icewolf
что есть FIP? Это по сути namespace. Какое он отношение к инстанс в разрезе vnic имеет? Ну кроме логического ip to ip никакого
icewolf
Настройка такой вот статики приведет к асимметрической маршрутизации с всеми вытекающими
icewolf
Ну то есть тут или opensdn.io или переделывать схему по нормальному
Илья | 😶☮️🐸
не ну если внутрянка на /16 живёт по типу репозиториев и тд, то почему бы её не зарулить на бордере сразу ?
icewolf
Илья | 😶☮️🐸
ну или frr развернуть на виртуалке и на неё кидать
icewolf
Ilia
Внешние интерфейсы роутеров на лифы приходят в разных vrf. Public раздает FIP из Public IP только ограниченному числу инстансов, внутрянка нужна каждому инстансу.
icewolf
Ilia
Вопрос именно в том, что несколько FIP мапятся в один и тот же порт в опенстеке, где используется OVN с distributed FIP. Могут ли всплыть проблемы на стороне опенстека?
icewolf
Илья | 😶☮️🐸
icewolf
После деплоя придется ковыряться в инстансе
icewolf
icewolf
получится слоеный пирожочек с flow, ну то есть у нас на один тарочек будет 2 неймспейса с фипами qrouter и докучи dhcp:)
gwaewion
Илья | 😶☮️🐸
тады тангстен, там всё раскидается как нужно
icewolf
Alexander
Какая загадочная схема…
icewolf
Проще ну как проще, не проще конечно но менее шизоиднее подавать mgmt сеточку как external и цеплять ее сразу на инстанс.
Alexander
gwaewion
icewolf
icewolf
Ну то есть одна сетонька под mgmt вторая под фипы
Alexander
Просто вот интересно, для чего такая архитектура вообще может потребоваться :)
icewolf
тырнеты есть. Снаружи можно зайти.. изнутри тоже
icewolf
icewolf
я не удивлюсь что Илья Григорьев из Билайна или мегафона.
icewolf
Почему так вот определил что из телекома.. а RHOSP. Потому что по взрослому строят на RHOSP
Andrew
Глупый наверно вопрос, а где и как задаются креды для доступа в horizon? Под admin говорит не верно:( или ткните хотя бы где в доках это:(
Илья | 😶☮️🐸
Илья | 😶☮️🐸
если колла, то по доке выполнить post-deploy
Andrew
icewolf
icewolf
Кейстоун еще это в базе мускуля хранит
Ilia
А так на инстансе всегда один nic без статик маршрутов
Alexander
icewolf
icewolf
зачем так делать
Ilia
icewolf
а вот и дропы.
icewolf
дождалис
icewolf
Назарыч
мужики, подскажите, параметр max_io_ops_per_host не касается ведь истансов в состояни image_backup
Назарыч
в доке написано build, resize, snapshot, migrate, rescue, unshelve, но мало ли
gwaewion
Andrey
Илья | 😶☮️🐸
Andrey
Вариантов есть много, у каждого решение свои минусы и плюсы. Сеть OVN, на данный момент не используем DVR, но возможно включим.
J
Тенанту нужно попадать в интенет и другую внешнюю сеть по отношению к опенстеку. Плюс попадать из интернета в вм.
Ну вот ты прицепил к вируталке одну сеть self-service, в которой инстансу раздается маршрут по-умолчанию, специфичные маршруты до днсов и всё такое.
А вторым интерфейсом прицепил внешнюю сеть в которой тоже работает dhcp, но раздает только адреса и маршруты к вашему сервису внешнему. Весь трафик идет через виртуальный роутер к которому подключена self-service сеть, трафик к вашему внешнему сервису идет напрямую, потому что по dhcp получены специфичные маршруты.
J
В этой схеме серьезная проблема может быть только одна, если dhcp клиенты некорректно опцию 121 обрабатывают.
Andrey
Andrey
icewolf
Так все таки Илья из ДатаФорт
icewolf
все таки взялись за опенстек..
Илья | 😶☮️🐸
гос ?
icewolf
icewolf
icewolf
icewolf
потому что чисто технически я понял что они хотят, но в ovn такое будет ну нефига не гибко
icewolf
при это желание не понятное на один индерфейс натянуть 3 литровую банку донышком
Ilia
Ну вот ты прицепил к вируталке одну сеть self-service, в которой инстансу раздается маршрут по-умолчанию, специфичные маршруты до днсов и всё такое.
А вторым интерфейсом прицепил внешнюю сеть в которой тоже работает dhcp, но раздает только адреса и маршруты к вашему сервису внешнему. Весь трафик идет через виртуальный роутер к которому подключена self-service сеть, трафик к вашему внешнему сервису идет напрямую, потому что по dhcp получены специфичные маршруты.
Это в целом наш основной вариант, который понятно как работает. Но в нем есть несколько минусов - если использовать общую провайдер нетворк для всех тенантов, то они будут находиться в общем L2 домене, что сильно не нравится безопасникам. Если для каждого тенанта отдельную сетку делать, то все эти сетки надо растягивать на сети между всеми компьют хостами, что не нравится сетевикам )
P.s. проект не в РФ, все совпадения случайны )
icewolf
Ну как говорится сетевиков забыли спросить, «нравится не нравится терпи моя красавица»
J
J
Реально ж безопасники дармоеды какие.
Вникать ни во что не станем, будем из пальца высасывать угрозы и рассказывать всем как НЕ делать. А как делать не скажем, потому что сами не знаем.
J
Пупы земли, блин
icewolf
а безопасники не ответят. Они не знаю что такое l2population..