Sergey
ну вообще ipsec давно в ядре
Sergey
не думаю что там проблема прикрутить его
Sergey
кстати, вон в докере с его сварм модом они о каком-то шифровании заявляли
kay
Да и vxlan тоже давно в ядре
kay
Видимо есть. Какие-то ограничения в реализации.
Zon
Zon
Так что жить будут. Но они диверсифицируются в интуитивный мониторинг, собираются его saas продавать
Etki
попробую что-нибудь найти, спасибо
Sergey
да можно почитать просто что такое овердей нетворк
Sergey
с точки зрения концепции
Sergey
ну и инфу
Sergey
NVGRE and VXLAN
Sergey
NVGRE - это вендовый vxlan только в профиль
Sergey
еще есть куча решений сугубо проприаторных
Sergey
а еще sst
Etki
Да я мог бы прочитать официальную доку и по википедии выйти куда надо, просто сейчас времени совсем-совсем в обрез, мне бы хороший overview решений и в каких кейсах они используются в индустрии
Sergey
ну я не видел таких обротных сравнений
Sergey
есть смысл прочесть по каждой из тройке
Sergey
хотябы для общего понимания
Sergey
я не думаю, что вы сетевик и вам надо шибко глубоко
Etki
Да я даже тройку не знаю. Weave, Calico и ?
Etki
Нет, я тупой разраб, но мне дико некомфортно из-за того, что я дальше спеки tcp не забирался
Sergei
flannel, наверное. только calico сильно отличается от остального
Sergey
я про технологи иписал
kay
calico и flannel теперь canal
Sergey
а вейв и тп - это уже продукты на их основе
Sergey
опен контрейл
Sergei
нене, canal не настолько calico :)
Zon
Калико не оверлей, калико про безопасность
Sergey
да их тонна
Sergei
тру
Sergey
калика может вроде flannel юзать
Sergey
если я правильно помню
kay
https://github.com/tigera/canal
Zon
Sergey
воть
Sergey
значит я прав
Sergei
канал - это "выкинуть из калико все кроме ipam + fw management и добавить data-plane из flannel"
+VXLAN -BGP
Sergei
имхо, получилась ерунда.
Anonymous
расскажите, пожалуйста, по каким словам искать: у меня есть кубернетис кластер, в нём есть deployment, порты подов этого деплоймента мне нужно высунуть наружу, чтобы на них мог заворачивать запросы извне прокси типа nginx tcp proxy / gobetween / haproxy, прокси стоит на отдельном сервере вне кластера
Sn00part
ingress
Sergey
а если не только http?
Anonymous
совсем не хттп
Sn00part
можно сделать гейтвей ноду на хапрокси и генерить ей крнфиг по темплейту, читая что там за ендпоинты в etcd
Anonymous
угу, так примерно и хочу, вопрос в том, как лучше получить информацию о сети кубернетиса, видимо
Anonymous
то есть 10.46.0.0 вне кубернетиса (у меня сейчас внутри weave) для ноды вне кластера ничего не значат
Sn00part
обмазать туннелями чтобы хапрокси туда смог проксировать
Anonymous
в принципе, кластер будет небольшой, можно и обмазаться туннелями
Sn00part
ну или калико добавить везде,
Anonymous
я получается с тем же успехом могу и weave тот же поставить рядом с прокси?
Anonymous
я же правильно понимаю, что weave-kube с vxlan, а не udp внутри сейчас?
Sn00part
вот тут хз
Sergey
vxlan - это тоже udp)
Anonymous
оу
Anonymous
и правда
Sergey
так там же udp в качестве транспортного протакола
Sergey
вы главное момент с mtu не проебите
Sn00part
калико цни >1.4 умеет мту
Sergey
это хорошая новость
Sergey
надо тестовый кластер поднимать на 14 и калико
Sergey
пока у нас еще все в состоянии перезда
Sergey
)
Sn00part
0.21.0 калико
Sergey
спс
Sergey
а вообще они же там должны уметь cni я про кубер
Sergey
а для него калико уже плагин
Sergey
я все правильно понимаю?
Sn00part
да плагин
Sn00part
но ещё нужна обвязка
Sergey
а ну заебись
Sergey
шоубиз
Sn00part
раньше они петонили
Sn00part
а в 1.4 сжали булки и переписали все на го
Sergey
ну наговнячить на питоне проще
Sergey
вон опенстек говнячат и говнячат
Sergey
а там уже пора бы
Sn00part
попытки были переписать но пока закопали
Sergey
я бы сказал похоронили
Sergey
с посылом что опенстек не продукт, а фреймворк и вообще эталонная реализация концепта