@kubernetes_ru

Страница 301 из 958
Alexey
23.10.2017
17:02:22
Кстати, насчёт защищенности etcd, насколько легко перевести кластер на tls без даунтайма? А то не очень надежно только правилами фаервола его защищать)

Alexey
23.10.2017
18:21:40
да я знаю, что реально, можно даже кластер etcd отключить - запущенные сервисы и контейнеры кубернетеса продолжат работать, но вот замечал, что когда etcd возвращается - кубернетес начинает пересоздавать контейнеры... А у меня там кластер rabbitmq и если все ноды рестартанут разом - всё что в очереди очистится, ведь кубернетес в отличии от просто докера по каждому чиху создаёт новый контейнер, а не перезапускает старый

Mikhail
23.10.2017
18:23:18
Есть ли возможность сделать так, чтобы новые ноды сами не входили в кластер? (Окромя меток на все деплои)

Google
Mikhail
23.10.2017
18:24:00
Только после ручной операции разрешения.

Ну или взлетали с дизейблом на шедулинг

Alexey
23.10.2017
19:20:10
раньше был флаг для кубелета —register-schedulable=false но с какой-то 1,7,х она деприкейтед (ну на coreos пока работает) ещё kubectl drain $NODENAME делает аншедулабл сейчас наверное так делается: https://kubernetes.io/docs/concepts/configuration/taint-and-toleration/

Alexander
24.10.2017
08:08:53
всем привет, кто как справляется с distributed cronjob?

когда в логике джобы какой-то пул селекторов или N подов

Aion
24.10.2017
08:38:37
Всем привет

Alexey
24.10.2017
08:40:51
Всем привет :) ▫️Изучаю инструменты devops'а ▫️Пока ничем ▫️Интересно изучение инструмента kubernetes ▫️Россия ▫️В другом чате #whois

Артем
24.10.2017
08:42:17
а ктонибудь делал сайдконтейнеры для интеграционного тестирования? типа запускается тест, отрабатывает, а зайдконтейнер забирает результаты теста и пулит куда-нить

Fike
24.10.2017
10:37:22
А что подразумевается под результатами теста?

Артем
24.10.2017
10:37:59
есть проблема, что надо следить как то за состоянием "основного" контейнера. если он упал то нужно что то тоже сделать и завершить работу сайдкара чтобы под убился (при условии что юзаем джоб например)

Fike
24.10.2017
11:03:30
а что за файлы-то?

Google
Fike
24.10.2017
11:03:42
просто как по мне тот клиент, что проводит тестирование, и должен их собирать

Andrey
24.10.2017
11:26:01
а есть какие-нибудь рецепты если я хочу определять переменные на уровне неймспейса и инжектить в поды?

(ну кроме через конфигмап)

Vitaliy
24.10.2017
11:50:07
Сикреты есть

--from-env-file сгенерит сикрет объект, через рефы можно подставлять в поды

Либо маунтить волум с ними, но тогда файл будет называться кей, а содержимое велью

Andrey
24.10.2017
12:03:53
> (ну кроме через конфигмап)

это и имел ввиду... ок ладно (я тоже доку порыл че-то не нашел такой фичи... жалко, куча бесполезной хрени есть а единого места для переменных _из коробки_ нет ?

Daniel
24.10.2017
12:26:13
коллеги, добрый день!

а постят ли сюда вакансии?

Mikhail чердак
24.10.2017
12:26:38
Daniel
24.10.2017
12:26:46
там я был уже

Mikhail чердак
24.10.2017
12:26:50
Сюда нет.

Daniel
24.10.2017
12:26:51
(и там я админ)

Mikhail чердак
24.10.2017
12:27:05
О, Вы были на РИТе в этом году вроде?

Dmitry
24.10.2017
12:27:12
Даниель от туда и пришел =) я ему этот канал посоветовал, как канал серьезных кубер-админов

Daniel
24.10.2017
12:27:21
ну, хорошо. а что делает человек, который хочет нанять именно кубернетис-умельца?

Dmitry
24.10.2017
12:27:34
Ищет куберадмина в спб

Daniel
24.10.2017
12:27:39
Google
Роман
24.10.2017
12:33:31
Много вакансий для куберадминов в Спб?

Daniel
24.10.2017
12:46:12
у меня именно под кубер - одна

Paul
24.10.2017
12:52:22
есть отдельный чат кубероводов в спб, @onokonem

но вообще у нас очень маленький мирок, мы все друг друга знаем чуть ли не лично

Daniel
24.10.2017
12:52:48
:)

Max
24.10.2017
12:57:39
Мир тесен)

@onokonem отметился много где

Vitaliy
24.10.2017
13:03:07
skipping pod synchronization - [Failed to start ContainerManager Failed to enforce Kube Reserved Cgroup Limits on "/kubereserved.slice": failed to set supported cgroup subsystems for cgroup /kubereserved.slice: Failed to set config for supported subsystems : failed to write 6442450944 to memory.limit_in_bytes: write /sys/fs/cgroup/memory/kubereserved.slice/memory.limit_in_bytes: device or resource busy] коллеги, что посоветуете?:)

kubelet крутил эту ошибку, а поды обрабатывать не хотел

kubereserved.slice - вручную созданная cgroup для —runtime-cgroups, но это давно работает

Daniel
24.10.2017
13:14:54
Мир тесен)
прнивет!

Serg
24.10.2017
14:53:53
Привет! Подскажите какой способ установки использовать для прода? Дока для CentOS ссылается kubeadm, коорый в свою очередь в бете и это сильно путает

Anton
24.10.2017
14:54:41
kubeadm не умеет создавать кластер etcd, это самый большой минус у него

Anton
24.10.2017
14:55:44
и CNI не поставит =))

kubespray пока что для своего железа похоже более менее результат дает, но его тоже еще понять нужно

Serg
24.10.2017
14:56:46
Чем плох ручной способ? https://kubernetes.io/docs/getting-started-guides/centos/centos_manual_config/

Igor
24.10.2017
14:58:58
rancher

Google
Anton
24.10.2017
15:01:42
Чем плох ручной способ? https://kubernetes.io/docs/getting-started-guides/centos/centos_manual_config/
придется самому думать о секурности etcd и кластеризовать его

Daniel
24.10.2017
16:15:45
кластеризовать?!

Сергей
24.10.2017
16:17:38
А в чем проблема апнуть 3, 5 инстансов етсд и заджойнить их?

Вообще проблема яйца выеденного не стоит

Операция тривиальная и описана в доке етсд

kvaps
24.10.2017
17:15:51
народ, а как правильно модули яда подгружать на хост в случае с кубернетесом?

ядра* }:-]

Mikhail
24.10.2017
17:27:21
modprobe [имя_модуля] ? :)

что значит правильно в случае с кубером? )

Oleg
24.10.2017
17:58:10
можно ingress задать без host?

kvaps
24.10.2017
18:02:19
что значит правильно в случае с кубером? )
Есть какая то фигня, имеется привелегированный контейнер, внутри контейнера есть некий скрипт который рулит iptables, подозреваю что какие-то правила могут автоматически подгружать модули ядра, из-за чего, если убить контейнер, нетворк неймспейс не убивается а продолжает жить своей какой-то жизнью

Слышал что good way грузить все модули на хосте, есть ли рекомендации по организации этого на kubernetes, или только ручками/скриптом?

Сергей
24.10.2017
18:26:10
https://azure.microsoft.com/en-us/blog/introducing-azure-container-service-aks-managed-kubernetes-and-azure-container-registry-geo-replication/?cdn=disable

Вы сами себя лишаете изоляции

kvaps
24.10.2017
18:33:45
Знаю, но здесь по прежнему хочется иметь изолированный netns, но разрешить контейнеру делать все что угодно внутри него, но если контейнер убить должен и netns умереть.

Потому и думаю, может ли это быть связанно с тем, что iptables что-то догружает внутри контейнера из за чего netns не умирает а остаётся жить

Andrey
24.10.2017
19:10:56
Сорян за оффтоп: а по прометеусам и графанам есть каналы?

Paul
24.10.2017
19:12:12
церковь метрик же

Google
Сергей
24.10.2017
19:12:13
Да церковь меток

Paul
24.10.2017
19:12:27
https://t.me/metrics_ru

Andrey
24.10.2017
19:12:41
Спасиб

Anton
25.10.2017
06:35:39
А в чем проблема апнуть 3, 5 инстансов етсд и заджойнить их?
это еще набор отдельных действий. после kubeadm, например, нужно и tls добавлять, и каждого нового мембера добавлять в два шага - добавить мембера в кластер + запуск мембера. возня же

Страница 301 из 958