@kubernetes_ru

Страница 77 из 958
Сергей
13.10.2016
19:06:00
хотя если с чистых 10Г (да я знаю там 10 г не будет) на все оверлеи и шифрование потерять 2 гигабита - это вполне терпимо

Sergey
13.10.2016
19:06:11
ну ты еще скажи что kvm это минус в производительности
к сожалению, не всегда пара процентов.

Сергей
13.10.2016
19:06:25
ввод/вывод минус 10% в легкую

kay
13.10.2016
19:06:26
а если шифрование ядерное + поддержка процессора есть. то с этим вполне можно жить

Google
Сергей
13.10.2016
19:06:30
в реалиях еще накиньте пару

можно, вы меньше потеряете)

Сергей
13.10.2016
19:07:19
вы посомтрите на решения которые могут 10Г с его ппс шифровать хотябы на честные 9

ценник вас удивит

Fike
13.10.2016
19:07:25
Кстати, а подкиньте ресурсов, в которых сравнивается все это сетевое говнище. Потому что вы тут болтаете, а я понимаю про юзерспейс, понимаю про потери, но конкретную область работы weave (кроме как сеть-для-подов-кубернетеса) представить не могу.

Sergey
13.10.2016
19:07:38
а она больше ни для чего и не нужна

kay
13.10.2016
19:07:51
вот и получается либо теряешь 70% с шифрованием в юзерсейсе, либо 10% но в ядре

Fike
13.10.2016
19:08:09
спасибо, но мне пока нужно представлять, о чем вообще ведутся разговоры, а не решать вопрос использовать/не использовать

kay
13.10.2016
19:08:58
я выберу ядерное решение. потому что в реалиях 10G очень редко бывает.

Сергей
13.10.2016
19:09:43
я вас удивлю)

все от проекта зависит

хотя не страшны 10Г страшны все его доступные ппс

Google
Sergey
13.10.2016
19:13:25
вот и получается либо теряешь 70% с шифрованием в юзерсейсе, либо 10% но в ядре
http://www.intel.ua/content/dam/www/public/us/en/documents/white-papers/aes-ipsec-performance-linux-paper.pdf

Сергей
13.10.2016
19:13:55
ну вообще ipsec давно в ядре

не думаю что там проблема прикрутить его

кстати, вон в докере с его сварм модом они о каком-то шифровании заявляли

Sergey
13.10.2016
19:19:23
спасибо, но мне пока нужно представлять, о чем вообще ведутся разговоры, а не решать вопрос использовать/не использовать
мм, гуглить начиная с overlay network. но к сожалению, термин очень многозначный. http://kubernetes.io/docs/admin/networking/ тут документация про k8s.

kay
13.10.2016
19:23:44
Да и vxlan тоже давно в ядре

Видимо есть. Какие-то ограничения в реализации.

Zon
13.10.2016
19:34:06
Так что жить будут. Но они диверсифицируются в интуитивный мониторинг, собираются его saas продавать

Fike
13.10.2016
19:44:32
попробую что-нибудь найти, спасибо

Сергей
13.10.2016
19:46:45
да можно почитать просто что такое овердей нетворк

с точки зрения концепции

ну и инфу

NVGRE and VXLAN

NVGRE - это вендовый vxlan только в профиль

еще есть куча решений сугубо проприаторных

а еще sst

Fike
13.10.2016
19:48:35
Да я мог бы прочитать официальную доку и по википедии выйти куда надо, просто сейчас времени совсем-совсем в обрез, мне бы хороший overview решений и в каких кейсах они используются в индустрии

Сергей
13.10.2016
19:49:25
ну я не видел таких обротных сравнений

есть смысл прочесть по каждой из тройке

Google
Сергей
13.10.2016
19:49:47
хотябы для общего понимания

я не думаю, что вы сетевик и вам надо шибко глубоко

Fike
13.10.2016
19:50:04
Да я даже тройку не знаю. Weave, Calico и ?

Нет, я тупой разраб, но мне дико некомфортно из-за того, что я дальше спеки tcp не забирался

Sergey
13.10.2016
19:50:34
flannel, наверное. только calico сильно отличается от остального

Сергей
13.10.2016
19:50:45
я про технологи иписал

kay
13.10.2016
19:50:53
calico и flannel теперь canal

Сергей
13.10.2016
19:50:55
а вейв и тп - это уже продукты на их основе

опен контрейл

Sergey
13.10.2016
19:51:11
нене, canal не настолько calico :)

Zon
13.10.2016
19:51:11
Калико не оверлей, калико про безопасность

Сергей
13.10.2016
19:51:13
да их тонна

Sergey
13.10.2016
19:51:18
тру

Сергей
13.10.2016
19:51:36
калика может вроде flannel юзать

если я правильно помню

kay
13.10.2016
19:51:44
https://github.com/tigera/canal

Zon
13.10.2016
19:55:51
калика может вроде flannel юзать
Да, поверх него работает

Сергей
13.10.2016
19:56:11
воть

значит я прав

Sergey
13.10.2016
19:59:14
канал - это "выкинуть из калико все кроме ipam + fw management и добавить data-plane из flannel" +VXLAN -BGP

Google
Sergey
13.10.2016
19:59:21
имхо, получилась ерунда.

Artur
13.10.2016
20:32:34
расскажите, пожалуйста, по каким словам искать: у меня есть кубернетис кластер, в нём есть deployment, порты подов этого деплоймента мне нужно высунуть наружу, чтобы на них мог заворачивать запросы извне прокси типа nginx tcp proxy / gobetween / haproxy, прокси стоит на отдельном сервере вне кластера

Artem
13.10.2016
20:34:20
ingress

Сергей
13.10.2016
20:34:36
а если не только http?

Artur
13.10.2016
20:34:50
совсем не хттп

Artem
13.10.2016
20:37:11
можно сделать гейтвей ноду на хапрокси и генерить ей крнфиг по темплейту, читая что там за ендпоинты в etcd

Artur
13.10.2016
20:38:20
угу, так примерно и хочу, вопрос в том, как лучше получить информацию о сети кубернетиса, видимо

то есть 10.46.0.0 вне кубернетиса (у меня сейчас внутри weave) для ноды вне кластера ничего не значат

Artem
13.10.2016
20:47:55
обмазать туннелями чтобы хапрокси туда смог проксировать

Admin
ERROR: S client not available

Artur
13.10.2016
20:50:31
в принципе, кластер будет небольшой, можно и обмазаться туннелями

Artem
13.10.2016
20:51:03
ну или калико добавить везде,

Artur
13.10.2016
20:52:12
я получается с тем же успехом могу и weave тот же поставить рядом с прокси?

я же правильно понимаю, что weave-kube с vxlan, а не udp внутри сейчас?

Artem
13.10.2016
20:53:57
вот тут хз

Сергей
13.10.2016
20:54:25
vxlan - это тоже udp)

Artur
13.10.2016
20:55:12
оу

и правда

Сергей
13.10.2016
20:55:37
так там же udp в качестве транспортного протакола

вы главное момент с mtu не проебите

Google
Artem
13.10.2016
20:56:42
калико цни >1.4 умеет мту

Сергей
13.10.2016
20:56:52
это хорошая новость

надо тестовый кластер поднимать на 14 и калико

пока у нас еще все в состоянии перезда

)

Artem
13.10.2016
20:57:49
0.21.0 калико

Сергей
13.10.2016
20:58:20
спс

а вообще они же там должны уметь cni я про кубер

а для него калико уже плагин

я все правильно понимаю?

Artem
13.10.2016
20:59:10
да плагин

но ещё нужна обвязка

Сергей
13.10.2016
20:59:16
а ну заебись

шоубиз

Artem
13.10.2016
20:59:27
раньше они петонили

а в 1.4 сжали булки и переписали все на го

Сергей
13.10.2016
20:59:56
ну наговнячить на питоне проще

вон опенстек говнячат и говнячат

а там уже пора бы

Artem
13.10.2016
21:01:06
попытки были переписать но пока закопали

Сергей
13.10.2016
21:01:30
я бы сказал похоронили

с посылом что опенстек не продукт, а фреймворк и вообще эталонная реализация концепта

Страница 77 из 958