Anonymous
убери из деплоймента хелс чек
Anonymous
ливнес проб и Readiness проб
Anonymous
гитлаб несколько минут стартует….
Alexander
убери из деплоймента хелс чек
kubectl log gitlab-gitlab-runner-f7c85548-g2dh9
ERROR: Registering runner... failed runner=tQtCbx5U status=couldn't execute POST against http://gitlab-gitlab.default:8005/api/v4/runners: Post http://gitlab-gitlab.default:8005/api/v4/runners: dial tcp 10.233.51.96:8005: i/o timeout
PANIC: Failed to register this runner. Perhaps you are having network problems
при этом, у меня нигде http://gitlab-gitlab.default: и http://gitlab-gitlab.default не резолвятся
Anonymous
это лог из раннера
Anonymous
а сам гитлаб?
Alexander
Alexander
а сам гитлаб?
пересобрал без чеков
сейчас такая картина:
bash-3.2# kubectl get pods
NAME READY STATUS RESTARTS AGE
gitlab-gitlab-566f87768f-8pwws 1/1 Running 0 7m
gitlab-gitlab-postgresql-5fff4f67bb-h926w 1/1 Running 0 7m
gitlab-gitlab-redis-6c88945d56-mpv78 1/1 Running 0 7m
gitlab-gitlab-runner-f7c85548-ph46w 0/1 CrashLoopBackOff 5 7m
bash-3.2# kubectl log gitlab-gitlab-runner-f7c85548-ph46w
W0417 19:14:53.832846 6937 cmd.go:353] log is DEPRECATED and will be removed in a future version. Use logs instead.
+ cp /scripts/config.toml /etc/gitlab-runner/
+ /entrypoint register --non-interactive --executor kubernetes
Running in system-mode.
ERROR: Registering runner... failed runner=tQtCbx5U status=couldn't execute POST against http://gitlab-gitlab.default:8005/api/v4/runners: Post http://gitlab-gitlab.default:8005/api/v4/runners: dial tcp 10.233.15.158:8005: getsockopt: connection refused
PANIC: Failed to register this runner. Perhaps you are having network problems
kubectl describe pod gitlab-gitlab-566f87768f-8pwws
Events:
Type Reason Age From Message
---- ------ ---- ---- -------
Normal Scheduled 8m default-scheduler Successfully assigned gitlab-gitlab-566f87768f-8pwws to k8s-master1.gettransfer.cz
Normal SuccessfulMountVolume 8m kubelet, k8s-master1.gettransfer.cz MountVolume.SetUp succeeded for volume "default-token-pzl9n"
Normal SuccessfulMountVolume 7m kubelet, k8s-master1.gettransfer.cz MountVolume.SetUp succeeded for volume "pvc-62f2de21-4259-11e8-b500-3e30cf2cd22a"
Warning FailedMount 6m kubelet, k8s-master1.gettransfer.cz Unable to mount volumes for pod "gitlab-gitlab-566f87768f-8pwws_default(638ecfe5-4259-11e8-898a-3ebe3629b41e)": timeout expired waiting for volumes to attach/mount for pod "default"/"gitlab-gitlab-566f87768f-8pwws". list of unattached/unmounted volumes=[data registry]
Normal SuccessfulMountVolume 5m kubelet, k8s-master1.gettransfer.cz MountVolume.SetUp succeeded for volume "pvc-62f9a45f-4259-11e8-b500-3e30cf2cd22a"
Normal SuccessfulMountVolume 5m kubelet, k8s-master1.gettransfer.cz MountVolume.SetUp succeeded for volume "pvc-62f599d7-4259-11e8-b500-3e30cf2cd22a"
Normal Pulled 5m kubelet, k8s-master1.gettransfer.cz Container image "gitlab/gitlab-ce:10.6.2-ce.0" already present on machine
Normal Created 5m kubelet, k8s-master1.gettransfer.cz Created container
Normal Started 5m kubelet, k8s-master1.gettransfer.cz Started container
Anonymous
гитлаб работает? веб
Alexander
Alexander
гитлаб работает? веб
все поднялось после того как проверки отрубил в деплойменте
вот только автоматизм не отработал до идельного конца)
bash-3.2# kubectl get service -n nginx-ingress nginx
NAME TYPE CLUSTER-IP EXTERNAL-IP PORT(S) AGE
nginx LoadBalancer 10.233.55.144 <pending> 80:30727/TCP,443:31475/TCP,22:31668/TCP 17m
pending...
Anonymous
всмысле не отработал?
Aleksandr
вроде как нада подождать ип назначится
Anonymous
странный неймспейс у тебя
Anonymous
это точно гитлаба сервис?
Anonymous
чёт портов в два раза меньше стало
Anonymous
сделай дескрайб
Alexander
это точно гитлаба сервис?
проверял гетлаб курлом
а как, например, можно в браузере через kubectl proxy посмотреть на
gitlab-gitlab ClusterIP 10.233.15.158 <none> 22/TCP,8065/TCP,8105/TCP,8005/TCP,9090/TCP,80/TCP 31m
Alexander
приношу извинения, увлекся
Anonymous
раз у тебя есть ингресс, ты должен мочь зайти с браузера без прокси
Anonymous
nginx на nodeport надо
Anonymous
а не clusterip
Anonymous
это ведь ингресс контроллер?
Alexander
а не clusterip
у меня вот такая спека по нему
spec:
clusterIP: 10.233.55.144
externalTrafficPolicy: Cluster
ports:
- name: http
nodePort: 30727
port: 80
protocol: TCP
targetPort: 80
- name: https
nodePort: 31475
port: 443
protocol: TCP
targetPort: 443
- name: git
nodePort: 31668
port: 22
protocol: TCP
targetPort: 22
selector:
app: nginx
sessionAffinity: None
type: LoadBalancer
status:
loadBalancer: {}
Ivan
вчера видел первый ImagePullBackoff на машине в Калужской области. Сегодня блокировка docker hub докатилась до Москвы.
ivan4th@i4mac:~$ telnet registry-1.docker.io 443
Trying 34.200.90.16...
^C
Ivan
(netbynet)
Ivan
замечено было, тк не запустился pod с initContainer'ом, где было image: busybox - без тега, следовательно imagePullPolicy в этом случае считается Always. Такое поломается в первую очередь при недоступности registry.
Denis
Всем привет! Поды по дефолту в кубере могут друг друга пинговать в flannel?
Denis
или поды на сетевыми политиками не могут по дефолту друг друга пинговать?
Anonymous
вроде как да
Denis
𝚔𝚟𝚊𝚙𝚜
У flannel нет же политик
Anonymous
vxlan же
𝚔𝚟𝚊𝚙𝚜
Да и везде по дефолту они выключены везде
𝚔𝚟𝚊𝚙𝚜
vxlan же
Точно не помню, но в пределах одного namespace точно работает
Anonymous
но они же до днс сервиса достукиваются как-то, а он обычно в другом неймспейсе
Anonymous
если он тоже в контейнере офк
𝚔𝚟𝚊𝚙𝚜
Кстати да
𝚔𝚟𝚊𝚙𝚜
Но днс это сервис уже
Anonymous
тоже верно
Anonymous
Anonymous
𝚔𝚟𝚊𝚙𝚜
Во flannel никак
CrusaderX
Ivan
𝚔𝚟𝚊𝚙𝚜
Если хотите flannel с политиками то вам в canal :)
CrusaderX
а, сорян, глаза не открыл с утра
Anonymous
𝚔𝚟𝚊𝚙𝚜
Ну да, или calico или romana
Anonymous
отличный способ для дебага, кстати. Без под-под пинга иногда не совсем понятно, чё как
𝚔𝚟𝚊𝚙𝚜
Это как?
G72K
Я тут открыл одну (не)очевидную вещь: Любой под может замаунтить любой секрет, даже если его service account не имеет прав по RBAC этот секрет читать. Еще один аргумент в пользу подхода по неймспеймсу на приложение
Anonymous
Это как?
имеюю ввиду, что под-под пинг - полезная штука, не обязательно для взаимодействия приложений
G72K
Видимо придется искать или писать admission plugin чтобы эту дыру прикрытт
Anonymous
в ролях разве можно указать конкретные секреты?
𝚔𝚟𝚊𝚙𝚜
𝚔𝚟𝚊𝚙𝚜
Баг репорт отправил?)
G72K
Это by design, issue висит с 2015 года где все отцы основатели высказались
G72K
Andor
Andor
"нужна быстрая проверка сети... Подниму-ка дженкинс!"
Andor
Извините
Andor
Нет, был бы тот же комментарий
Andor
Я бы поднял какой-нибудь под с убунтой
Andor
Без лишнего софта
Stanislav
Коллеги, кто может мне подсказать. Есть задача развернуть кластер baremetal на виртуалках, соответственно на каждой из трех железок будет виртуалки с набором контейнеров кубера. Вопрос в том, как они должны общаться между собой через железные тачки и не будет ли проблем для flannel при такой конфигурации?
Stanislav
1 мастер, 2 слейва
Andor
Мы на железе планиуем бгп
Andor
Без всяких ипип туннелей
Stanislav
0_o