Anonymous
:) простите, не выдержал
Vitaliy
да, смешно.
Anonymous
зайти в консоль пода можешь?
G72K
Vitaliy
в dmesg ничего подозрительно не заметил, ничего про ожидание освобождения eth0 и тп
Vitaliy
про распухший докер не понял, не обратил внимание, ноду ребутнул. помогло, н оне решение же
Lex
G72K
Вобщем гошечка не умела vfork , а без него если памяти на ноде мало, то форк не работал без кручения vm.overcommit_memory в сторону "разрешать всегда" (кажется =2), докеру для ps (и вообще почти любых команд) нужно форкаться, т.к. гошечка не умеет горутины к тредам прибивать, в итоге минус на минус дают жопу с зависшим докером. Но может у вас и не это было :)
Vitaliy
хм... спасибо, попробуем
Vitaliy
хотя, про память это не оно. с памятью все было ок на этот момент.. занято не более 20%
bebebe
Vfork уронил мак ос
bebebe
Ноут ребутнулся)))
bebebe
С ошибкой написанной на разных языках
bebebe
Так эпично у меня мак не падал ещё)))
bebebe
20 минут назад :)
Denis
Люди, подскажите, есть кто юзает Gitlab в кубере?
Denis
у меня пути реп. вот так вот выглядят
Denis
http://gitlab-78bf779845-gfg2x/denis/test.git
Denis
подскажите как изменит параметры поды без его пересоздания?
Etki
Скорее всего никак. Но что подразумевается под изменением параметров пода?
Andrei
Приложение должно уметь перечитывать env/config file/consul/etcd. Куб доставляет свежие секреты/конфиги, а дальше не его забота
Denis
Andrei
Denis
а кто знает в calico поды как резолвят друг друга?
Denis
по умолчанию это не работает
Dmytro
Dmytro
Dmytro
G72K
Dmytro
хммм даже в случае overcommit когда другие процессы выжрали все ядра?
Dmytro
имхо всем подам надо ставить requests == limits для памяти и проца и тогда будет ожидаемое поведение всегда
Andrei
Глупый вопрос: есть подсеть, к примеру /27, чем можно организовать аналог expose deployment в gke, но на bare metal? Чтобы ip из пула назначался автоматом. Руками понятно: nodeport и node selector для сервиса. (про metallb читал)
Dmytro
история про тимлида мне напоминает моего бывшего начальника - он напихал в кронтаб говна что каждую минуту стартовало 600 процессов а потом удивлялся что это линукс не может столько процессов сразу запустить? Человек с тайтлами CTO и Head of Engineering
Dmytro
Paweł
У меня тоже такой косяк был, так то джобы хоть и много но в разное время запускались, а вот после перезапуска машины резко все вместе стартовали и падало всё...
Dmytro
не уверен что значит romana "для network security" - у calico тоже есть network policies
Andrei
Речь о Romana VIPs? Оно использует MetalLB, он ещё в альфе. Кто-то уже юзал?
Dmytro
Dmytro
600 процессов в одну секунду стартовали - нода умирала
Dmytro
в чате есть люди кто юзают romana и анонсят айпишники с помощью calico через BGP - пусть лучше они ответят, а то я сейчас буду рабиновичем который напел
Andrei
Логично, спасибо! :)
Alexey
Dmytro
кстати, раз зашла речь про сеть - скину статью интересную из другого чата https://blog.hasura.io/debugging-tcp-socket-leak-in-a-kubernetes-cluster-99171d3e654b
Dmytro
Спасибо, очень доступно объяснили
у меня вот 24 инсталляции 8 разных приложений в 5 разных кластерах, плюс всякие мониторинг приложения один на кластер и т.п. - без хелма я бы не знаю что делал
Сергей
G72K
хммм даже в случае overcommit когда другие процессы выжрали все ядра?
я глубоко не смотрел, но мне кажется если limit стоит, то по превышении квоты, процесс снимают с процессора на сколько-то там миллисекунд и ничего его туда раньше вернут не может. если же нету limit, но процессор всем нужен, то наш процесс ждет конечно и тоже не выполняется, но эта задережка может быть и меньше, если другие процессы добровольно снялись с процессора (достигли preemption point)
Dmytro
ага, ну то есть примерно как я и думал - надо всем раздавать requests == limits и тогда хотя бы паузы будут от самого приложения а не от шумных соседей
Dmytro
и тогда уже это скорее проблемы девов сделать процессы/потоки так чтобы не выжирали квоты раньше времени если n_proc = requests= limits
Dmytro
Andrey
Andrei
Спасибо! Почитаю завтра
Andrei
А никто, случаем, не в курсе как hetzner относится к запросам вида «давайте настроим bgp”? У них из ближайшего только floating ip есть, который через костыли можно к кубу прикрутить
Gleb
G72K
G72K
вот например алерт на случай из статьи: https://github.com/firehol/netdata/blob/master/conf.d/health.d/tcp_mem.conf
Andrei
«Раз уж речь зашла про сеть» (с)
Есть что почитать на тему закрытия нод фаерволом? Без куба был автосписок правил из chef + списки серверов в ipset. А тут вопрос как зарезать всё, оставив доступ только своим ip и 80/443 в паблик, не похерив правила куба при обновлении своих
G72K
Andrei
А как это поможет закрыть ssh и прочие сервисы?
G72K
а, вы про штуки вне куба. ну не запускайте их)) ssh можно хоть в инет выставлять впринципе
Dmytro
(ссш где ключи а не пароли наверное имеется ввиду)
Mikhail [azalio]
Dmytro
да это в рабочем слаке
Denis
Всем привет!
Denis
Поделитесь пожалуйста своим опытом, как вы организовываете высокую доступность баз данных в k8s?
Mikhail [azalio]
Denis
Mikhail [azalio]
Denis
Denis
Зависит от важности данных и объема. Но в общем случае так.
Если выносить на свое железо , то на этом железе точно так же нужно будет организовать высокую доступность этих баз данных. Это хорошее решение на мо взгляд когда есть свой собственный мини-цод или дполнительные облачные инстансы, на которых собственно и можно развернуть все экземпляры БД.
Denis
Кстать у Ажура есть дата-центы в России?
Сергей
Mikhail [azalio]