
Anton
15.01.2018
19:39:42
Если отказаться от Mesh - думаю попробовать OpenVPN + LDAP

sherzod
16.01.2018
05:02:51
Кто-нить сталкивался с такой проблемой:
minikube version: v0.24.1
kernel: 4.14.6-1-default #1 SMP PREEMPT
Docker Version: 17.09.1-ce
невозможно никак убить контейнеры, тупо висят, ни под рутом ни под кем. ни стопнуть, ни кильнуть не даёт (permission denied)

Maksim
16.01.2018
06:58:20
смысл в версии ядра? ЧТо за дистрибутив?

Google

sherzod
16.01.2018
07:01:24
Смысл дистрибутива???) OpenSuse

Maksim
16.01.2018
07:01:57
Потому что проблемы прав это не проблемы ядра.

sherzod
16.01.2018
07:02:40
а понял. имеется в виду apparmor или selinux
отключены

Maksim
16.01.2018
07:02:50
ядро 4.14 есть как у Фидоры так и Убнты, а тамюзер спейс построен не так

sherzod
16.01.2018
07:07:29
Я просто ориентировался на это https://github.com/moby/moby/issues/19030
подозреваю что это не проблема прав, так как нельзя убить под рутом

Max
16.01.2018
09:15:46
у кубернетис ноды должны быть в изолированой подсети или можно использовать также белый ИР?

Maksim
16.01.2018
09:16:03

Max
16.01.2018
09:16:37

Let Eat
16.01.2018
09:20:51

Maksim
16.01.2018
09:21:38

Let Eat
16.01.2018
09:22:07

Google

Let Eat
16.01.2018
09:22:22
Что ж вы в ipv6 мире делать будете?

Maksim
16.01.2018
09:22:31

Tim
16.01.2018
09:23:28
security through obscurity != good practice
хоть и распространено для таких кейсов

Maksim
16.01.2018
09:24:11
Хера себе
Лично моё мнение правильные настройки fw и app решают 95% проблем безопасности

Tim
16.01.2018
09:24:34
еще 5% это обновления и работа с персоналом)

Maksim
16.01.2018
09:24:59

Max
16.01.2018
09:25:38
ну каноник - это VPC и рулить тачками с мастера. А если у меня не виртуалка, а скажем 2 он-метала - тогда нужно квм юзать или обьединять по тунелю и строить как обычно?

Let Eat
16.01.2018
09:25:43
Ничего не решает проблемы безопасности. Безопасность это про слои. Каждый слой пробиваем на практике при наличии времени

Tim
16.01.2018
09:26:30
думаю если кто-то поставил цель взломать конкретную систему - это действительно лишь вопрос времени

Maksim
16.01.2018
09:26:34

Tim
16.01.2018
09:26:53
защититься по идее стоит от компрометации важных данных
и от ботов различных

Maksim
16.01.2018
09:27:07
Стоимость взлома vs стоимоть результата

Tim
16.01.2018
09:27:18
exactly
надо найти баланс
но я думаю в случае когда часть инфры прячут в private обусловлено как раз нецелесообразностью тратить деньги на работу с персоналом, обновления, fw - точнее на контроль всего этого, иначе пострадает то, что приносит основной доход
таков уж мир сейчас

Let Eat
16.01.2018
09:30:05

Tim
16.01.2018
09:31:29
ну то что это им сейчас не аукнулось ничего не значит
может злоумышленник не продал еще)
к тому же один пример не показатель, есть полно случаев когда тупо бизнес закрылся из-за кражи данных

Let Eat
16.01.2018
09:32:52

Google

Tim
16.01.2018
09:32:54
просто если рассуждать не в этом ключе, а в обратном - получается фиг с ней с безопасностью)
это дорого, это очень сложно, все равно сломают, кража данных никому не вредит особо
но это не так

Let Eat
16.01.2018
09:37:01

Tim
16.01.2018
09:39:00
Расскажите
про криптовалюты слышали?)) в основном это касается различных платежных систем, посредников по транзакциям, теперь вот криптовалюты - отличная мишень
http://www.bbc.com/news/technology-42409815
понятно что пиццерию или отель не закроют
однако ж это бизнес
и однако ж он закрылся

Let Eat
16.01.2018
09:39:32
В CI вообще обычно бардак, а там как раз больше всего внешнего неизвестного кода запускается и из CI руки до всех окружений дотянуться могут, часто даже напрямую в прод

Tim
16.01.2018
09:40:06
ну это где как

Let Eat
16.01.2018
09:40:09

Tim
16.01.2018
09:41:42
ну здрасте
“Да́нные — зарегистрированная информация[1]:439; представление фактов, понятий или инструкций в форме, приемлемой для общения, интерпретации, или обработки человеком или с помощью автоматических средств (ISO/IEC/IEEE 24765-2010)”
Данные — формы представления информации, с которыми имеют дело информационные системы и их пользователи
цитирую википедию

Tim
16.01.2018
09:42:38
где ж Ваши деньги-то) высечены в камне?)
деньги - самые что ни на есть данные, информация почти в чистом виде

sherzod
16.01.2018
09:43:48
Кто-нить юзает helm?

Let Eat
16.01.2018
09:44:10
ну это где как
Да веде. Сужу по себе конечно, но прям везде. На CI в разрезембезопасности никто не смотрит. Любой джуниор на испытательном сроке может создать/поменять билд который docker pull все свежие образы со всей организации на этой билл ноде. Там часто внутри много интересного найти можно.

Tim
16.01.2018
09:44:29
у нас смотрят - мы весь CI гоняем в AWS CodeBuild
весь CI управляется не руками
это полный IaC, с пуллреквестами, ревью и все такое
никуда за периметр AWS-аккаунта ничего не выходит

Google

Tim
16.01.2018
09:45:21
все secrets и прочая лабуда также там хранится
аккаунт скомпрометировать тоже особо не получится - для каждой активности свой юзер с ролью и тп
я уверен что ровно то же самое можно построить и в частном облаке

sherzod
16.01.2018
09:46:20
Helm
Интересно, как оно для production-а?
У меня use case такой: есть куб и надо его периодически деплоить на gcloud, но и запускать локально на minikube

Let Eat
16.01.2018
09:47:24

sherzod
16.01.2018
09:48:59
ну да.. написать скриптик это конечно лучше чем ещё одну сущность вводить
но вдруг helm ну ващеее

Admin
ERROR: S client not available

sherzod
16.01.2018
09:49:12
крутой и весь такой удобный
хотел дать ему шанс

Let Eat
16.01.2018
09:49:20
Удобный - ksonnet. Эдакий jq на стероидах с готовыми объектами под все сущности кубернетеса. От всей души советовать не могу, т.к. пока сам шишки набиваю, но выглядит хорошо

Tim
16.01.2018
09:52:17

sherzod
16.01.2018
09:52:28

Tim
16.01.2018
09:52:36
кастомные* ))

Let Eat
16.01.2018
09:55:30
Не проблема то не проблема. Вангую, что у вас на практике никто не заморачивается, билдят все под одной IAM role , откуда есть доступ ко всему kms и проч.

Tim
16.01.2018
09:56:51
верно вангуете
но я туда призван это выпилить и выпиливаю)
не все так быстро, но конечная цель то о чем Вы говорите
и жто реализуемо

Let Eat
16.01.2018
09:57:30

sherzod
16.01.2018
09:58:31
Понял, спасибо

Google

Corleone
16.01.2018
10:15:43
уууу

Dmitry
16.01.2018
10:26:47
▫️Какой у вас проект или где работаете?
сервис автоматизации интернет рекламы
▫️В чём вы специалист?
linux, configuration management, containers, ci, monitoring
▫️Чем можете быть интересны или полезны сообществу ?
обмен опытом, обсуждение проблем и путей их решения
▫️Чем интересно сообщество вам?
обмен опытом, обсуждение проблем и путей их решения, новости
▫️Откуда вы?
Москва
▫️Как узнали про группу?
от коллеги
#whois

Paul
16.01.2018
11:34:33

Dmitry
16.01.2018
11:36:51
не понял вопрос

Alex
16.01.2018
11:37:25
от кого работаете? от Сухаря?

Dmitry
16.01.2018
11:39:05
куда я попал ? выпустите !

Corleone
16.01.2018
11:39:43

Alex
16.01.2018
11:40:52

Dmitry
16.01.2018
11:41:12
спасибо, мил человек

Aleksey
16.01.2018
11:41:22
А вы дружелюбные

Alex
16.01.2018
11:42:09

Fike
16.01.2018
11:49:56
ребят, может снизим градус оффтопа?

Mike
16.01.2018
13:27:21
кстати, господа. А на какой оси крутите кубер в баре-метал?

Corleone
16.01.2018
13:28:08

Dmitry
16.01.2018
13:28:33
ubuntu 16.04

Corleone
16.01.2018
13:28:52

Mike
16.01.2018
13:29:05
у нас в проде, с убунтой что-то не срослось даже с LTS

Dmitry
16.01.2018
13:29:30
нет дефолтный

Mikhail
16.01.2018
13:29:36
cent0s