Vladimir
о кстати, а что там про облако яндекса известно и куб на нем?
я собеседовался у них недавно, незнаю несколько инфа достоверная, но с контейнеризацией у яндекса все грустно. Может в итоге и будет, но сейчас точно нет. Команду с кубом мне так и не показали. Исходя из того что на дампе Одноклассники показали свой "кубернетес" есть мнение что Яндекс тоже свое запилит.
Maksim
Олноклассники эиоикак бы маил групп. И к яндексу они вроде никак не относятся.
engelbart
У меня тупой вопрос, у меня есть ssh на master ноду k8s , и там kubectl работает. Как мне получить с помошью этого настройки .kube/config которые я мог бы у себя на localhost юзать
Lex
Создать админа
Lex
Вытащить токен
engelbart
какого нибудь аналога? gcloud container clusters get-credentials нету?
Lex
Есть конечно, создаешь админа и вытаскиваешь его токен, там 1 yaml и 1 запрос, после этого генеришь kubeconfig для доступа снаружи.
Lex
Я с телефона поэтому не подскажу команды, но это гуглится легко.
engelbart
Понял, спасибо. приду ещё раз если затуплю
kay
Коллеги, на волне буйства роскомнадзора, предлагаю протестировать мою идею с проксированием траффика через kubernetes: https://github.com/kayrus/kuttle
kay
Да, если проставить флаг sshuttle --dns. В примерах есть
Denis
А можно ссылку нк мероприятие?
Анонс будет чуть позже :) с точным местом, временем и датой. А пока ищем докладчиков в Москве!)
Ivan
Коллеги, на волне буйства роскомнадзора, предлагаю протестировать мою идею с проксированием траффика через kubernetes: https://github.com/kayrus/kuttle
кстати, на всяк, я тут патч для sshuttle сделал для борьбы с РКН. но что-то пока мейнтейнерам не очень интересно... есть мысль на Go сделать штуку с подобным механизмом действия (но гораздо проще) https://github.com/sshuttle/sshuttle/pull/232
Yaroslav
/spam
Yaroslav
!spam
­
/report
Ivan
да, его в принципе можно "безагентным" сделать (сейчас оно запускает питонский код на сервере, но в принципе, при использовании ssh-либы, без этого можно вовсе обойтись)
alex3rd
Ну вот да
Ivan
Ну это тоже подход. Но с "агентом" (sshuttle выполняет свой код на стороне кластера). В общем, от ситуации зависит.
Ivan
Мой патч в свою очередь добавляет в sshuttle "оптовый" обход блокировок на основе ipset и pfctl table, так что можно загрузить сразу весь блэклист без потерь производительности. И плюс обработку dns, например, если у тебя linkedin отрезолвился на ip не из списка, пров его всё равно заблочит, чтобы не попасть на "ревизор", а модифицированный sshuttle такие ip автоматом добавляет в список обхода. Патч, думаю, с kuttle совместим
Ivan
Есть мысль обернуть это в готовое решение, с автообновлением через api роскомсвободы, Dockerfile и демонсетом для куба - если вдруг кластер сам расположен так, что на него влияют блокировки (например, docker registry недоступен). Назвать можно, например, uranus
Ivan
У меня, например, на даче кластер есть, для homeassistant, zoneminder и прочего (на kubecon'е был ещё один такой товарищ с homeassistant на кластере, выступал с lightning talk, после подошёл к нему подбросил пару идей по развитию этого сумасшествия) - блокировки мешают
kay
А почему работа над PR застопорилась?
kay
У самого была идея kuttle в самостоятельный проект превратить. Но для этого пришлось бы парсить параметры CLI и для kubectl и для sshuttle. Решил не заморачиваться и оставить 5 строк кода на баше.
kay
Бритва Оккама и прочая лень
Uncle
/report
Ivan
А почему работа над PR застопорилась?
да что-то смотрю народ не очень интерес проявляет, апстрим молчит, того, что есть - мне самому уже хватает, плюс думаю не сделать ли действительно более ускоспециализрованный и простой вариант на Go
kay
Ну у тебя там WIP префикс стоит, вот никто ничего и не пишет
Ivan
ну я там спросил в тексте, интересна ли такая приблуда или это out of scope
Ivan
попробую допилить наверное таки
Eduard
!спам
Anton
Товарищи какие потенциальные проблеммы при совмещении узлов ingress и воркеров?
Andor
слабо представляю какие там могут быть проблемы, при условии что ты сетевые интерфейсы не на 100% загружаешь
Anton
Просто мануалы читаю все ингрес выносят на отдельные узлы
Logan
вопрос безопасности, удобства управления и удобства слежения за производительностью, думаю
Anton
Ну наверно имеет смысл для больших кластеров, или больших нагрузок
Logan
если у вас кластер на 3-5 машин – вам вообще нет смысла дергаться на этот счет, как мне кажется
Дмитрий Харитонов
А как вообще у ingress с надёжностью? Слышал что пока не рекомендуют его в прод.
Дмитрий Харитонов
Где слышал?
Коллега общался с хостером, он ему не рекомендовал ingress пока. Я сам с ingress не работал, по этому меня интересует у кого ещё какой опыт.
Andor
можно название хостера?
ℭ𝔞𝔯𝔯𝔬𝔩
Ингресс какой?
Sergey
Коллега общался с хостером, он ему не рекомендовал ingress пока. Я сам с ingress не работал, по этому меня интересует у кого ещё какой опыт.
да не надо ингрес, бери сразу linkerd и юзай как и нргрес контроллер и как эгрес, за одно меш сеть со сквозным шифрованием
Sergey
^^^ этой такой же дэбильный совет как и выше
Sergey
без подробностей и юз кейса
Дмитрий Харитонов
Я при разговоре не присутствовал, о чём конкретно там говорилось и какие юзеркейсы были сказать не могу.
Sergey
да откройте документацию, почитайте что такое ингрес контроллер, что это за апи со стороны кубера и для чего он нужен (спойлер - tcp голый не его юз кейс), посмотрите какие решение есть для организации
Sergey
юзаете ли вы облако или баре метал
Andrey
Есть несколько десяткой инсталяций прода с nginx ingress и особых проблем нету
Sergey
в конце концов поставте и потестируйте что вы от него ожидаете
Sergey
в старых версиях нгинкса процессы после релода конфига висели пока еще были на них живые клиенты, в случаи с вебсокетами - они плодились и жрали память
Sergey
в новых версиях прикрутили таймаут, после которого старые процессы прибиваются насильно
Sergey
люблю насилие
Sergey
но кроме nginx есть еще трафик, по-моему, вояжер на базе хапрокси
Sergey
@hatemosphere Призывается в дискуссию
Дмитрий Харитонов
Есть несколько десяткой инсталяций прода с nginx ingress и особых проблем нету
Вот спасибо за ответ. А то вместо прямого ответа на прямой вопрос полемику разводят) "Кто сказал, где сказал?")
Sergey
надеюсь вы после этого хоть проведете у себя тестирование, а то потом будет как всегда
Дмитрий Харитонов
ипать, человек принимает решение на основании кто-то что-то сказал
Я ведь просто личным опытом поинтересовался, а вы уже начали решать мою не существующую задачу)
Andrey
так там не только таймаут добавили, а lua для добавления апстримов и релоады убрали
Andrey
скажем досвидания этой проблеме с вебсокетами
Sergey
так там не только таймаут добавили, а lua для добавления апстримов и релоады убрали
я говорил в разрезе нгинкса как такового, а не ингрес контроллера на его базе
Andrey
а вообще да, забавно было видеть nginx на 20-30 гб памяти из-за этой проблемы
Sergey
тем более их 2
Sergey
один от кубера, второй от нгинкс инк
Andrey
равзе от nginxinc не сдох?
Andrey
он чет совсем тухлый был
Sergey
скажем досвидания этой проблеме с вебсокетами
с rtmp модулем под nginx эта проблема еще острее стояла)
Sergey
равзе от nginxinc не сдох?
да вроде еще не закрыли
Eduard
Помогите выбрать, пожалуйста. Первый раз деплою кубик, что из сети выбрать?
Eduard
Виртуалки на kvm. flops.ru