Pasha Chalyk
Подскажиете, при помощи kubespray момжно уподнять версию 1.10 kubernetes?
ты можешь заоверрайдить версию кубернетеса в переменных кубеспрея
Denis
ты можешь заоверрайдить версию кубернетеса в переменных кубеспрея
Я там прописал просто v1.10 и у меня ничего не взлетело
Pasha Chalyk
Я там прописал просто v1.10 и у меня ничего не взлетело
https://github.com/kubernetes-incubator/kubespray/blob/0f5ea5474cee8959efd8e2ea5d9035b041642d39/inventory/sample/group_vars/k8s-cluster.yml#L22
Pasha Chalyk
пока в мастере у них 1.9.5, значит 1.10 пока не гарантирован
Pasha Chalyk
но попробовать можн)
Denis
но попробовать можн)
встала версия 1.10.1
Pasha Chalyk
взлетело?
Pasha Chalyk
да
красава
Denis
красава
kube_version: v1.10.1
Anton
почему может не работать service clusterIP с протоколом UDP? проверил на трех кластерах, TCP работает, UDP — нет. Запускаю два пода, один слушает, другой клиент. Делаю сервис --protocol=TCP — работает, меняю на UDP — не работает
Stanislav
Всем привет!
Stanislav
Парни, кто может внятно объяснить назначение cluster_ip и в какой именно сети он должен быть? Не пойму просто принцип, flannel у меня 192.168...., внешний адрес 10.0..., а cluster_ip 10.96....
Stanislav
Сильно не пинайте, я недавно курю кубик :)
Stanislav
Тогда другой вопрос, как можно выкинуть наружу dns с 53 портом чтобы я мог резолвить имена деплойментов снаружи?
Stanislav
за пределами кластера
Stanislav
NodePort, или вообще LoadBalancer для Service
Stanislav
Так NodePort как я понял мапят 53 порт на любой из диапазона?! А есть ли возможность именно 53 прокинуть?
Stanislav
Но это плохой кейс - выставлять внутренний DNS куда-то вне кластера
Stanislav
А как мне обращаться тогда к объектам кластера по dns?
Stanislav
Так называемая ошибка проектирования инфраструктуры.
Stanislav
допустим я деплою stage production и хочу к ним ходить по днс
Stanislav
какой бест практис для этого?
Sergey
Ingress
Stanislav
Хм, примерно понял куда копать, спасибо за ответы.
Vitaly
Хм, примерно понял куда копать, спасибо за ответы.
https://github.com/kubernetes/ingress-nginx/blob/master/docs/user-guide/exposing-tcp-udp-services.md
Vitaly
Пример как раз про DNS.
Stanislav
допустим я деплою stage production и хочу к ним ходить по днс
Для этого канареечные деплои придуманы
Stanislav
Оба изнутри куба имеют доступ к DNS
Vitalii
Есть ли способ завставить kube-dns/coredns резолвить LoadBalancerIP сервиса?
KrivdaTheTriewe
чем плох kubersparay ?
Anton
kube-dns service экспоузит одновременно UDP и TCP, когда я пытаюсь сделать то же самое для своего сервиса, у меня всегда остается только 1, который выше в манифесте. Что я делаю не так?
Denis
чем плох kubersparay ?
Да вроде наоборот его советовали мне тут.
KrivdaTheTriewe
у меня из сложностей было, что он нормально ансекьюр регистры не праивльно прописывал, и свап сам отключить не мог
KrivdaTheTriewe
тогда работает
KrivdaTheTriewe
но это же ручками делать над
Denis
Ну блин совсем разленились) Там делов на 5 минут
KrivdaTheTriewe
Denis
а вдргу я что-нибудь сломаю
Ну я вообще при инсталяции системы нарезаю разделы без свопника. А перед установкой его не сложно отключить. гуглится за минуту как это сделать) и уверяю ничего не сломается
KrivdaTheTriewe
всегда неачянно можно консоль перепутать
Denis
я к тому, что сложного ничего нет, но автоматизация пропадает с вау эффектом
Девопс девопсом, а про консоль забывать нельзя) ну накрайняк плейбук ansible напиши под это дело)
Andrei
Только сегодня поднял 1.10.1, всё норм
LittleJohnRu
Коллеги, поделитесь опытом, кто то использует terraform, для управления кластером?
Dmytro
kops юзает терраформ и можно даже дампануть в файл тф код
Dmytro
или в чем вопрос?
LittleJohnRu
Не не) я про k8s провайдер, для управления контейнерами, подами, деплойментами и т.д
Dmytro
ужас, мало кривизны yaml - надо еще треша от HCL хлебануть?
Etki
что-не-так-с-yaml 2.0
LittleJohnRu
Признаться, я не вижу большой разницы с helm, а в терраформ можно описать все, включая например базу не в кубере
Dmytro
https://cloudplatform.googleblog.com/2018/04/introducing-kaniko-Build-container-images-in-Kubernetes-and-Google-Container-Builder-even-without-root-access.html кто нибудь пробовал?
Alex
Коллеги, поделитесь опытом, кто то использует terraform, для управления кластером?
Есть такое дело, AWS + terraform. Но я начинаю только, так, bucket описать, или в IAM что-нибудь. Основной конфиг создаётся kops'ом.
Georgy
https://cloudplatform.googleblog.com/2018/04/introducing-kaniko-Build-container-images-in-Kubernetes-and-Google-Container-Builder-even-without-root-access.html кто нибудь пробовал?
Спасибо! Попробуем. Задача для нас актуальная. Пока на dind сидим. Также на подходе buildkit в rootless режиме, но нужно ждать ревью фиксов
Dmytro
Спасибо! Попробуем. Задача для нас актуальная. Пока на dind сидим. Также на подходе buildkit в rootless режиме, но нужно ждать ревью фиксов
отпишитесь потом как оно, по идее с помощью этой штуки можно сделать кастомный gitlab ci runner в кубе без всяких докер сокетов и диндов
Vadim
хех, https://github.com/GoogleCloudPlatform/kaniko/issues/96
Slach
хех, https://github.com/GoogleCloudPlatform/kaniko/issues/96
-) секурное оказалось не савсем секурным? ;)
manefesto
Всем привет
manefesto
Сижу, пытаюсь поднять кластер на coreos, но что-то он у меня не летит =(
Denis
Ребят, подскажите почему контейнеры не удаляются и весят в следующем состоянии: gitlab-79c4776b6c-tjxzr 1/1 Terminating 1 47m gitlab-postgresql-7486d8d79c-f9qwc 1/1 Unknown 1 1h
manefesto
Я так понял для участников кластера должен быть одинаковый конфиг, различаться только по hostname и адресу ? https://pastebin.com/1ZzRw7WN
Mikhail [azalio]
Kubelet точнее
Denis
Kubelet точнее
Понял. А где посмотреть эти логи?
manefesto
да. еще должно быть уникальное имя
подскажи мне по etcd2, там указывается только свой IP ?
Mikhail [azalio]
Понял. А где посмотреть эти логи?
На сервере где был запущен под
Denis
подскажи мне по etcd2, там указывается только свой IP ?
там создается если не ошибаюсь systemd юнит
manefesto
вроде как есть units: - name: etcd2.service command: start
manefesto
на хосте core-01 имеем Apr 17 06:07:20 coreos-02 etcd2[1245]: publish error: etcdserver: request timed out Apr 17 06:07:20 coreos-02 etcd2[1245]: efa04c22226fafdc is starting a new election at term 1455 Apr 17 06:07:20 coreos-02 etcd2[1245]: efa04c22226fafdc became candidate at term 1456 Apr 17 06:07:20 coreos-02 etcd2[1245]: efa04c22226fafdc received vote from efa04c22226fafdc at term 1456 Apr 17 06:07:20 coreos-02 etcd2[1245]: efa04c22226fafdc [logterm: 1, index: 2] sent vote request to cfcd7881a87066ea at term 1456 Apr 17 06:07:22 coreos-02 etcd2[1245]: efa04c22226fafdc is starting a new election at term 1456 Apr 17 06:07:22 coreos-02 etcd2[1245]: efa04c22226fafdc became candidate at term 1457 Apr 17 06:07:22 coreos-02 etcd2[1245]: efa04c22226fafdc received vote from efa04c22226fafdc at term 1457 Apr 17 06:07:22 coreos-02 etcd2[1245]: efa04c22226fafdc [logterm: 1, index: 2] sent vote request to cfcd7881a87066ea at term 1457 Apr 17 06:07:23 coreos-02 etcd2[1245]: efa04c22226fafdc is starting a new election at term 1457 Apr 17 06:07:23 coreos-02 etcd2[1245]: efa04c22226fafdc became candidate at term 1458 Apr 17 06:07:23 coreos-02 etcd2[1245]: efa04c22226fafdc received vote from efa04c22226fafdc at term 1458 Apr 17 06:07:23 coreos-02 etcd2[1245]: efa04c22226fafdc [logterm: 1, index: 2] sent vote request to cfcd7881a87066ea at term 1458 Apr 17 06:07:24 coreos-02 etcd2[1245]: efa04c22226fafdc is starting a new election at term 1458 Apr 17 06:07:24 coreos-02 etcd2[1245]: efa04c22226fafdc became candidate at term 1459 Apr 17 06:07:24 coreos-02 etcd2[1245]: efa04c22226fafdc received vote from efa04c22226fafdc at term 1459 Apr 17 06:07:24 coreos-02 etcd2[1245]: efa04c22226fafdc [logterm: 1, index: 2] sent vote request to cfcd7881a87066ea at term 1459 Apr 17 06:07:26 coreos-02 etcd2[1245]: efa04c22226fafdc is starting a new election at term 1459 Apr 17 06:07:26 coreos-02 etcd2[1245]: efa04c22226fafdc became candidate at term 1460 Apr 17 06:07:26 coreos-02 etcd2[1245]: efa04c22226fafdc received vote from efa04c22226fafdc at term 1460 Apr 17 06:07:26 coreos-02 etcd2[1245]: efa04c22226fafdc [logterm: 1, index: 2] sent vote request to cfcd7881a87066ea at term 1460 на хосте core02 Apr 17 06:06:58 coreos-01 etcd2[985]: could not get cluster response from http://0.0.0.0:2380: Get http://0.0.0.0:2380/members: dial tcp 0.0.0.0:2380: getsockopt: connection refused Apr 17 06:06:59 coreos-01 etcd2[985]: could not get cluster response from http://0.0.0.0:2380: Get http://0.0.0.0:2380/members: dial tcp 0.0.0.0:2380: getsockopt: connection refused Apr 17 06:07:00 coreos-01 etcd2[985]: could not get cluster response from http://0.0.0.0:2380: Get http://0.0.0.0:2380/members: dial tcp 0.0.0.0:2380: getsockopt: connection refused
Vadim
-) секурное оказалось не савсем секурным? ;)
В этой статье когда говорят "root" имеют в виду "privileged"
Andrey
эм. Так это любого контейнера тогда в кубе касается.
Andrey
Я немного не понял, откуда взялось "can be considered equivalent to giving root access to the underlying nodes"
Andrey
если root внутри контейнера == root на хосте, то это security bug докера
Pahaz
Кто-то использует kubespray на проде? поделитесь болью