Ceph - ошибка, тк с vda1 ничего не сделать подскажите, плз, есть ли какие-то варианты инсталяции распределенной файловой системы с дальнейщей настройкой pvc спасибо!
Viacheslav
если уж так нужен raw раздел, создай большой фаил и через loopback  пробрось в систему
Viacheslav
типа  dd if=/dev/zero of=bigfile bs=1M count=16384 && losetup /dev/loop0 bigfile
Viacheslav
и будет у тебя /dev/loop0  диском на 16 гигов
Anton
Всем привет! Только начал разбираться с Kubernetes. Есть несколько простых, но возможно глупых вопросов. Может кто-то помочь?
Mikhail [azalio]
Вы пишите, дальше по желанию кто-то ответит.
Anton
Long story short. Развернул кластер на AWS Хочу юзать дашбоард на своем кастом домене типа example.com, сейчас накинул DNS (A record) на айпишник мастер машины, но встал вопрос о HTTPS, что пробовал описано здесь - https://github.com/kubernetes/dashboard/issues/2955
Anton
и сразу в догонку второй вопрос. раньше я пользовался cloud.docker.com и использовал стеки для описания своих сервисов Например стек: - nodejs - angular - redis - haproxy Хочу перенести примерно такую-же логику на Kubernetes. Начал с простого. Описал Deployment с hello-world приложением. Создал сервис что-бы отдать его наружу. Получил ELB ссылку. Как дальше быть с https? Нужен ли мне nginx? Или стоит читать и разбираться с ingress?
Anton
Kubernetes dashboard по прежнему работает на дефолтных https сертификатах
Andrey
> Как дальше быть с https? Сертификат ставить, я думаю.
Andrey
я не в курсе, как kubernetes управляет SSL termination на ELB и может ли он туда сертификаты ставить. Но думаю, это есть в документации
Alexander
если уж так нужен raw раздел, создай большой фаил и через loopback  пробрось в систему
спасибо! а какие еще могут быть в моем случаи вариаенты кроем raw?
Viacheslav
спасибо! а какие еще могут быть в моем случаи вариаенты кроем raw?
Без понятия. Я не пользуюсь и не советую пользоваться ceph или gluster
Andrey
Kubernetes dashboard по прежнему работает на дефолтных https сертификатах
https://kubernetes.io/docs/concepts/services-networking/service/#ssl-support-on-aws - вот тут посмотрите
Viacheslav
а что рекомендуете?
Стораджи от провайдера. Если уж очень охота "свое", то OpenEBS
Andrey
в вашем случае это здесь: https://stackpointcloud.com/community/tutorial/getting-started-with-digitalocean-block-storage-and-kubernetes