icewolf
В контейнере?
Илья | 😶☮️🐸
Так не очень хочется внешний по отношению к тф сервер оркестрировать. Хочется чтоб всё в одном магическом клубке было.
ну так оно и есть As a workaround, you can use the Tungsten Fabric built-in DNS service that enables virtual machines to resolve each other names
Илья | 😶☮️🐸
или ты хочешь чтобы в рамках шаред сети в зависимости от тенанта разные ответы были ?
icewolf
ну так оно и есть As a workaround, you can use the Tungsten Fabric built-in DNS service that enables virtual machines to resolve each other names
тут понимаешь в чем дело, аппетит придет и у строит тебе язву. Сначала захотим dns потом ААА и надо будет городить FreeIpa
J
или ты хочешь чтобы в рамках шаред сети в зависимости от тенанта разные ответы были ?
Было бы прикольно. Или просто из любых сетей тенанта отвечать по-разному в зависимости от того кто спросил.
Илья | 😶☮️🐸
icewolf
В своем sprut
icewolf
у них надо спрашивать
icewolf
@gmelikov тут?
icewolf
я за этой темой давно слежу:)
George
https://highload.ru/moscow/2022/abstracts/9499
да, ты оказался быстрее) вот видео https://www.youtube.com/watch?v=bGY3dSqbPXs
Andrey
Всё так) Но чтоб конкретнее пугать и советовать нужно больше знать. А коллеги ничо толком и не рассказали больше.
Инсталляция будет большая, сотни гиперов. Есть куча требований от бизнеса, вот думаем как это реализовать технически.
George
про тангстен кстати не смотрел что под капотом, если кто знает - расскажите плиз
icewolf
Инсталляция будет большая, сотни гиперов. Есть куча требований от бизнеса, вот думаем как это реализовать технически.
Ребят я сказал, тут третьего не дано. Когда будет много гиперов вы ну l2 между стойками ну никак не протащите. Уж поверьте ребята в VK cloud это уже проходили, по этому я не зря намекаю на ip fabric
J
Инсталляция будет большая, сотни гиперов. Есть куча требований от бизнеса, вот думаем как это реализовать технически.
Ну тогда вам и правда есть смысл у парней спросить за тангстен фабрик) Может сильно облегчить жизнь, если сетевики и безопасники не изноются)
George
мы выбрали минималистичный путь с dns-proxy на каждой ноде которая подмешивает tenant в зону и в авторитативный днс идёт внутренний. Трафик выстаскиваем прям на ноде нашим SDNом, внутре ovs
George
Ну да, звучит достаточно просто и изящно)
ага, но мы тогда не мало перелопатили в поисках относительно готового
J
Совсем готового нет) Так то ожидаемо.
icewolf
Совсем готового нет) Так то ожидаемо.
Ну даже совсем готового ovn нет. Везде свои изыски
Илья | 😶☮️🐸
ага, но мы тогда не мало перелопатили в поисках относительно готового
Получается что-то похожее на метадату, когда днс сервер понимает какой инстанс из какой VN стучится ?
George
Получается что-то похожее на метадату, когда днс сервер понимает какой инстанс из какой VN стучится ?
совсем грубо, только dns server ванильный и понять кто стучится он особо никак не может, мы вот префикс в зоне для этого придумали, а вот перед ним прокся которое умеет понять откуда запрос, да
Vladislav
совсем грубо, только dns server ванильный и понять кто стучится он особо никак не может, мы вот префикс в зоне для этого придумали, а вот перед ним прокся которое умеет понять откуда запрос, да
Георгий, привет! А я правильно помню, что в условный запрос ya.ru вы на прокси дописываете какой-то идентификатор VPC и запрос превращается в ya.ru.vpc1?
J
в тангстен приходите :)
А чем он тут поможет? Или ты в плане допиливать тангстен?)
J
допиливать офк
Ну да, так то пригодилось бы.
Илья | 😶☮️🐸
самопалы это всё конечно хорошо, однако то что сделал джунипер сильно опередило время, а сейчас актуально
Vladislav
ага, можно мою презу выше глянуть, там пример есть
А такой вопрос: не сталкивались ли с проблемой ограничения на длину DNS-имени? Так-то оно максимально 255 символов. Получается, теоретически не все запросы пролезают. Или вы в этой части как-то отступаете от стандарта?
Andrey
Ну тогда вам и правда есть смысл у парней спросить за тангстен фабрик) Может сильно облегчить жизнь, если сетевики и безопасники не изноются)
Прямо на главной странице. Thank you for your interest in Tungsten Fabric. The community has decided to shut down the project and will sunset this website on August 1, 2024. Мы смотрели туда.
George
самопалы это всё конечно хорошо, однако то что сделал джунипер сильно опередило время, а сейчас актуально
я люблю опенсорс, но пока скорее надеюсь что мы заопенсорсимся) наш самопал начинался с людей, которые тангстен тоже смотрели
Илья | 😶☮️🐸
LFN уебки и решили отморозиться, вместо того чтобы решить элементарный вопрос
Vladislav
надо ограничивать, да
то есть запросы, которые в оригинальном виде около лимита, вы не поддерживаете?
Илья | 😶☮️🐸
под вопросом переход под зонт Apache
icewolf
Спасибо не знал.
когда вся эта конитель с LFN началась, появилось два интузиаста.. которые какими то правдами и неправдами притащили Ренди Биаса.. и тут понеслось
George
то есть запросы, которые в оригинальном виде около лимита, вы не поддерживаете?
доп лимит у нас есть, да. Но кейс private dns он сильно другой, пока для нас это скорее вырожденный кейс
Vladislav
George
под капотом gobgp + ovs ? вроде бы смотрел про спрут, но то давно-давно
ovs, gobgp где нужно (сейчас основная приватная сеть на evpn через него), плюс наши внутренние нюансы
Vladislav
скорее ограничение
понял, спасиб!
George
я пока не видел реальных кейсов чтобы клиент съел всю длину, было бы интересно посмотреть
Илья | 😶☮️🐸
И вообще, там имело место обсуждение внедрение eBPF в тангстен, на бумаге имба и бесконечный потанцевал, не понятна реализация, пока не погружались
Илья | 😶☮️🐸
где овёс и близко не стоял
icewolf
я пока не видел реальных кейсов чтобы клиент съел всю длину, было бы интересно посмотреть
На тут как бы префиксы и зоны с разным делегированием решают проблему.
George
под капотом gobgp + ovs ? вроде бы смотрел про спрут, но то давно-давно
https://www.youtube.com/watch?v=npMAXQbW3Yk в прошлом году коллега @alexpv_ytr рассказывал, там есть даже слайд с флоу)
icewolf
Яб не сказал что вендорские решения стреляют по ногам, они ограничены или вы платите вот столько за наши Cisco/Juniper/Aruba или сразу берете взрослое решение которое хер ты под клауд настроишь без доп костылей. Это основная проблема вендоров
Илья | 😶☮️🐸
Вендорские решения стреляют по ногам в первую очередь что они вендорские и тебя держат за яйца, а то ещё и скручивают постепенно. Вышла железка с более высокой производительностью ? Кусай локти, ешь что дают
icewolf
Притом лифы у тебя на одни qfx, spine на других а пограничные роутеры на mx. И ты всем этим зоопарком рулишь в том числе через контрейл
Alexander
Mx это теперь для богатых
Илья | 😶☮️🐸
да ладно, mx204 дешевле 10к usd
Илья | 😶☮️🐸
При том что если у вас столько трафика, сколько может mx204 пережевать, то и апгрейд не проблемой будет и инженеры тоже
icewolf
да ладно, mx204 дешевле 10к usd
просто кто-то ASR9k не считал
icewolf
Mx204 вроде для МТС делали
Илья | 😶☮️🐸
Это новый и с поддержкой ?
не, а кто вам поддержку то на ру контору сейчас даст))
Илья | 😶☮️🐸
Последние 2+ года это даже не учитывается вовсе, да и в будущем тоже нельзя на это надеяться
icewolf
не, а кто вам поддержку то на ру контору сейчас даст))
Кыргизстан, Казахстан, Узбекистан, ОАЭ, Кувейт, Венгрия, Турция, Израиль. Далее продолжать?
Илья | 😶☮️🐸
Илья | 😶☮️🐸
Энтерпрайз не поворотливый и не может себе позволить по приколу свитчи/роутеры в багажнике провезти через границу, хлопнув по рукам с казахом-таможенником
icewolf
Это всё работает пока твой биз не объёмов сотен миллионов
всегда в любой крепости найдется дверца, в которую пройдёт осел с мешками золота(с) Филипп Македонский
J
Энтерпрайз не поворотливый и не может себе позволить по приколу свитчи/роутеры в багажнике провезти через границу, хлопнув по рукам с казахом-таможенником
Получается, вымрет как динозавры или гигантские насекомые, которые слишком жирными были для изменившихся условий :D