@kubernetes_ru

Страница 947 из 958
Alexey
24.10.2018
13:37:59
Народ, подскажите, может чем можно выдавать декларативно роли в postgres и все это оставлять в vault? Тип я где-то отдельно создаю роли с нужными правами, позже их приложение себе забирает. ansible postgresql_user_module + vault сейчас скорее всего буду пробовать. Может есть что другое?

Alexey
24.10.2018
13:48:23
волт умеет создавать роли в постгресе
он не умеет их декларативно править. Пока у меня пазл не сходится

Andor
24.10.2018
13:48:52
Что ты называешь "декларативно"?

Google
Alexey
24.10.2018
13:49:14
как deployment, apply и все.

Andor
24.10.2018
13:49:40
Терраформом правь тогда

Alexey
24.10.2018
13:49:52
терраформ умееет baremetal?

Andor
24.10.2018
13:49:58
Терраформ умеет волт

Alexey
24.10.2018
13:50:29
о, вариант, спасибо. потестирую.

Grisha
24.10.2018
13:51:14
Ребзя, подскажите, может ли pod знать об external ip service?

Alexey
24.10.2018
13:51:27
Терраформ умеет волт
терраформ умееет postgresql...

Andor
24.10.2018
13:53:44
Тебе волт надо или чо?

Alexey
24.10.2018
13:54:52
мне поудобней менеджить роли, штук 30 накопилось уже. И заодно попрактиковаться в волт не против.

Vladimir
24.10.2018
14:30:13
Привет, написал о себе и пост сразу был удалён. Или это скрытая анкета?

Alexey
24.10.2018
14:33:13
Привет, написал о себе и пост сразу был удалён. Или это скрытая анкета?
Конечно, это же тайная группа по сбору персданных

Alexey
24.10.2018
14:33:37
Привет, написал о себе и пост сразу был удалён. Или это скрытая анкета?
ссылку вставил, тут так сходу нельзя, защита от спама.

Google
Vladimir
24.10.2018
14:39:23
в правилах чата же нет такого пункта (про использование ссылок). Может стоит добавить пунктик - ? Не использовать ссылки (для новичков) Думал ссылка на профиль в гитхабе не будет спамом

ссылки все убери и пости снова
Извольте, второй раз уже в лом клацать...

Grigory
24.10.2018
14:54:36
@kvaps спасибо за наводку с stunnel, оказалось то что мне нужно кстати если кто будет юзать в кубе, в конфинфайле есть неочевидная опция delay = yes | no которую в кубе стоит поставить в yes, чтобы он не кэшировал DNS-записи. А то я смотрю он пытается к убитым подам стучаться

Andor
24.10.2018
14:57:53
или на что-нибудь другое

какой-нибудь линкерд2 допилят может

bebebe
24.10.2018
14:58:52
или откроют для себя удивительный мир inferno, в котором надо еще постараться сделать так, что бы гонялся plan трафик

Grigory
24.10.2018
14:58:52
пытаюсь оттянуть неизбежное как могу..

Andor
24.10.2018
15:00:14
> мир inferno звучит воодушевляюще

Dmytro
24.10.2018
15:05:46
Товарищи, у кого несколько кластеров, чем контекст переключаете? Или алиасы к kubctl нафигачить? Как вы это лрганизовываете чтобы не запутаться?
direnv и делаю cd в папочку нужного кластера/неймспейса, ну а там лежат "файлики" соответственно values.yaml для чартов установленных в этом неймспейсе

Там не реалтайм, там тупо получалка статистики.
statsd и иже с ними? если через публичную сеть по UDP к вам летит то это же не секурно

я в аналогичном случае завернул statsd UDP через telegraf который по хттпс с basic auth идет в influxdb пишет (ну и заодно буферизирует эту всю статистику и вместо пачки мелких запросов один прилетает)

ага, только они тебе интерпретатор поднимают под _каждый_ запрос
ПХП программисты тебя щас не поняли, иди пиши на го бинари! ну и на самом то деле это не так, там есть холодный старт а есть когда уже запущен контейнер.

Stanislav
24.10.2018
15:29:29
statsd и иже с ними? если через публичную сеть по UDP к вам летит то это же не секурно
Кто сказал "публичная сеть". Уж сеть датацентра-то контролируется. Обд

Облако частное

Google
Vladimir
24.10.2018
15:31:02
ща поправим
Спасибо, может я люблю на грабли наступать... может не я один такой )

Михаил
24.10.2018
15:31:17
Спасибо, может я люблю на грабли наступать... может не я один такой )
у нас тут бот, который удаляет форварды и ссылки

Vladimir
24.10.2018
15:31:30
это нормально

обычно боты и просят представится, чтобы не было молчунов

Dmytro
24.10.2018
15:32:11
у нас есть приложение которое раздает игрокам, но оно спрашивает кубер об этом
а стейтфулсет тут не ложится? в каждый конкретный под можно ходить по ДНС и есть сервис который отдаст айпи всех подов

я не понимаю почему я должен плодить однотипные деплойменты когда достаточно просто увеличить количество реплик
потому что с точки зрения куба все реплики в деплойменте одинаковые и балансировка из сервиса идет round robin. Statefulset же предполагает что поды в нем разные и можно ходить в каждый отдельно. Ещё возможно это как-то разрулить через ингресс кстати, ингресс не юзает сервис а ходит в поды напрямую по айпи и возможно как-то можно вкрутить логику в ингресс в какой именно под идти запросу

Alexey
24.10.2018
15:37:40
как это ингрес не юзает сервис? там же настройка именно на сервис идет

Alexey
24.10.2018
15:39:06
полезно иногда смотреть в ingress-controller nginx.conf

Alexey
24.10.2018
15:39:59
да вот полез это смотреть. не обращал внимание

Alexey
24.10.2018
15:40:02
Я насколько понял там контроллер понимает, что nginx сам балансер и нет смысла.

Anton
24.10.2018
15:41:23
Cоздаю кластер с помощью kubeadm. В конфиге кубелета для kubeadm: clusterDNS: - "10.233.0.3"Но после создания кластера kube-dns сервис всегда висит на 10.233.0.10, а в подах в resolv.conf — 10.233.0.3. Как указать, чтобы kubeadm и kube-dns вешал на 10.233.0.3?

Alexey
24.10.2018
15:43:25
полезно иногда смотреть в ingress-controller nginx.conf
proxy_pass http://{здесь путь к сервису}

Alexey
24.10.2018
15:43:37
ща я полезу...

Alexey
24.10.2018
15:43:49
это важный вопрос!

да ты прав походу

там апстрим на апи пода

Alexey
24.10.2018
15:47:27
раньше 100% видел ip подов, сейчас вижу lua, ещё не докопался до конца.

238 upstream upstream_balancer { 1 server 0.0.0.1; # placeholder 2 3 balancer_by_lua_block { 4 balancer.balance() 5 } 6 7 keepalive 32; 8 9 }

Google
Alexey
24.10.2018
15:47:53
да

тоже нашел

в связи с чем у меня вопрос

Readiness Probes он учитывает?

Alexey
24.10.2018
15:48:58
это я понял... не стоит так кидать заявы, кубер активно обновляется.

https://github.com/openresty/lua-resty-core/blob/master/lib/ngx/balancer.md на основе этого походу

Dmytro
24.10.2018
15:49:58
можно чтобы нжинкс ингресс юзал сервис можно чтобы нет

вот в случае игровых серверов можно чтобы нет и дальше уже на луа наколбасить логику

Alexey
24.10.2018
15:50:46
большенство ставит по-умолчанию. У кого не по-умолчанию, тот и так в курсе.

Dmytro
24.10.2018
15:51:04
(этакий оператор для бедных)

Alexey
24.10.2018
15:52:48
так readiness probes если не через сервис получается чекаться не будут?

Alexey
24.10.2018
15:59:46
бекенды добавляюся динамически через http api, который реализует lua

https://github.com/kubernetes/ingress-nginx/blob/master/rootfs/etc/nginx/lua/configuration.lua#L84 их нет в конфигах сейчас

kubectl exec -n kube-system -it nginx-nginx-ingress-controller-kc49p curl localhost:18080/configuration/backends не знаю, динамический ли порт, потом гляну. Список беков.



ip подов. Можно выдохнуть.

Dmytro
24.10.2018
16:07:24
оставьте низкий порог вхождения джаваскрипту
угу, а потом мейкфайлы на тысячи строк пишут

так readiness probes если не через сервис получается чекаться не будут?
хмм почему? нжинкс из сервиса будет айпи подов получать но траффик гнать напрямую на айпи пода а не через айпи сервиса

Google
Alexey
24.10.2018
16:09:19
Alexey
24.10.2018
16:09:48
хм. возможно, а ингресс через какой-то интервал конфиг обновляет?

Fike
24.10.2018
16:10:36
Alexey
24.10.2018
16:12:17
хм. возможно, а ингресс через какой-то интервал конфиг обновляет?
ip нет в конфигах, я же написал. ему незачем обновлятся если поды выпадают

Alexey
24.10.2018
16:12:46
у меня есть. я не обновлял ингресс

Alexey
24.10.2018
16:13:19
а... ну да, он чекает ивенты, генерит конфиг и reload

https://github.com/kubernetes/ingress-nginx/blob/master/docs/how-it-works.md можно было не копаться в коде, все и так написано

Dmitry
24.10.2018
16:31:59
братцы порекомендуйте какой-нить четкий приватный docker registry

хочу поднять

Andor
24.10.2018
16:32:30
harbor хвалили

Alexander
24.10.2018
16:33:06
harbor

bebebe
24.10.2018
16:38:52
https://medium.com/virtuslab/think-twice-before-using-helm-25fbb18bc822

хороер, шо подкипел инженер, аж на medium.com прорвало

Vadim
24.10.2018
16:41:33
>Jul 10

bebebe
24.10.2018
16:41:44
ога, я только сейчас наткнулся, тут не видел

Страница 947 из 958