@kubernetes_ru

Страница 385 из 958
Anton
15.01.2018
19:39:42
Если отказаться от Mesh - думаю попробовать OpenVPN + LDAP

sherzod
16.01.2018
05:02:51
Кто-нить сталкивался с такой проблемой: minikube version: v0.24.1 kernel: 4.14.6-1-default #1 SMP PREEMPT Docker Version: 17.09.1-ce невозможно никак убить контейнеры, тупо висят, ни под рутом ни под кем. ни стопнуть, ни кильнуть не даёт (permission denied)

Maksim
16.01.2018
06:58:20
вот volume как бы может быть основан на конфиг мапе, а наоборот может быть?
Конфигмап это не фаил в контейнере, это фаил в etcd

смысл в версии ядра? ЧТо за дистрибутив?

Google
sherzod
16.01.2018
07:01:24
Смысл дистрибутива???) OpenSuse

Maksim
16.01.2018
07:01:57
Потому что проблемы прав это не проблемы ядра.

sherzod
16.01.2018
07:02:40
а понял. имеется в виду apparmor или selinux

отключены

Maksim
16.01.2018
07:02:50
ядро 4.14 есть как у Фидоры так и Убнты, а тамюзер спейс построен не так

sherzod
16.01.2018
07:07:29
Я просто ориентировался на это https://github.com/moby/moby/issues/19030

подозреваю что это не проблема прав, так как нельзя убить под рутом

Max
16.01.2018
09:15:46
у кубернетис ноды должны быть в изолированой подсети или можно использовать также белый ИР?

Max
16.01.2018
09:16:37
как хочешь
спс! буду пробовать на внешний вешать

Let Eat
16.01.2018
09:20:51
ну то есть я в одном контейнере что-то написал в файл, и при этом у меня есть какой-то конфигмап, который мапит этот файл в значения, которые я уже подтягиваю в env
Даже если бы магия по подтягиванию файла в конфигмап заработала, env переменные нельзя обновлять для запущенного процесса динамически, без хаков с gdb. И это не ограничение куба на этот раз.

Maksim
16.01.2018
09:21:38
спс! буду пробовать на внешний вешать
ну чем больше серверов с белым ip тем не безопасней система

Google
Let Eat
16.01.2018
09:22:22
Что ж вы в ipv6 мире делать будете?

Maksim
16.01.2018
09:22:31
Хера себе
Так считают наши безы-)

Tim
16.01.2018
09:23:28
security through obscurity != good practice хоть и распространено для таких кейсов

Maksim
16.01.2018
09:24:11
Хера себе
Лично моё мнение правильные настройки fw и app решают 95% проблем безопасности

Tim
16.01.2018
09:24:34
еще 5% это обновления и работа с персоналом)

Maksim
16.01.2018
09:24:59
еще 5% это обновления и работа с персоналом)
Работа с персоналом это 99.9% потому что Все взломы всегда из Inside

Max
16.01.2018
09:25:38
ну каноник - это VPC и рулить тачками с мастера. А если у меня не виртуалка, а скажем 2 он-метала - тогда нужно квм юзать или обьединять по тунелю и строить как обычно?

Let Eat
16.01.2018
09:25:43
Ничего не решает проблемы безопасности. Безопасность это про слои. Каждый слой пробиваем на практике при наличии времени

Tim
16.01.2018
09:26:30
думаю если кто-то поставил цель взломать конкретную систему - это действительно лишь вопрос времени

Maksim
16.01.2018
09:26:34
Ничего не решает проблемы безопасности. Безопасность это про слои. Каждый слой пробиваем на практике при наличии времени
Не существует не ломаемых систем, взлом люьбой системы это вопрос денег..и только денег-)

Tim
16.01.2018
09:26:53
защититься по идее стоит от компрометации важных данных

и от ботов различных

Maksim
16.01.2018
09:27:07
Стоимость взлома vs стоимоть результата

Tim
16.01.2018
09:27:18
exactly надо найти баланс

но я думаю в случае когда часть инфры прячут в private обусловлено как раз нецелесообразностью тратить деньги на работу с персоналом, обновления, fw - точнее на контроль всего этого, иначе пострадает то, что приносит основной доход

таков уж мир сейчас

Let Eat
16.01.2018
09:30:05
защититься по идее стоит от компрометации важных данных
Equifax потеряла самые значимые данные 40% (точно не помню, но порядок такой) населения США: номера, адреса, даты рождения. Ничего с ними не стало, всем пофиг, не удивлюсь если даже бонусов не лишились :)

Tim
16.01.2018
09:31:29
ну то что это им сейчас не аукнулось ничего не значит может злоумышленник не продал еще) к тому же один пример не показатель, есть полно случаев когда тупо бизнес закрылся из-за кражи данных

Google
Tim
16.01.2018
09:32:54
просто если рассуждать не в этом ключе, а в обратном - получается фиг с ней с безопасностью) это дорого, это очень сложно, все равно сломают, кража данных никому не вредит особо но это не так

Let Eat
16.01.2018
09:37:01
просто если рассуждать не в этом ключе, а в обратном - получается фиг с ней с безопасностью) это дорого, это очень сложно, все равно сломают, кража данных никому не вредит особо но это не так
Так так и живут же, "фиг с ней" и все такое :) для галочки делают что-то, на практике не то что аудит кода и пентесты, просто патчат серевер через год. А уж что в контейнерах творится вообще никто не знает.

Tim
16.01.2018
09:39:00
Расскажите
про криптовалюты слышали?)) в основном это касается различных платежных систем, посредников по транзакциям, теперь вот криптовалюты - отличная мишень http://www.bbc.com/news/technology-42409815

понятно что пиццерию или отель не закроют

однако ж это бизнес и однако ж он закрылся

Let Eat
16.01.2018
09:39:32
В CI вообще обычно бардак, а там как раз больше всего внешнего неизвестного кода запускается и из CI руки до всех окружений дотянуться могут, часто даже напрямую в прод

Tim
16.01.2018
09:40:06
ну это где как

Tim
16.01.2018
09:41:42
ну здрасте

“Да́нные — зарегистрированная информация[1]:439; представление фактов, понятий или инструкций в форме, приемлемой для общения, интерпретации, или обработки человеком или с помощью автоматических средств (ISO/IEC/IEEE 24765-2010)”

Данные — формы представления информации, с которыми имеют дело информационные системы и их пользователи

цитирую википедию

Tim
16.01.2018
09:42:38
где ж Ваши деньги-то) высечены в камне?)

деньги - самые что ни на есть данные, информация почти в чистом виде

sherzod
16.01.2018
09:43:48
Кто-нить юзает helm?

Let Eat
16.01.2018
09:44:10
ну это где как
Да веде. Сужу по себе конечно, но прям везде. На CI в разрезембезопасности никто не смотрит. Любой джуниор на испытательном сроке может создать/поменять билд который docker pull все свежие образы со всей организации на этой билл ноде. Там часто внутри много интересного найти можно.

Tim
16.01.2018
09:44:29
у нас смотрят - мы весь CI гоняем в AWS CodeBuild

весь CI управляется не руками

это полный IaC, с пуллреквестами, ревью и все такое

никуда за периметр AWS-аккаунта ничего не выходит

Google
Tim
16.01.2018
09:45:21
все secrets и прочая лабуда также там хранится

аккаунт скомпрометировать тоже особо не получится - для каждой активности свой юзер с ролью и тп

я уверен что ровно то же самое можно построить и в частном облаке

sherzod
16.01.2018
09:46:20
Helm Интересно, как оно для production-а? У меня use case такой: есть куб и надо его периодически деплоить на gcloud, но и запускать локально на minikube

Let Eat
16.01.2018
09:47:24
у нас смотрят - мы весь CI гоняем в AWS CodeBuild
С code build не работал. Там произвольные shell скрипты запускать можно? IAM policy прям на каждый пайплайн настраиваете или лепите один общий на все?

sherzod
16.01.2018
09:48:59
ну да.. написать скриптик это конечно лучше чем ещё одну сущность вводить но вдруг helm ну ващеее

Admin
ERROR: S client not available

sherzod
16.01.2018
09:49:12
крутой и весь такой удобный

хотел дать ему шанс

Let Eat
16.01.2018
09:49:20
Удобный - ksonnet. Эдакий jq на стероидах с готовыми объектами под все сущности кубернетеса. От всей души советовать не могу, т.к. пока сам шишки набиваю, но выглядит хорошо

Tim
16.01.2018
09:52:17
С code build не работал. Там произвольные shell скрипты запускать можно? IAM policy прям на каждый пайплайн настраиваете или лепите один общий на все?
полиси - зависит от окружения, но не проблема нагенерить под каждый пл свой в кодбилд камтомные образы грузятся, хоть дженкинс в него кладите, хоть бсд с cibot хоть маленький баш на скретче образы сами собираем

Tim
16.01.2018
09:52:36
кастомные* ))

Let Eat
16.01.2018
09:55:30
Не проблема то не проблема. Вангую, что у вас на практике никто не заморачивается, билдят все под одной IAM role , откуда есть доступ ко всему kms и проч.

Tim
16.01.2018
09:56:51
верно вангуете но я туда призван это выпилить и выпиливаю) не все так быстро, но конечная цель то о чем Вы говорите

и жто реализуемо

Let Eat
16.01.2018
09:57:30
Спасибо, гляну. а он gcloud умеет или там двухшагово получается?
Он умеет в Kubernetes API , но я все равно его '| kubectl apply -f -' для надежности, т.к. наелся с хелмом уже

sherzod
16.01.2018
09:58:31
Понял, спасибо

Google
Corleone
16.01.2018
10:15:43
уууу

Dmitry
16.01.2018
10:26:47
▫️Какой у вас проект или где работаете? сервис автоматизации интернет рекламы ▫️В чём вы специалист? linux, configuration management, containers, ci, monitoring ▫️Чем можете быть интересны или полезны сообществу ? обмен опытом, обсуждение проблем и путей их решения ▫️Чем интересно сообщество вам? обмен опытом, обсуждение проблем и путей их решения, новости ▫️Откуда вы? Москва ▫️Как узнали про группу? от коллеги #whois

Dmitry
16.01.2018
11:36:51
не понял вопрос

Alex
16.01.2018
11:37:25
от кого работаете? от Сухаря?

Dmitry
16.01.2018
11:39:05
куда я попал ? выпустите !

Corleone
16.01.2018
11:39:43
куда я попал ? выпустите !
никто не держит же

Alex
16.01.2018
11:40:52
куда я попал ? выпустите !
давай, не попадай больше. Фарту, масти.

Dmitry
16.01.2018
11:41:12
спасибо, мил человек

Aleksey
16.01.2018
11:41:22
А вы дружелюбные

Alex
16.01.2018
11:42:09
А вы дружелюбные
Не мы такие, жизнь такая.

Fike
16.01.2018
11:49:56
ребят, может снизим градус оффтопа?

Mike
16.01.2018
13:27:21
кстати, господа. А на какой оси крутите кубер в баре-метал?

Corleone
16.01.2018
13:28:08
кстати, господа. А на какой оси крутите кубер в баре-метал?
я еще не кручу, но собираюсь раскрутить на coreOS

Dmitry
16.01.2018
13:28:33
ubuntu 16.04

Corleone
16.01.2018
13:28:52
ubuntu 16.04
самопальный образ?

Mike
16.01.2018
13:29:05
у нас в проде, с убунтой что-то не срослось даже с LTS

Dmitry
16.01.2018
13:29:30
нет дефолтный

Mikhail
16.01.2018
13:29:36
cent0s

Страница 385 из 958