icewolf
у меня просто другой скоуп настройки калико и внезапно оно работает
gwaewion
у меня просто другой скоуп настройки калико и внезапно оно работает
Это же вчерашний день, это как netfilter использовать вместо ebpf. Настала пора инсталлировать cillium
icewolf
чешское не фильтрованное!
icewolf
Ну а что еще? Kuryr если ток
Sergey
Для порта port security выключи
Спасибо тебе добрый человек))) ты мне очень помог) дай бог тебе здоровья))))
Sergey
Все заработало ))) Помогло отключение на портах SG
gwaewion
Спасибо тебе добрый человек))) ты мне очень помог) дай бог тебе здоровья))))
Те, кто советуют отключать что-либо, созданное для безопасности, будь то port security или selinux, это не добрые люди =) Нужно понимать, что в такой подход хорош только для целей тестирования
gwaewion
Ну потому что для нейтрона есть kuryr
Это только для докеролюбов =)
icewolf
Это только для докеролюбов =)
https://docs.tigera.io/calico/latest/networking/openstack/neutron-api для кого?
icewolf
Покажите мне тех кто смог по этому документу настроить калико с neutron?
Ramil
Подскажите пожалуйста, можно ли с помощью openstack_requirements подобрать диапазон pip пакетов для собственного Python модуля, чтобы получить зависимость формата oslo.config>=9.1.0,<=9.1.1? Данный модуль будет установлен на хост с Nova и использует в себе часть общих пакетов из oslo. Важно не поломать зависимости. Общая концепция global-requirements и upper-constraints понятна, но не руками же это подбирается. Буду благодарен любой подсказке или совету.
Вадим
Всем привет, поскажите кто чем делает бэкап нод controller, network и других управлюящих
Вадим
Меня больше интересует конфиги
Вадим
Я же потом не вспомню, что где настройл
Вадим
ОС у меня CentOS9
Вадим
Хотел veeam agent делать но там пока траблы сам агент ставится, но blksnap с ошибками собирается, если не удастся победить проблему, думаю про запасной вариант
Ramil
Именно в такой виде смысла ровно нет
А на сколько это адекватный подход как нижнюю границу для моего пакета брать из requirements.txt для Nova, а верхнюю границу брать из upper-constraints openstack_requirements? Например, для oslo.concurrency версия в Nova имеет нижнюю границу >=5.0.1, а в upper-constraints версия равна ===6.0.0. По итогу имею версию oslo.concurrency>=5.0.1,<=6.0.0
Grundik
Я же потом не вспомню, что где настройл
А что ручками на настраиваете на всех нодах?
Вадим
А что ручками на настраиваете на всех нодах?
У меня пока один контроллер, одна сетевая и одна вычислительная
hbox2
А на сколько это адекватный подход как нижнюю границу для моего пакета брать из requirements.txt для Nova, а верхнюю границу брать из upper-constraints openstack_requirements? Например, для oslo.concurrency версия в Nova имеет нижнюю границу >=5.0.1, а в upper-constraints версия равна ===6.0.0. По итогу имею версию oslo.concurrency>=5.0.1,<=6.0.0
а примерно в каждом проекте опенстака на гитхабе так и сделано, загляни в tox.ini проекта.В любом случае можешь споткнутся на конфликте зависимостей для разных проектов.Я делал кастомный requirements и upper-constrants и ручками подбирал версии зависимостей
hbox2
правда я говорю в контексте сборки всей документации в одном окружении, но я думаю у тебя ситуация будет очень близка к тому что я описал
Sergey
Коллеги, а я правильно понимаю, что Calico в режиме ipipMode: Never или Cross-Subnet не будет работать без отключения Port Security в опенстаке? Или все-таки можно заставить работать? Как-то не хочется отказываться от использования SG…
icewolf
яж не просто так пишу про kuryr, это как раз уже про оверлей сети
icewolf
поищите как настроить kuryr и calico
icewolf
Это возможно
Sergey
И тут три варианта: 1) Использовать калико с ipipMode: Always и юзать SG 2) Не использовать ipip инкапсуляцию , но прийдется пожертвовать SG 3) заюзать другой CNI
Sergey
А при чем здесь талос вообще?) мы в опенстаке через кластер апи и так разворачиваем талос
icewolf
используйте силиум
Sergey
Талос не решает никак проблему с особенностями использования CNI Calico в опенстаке
Sergey
используйте силиум
Мы об этом думали, но нужно время чтобы его пощупать. + можно еще огрести больше проблем, т.к. нет в нем экспертизы. Калико как то роднее будет)
Ilya
И тут три варианта: 1) Использовать калико с ipipMode: Always и юзать SG 2) Не использовать ipip инкапсуляцию , но прийдется пожертвовать SG 3) заюзать другой CNI
опенстек специально запрещает траффик на порт вм, если мак и ип не соответствуют выданным порту опенстеком. чтобы умные пользователи не меняли ip и мак руками внутри вм и не портили жизнь другим.
kn
так это же выключаемо
Ilya
так это же выключаемо
да, но вопрос противоречия в том что хочется, чтобы было безопасно, и чтобы не было ограничений.
Ilya
я пытаюсь сказать, что такое тяжело реализуемо
icewolf
да, но вопрос противоречия в том что хочется, чтобы было безопасно, и чтобы не было ограничений.
Илья а давайте вернемся к дискуссии 1,5 годовой давности где я четко обозначил что опенстек под свои цели, то есть если нам нужен конкретно кубер то мы собираем под кубер. Заигрывания в гетерогенность в опенстеке превращает стенд в неизменяемый на очень долгое время.
icewolf
потому что компоненты развиваются не быстро и иногда догоняют upstream
icewolf
а иногда и умирают.
Mr
Я же потом не вспомню, что где настройл
Руками настраивать можно только в школе и то только определенный .. инструмент
Mr
не все могут смотреть в завтрашний день(с)
Парадокс. В школе вроде учат читать, писать - даже запоминать что сказали и записывать - но такое впечатление, что эту магию вне школы не практикуют . Им Омниссия послал гит и свн, а они видите ли ленятся записать .
Mr
Надо создать петицию за то, чтобы в школе вели уроки vi.
icewolf
Парадокс. В школе вроде учат читать, писать - даже запоминать что сказали и записывать - но такое впечатление, что эту магию вне школы не практикуют . Им Омниссия послал гит и свн, а они видите ли ленятся записать .
Глобального поумнения, в отличии от глобального потепления даже в теории не существует. Мы слишком много хотим от людей, для которых понизили порог вхождения в отрасль, так чему теперь удивляться?
icewolf
Не знаю. Учат же как то большинство не забывать снимать штаны
снимать то учат, а вот одевать со временем большинство забывает, и бегает с голой пятой точкой по интернетам.. удивляясь потом, а чего же пятую точку нахлабучили пару раз на неошкуренный черенок.
NS 🇷🇺
Глобального поумнения, в отличии от глобального потепления даже в теории не существует. Мы слишком много хотим от людей, для которых понизили порог вхождения в отрасль, так чему теперь удивляться?
да никто ничего не понижал. Просто из всех щелей инфа про успешный успех и все деньги в ИТ (да, но нет) отсюда расцвет инфоциганства, как результат практически полное отсутствие адекватных кадров на рынке среди молодняка. И здесь уже каждый сеньер рискует своей жопой, беря такие кадры. И кому то везет и этот выходец взлетает, но чаще нет
Nikolay
А почему катомный пакет в venv не запускать?
icewolf
может быть кастомный?
Nikolay
Т9
icewolf
Т9
АК-47
icewolf
за T9
Nikolay
Я просто вспоминаю эти пляски с upperconstrainrs ну его нафиГ
icewolf
Я просто вспоминаю эти пляски с upperconstrainrs ну его нафиГ
Ты про.. calico?! И прочите прибаутки шуточки?
icewolf
про это
да извращение, проще в venv. В целом это не самый хороший подход упражняться с upper-constraints
Ilya
Через allowed address pairs можно. Тогда и безопасно и работать можно.
угу, только если адресов не очень много, и они локализованы на одном хосте. если их много и они могут быть на разных хостах - не очень удобно. нужна будет небольшая автоматизация
J
угу, только если адресов не очень много, и они локализованы на одном хосте. если их много и они могут быть на разных хостах - не очень удобно. нужна будет небольшая автоматизация
Всё так. Ну а в целом то чо такого чтобы в полностью подконтрольной тебе self-service или даже экстернал сети выключить порт секьюрити?
Nikolay
оверхэд точно проблема?
icewolf
о5 25, не все ребят.. я усталямухожук. Говоришь говоришь про kuryr и как об стенку горох.
icewolf
зачем делать гетерогенную среду, что бы что? Что бы и там херово, и тут хреново.
icewolf
Да чо-то больно он сложно выглядит.
а нам шашеньки или лететь на гашенной извести?
icewolf
не сложно на самом деле, а вот лезть из оверлей сетей на external ну зашибись.. Какой тогда был сакральный смысл?
J
а нам шашеньки или лететь на гашенной извести?
Нам бы без всяких калико и лишних интеграций с нейтроном) Кубернетес и экосистема вокруг него и так переусложнены yob twayu mat' как)
icewolf
Так kuryr как раз и расширяет сознание для силиума. На уровне проблемы проблему ну просто не вижу
NS 🇷🇺
о5 25, не все ребят.. я усталямухожук. Говоришь говоришь про kuryr и как об стенку горох.
А можно было бы дописать SRv6 плагин для нейтрона и дружить с cilium)
Ilya
угу, только если адресов не очень много, и они локализованы на одном хосте. если их много и они могут быть на разных хостах - не очень удобно. нужна будет небольшая автоматизация
внешние клиенты могут хотеть в безопасность и расстраиваются, когда нет портсекьюрити. это удобнее чем городить автоматизацию с настройкой фильтрации на ос внутри вм