
Сергей
13.10.2016
19:06:00
хотя если с чистых 10Г (да я знаю там 10 г не будет) на все оверлеи и шифрование потерять 2 гигабита - это вполне терпимо

Sergey
13.10.2016
19:06:11

Сергей
13.10.2016
19:06:25
ввод/вывод минус 10% в легкую

kay
13.10.2016
19:06:26
а если шифрование ядерное + поддержка процессора есть. то с этим вполне можно жить

Google

Сергей
13.10.2016
19:06:30
в реалиях еще накиньте пару
можно, вы меньше потеряете)

Sergey
13.10.2016
19:06:46

Сергей
13.10.2016
19:07:19
вы посомтрите на решения которые могут 10Г с его ппс шифровать хотябы на честные 9
ценник вас удивит

Fike
13.10.2016
19:07:25
Кстати, а подкиньте ресурсов, в которых сравнивается все это сетевое говнище. Потому что вы тут болтаете, а я понимаю про юзерспейс, понимаю про потери, но конкретную область работы weave (кроме как сеть-для-подов-кубернетеса) представить не могу.

Sergey
13.10.2016
19:07:38
а она больше ни для чего и не нужна

kay
13.10.2016
19:07:51
вот и получается либо теряешь 70% с шифрованием в юзерсейсе, либо 10% но в ядре

Fike
13.10.2016
19:08:09
спасибо, но мне пока нужно представлять, о чем вообще ведутся разговоры, а не решать вопрос использовать/не использовать

kay
13.10.2016
19:08:58
я выберу ядерное решение. потому что в реалиях 10G очень редко бывает.

Сергей
13.10.2016
19:09:43
я вас удивлю)
все от проекта зависит
хотя не страшны 10Г страшны все его доступные ппс

Google

Sergey
13.10.2016
19:13:25

Сергей
13.10.2016
19:13:55
ну вообще ipsec давно в ядре
не думаю что там проблема прикрутить его
кстати, вон в докере с его сварм модом они о каком-то шифровании заявляли

Sergey
13.10.2016
19:19:23

kay
13.10.2016
19:23:44
Да и vxlan тоже давно в ядре
Видимо есть. Какие-то ограничения в реализации.

Zon
13.10.2016
19:34:06
Так что жить будут. Но они диверсифицируются в интуитивный мониторинг, собираются его saas продавать

Fike
13.10.2016
19:44:32
попробую что-нибудь найти, спасибо

Сергей
13.10.2016
19:46:45
да можно почитать просто что такое овердей нетворк
с точки зрения концепции
ну и инфу
NVGRE and VXLAN
NVGRE - это вендовый vxlan только в профиль
еще есть куча решений сугубо проприаторных
а еще sst

Fike
13.10.2016
19:48:35
Да я мог бы прочитать официальную доку и по википедии выйти куда надо, просто сейчас времени совсем-совсем в обрез, мне бы хороший overview решений и в каких кейсах они используются в индустрии

Сергей
13.10.2016
19:49:25
ну я не видел таких обротных сравнений
есть смысл прочесть по каждой из тройке

Google

Сергей
13.10.2016
19:49:47
хотябы для общего понимания
я не думаю, что вы сетевик и вам надо шибко глубоко

Fike
13.10.2016
19:50:04
Да я даже тройку не знаю. Weave, Calico и ?
Нет, я тупой разраб, но мне дико некомфортно из-за того, что я дальше спеки tcp не забирался

Sergey
13.10.2016
19:50:34
flannel, наверное. только calico сильно отличается от остального

Сергей
13.10.2016
19:50:45
я про технологи иписал

kay
13.10.2016
19:50:53
calico и flannel теперь canal

Сергей
13.10.2016
19:50:55
а вейв и тп - это уже продукты на их основе
опен контрейл

Sergey
13.10.2016
19:51:11
нене, canal не настолько calico :)

Zon
13.10.2016
19:51:11
Калико не оверлей, калико про безопасность

Сергей
13.10.2016
19:51:13
да их тонна

Sergey
13.10.2016
19:51:18
тру

Сергей
13.10.2016
19:51:36
калика может вроде flannel юзать
если я правильно помню

kay
13.10.2016
19:51:44
https://github.com/tigera/canal

Zon
13.10.2016
19:55:51

Сергей
13.10.2016
19:56:11
воть
значит я прав

Sergey
13.10.2016
19:59:14
канал - это "выкинуть из калико все кроме ipam + fw management и добавить data-plane из flannel"
+VXLAN -BGP

Google

Sergey
13.10.2016
19:59:21
имхо, получилась ерунда.

Artur
13.10.2016
20:32:34
расскажите, пожалуйста, по каким словам искать: у меня есть кубернетис кластер, в нём есть deployment, порты подов этого деплоймента мне нужно высунуть наружу, чтобы на них мог заворачивать запросы извне прокси типа nginx tcp proxy / gobetween / haproxy, прокси стоит на отдельном сервере вне кластера

Artem
13.10.2016
20:34:20
ingress

Сергей
13.10.2016
20:34:36
а если не только http?

Artur
13.10.2016
20:34:50
совсем не хттп

Artem
13.10.2016
20:37:11
можно сделать гейтвей ноду на хапрокси и генерить ей крнфиг по темплейту, читая что там за ендпоинты в etcd

Artur
13.10.2016
20:38:20
угу, так примерно и хочу, вопрос в том, как лучше получить информацию о сети кубернетиса, видимо
то есть 10.46.0.0 вне кубернетиса (у меня сейчас внутри weave) для ноды вне кластера ничего не значат

Artem
13.10.2016
20:47:55
обмазать туннелями чтобы хапрокси туда смог проксировать

Admin
ERROR: S client not available

Artur
13.10.2016
20:50:31
в принципе, кластер будет небольшой, можно и обмазаться туннелями

Artem
13.10.2016
20:51:03
ну или калико добавить везде,

Artur
13.10.2016
20:52:12
я получается с тем же успехом могу и weave тот же поставить рядом с прокси?
я же правильно понимаю, что weave-kube с vxlan, а не udp внутри сейчас?

Artem
13.10.2016
20:53:57
вот тут хз

Сергей
13.10.2016
20:54:25
vxlan - это тоже udp)

Artur
13.10.2016
20:55:12
оу
и правда

Сергей
13.10.2016
20:55:37
так там же udp в качестве транспортного протакола
вы главное момент с mtu не проебите

Google

Artem
13.10.2016
20:56:42
калико цни >1.4 умеет мту

Сергей
13.10.2016
20:56:52
это хорошая новость
надо тестовый кластер поднимать на 14 и калико
пока у нас еще все в состоянии перезда
)

Artem
13.10.2016
20:57:49
0.21.0 калико

Сергей
13.10.2016
20:58:20
спс
а вообще они же там должны уметь cni я про кубер
а для него калико уже плагин
я все правильно понимаю?

Artem
13.10.2016
20:59:10
да плагин
но ещё нужна обвязка

Сергей
13.10.2016
20:59:16
а ну заебись
шоубиз

Artem
13.10.2016
20:59:27
раньше они петонили
а в 1.4 сжали булки и переписали все на го

Сергей
13.10.2016
20:59:56
ну наговнячить на питоне проще
вон опенстек говнячат и говнячат
а там уже пора бы

Artem
13.10.2016
21:01:06
попытки были переписать но пока закопали

Сергей
13.10.2016
21:01:30
я бы сказал похоронили
с посылом что опенстек не продукт, а фреймворк и вообще эталонная реализация концепта