
Ivan
20.08.2018
13:05:22
Если поды созданы деплойментами - можно заскейлить в ноль.

Vitaliy
20.08.2018
13:05:42
не потеряю. У меня везде Retain, нет StorageClass, т.к. я кубику в этом не стал доверять

Михаил
20.08.2018
13:06:40
!спам

Andor
20.08.2018
13:08:29
https://blog.quay.io/torrent/ у меня одного говорит что сертификат протух?

Google

Alexander
20.08.2018
13:09:13

Andor
20.08.2018
13:09:24
спасибо
прикольно, ещё и в 2017 году
(сам в подробности не смотрел)

Fike
20.08.2018
13:48:24

Andor
20.08.2018
13:48:46
Я там чуть ниже скинул

Fike
20.08.2018
13:49:18
а лол
я тоже в :ship-it: подсунул, правда там не разобрать ничего

Vadim
20.08.2018
13:53:22
прошло 0 дней с просьбы админам запустить уже хоть какого-то бота

Михаил
20.08.2018
13:54:03

Gleb
20.08.2018
13:54:43

Fike
20.08.2018
13:55:40
уже давно же

Vadim
20.08.2018
13:56:34

Google

Sergey
20.08.2018
14:01:18
искаропки

Gleb
20.08.2018
14:02:03

Vadim
20.08.2018
14:02:26

Gleb
20.08.2018
14:03:09

Vadim
20.08.2018
14:03:58

Gleb
20.08.2018
14:04:19

Vadim
20.08.2018
14:04:29
https://medium.com/levvel-consulting/the-differences-between-kubernetes-and-openshift-ae778059a90e наверное ближе всего к тому что ты хочешь

Gleb
20.08.2018
14:05:51
спасибо, гляну. Ну я в данном случае вообще как наркоман себя веду да - я опеншифт как бы и не смотрел еще даже т к не успел, но я знаю как любит делать редхат - типа обмазаться бекпортами и все такое
вот и хочется узнать есть ли где-то разбор есть ли в чем разница концептуальная под капотом, а то я иногда встречаю даже такое что «ааа в редхата версия докера старая»

Vadim
20.08.2018
14:12:43
разница только в допфичах, поддержке, бэкпортах фиксов и некоторых особенных твиках типа запрета рута дефолтно и так далее

Maksim
20.08.2018
14:13:53
ну и в узаконеныз зомбаках при деплойконфигах)

Andrey
20.08.2018
14:14:01

Gleb
20.08.2018
14:14:31

Andrey
20.08.2018
14:14:37
openshift это продукт, который в качестве двигателя использует k8s
их не надо противопоставлять

Gleb
20.08.2018
14:15:10
давай типа тогда контейнерды вс докер ваниальный вс докер редхата который как бэ атомик

Maksim
20.08.2018
14:15:26
ну в общем и целом да/ кубер это технология опеншифт это продукт
такой же как и ibmPrivate Cloud, Kubler и еже с ними

Gleb
20.08.2018
14:16:08
ну опять же нет

Google

Gleb
20.08.2018
14:16:16
это разный код
причем если в опешнфит еще посмотреть можно ибм тебе не покажет так просто
забавные вы вещи говорите

Maksim
20.08.2018
14:16:45

Andrey
20.08.2018
14:17:00

Vadim
20.08.2018
14:18:47

Andrey
20.08.2018
14:19:03
да ну?
кто ж его закрывать будет

Gleb
20.08.2018
14:19:43

Vadim
20.08.2018
14:21:40
это кстати в определенной форме планируется

Andrey
20.08.2018
14:21:41
я думаю это doable

Andrey
20.08.2018
14:21:53
но я не стану это доказывать :)
по крайней мере, кубер там скорее всего ставится так же из тех же реп
disclaimer: я openshift не ставил ни разу, так, интересовался

Михаил
20.08.2018
14:27:57

Gleb
20.08.2018
14:29:09

Vadim
20.08.2018
14:30:10
ну планы это круто
насколько я понял это для ребейзов, а не "вот мой k8s, впилите туда опеншифтовые абстракции" - это было бы безумно

Gleb
20.08.2018
14:31:07

Google

Алексей
20.08.2018
14:37:05
апгрейд кто у себя calico с 2 на 3? какие есть подводные камни?

Andor
20.08.2018
14:39:11
Дохрена

Admin
ERROR: S client not available

Andor
20.08.2018
14:39:21
Но если с калико есть опыт, то почти нет

Mikhail
20.08.2018
16:21:05
kubectl logs calico-node-vzc5v -n kube-system -c calico-node
2018-08-20 16:14:31.324 [INFO][9] startup.go 251: Early log level set to info
2018-08-20 16:14:31.324 [INFO][9] startup.go 267: Using NODENAME environment for node name
2018-08-20 16:14:31.324 [INFO][9] startup.go 279: Determined node name: kube-node-ko01.i
2018-08-20 16:14:31.325 [INFO][9] startup.go 302: Checking datastore connection
2018-08-20 16:14:31.338 [WARNING][9] startup.go 314: Connection to the datastore is unauthorized
2018-08-20 16:14:31.338 [WARNING][9] startup.go 1058: Terminating
Calico node failed to start
встречался кто?

Igor
20.08.2018
16:24:47

Mikhail
20.08.2018
16:25:15
хм, может апи сервер криво настроен.
пойду гляну

Dmitriy
20.08.2018
16:49:25
Привет всем, а кто-нибудь исследовал вопрос IDS/IPS (Intrusion prevention/detection service )для кубера?

Vadim
20.08.2018
17:09:20

Mikhail
20.08.2018
17:13:14

Vadim
20.08.2018
17:13:52
пробовали?
да, но ничего особого он не показал пока

Mikhail
20.08.2018
17:14:30

Dmitriy
20.08.2018
17:33:52
Я вообще смотрел в сторону - Network-based IDS systems типа Snort, Suricata. etc. Но их в кубере не юзают.
из того что нашел -
draios/falco: Sysdig Falco: Behavioral Activity Monitoring With Container Support
https://github.com/draios/falco/
но он совсем не Network-based IDS

Vadim
20.08.2018
17:36:47
openscap еще умеет глядеть внутрь контейнеров, но наверное в имаджи, а не бегущие поды

Dmitriy
20.08.2018
17:41:48
Ладно, нубский вопрос, можно ли сделать в кубере так, чтобы весь трафик в класрер проходил через ноду/поду - а там поставить snort, suricata, etc - чтобы он через себя трафик пропускал

Alexey
20.08.2018
17:59:03
Внешний трафик или весь?

Google

Let Eat
20.08.2018
18:00:55

Dmitriy
20.08.2018
18:05:23
Feature request - IDS/IPS support · Issue #1084 · projectcalico/calico
https://github.com/projectcalico/calico/issues/1084
Тут пишут, что PCI аудиторы одобрям network policy но все же хотят IDS/IPS
PCI DSS requirement 11.4:
11.4 Use intrusion-detection and/or intrusion-prevention techniques to detect and/or prevent intrusions into the network. Monitor all traffic at the perimeter of the cardholder data environment as well as at critical points in the cardholder data environment, and alert personnel to suspected compromises.
Интересно, вообще реально пройти PCI DSS на кубере?

Mikhail
20.08.2018
18:06:39
Раз речь о Калико, как мне разрешить поду общаться с апи сервером? Надо глобал нетворк полиси использовать?

Vadim
20.08.2018
18:17:23

Dmitriy
20.08.2018
18:18:31
да, вариант

Paul
20.08.2018
18:18:51
докер-инсталляции точно проходили DSS. Даже есть отдельные рекомендации

Let Eat
20.08.2018
18:21:50

Paul
20.08.2018
18:41:00
на своей презентации про outage они рассказывают, что как минимум процессинг мастер-кард у них НЕ в кубере и НЕ в клауде

Kirill
20.08.2018
18:45:08
кстати, если кто-то запускал etcd-operator, теряли кворум с ним?

Михаил
20.08.2018
19:43:24