icewolf
icewolf
Там астра автомейшен+куб+брест+биллменеджер+еще до едрене фени всего
Denis
а сетями чем управляет? ovs, ovn?
icewolf
про SDN не на пишу, это информация мне не доступна
icewolf
оно есть, но доп подробности у вендора
icewolf
Nikolay
Да лвм много всяких приколюх умеет, поэтому думал у него свои очереди и прочие плюшки
Nikolay
Пытаемся раскурить приколы с iscsi :(
Nikolay
Вот , а мы подобрали и унижаемся :(
icewolf
Nikolay
Я боюсь представить как это поедет на наших коммутаторах, не то чтоб прям основания есть, но предчувствие щекочет
icewolf
так вам и надо с базисом жопатрахен всегда такой
Nikolay
Нет, базис тут не причём
icewolf
Nikolay
Чето Линда не делится впечатлениями
Nikolay
Это еще нормально
Nikolay
Там еще есть вариант, демонстрируемый функционал клиент должен сам реализовать
icewolf
icewolf
я сомневаюсь что с февраля месяца они пофиксили свой динамикс что бы он не падал.
icewolf
да ток ICL немного не реестровый.
icewolf
с этой точки зрения аквариусы реестровые и на них более реальнее собрать отдельный кластер под сеф
icewolf
да и потом cnews с точки зрения новостей это та еще помойка, pdfка которую я выложил 2023 года. Ну кагбэ.
icewolf
в июле требования опять ужесточается и ICL и всем остальным придется опять бежать и сертифицироваться
icewolf
и тут выживут не только лишь все.
Mr
icewolf
Ну там и приказы еще подкрутят к августу.
icewolf
выживут почти никто Астра да VK, останутся
icewolf
остальные будут на колясочке ездить и питаться через трубочку
Mr
icewolf
Апатичные дистрибутивы. Ни капли не жаль
Проблема не в этом, паразитические решения не очень годные. По простому, вот у тебя есть условный Astra Linux в составе которого есть KVM, это прокатывает. У тебя есть аркестовка работающая с .. RedOs и собственно с KVM окей. А вот скажем орион который делает по сути ovirt из redos 7.3 ну как бы придется делать или бандл и сертифицировать заново. Или же форкать centos
icewolf
аналогично ребятам из базиса прилетит
Mr
Aleksandr
icewolf
если в кучу собрать и посчитать
icewolf
с поддержкой хотя бы год
icewolf
это все с наложенными средствами защиты, с мониторингом которого тупо нет у базиса, с сетевыми железками хотя бы теми же eltex, потому что сетку надо стоить тупо на vlan, vyOS идущий в комплекте сразу нахер. Это еще ценничек за вегманы от ядра, которые не дешевые в принципе
Aleksandr
icewolf
Смешно еще по тому что там же стоят 150 серверов тех же вегманов на Бресте:)
icewolf
но базис может и дальше подтереть крапивой сраку
icewolf
на один ток мониторинг к этим 50 хорошо даже 70 серверам(ну мало ли вегманы поставляют по 1.9 ляма) и Татлины по 13 лямов) даже если такой порядок дала ядро, UDV ITM на все это дело и средства защиты будут стоить 200 лямов. Это без работ по монтажу, без саппорта
icewolf
это еще с горячим резервом который надо закупить(который в принципе те же 70 серверов и те же татлины в таком же количестве на складе)
icewolf
а ну еще забыли срк которая тоже тот еще жрунчик.. ну то есть да максимум 70 серверов
icewolf
тот случай когда заказная статья на cnews обсирает решение больше чем сам вендор
J
БЕГNТЕ У НЕГО ФИНКА НКВД!!!11111
Vasilii
Привет, есть спецы по прокидыванию шареных сеток между тенантами?)
Хочу пообщаться на эту тему, а то ощущение что какую то херню делаю, и надо как то по другому жить)
Илья | 😶☮️🐸
а что сделать то хочешь ?
Vasilii
а что сделать то хочешь ?
между роутерами в разных тенантах линк сделать и по статик роуту написать на каждом роутере, чтобы трафик между тенантами погонять
J
Vasilii
Вариант с шареным роутером любопытен, но это надо каждую сетку каждого тенанта аттачить к нему?
J
Илья | 😶☮️🐸
нет времени объяснять, деплой тангстен
icewolf
Vasilii
Не до конца понял.
Можешь как-нибудь нарисовать или расписать пример подробнее?
- создаю в тенанте А сеть и сабнет, на роутере А создаю интерфейс в этот сабнет
- говорю пацанам, которые крутят опенстек - вот id сеточки, прокиньте ее в тенант Б
- в тенанте Б создаю порт в прокинутой сети, создаю интерфейс на роутере Б и аттачу к этому порту
- на обоих роутерах прописываю по статическому маршруту в суммированный префикс соседнего тенанта через соседний роутер (next-hop)
Оно работает, но как только в тенанте Б tf пересоздает интерфейс на роутере Б в шареную сетку (или руками из cli даляю), на роутере А падают все порты..
Пацаны разбираются, но есть ощущение что я че то не так делаю.
Например - нужно ли изначально создавать сетку в тенанте А с атрибутом shared ? Ибо сейчас создано shared: false, но вдруг говнецо из за этого...
J
- создаю в тенанте А сеть и сабнет, на роутере А создаю интерфейс в этот сабнет
- говорю пацанам, которые крутят опенстек - вот id сеточки, прокиньте ее в тенант Б
- в тенанте Б создаю порт в прокинутой сети, создаю интерфейс на роутере Б и аттачу к этому порту
- на обоих роутерах прописываю по статическому маршруту в суммированный префикс соседнего тенанта через соседний роутер (next-hop)
Оно работает, но как только в тенанте Б tf пересоздает интерфейс на роутере Б в шареную сетку (или руками из cli даляю), на роутере А падают все порты..
Пацаны разбираются, но есть ощущение что я че то не так делаю.
Например - нужно ли изначально создавать сетку в тенанте А с атрибутом shared ? Ибо сейчас создано shared: false, но вдруг говнецо из за этого...
А может, начните с того что не терраформом, а вручную. через клиент сделайте то же самое.
NS 🇷🇺
- создаю в тенанте А сеть и сабнет, на роутере А создаю интерфейс в этот сабнет
- говорю пацанам, которые крутят опенстек - вот id сеточки, прокиньте ее в тенант Б
- в тенанте Б создаю порт в прокинутой сети, создаю интерфейс на роутере Б и аттачу к этому порту
- на обоих роутерах прописываю по статическому маршруту в суммированный префикс соседнего тенанта через соседний роутер (next-hop)
Оно работает, но как только в тенанте Б tf пересоздает интерфейс на роутере Б в шареную сетку (или руками из cli даляю), на роутере А падают все порты..
Пацаны разбираются, но есть ощущение что я че то не так делаю.
Например - нужно ли изначально создавать сетку в тенанте А с атрибутом shared ? Ибо сейчас создано shared: false, но вдруг говнецо из за этого...
а какая все же задача? мне интересно, почему ты ее хочешь завести через роутер, а не вешать на вм вторым интерфейсом?
NS 🇷🇺
Плюс шареные сети, это особый вид извращения, если ты начинаешь их использовать, надо четко отдавать себе отчет в том, что эти сети лучше держать в каком либо одном проекте, чтобы потом не было неприятностей с удалением каких либо сущностей.
А вот поведение с портами интересное, надо будет это как то посмотреть
NS 🇷🇺
если мне не изменяет память по дефолту шареные сети - это только админу доступно ... мы создавали такие сети в проекте network там были только эти сети и уже нужным проектам раздавали
Vasilii
Можно конечно всё было водрузит внутрь одной сети и сделать сегментирование группами безопасности, но это сдвиг в голове у всех причастных должен случиться)
NS 🇷🇺
ну если много вм то тут нельзя не согласиться
Илья | 😶☮️🐸
мало кто знает, что в тангстене это решается через пару политик и сети можно крутить по полной
Илья | 😶☮️🐸
не подумайте, ml2 закрывает базу, но
шаг влево, шаг вправо- попытка бегства, прыжок- попытка улететь
Vasilii
Vasilii
Помню ребята из яндекса говорили что у них был гигантский сетап опенстека до того как они свое облако пилить начали, всяко должны были проходить через эти грабли с шареными сетями... Ау) есть тут кто такое вот проходил? Готов в личке помучать вопросами)
Vasilii
icewolf
себя мучать вопросами я не позволю я еще от шедулеров не отошел. В целом очевидно что сети надо было заводить не как as shared, а как physnet. Ну то есть это в целом сеть, только роутер этой сети находится явно не опенстеке и эта сеть имеет vlan. Да схема конечно с ебанцой, но уменьшает слой обслуживания внутри логическиских элементов neutron+ovs
icewolf
ну и как выше писал Илья, ну тангстен ну ква.
icewolf
Еще как вариант завести как FIP но левонет, так тоже можно. Но роутеры тогда без snat
Nikolay
Звучит как говно