
Алексей
13.05.2016
11:27:00
логично да

Snake
13.05.2016
11:36:10
А что делать с pkg_resources.VersionConflict: (setuptools 0.9.8 (/opt/tower/lib/python2.7/site-packages), Requirement.parse('setuptools>=11.3'))
? RHEL7

Алексей
13.05.2016
11:37:15
да я тоже заметил
поправил уже

Google

Алексей
13.05.2016
11:37:24
но надо делать новую башню
# ./bin/pip install setuptools\>=11.3

Victor
13.05.2016
11:41:31
не думали о puppet/chef вместо башни?

Алексей
13.05.2016
11:42:01
паппет не подходит для деплоя совсем
про шефа не знаю

Andrey
13.05.2016
11:42:49
паппету и шефу нужны агенты на серверах

Алексей
13.05.2016
11:43:42
да агенты меньшая беда.

Victor
13.05.2016
11:43:55
а в чем бОльшая?

Алексей
13.05.2016
11:44:24
в том что у паппета pull модель, а push через костыль в виде mcollective
а как обеспечить в pull моделе деплой на многих нодах ума не приложу

Dmitry
13.05.2016
11:45:14
Народ,. хелп. Кто знает, как на циске запретить выпихивать в порт мультикаст, если за этим портом нету подписчиков ?
С утра долблюсь. D-Link это делает в 3-4 команды

Илья
13.05.2016
11:46:43
igmp snooping

Google

Dmitry
13.05.2016
11:46:52
не катит

Илья
13.05.2016
11:47:27
#switchport block multicast


Dmitry
13.05.2016
11:48:33
Switch#show interfaces GigabitEthernet 0/21 counters
Port InOctets InUcastPkts InMcastPkts InBcastPkts
Gi0/21 0 0 0 0
Port OutOctets OutUcastPkts OutMcastPkts OutBcastPkts
Gi0/21 15049052890 231 11049890 590
interface GigabitEthernet0/21
switchport trunk encapsulation dot1q
switchport trunk native vlan 5
switchport trunk allowed vlan 5
switchport mode trunk
switchport block multicast
no lldp transmit
no lldp receive
no cdp enable
spanning-tree bpdufilter enable
end
Switch#show ip igmp snooping vlan 5
Global IGMP Snooping configuration:
-------------------------------------------
IGMP snooping : Enabled
IGMPv3 snooping (minimal) : Enabled
Report suppression : Enabled
TCN solicit query : Disabled
TCN flood query count : 2
Robustness variable : 2
Last member query count : 2
Last member query interval : 1000
Vlan 5:
--------
IGMP snooping : Enabled
CAPWAP enabled : Disabled
IGMPv2 immediate leave : Disabled
Multicast router learning mode : pim-dvmrp
CGMP interoperability mode : IGMP_ONLY
Robustness variable : 2
Last member query count : 2
Last member query interval : 1000
самое обидное, что говнодлинк без проблем блокирует мультикаст трафик как входящий в порт, так и исходящий


Evgeny
13.05.2016
11:50:56

Илья
13.05.2016
11:51:05
нет
арп броадкаст

Evgeny
13.05.2016
11:51:21
а он не нужен там?
arp request от gw, например

Mikhail
13.05.2016
11:51:32
Решил таки заглянуть через месяц, авось задеплоится...

Илья
13.05.2016
11:51:43
для броадкаста есть отдельная команда

Evgeny
13.05.2016
11:52:13
switchport block multicast блочит и arp request тоже
проверено и об этом на cisco.com написано

Dmitry
13.05.2016
11:52:36
мне мультикаст нужно блокировать
за портом устройство со 100M интерфейсом. и туда льется мегабит 60 мультикста

Алексей
13.05.2016
11:52:55

Evgeny
13.05.2016
11:53:42

Mikhail
13.05.2016
11:54:28
Кто поскажет с чем может быть связан fail у syncdb при деплое?

Ilya
13.05.2016
11:55:04
Trace

Dmitry
13.05.2016
11:55:39
Switch#show ip igmp snooping groups | i 21
5 239.1.1.21 igmp v2 Gi0/45

Google

Илья
13.05.2016
11:56:13
igmp snooping не блокирует стандартные мультикаст группы 224,0,0,0/24

Evgeny
13.05.2016
11:56:24
#sh ip igmp snooping mrouter
#sh ip igmp snooping querier

Dmitry
13.05.2016
11:56:58
Switch#show ip igmp snooping mrouter
Vlan ports
---- -----
3 Gi0/48(dynamic)
5 Router
445 Gi0/48(dynamic), Router
Switch#show ip igmp snooping querier
Vlan IP Address IGMP Version Port
-------------------------------------------------------------
3 192.168.2.1 v2 Gi0/48
5 192.168.192.253 v2 Router
445 192.168.193.1 v2 Gi0/48

Evgeny
13.05.2016
11:58:01
какой мультикаст идет в этом влане? трафик миррорил?

Dmitry
13.05.2016
11:59:40
там tv стримеры вещают

Mikhail
13.05.2016
12:00:42
Трейс с чего именно снять?

Алексей
13.05.2016
12:00:44

Dmitry
13.05.2016
12:01:11
нашел. циски говно
IGMP filtering is applied to packets that are forwarded through hardware. It is not applied to packets that are forwarded through software. Hence, with multicast routing enabled, the first few packets are sent from a port even when IGMP filtering is set to deny those groups on that port.
There is no workaround. (CSCdy82818)

Алексей
13.05.2016
12:02:39

Evgeny
13.05.2016
12:02:42
так у тебя the first few packets или постоянно льется?

Алексей
13.05.2016
12:02:45
давай с этого начнем

Mikhail
13.05.2016
12:03:30
dpaste.com/1H7Q6HY
при это если /opt/noc mongo noc - оно живое

Dmitry
13.05.2016
12:04:39
у меня постоянно льется
а вот еще:
When IGMP snooping is disabled and you enter the switchport block multicast interface configuration command, IP multicast traffic is not blocked.
The switchport block multicast interface configuration command is only applicable to non-IP multicast traffic.
There is no workaround. (CSCee16865)

Алексей
13.05.2016
12:05:19

Dmitry
13.05.2016
12:05:19
так забавно читать release notes для цисок

Mikhail
13.05.2016
12:06:17
Ну окей, допустим бяда. Но при этом монга живая
Хотя не хотела заново деплоится, пока я руками не вычистил ей /var/lib/mongo

Алексей
13.05.2016
12:09:46
закинул в faq

Google

Dmitry
13.05.2016
12:10:15
народ, помогите с циской. а то прийдется рядом с C3560 ставить обычный длинк

Алексей
13.05.2016
12:10:26

Mikhail
13.05.2016
12:10:34
коротко, появляются левые подписчики на кошке?

Snake
13.05.2016
12:10:44
Чета я не догоняю эту вашу башню.
башню поставил. пытаюсь запилить ноду. Сделал юзера tower, сделал ему ssh-ключи. сделал юзера ansible.
дошел до этого
/opt/tower# su - tower -c "ssh-copy-id node_ip"
и чет не догоняю
bin/ssh-copy-id: ERROR: Host key verification failed.

Mikhail
13.05.2016
12:11:11
нужен юзер ansible

Evgeny
13.05.2016
12:11:14

Dmitry
13.05.2016
12:11:22
нет. тупо льются группы в порт, хотя за портом нет подписчиков

Snake
13.05.2016
12:12:13
где? на ноде? или там где башня?

Алексей
13.05.2016
12:12:19
на ноде

Snake
13.05.2016
12:12:26
там я сделал
и судо без пароля

Mikhail
13.05.2016
12:12:54
на ноде
сорри, не уловил что именно добавлено

Алексей
13.05.2016
12:13:10
ты же вместо node_ip пjдставляешь ip адреса нод ?

Snake
13.05.2016
12:13:33
да. это я затупил в sudoers
щас вот так
/bin/ssh-copy-id: INFO: attempting to log in with the new key(s), to filter out any that are already installed
/bin/ssh-copy-id: INFO: 1 key(s) remain to be installed -- if you are prompted now it is to install the new keys
Permission denied, please try again.
Permission denied, please try again.
Permission denied (publickey,gssapi-keyex,gssapi-with-mic,password).

Mikhail
13.05.2016
12:13:55
не проходит авторизация по ключам

Алексей
13.05.2016
12:14:04
как дебажить этот no handlers

Google

Mikhail
13.05.2016
12:14:32
оке, счас посмотрю

Dmitry
13.05.2016
12:15:00
какая разница, откуда прилетает мультикаст трафик. вопрос в том, почему циска выпихивает его в порт, где нету подписчиков

Алексей
13.05.2016
12:15:19
Думаю ты извначально ударился в то что тут весело предупреждение про mongo и выделенную диретокрию под индексы
и в логах тебе монга говорила беда беда. не совпадают опции запуска

Dmitry
13.05.2016
12:15:56
на длинке это делается в три команды
enable igmp_snooping
config igmp_snoopilg all state enable
config multicast filtering_mode all filter_unregistered_groups
а супер-пупер циска тупо игнорирует switchport block multicast

Mikhail
13.05.2016
12:18:02

Snake
13.05.2016
12:18:55
я правильно понимаю, что на ноде я
- делаю юзера tower
- делаю ему ключи
- делаю юзера ansible, прописываю его в судо
- копирую ему ключи tower?

Mikhail
13.05.2016
12:19:12
нет
беспарольно должен ходить именно ansible с tower на ноду

Алексей
13.05.2016
12:20:36

Snake
13.05.2016
12:21:24
млять.
я читаю доку на битбакете. там нет нихера

Mikhail
13.05.2016
12:21:35
https://bitbucket.org/nocproject/noc-tower
ты делаешь юзера tower
на хосте noc-tower
делаешь юзера ansible

Алексей
13.05.2016
12:22:07

Mikhail
13.05.2016
12:22:09
на ноде для деплоя
и копируешь ключи юзера tower с noc-tower юзеру ansible на ноде

Snake
13.05.2016
12:22:40
вооот