icewolf
что есть FIP? Это по сути namespace. Какое он отношение к инстанс в разрезе vnic имеет? Ну кроме логического ip to ip никакого
icewolf
Настройка такой вот статики приведет к асимметрической маршрутизации с всеми вытекающими
icewolf
Ну то есть тут или opensdn.io или переделывать схему по нормальному
Илья | 😶☮️🐸
не ну если внутрянка на /16 живёт по типу репозиториев и тд, то почему бы её не зарулить на бордере сразу ?
icewolf
не ну если внутрянка на /16 живёт по типу репозиториев и тд, то почему бы её не зарулить на бордере сразу ?
Я не зря спросил про роутеры. Тут как не крути будет херня если это делать не на leaf и не на vrf
Илья | 😶☮️🐸
ну или frr развернуть на виртуалке и на неё кидать
icewolf
ну или frr развернуть на виртуалке и на неё кидать
Не ну если там нексусы 9к то можно прям на лифах
Ilia
Внешние интерфейсы роутеров на лифы приходят в разных vrf. Public раздает FIP из Public IP только ограниченному числу инстансов, внутрянка нужна каждому инстансу.
icewolf
Внешние интерфейсы роутеров на лифы приходят в разных vrf. Public раздает FIP из Public IP только ограниченному числу инстансов, внутрянка нужна каждому инстансу.
внутрянку заводите vlanом и все дела. Не надо сажать ее за роутеры это приведет к тому что придется делать статику на лифах что слишком избыточно будет
Ilia
Вопрос именно в том, что несколько FIP мапятся в один и тот же порт в опенстеке, где используется OVN с distributed FIP. Могут ли всплыть проблемы на стороне опенстека?
icewolf
После деплоя придется ковыряться в инстансе
icewolf
получится слоеный пирожочек с flow, ну то есть у нас на один тарочек будет 2 неймспейса с фипами qrouter и докучи dhcp:)
icewolf
Звучит как план
надежный как швейцарские часы
gwaewion
надежный как швейцарские часы
А главное - дебажить это будет весьма увлекательно
Илья | 😶☮️🐸
тады тангстен, там всё раскидается как нужно
icewolf
А главное - дебажить это будет весьма увлекательно
ага. Эксплуатация будет похожа на тот еще бдсм
Alexander
Какая загадочная схема…
gwaewion
Какая загадочная схема…
Там просто ТСПУ забыли сбоку дорисовать
icewolf
Проще ну как проще, не проще конечно но менее шизоиднее подавать mgmt сеточку как external и цеплять ее сразу на инстанс.
gwaewion
icewolf
icewolf
Ну то есть одна сетонька под mgmt вторая под фипы
Alexander
Просто вот интересно, для чего такая архитектура вообще может потребоваться :)
icewolf
тырнеты есть. Снаружи можно зайти.. изнутри тоже
icewolf
я не удивлюсь что Илья Григорьев из Билайна или мегафона.
icewolf
Почему так вот определил что из телекома.. а RHOSP. Потому что по взрослому строят на RHOSP
Andrew
Глупый наверно вопрос, а где и как задаются креды для доступа в horizon? Под admin говорит не верно:( или ткните хотя бы где в доках это:(
Илья | 😶☮️🐸
если колла, то по доке выполнить post-deploy
Andrew
смотря чем деплоили
Ставил через apt install openstack-dashboard
Илья | 😶☮️🐸
Ставил через apt install openstack-dashboard
horizon знать не знает про креды (и не должен), всем рулит keystone
Andrew
horizon знать не знает про креды (и не должен), всем рулит keystone
Значит надо смотреть юзеры и прочее в keystone?
icewolf
Кейстоун еще это в базе мускуля хранит
Ilia
Просто вот интересно, для чего такая архитектура вообще может потребоваться :)
Если второй интерфейс на инстанс подавать, то нужно на каждом инстансе статики прописывать. Если не пилить отдельную сетку для каждого тенанта под shared services, то тенанты могут напрямую общаться через эту сетку, если не настроят секурити группы.
Ilia
А так на инстансе всегда один nic без статик маршрутов
icewolf
Ощущение, что вы хотите трафик E-W, но рисуете его через S-N. По крайней мере с Ваших слов я вижу это так
аналогично, я как бывший сетевик и облачник на минутку немного не понимаю
icewolf
зачем так делать
Ilia
Ощущение, что вы хотите трафик E-W, но рисуете его через S-N. По крайней мере с Ваших слов я вижу это так
По отношению к опенстеку это s-n трафик, так как shared services не часть опенстека
J
По отношению к опенстеку это s-n трафик, так как shared services не часть опенстека
Если нужен просто доступ к каким-то сервисам из внешней сети, почему не прицепишь общую сеть и в ней через DHCP опцию 121 не раздашь маршруты к сервису? Зачем сюда статику или, уж тем более, NAT мешать?
icewolf
а вот и дропы.
icewolf
дождалис
J
По-моему проще сделать ip-fabric, nat тут как мне кажется вообще не нужен
По-моему ничо непонятно, но из того что понял там вообще мудрить не надо. Ни абрика ни какие-то выебоны не нужны, если верно понял)
Назарыч
мужики, подскажите, параметр max_io_ops_per_host не касается ведь истансов в состояни image_backup
Назарыч
в доке написано build, resize, snapshot, migrate, rescue, unshelve, но мало ли
J
Трафик выходит через нетворк ноды, не используется DVR.
И тем более непонятно тогда зачем делать fip вместо прямого подключения к внешней сервисной сети.
Andrey
И тем более непонятно тогда зачем делать fip вместо прямого подключения к внешней сервисной сети.
Тенанту нужно попадать в интенет и другую внешнюю сеть по отношению к опенстеку. Плюс попадать из интернета в вм.
Andrey
Вариантов есть много, у каждого решение свои минусы и плюсы. Сеть OVN, на данный момент не используем DVR, но возможно включим.
J
Тенанту нужно попадать в интенет и другую внешнюю сеть по отношению к опенстеку. Плюс попадать из интернета в вм.
Ну вот ты прицепил к вируталке одну сеть self-service, в которой инстансу раздается маршрут по-умолчанию, специфичные маршруты до днсов и всё такое. А вторым интерфейсом прицепил внешнюю сеть в которой тоже работает dhcp, но раздает только адреса и маршруты к вашему сервису внешнему. Весь трафик идет через виртуальный роутер к которому подключена self-service сеть, трафик к вашему внешнему сервису идет напрямую, потому что по dhcp получены специфичные маршруты.
J
В этой схеме серьезная проблема может быть только одна, если dhcp клиенты некорректно опцию 121 обрабатывают.
Andrey
В этой схеме серьезная проблема может быть только одна, если dhcp клиенты некорректно опцию 121 обрабатывают.
Это самый прозрачный вариант. Полностью согласен, вопрос будет только с маршрутам.
J
Это самый прозрачный вариант. Полностью согласен, вопрос будет только с маршрутам.
Все линуксы и винда, какие видел, обрабатывают корректно. Если, конечно, это не экзотическая древность старше 10 лет)
Andrey
Все линуксы и винда, какие видел, обрабатывают корректно. Если, конечно, это не экзотическая древность старше 10 лет)
Могут быть специфические блекбоксы в виде образа. Это будет публик, что клиент развернет никто не знает.
J
Могут быть специфические блекбоксы в виде образа. Это будет публик, что клиент развернет никто не знает.
Можно то же самое сделать прицепив эту вашу сеть к виртуальному роутеру, но не вижу смысла нагружать дополнительным трафиком выделенные нетворк серверы.
J
Могут быть специфические блекбоксы в виде образа. Это будет публик, что клиент развернет никто не знает.
Ну тут простой подход обычно у всех и здравый, кстати. Если клиентский образ опцию 121 не поддерживает, вот спецом для клиента чудо-инструкция какие маршруты нужно добавить.
icewolf
Так все таки Илья из ДатаФорт
icewolf
все таки взялись за опенстек..
Илья | 😶☮️🐸
гос ?
icewolf
icewolf
Документация лжёт. Читайте код
Вы прям как Артемий Капитула
icewolf
Ну тут простой подход обычно у всех и здравый, кстати. Если клиентский образ опцию 121 не поддерживает, вот спецом для клиента чудо-инструкция какие маршруты нужно добавить.
вот специально для таких не традиционных инсталяшок нужно тупо заводить вланы и все остальное делать уже на сетевом оборудовании
icewolf
потому что чисто технически я понял что они хотят, но в ovn такое будет ну нефига не гибко
icewolf
при это желание не понятное на один индерфейс натянуть 3 литровую банку донышком
Ilia
Ну вот ты прицепил к вируталке одну сеть self-service, в которой инстансу раздается маршрут по-умолчанию, специфичные маршруты до днсов и всё такое. А вторым интерфейсом прицепил внешнюю сеть в которой тоже работает dhcp, но раздает только адреса и маршруты к вашему сервису внешнему. Весь трафик идет через виртуальный роутер к которому подключена self-service сеть, трафик к вашему внешнему сервису идет напрямую, потому что по dhcp получены специфичные маршруты.
Это в целом наш основной вариант, который понятно как работает. Но в нем есть несколько минусов - если использовать общую провайдер нетворк для всех тенантов, то они будут находиться в общем L2 домене, что сильно не нравится безопасникам. Если для каждого тенанта отдельную сетку делать, то все эти сетки надо растягивать на сети между всеми компьют хостами, что не нравится сетевикам ) P.s. проект не в РФ, все совпадения случайны )
icewolf
Ну как говорится сетевиков забыли спросить, «нравится не нравится терпи моя красавица»
J
Реально ж безопасники дармоеды какие. Вникать ни во что не станем, будем из пальца высасывать угрозы и рассказывать всем как НЕ делать. А как делать не скажем, потому что сами не знаем.
J
Пупы земли, блин
icewolf
а безопасники не ответят. Они не знаю что такое l2population..