@kubernetes_ru

Страница 151 из 958
Zon
29.03.2017
20:21:59
вот кстати вопрос: почему на всех митапах, конфереанциях и иже с ними активно впаривают какие-то сырые технологие? типа "становитесь альфа-тестерами, вам за это ничего не будет кроме как косяков зато мы кучу багов на фидбеках поправим и выйдем в лидеры"
на конференции через год потом счастливые доклады - мы не испугались, попытались и нам стало очень хорошо. Людей не очень нужно мотивировать использовать проверенные технологии, а вот с альфами - нужна и помощь и доработка и фидбек. А если выйти на сцену и начать рассказывать про то, что ты линукс используешь, он стабильный и проверенный - тебя не поймут.

Vasily
29.03.2017
20:23:02
А опеншифт кстати в проде? Он же вроде бета, не?
В проде, в проде. Я бы сказал, что он к проду готов гораздо лучше к8с

Google
Zon
29.03.2017
20:23:54
а где те кто "попробовал, мы охуели и слились" ?
Такие тоже бывают, про микросервисы доклад слушал такой

Andrey
29.03.2017
20:24:19
> линукс используешь, он стабильный и проверенный - тебя не поймут будешь ржать, но я вчера прям пытался человека убедить

Zon
29.03.2017
20:24:19
Просто красиво слиться - ещё уметь надо

Михаил
29.03.2017
20:24:58
Andrey
29.03.2017
20:27:16
про сливы микросервисов это уже баян... 50/50 команд ломаются и это норм

мне больше интересно "вот мы попробовали прометеус и как-то не пошло", или "вот кубернетес запустили но наш генеральный плохо утром сходил в туалет и закрыли финансирование потому-что..."... а? идея понятна?

Vasily
29.03.2017
20:28:39
OpenShift Ultras
Ага. Я вот читаю про плюшки к8с 1.6 и в недоумении. Вот например: "управление доступом на основе ролей (Role-Based Access Control, RBAC) тоже переведено в статус бета-версии, получило новые политики по умолчанию и возможности;"

Как после этого не орать "это есть в ОпенШифт из коробки"?)

Zon
29.03.2017
20:38:32
Как после этого не орать "это есть в ОпенШифт из коробки"?)
Если не использовать опеншифт, то это весьма приятная новость

Vasily
29.03.2017
20:39:41
Если не использовать опеншифт, то это весьма приятная новость
В каком смысле, не использовать? Не нравится ОпенШифт - придется реализовывать руками.

Вы просто даже не представляете себе как реализовывать изоляцию подов друг от друга, например, в к8с.

Google
Zon
29.03.2017
20:40:15
Теперь не придётся

Vasily
29.03.2017
20:40:54
Теперь не придётся
Так это только начало и в бете. Можно сто лет ждать хорошего и правильного к8с, или взять шифт.

Да даже ранчер - и то решение)

Zon
29.03.2017
20:41:18
Зависит от целей, да)

Vasily
29.03.2017
20:42:29
Зависит от целей, да)
Ну, в прод я бы к8с не взял.

Если я несу за это реальную ответственность.

Konstantin
29.03.2017
20:43:28
Ну, в прод я бы к8с не взял.
Хочется больше аргументов

Cyrill
29.03.2017
20:44:08
Ну, в прод я бы к8с не взял.
А почему, какие подводные камни? Ну, если не делать кубернетес хостинг, а просто докеры с аппками крутить

Vasily
29.03.2017
20:44:49
Хочется больше аргументов
Если коротко - безопасность.

Andrey
29.03.2017
20:45:08
давай уже подлиннее

Vasily
29.03.2017
20:45:09
По моему мнению к8с одна большая дыра.

Andrey
29.03.2017
20:45:28
потому как по мне дак безопасноть это проблема _везде_

чем куб отличается?

Vasily
29.03.2017
20:45:53
давай уже подлиннее
Ок. Есть в к8с штука такая - неймспейсы. Нужна для разделения наборов подов - так?

Но почему из коробки поды из одного неймспейса ходят к другому как к себе домой?

По факту, любой лом конкретного сервиса - и привет вся инфраструктура внутри к8с.

Zon
29.03.2017
20:47:24
Калико с этим решает вопрос

Vasily
29.03.2017
20:47:38
Я не говорю, что этого нельзя решить. Я говорю, что это не решено из коробки.

Zon
29.03.2017
20:48:07
Ну вот и рбак тоже из коробки было нельзя, а теперь можно

Google
Vasily
29.03.2017
20:48:21
Мы возьмем к8с и напишем или докрутить на него сторонний софт, реализующий БАЗОВЫЙ функционал.

Zon
29.03.2017
20:48:54
Базовый - это оркестрация

Vasily
29.03.2017
20:49:31
Хотел написать, и передумал.

Zon
29.03.2017
20:49:38
Спасибо

Cyrill
29.03.2017
20:49:42
Докер же маунтится в рид онли файловую систему, довольно большой пласт этим закрывается, типа обходов относительных путей с рекваерами итп

Vasily
29.03.2017
20:49:56
Спасибо
Обращайтесь.

Ну есть же базовые принципы. Минимум полномочий, изоляция и т.д.

Konstantin
29.03.2017
20:51:01
Изоляция обеспечивается на уровне сети и ее реализации

yolkov
29.03.2017
20:51:17
ну тот же опеншифт же на кубернейтсе сделан, что они свое не сделали?

Konstantin
29.03.2017
20:51:22
Полномочия на уровне docker'a, rkt и т.п.

yolkov
29.03.2017
20:51:44
и под каждую версию они будут подстраиватся

Konstantin
29.03.2017
20:52:08
то что нет галочки в гуе, печаль, но думаю когда-нить допилят)

Vasily
29.03.2017
20:52:12
то что нет галочки в гуе, печаль, но думаю когда-нить допилят)
Я с Шифтом в гуе почти не работаю. Зато гуй можно отдать деву и не думать о том, что он сломает тебе или другим.

yolkov
29.03.2017
20:53:16
у меня девы не хотят с гуем работать

Konstantin
29.03.2017
20:53:18
Да это плюс, если он покрывает все подтребности

А чего стоит OpenShift?

Vasily
29.03.2017
20:53:40
Михаил
29.03.2017
20:53:52
А чего стоит OpenShift?
нам по пиву с Василием)

Google
yolkov
29.03.2017
20:54:09
хочется поподробнее узнать про опеншифт, потому что беглым осмотром я не вижу там супер преимуществ

Vasily
29.03.2017
20:54:12
Konstantin
29.03.2017
20:54:48
OpenSource != Free Software

Andrey
29.03.2017
20:55:30
да не, безопасность это пиздец конечно... как бывший безопасник подтверждаю что это все работает до первого грамотного вторжения но, с другой стороны, я не вижу например отличий от других систем: везде есть проблемы с отсутствием шифрования трафика, везде есть проблемы с разделением и обходом полномочий, везде есть проблемы... (да сотни их, называй любую) я к тому что это не чисто трабла данной технологии, а больше общего подхода и в целом глобальново пофигизма "бизнес вроде ок а программистам пофиг лишь бы деньги давали"

Konstantin
29.03.2017
20:55:50
Вы приходите на митап, расскажите про OpenShift, там и пиво будет

Vasily
29.03.2017
20:55:56
OpenSource != Free Software
Я в курсе. Я имел ввиду, что исходники открыты и распространяются бесплатно в виде отдельной ветки ОС - Origin. А стоит он - времени специалиста.

Михаил
29.03.2017
20:56:36
Мы на одном уже были и рассказывали)
Другой Миша уже пообещал на следующий митап доклад)

Vasily
29.03.2017
20:57:41
Глобально)

Andrey
29.03.2017
20:59:51
крепость цепи равна крепости самого слабого ее звена :)

Cyrill
29.03.2017
21:00:11
Вообще, на мой взгляд, одна из самых больших перспектив кубика-это нормальный локальный энв для работы. У кубика есть миникуб и есть миникуб воркфлоу, который покпзывает, как замаунтить локальную директорию в аппку и жить припеваючи, работая и обновляя код микросервис на лету. А минишифт у меня не взлетел, как раз из-за всяких версий 0.9 и бет и обновлений, то есть в интернетах рекомендовали откатываться куда то и танцевать с бубнами. Это вот прям типичная бета, поэтому я опеншифта побаиваюсь. Хоть и код открытый и можно почитать итп

Vasily
29.03.2017
21:00:25
крепость цепи равна крепости самого слабого ее звена :)
Будем оправдывать этой фразой к8с в проде?)

Andrey
29.03.2017
21:01:02
кубик в проде уже ничем не оправдать, остается только мириться :)

Vasily
29.03.2017
21:02:09
кубик в проде уже ничем не оправдать, остается только мириться :)
Ну вот. Мне от этого грустно. Потому что после лавины докладов о кубике в проде придет лавина докладов о ломах и разваленных продах на кубике. И бизнес забьется в норку и вернется к классическим способам виртуализации. А нафига хоронить то, что летит? - но блин, нужно же с умом подходить и видеть не только лозунги сейлов или восторженных д******ов.

Andrey
29.03.2017
21:07:00
90% сидят на GKE и амазоновском-че-там-то-же-самое-не-помню-как-называется, и им норм, неважно какой негативный фидбек придет они уже окупили расходы и получили низкий порог вхождения, так что взлетело однозначно (я так говорю потому что к ним отношусь :)

Google
Cyrill
29.03.2017
21:10:34
Безопасность вашего прода совсем не обязана целиком и полностью обеспечиваться кубиком. Вы же не ждете от него защиты от ддоса?(хотя не удивлюсь, если она там есть). Так же и атаки, всякие там свеже обнаруженные уязвимости попытки скл инъекций, xss итп. Это дело отдельного сервиса, например нашего wallarm.com :)

Andrey
29.03.2017
21:11:04
отлично вставил, респект :)

Cyrill
29.03.2017
21:12:47
Основа это рид онли докера)

Имхо)

Vasily
29.03.2017
21:13:54
Основа это рид онли докера)
И опять я хотел комментировать, но не буду.

В общем, коллеги, спасибо за конструктив, но я пойду спать)

Cyrill
29.03.2017
21:15:33
Ну например. Дебиан стейбл. Руби стейбл. Бах и мы приплыли к динозавру 1.9.3. у него рекваер содержит точку, можно, если прикинуть как то исполняемый файл-его исполнить изнутри. Но с докером не выйдет

Я не безопасник, я рубист, безопасник коллеги отвечают на мои глупые вопросы

Если рид онли докера не закрывает дофига ходов-то, пожалуйста, поправьте, я могу еще заблуждаться)

Харт блид она вподе не закроет?)

Vasily
29.03.2017
21:17:18
Я не безопасник, я рубист, безопасник коллеги отвечают на мои глупые вопросы
Вы просто сравните грубо то, что предлагает VMWare в качестве виртуализации и то, что предлагает докер и к8с.

Andrey
29.03.2017
21:18:34
Cyrill
29.03.2017
21:19:31
А вы найдите безопасника и девопса и пограммиста одновременно, такого фулстека я знаю одного, он вроде здесь есть, но чет молчит)

Vasily
29.03.2017
21:20:05
В общем, забавно, что вчера я отстаивал на встрече контейнеры, а сейчас занимаю позицию против)

Михаил
29.03.2017
21:22:17
Молодец какой) про шифт и цеф?)
я про цеф и кубик, он про опеншифт

Cyrill
29.03.2017
21:25:08
Ну опять же. 12 факторов нам например говорят, что всякие секреты и конфиги мы храним в энве и это типовое cat /etc/passwd не отрабатывает. В лекции какого изобретателя DDD говорится, что до контейнеров все только говорили о том, что у каждого сервиса своя изолированная от остальных бд, а поддерживаемо и работоспособно это стало только с ними, тк раньше все равно упиощвли и шарили так или иначе бд. Это же тоже база безопасности прода, как никак

Andrey
29.03.2017
21:25:32
А вы найдите безопасника и девопса и пограммиста одновременно, такого фулстека я знаю одного, он вроде здесь есть, но чет молчит)
интересно что недавно в понятие "фулстек" включался только человек знающий бэкенд и фронтенд... а тут уже и безопасник, и девопс (причем девопс это методология а не специализация)... эйчары молодцы как по мне, работают девченки

Cyrill
29.03.2017
21:25:37
Упрощали

Страница 151 из 958