Alexander
надо лог смотреть опять…
как я понимаю, хелсчек проверяет 8005 порт и на этом благополучно падает
Anonymous
убери из деплоймента хелс чек
Anonymous
ливнес проб и Readiness проб
Anonymous
гитлаб несколько минут стартует….
Alexander
убери из деплоймента хелс чек
kubectl log gitlab-gitlab-runner-f7c85548-g2dh9 ERROR: Registering runner... failed runner=tQtCbx5U status=couldn't execute POST against http://gitlab-gitlab.default:8005/api/v4/runners: Post http://gitlab-gitlab.default:8005/api/v4/runners: dial tcp 10.233.51.96:8005: i/o timeout PANIC: Failed to register this runner. Perhaps you are having network problems при этом, у меня нигде http://gitlab-gitlab.default: и http://gitlab-gitlab.default не резолвятся
Anonymous
это лог из раннера
Anonymous
а сам гитлаб?
Alexander
а сам гитлаб?
перезапускаю сейчас все
Alexander
а сам гитлаб?
что-то kubectl edit не прокатил
Alexander
а сам гитлаб?
пересобрал без чеков сейчас такая картина: bash-3.2# kubectl get pods NAME READY STATUS RESTARTS AGE gitlab-gitlab-566f87768f-8pwws 1/1 Running 0 7m gitlab-gitlab-postgresql-5fff4f67bb-h926w 1/1 Running 0 7m gitlab-gitlab-redis-6c88945d56-mpv78 1/1 Running 0 7m gitlab-gitlab-runner-f7c85548-ph46w 0/1 CrashLoopBackOff 5 7m bash-3.2# kubectl log gitlab-gitlab-runner-f7c85548-ph46w W0417 19:14:53.832846 6937 cmd.go:353] log is DEPRECATED and will be removed in a future version. Use logs instead. + cp /scripts/config.toml /etc/gitlab-runner/ + /entrypoint register --non-interactive --executor kubernetes Running in system-mode. ERROR: Registering runner... failed runner=tQtCbx5U status=couldn't execute POST against http://gitlab-gitlab.default:8005/api/v4/runners: Post http://gitlab-gitlab.default:8005/api/v4/runners: dial tcp 10.233.15.158:8005: getsockopt: connection refused PANIC: Failed to register this runner. Perhaps you are having network problems kubectl describe pod gitlab-gitlab-566f87768f-8pwws Events: Type Reason Age From Message ---- ------ ---- ---- ------- Normal Scheduled 8m default-scheduler Successfully assigned gitlab-gitlab-566f87768f-8pwws to k8s-master1.gettransfer.cz Normal SuccessfulMountVolume 8m kubelet, k8s-master1.gettransfer.cz MountVolume.SetUp succeeded for volume "default-token-pzl9n" Normal SuccessfulMountVolume 7m kubelet, k8s-master1.gettransfer.cz MountVolume.SetUp succeeded for volume "pvc-62f2de21-4259-11e8-b500-3e30cf2cd22a" Warning FailedMount 6m kubelet, k8s-master1.gettransfer.cz Unable to mount volumes for pod "gitlab-gitlab-566f87768f-8pwws_default(638ecfe5-4259-11e8-898a-3ebe3629b41e)": timeout expired waiting for volumes to attach/mount for pod "default"/"gitlab-gitlab-566f87768f-8pwws". list of unattached/unmounted volumes=[data registry] Normal SuccessfulMountVolume 5m kubelet, k8s-master1.gettransfer.cz MountVolume.SetUp succeeded for volume "pvc-62f9a45f-4259-11e8-b500-3e30cf2cd22a" Normal SuccessfulMountVolume 5m kubelet, k8s-master1.gettransfer.cz MountVolume.SetUp succeeded for volume "pvc-62f599d7-4259-11e8-b500-3e30cf2cd22a" Normal Pulled 5m kubelet, k8s-master1.gettransfer.cz Container image "gitlab/gitlab-ce:10.6.2-ce.0" already present on machine Normal Created 5m kubelet, k8s-master1.gettransfer.cz Created container Normal Started 5m kubelet, k8s-master1.gettransfer.cz Started container
Anonymous
гитлаб работает? веб
Alexander
гитлаб работает? веб
все поднялось после того как проверки отрубил в деплойменте вот только автоматизм не отработал до идельного конца) bash-3.2# kubectl get service -n nginx-ingress nginx NAME TYPE CLUSTER-IP EXTERNAL-IP PORT(S) AGE nginx LoadBalancer 10.233.55.144 <pending> 80:30727/TCP,443:31475/TCP,22:31668/TCP 17m pending...
Anonymous
всмысле не отработал?
Alexander
всмысле не отработал?
не выдал external-ip
Aleksandr
вроде как нада подождать ип назначится
Anonymous
странный неймспейс у тебя
Anonymous
это точно гитлаба сервис?
Alexander
это точно гитлаба сервис?
да точно. это игресс в чарте с gitlab шел
Anonymous
чёт портов в два раза меньше стало
Anonymous
сделай дескрайб
Alexander
это точно гитлаба сервис?
проверял гетлаб курлом а как, например, можно в браузере через kubectl proxy посмотреть на gitlab-gitlab ClusterIP 10.233.15.158 <none> 22/TCP,8065/TCP,8105/TCP,8005/TCP,9090/TCP,80/TCP 31m
Alexander
приношу извинения, увлекся
Anonymous
раз у тебя есть ингресс, ты должен мочь зайти с браузера без прокси
Alexander
раз у тебя есть ингресс, ты должен мочь зайти с браузера без прокси
ну он у меня вот что-то не выдает external kubectl get service -n nginx-ingress nginx NAME TYPE CLUSTER-IP EXTERNAL-IP PORT(S) AGE nginx LoadBalancer 10.233.55.144 <pending> 80:30727/TCP,443:31475/TCP,22:31668/TCP 35m
Anonymous
nginx на nodeport надо
Anonymous
а не clusterip
Anonymous
это ведь ингресс контроллер?
Alexander
а не clusterip
у меня вот такая спека по нему spec: clusterIP: 10.233.55.144 externalTrafficPolicy: Cluster ports: - name: http nodePort: 30727 port: 80 protocol: TCP targetPort: 80 - name: https nodePort: 31475 port: 443 protocol: TCP targetPort: 443 - name: git nodePort: 31668 port: 22 protocol: TCP targetPort: 22 selector: app: nginx sessionAffinity: None type: LoadBalancer status: loadBalancer: {}
Ivan
вчера видел первый ImagePullBackoff на машине в Калужской области. Сегодня блокировка docker hub докатилась до Москвы. ivan4th@i4mac:~$ telnet registry-1.docker.io 443 Trying 34.200.90.16... ^C
Ivan
(netbynet)
Ivan
замечено было, тк не запустился pod с initContainer'ом, где было image: busybox - без тега, следовательно imagePullPolicy в этом случае считается Always. Такое поломается в первую очередь при недоступности registry.
Denis
Всем привет! Поды по дефолту в кубере могут друг друга пинговать в flannel?
Denis
или поды на сетевыми политиками не могут по дефолту друг друга пинговать?
Anonymous
вроде как да
Denis
𝚔𝚟𝚊𝚙𝚜
У flannel нет же политик
Anonymous
vxlan же
𝚔𝚟𝚊𝚙𝚜
Да и везде по дефолту они выключены везде
𝚔𝚟𝚊𝚙𝚜
vxlan же
Точно не помню, но в пределах одного namespace точно работает
Anonymous
но они же до днс сервиса достукиваются как-то, а он обычно в другом неймспейсе
Anonymous
если он тоже в контейнере офк
𝚔𝚟𝚊𝚙𝚜
Кстати да
𝚔𝚟𝚊𝚙𝚜
Но днс это сервис уже
Anonymous
тоже верно
Denis
тогда наверное нет :)
Я просто не могу пинговать соседние поды)
𝚔𝚟𝚊𝚙𝚜
Во flannel никак
𝚔𝚟𝚊𝚙𝚜
Если хотите flannel с политиками то вам в canal :)
CrusaderX
а, сорян, глаза не открыл с утра
𝚔𝚟𝚊𝚙𝚜
Ну да, или calico или romana
Anonymous
отличный способ для дебага, кстати. Без под-под пинга иногда не совсем понятно, чё как
𝚔𝚟𝚊𝚙𝚜
Это как?
G72K
Я тут открыл одну (не)очевидную вещь: Любой под может замаунтить любой секрет, даже если его service account не имеет прав по RBAC этот секрет читать. Еще один аргумент в пользу подхода по неймспеймсу на приложение
Anonymous
Это как?
имеюю ввиду, что под-под пинг - полезная штука, не обязательно для взаимодействия приложений
G72K
Видимо придется искать или писать admission plugin чтобы эту дыру прикрытт
Anonymous
в ролях разве можно указать конкретные секреты?
𝚔𝚟𝚊𝚙𝚜
Баг репорт отправил?)
G72K
Это by design, issue висит с 2015 года где все отцы основатели высказались
Vadim
Это by design, issue висит с 2015 года где все отцы основатели высказались
а в чем "by design" часть? "дать подержать" поду секрет, который он не может читать?
Alexander
Прикольно, дженкинс живёт на мастере
его я поднял из helm с целью быстрой проверки сети из pod а
Andor
"нужна быстрая проверка сети... Подниму-ка дженкинс!"
Andor
Извините
Alexander
"нужна быстрая проверка сети... Подниму-ка дженкинс!"
да, почему бы и нет если вместо него был бы вордпресс, я думаю, мое сообщение не удостоилось бы комментария
Andor
Нет, был бы тот же комментарий
Andor
Я бы поднял какой-нибудь под с убунтой
Andor
Без лишнего софта
Stanislav
Коллеги, кто может мне подсказать. Есть задача развернуть кластер baremetal на виртуалках, соответственно на каждой из трех железок будет виртуалки с набором контейнеров кубера. Вопрос в том, как они должны общаться между собой через железные тачки и не будет ли проблем для flannel при такой конфигурации?
Stanislav
1 мастер, 2 слейва
Andor
Мы на железе планиуем бгп
Andor
Без всяких ипип туннелей
Stanislav
0_o