Alexander
G72K
ужос какой
Да ладно, отдельный тред или отдельный процесс для помощи основному приложению вопрос непринципиальный
Alexander
Мастер и ноды в виртуалке под KVM, заведён сервис и деплоймент с двумя нодами, написал коротенкое приложение на го и продиплоил, заметил что есть балансеровка, при нагрузке на под, перенаправляется на другой под. Почему? Вроде Loadbalacer на bare metal не доступен?...
Etki
Сервис сам по себе с равной вероятностью раскидывает коннекты на все действующие поды, можно прям сдампить iptables и посмотреть
Alexander
Etki
прокидывание всего этого добра наружу + биндинг к ресурсам облака (i.e. создание лоадбалансера и правил в фаерволле облака) + наверняка сейчас еще меня поправят
CrusaderX
𝚔𝚟𝚊𝚙𝚜
Так, а кто там gitlab раннеры в кубере запускает? - как использовать docker build внутри контейнера?
Anonymous
это же делается через конфиг пайплайна
Anonymous
docker-in-docker
Anonymous
а всё, понял. Три пути
𝚔𝚟𝚊𝚙𝚜
а какой dockerd используете? - хостовый или он в контейнере отдельно запускается?
Andrey
я использую в контейнере
Andrey
запускаю его в одном поде с слейвом дженкинса
Andrey
я бы виртуалку вместо dind использовал. С точки зрения безопасности это лучше.
Andrey
А если безопасность не важна (либо обеспечена другими средствами), то тогда хостовый докер
𝚔𝚟𝚊𝚙𝚜
𝚔𝚟𝚊𝚙𝚜
его конечно можно запускать с docker build --net=host но это совсем зашквар :)
Ivan
в таком случае действительно лучше отдельную виртуалку, использовать dind не очень рекомендовано
𝚔𝚟𝚊𝚙𝚜
ну надо признать вариант с sidecar dind тоже не плохой в данном случае
𝚔𝚟𝚊𝚙𝚜
Sergio
кто нибудь может пошарить деплойменты для ELK (через F fluentd), и prometheus+grafana, есть для ELK на гитхабе для AWS, а нужно на Azure (стораджах). вещи для многих "типовых" проектов типичные))
Denis
ребятки а контенеры в кубе могут получить порт с рэнджа (9090-9095) и бежать на одной ноде?
Denis
типа если у меня всего 3 ноды , я могу максимум ранить 3 одинаковых имэджа?
Viacheslav
Нет, можешь ранить столько, сколько ресурсов хватит
Roman
Вопрос - я хочу сделать port-forward бесконечным. Добавил на все кублеты --streaming-connection-idle-timeout=0 но соединения все равно обрываются с "lost connection to pod" Что делать?
Gleb
https://youtu.be/8v7vW_Eybkg ссылка на трансляцию, которая будет сегодня
Vitalii
Привет. Подскажите как можно мониторить срабатывание networkpolicy в calico, например через log правила в iptables.
Сами они это делать не собираются:( https://github.com/projectcalico/calico/issues/1035
Denis
Sergio
Dan
а канал по опеншифту никто не видел? не обязательно на русском
Denis
ну а с - containerPort: ${port} , как быть , ведь на одной ноде не взлетит два контейнера на одном порту
Viacheslav
Ну тут уже серьезней. В смысле документацию надо читать. Про порты и организацию доступа к сервисам и подам и всему остальному
Ilya
Всем привет. Кто нибудь может сталкивался с подобным: имеем bare-metal кластер на кубере 1.9.5, развернутый kubespray. Сеть - weave (пробовал и с flannel и с calico, проблема оставалась). Запустил heapster, он не может достучатся до ноды, на которой он запущен. В логах традиционное:
Error in scraping containers from kubelet_summary:172.20.2.156:10255: Get http://172.20.2.156:10255/stats/summary/: dial tcp 172.20.2.156:10255: getsockopt: connection timed out
W0412 16:52:25.000632 1 manager.go:152] Failed to get all responses in time (got 9/10)
weave под на этой ноде ругается на ту же проблему при старте:
connection shutting down due to error: cannot connect to ourself
В чем может быть проблема?
Rustem
Ilya
да
Rustem
да
если на самой ноде сделать curl по этому URL все работает?
Ilya
да, локально все работает, «курлил» и с локалхоста и с соседних нод
Ilya
G72K
𝚔𝚟𝚊𝚙𝚜
👍
G72K
G72K
В каждом правиле и так есть счетчик попаданий
Vitalii
В случае log правил iptables, ip уже есть в логах и можно сразу через get pods найти откуда куда пакет прилетел
Й
Vitalii
Сейчас у нас другое решение для networkpolicy и воркфлоу такой:
* приходит алерт (со ссылкой на грэйлог) что на nodeN сработал файрволл
* в логах видны src/dst ip адреса
* через get pods | grep IP - находим имя подов и дальше чиним
В случае с calico эта цепочка сильно удлиняется
Denis
Всем привет! Есть у кого опыт развертывания кластера на CoreOS?
G72K
Задавайте вопрос сразу
Andrey
Denis
есть ли смылс ранить к8с на убунте или всетаки CoreOS кошернее
Andrey
как вам удобнее, так и делайте.
Andrey
гугл вон вообще свою container os использует
NM
core OS
Denis
Есть у кого пример для cloud-config от CoreOS под kubernetes? Так у меня после чтения доков с coreos так и не взлетело ничего.
Denis
Нужно чтобы версия etcd была 3+
G72K
G72K
И в typhoon
Михаил
чем не нравится ванильная убунта?
Anonymous
у кого-то есть опыт развёртывания gitlab + registry? Интересует, как обойти навязывания секьюрности со стороны докера.
Andor
а зачем?
Anonymous
не могу сертификаты обновлять постоянно
Andor
проблема-то в чём?
Logan
рекомендую ставить ее
twwlf
в центос уже приехало 4 ведро?
Vadim
какие части 4го ведра тебя интересует? Или нужны шашечки?
Georgiy
а его небыло ?
Georgiy
уже больше года пользуемся
Andor
xfs с CoW?
twwlf
twwlf
=)
twwlf
агрессивные адепты ответили на всё, что угодно, кроме моего вопроса
twwlf
в общем, я понял