Viktor
Но сейчас ddosеры умнее, они не будут статику дергать и найдут то, что генерит тяжелые запросы)
Viktor
Если у чуваков есть большой ботнет, то и на это ума/денег хватит
Vladimir
да ну а пруф можно?
недавно было в статье про то почему netfilter на bpf переделывают: https://cilium.io/static/bpfilter_performance-85849c12cb9c051c9534710e3c6da493-84ad3.png
Vladimir
Это траффик? Просто обычный живой или фаер
поищи оригинал, но это к вопросу было о том, сколько может обработать фаервол, емнип на 1 ядре даже
Vladimir
понятное дело не на атоме или микро инстансе у хостера
Dmitry
блин, а вот нормально что docker-container торчит в мир на 10010 порту?
Jürgen
недавно было в статье про то почему netfilter на bpf переделывают: https://cilium.io/static/bpfilter_performance-85849c12cb9c051c9534710e3c6da493-84ad3.png
речь была не про bfp а про нетфильт, вещи разные. Я говорил про бенч текущего
Dmitry
а для чего это? не могу найти инфу
Dmitry
это же прикрывать надо, я так понимаю
Dmitry
о, нашел инфу, спс
Dmitry
For Kubernetes 1.10: streaming server still needs to listen on an interface accessible by the apiserver, but the port doesn't necessarily need to be fixed. We initially set it fixed 10010 because it is easier for users to set firewall rule, and other CRI container runtimes are doing so.
Dmitry
нууу, я даже не знаю что сказаьт
cent
http://www.opennet.ru/opennews/art.shtml?num=49094 - не факт)))
Dmitry
пойду закрою ка я это фаерволом, а то срамота какая то
Jürgen
на графике вот про то что даже iptables 10M pps варит
там про железо не слово, не известно на какой машине был запущен тест
Vladimir
там про железо не слово, не известно на какой машине был запущен тест
было в оригинальной статье, но понятно что на мощном железе
Viktor
Ok; did some research and port 10010 the cri stream server port (containerd 1.1.x and up provides cri support to run kubernetes). The cri plugin can be disabled by setting disabled_plugins = ["cri"] in the containerd configuration file;
Jürgen
было в оригинальной статье, но понятно что на мощном железе
я нашел оригинал который делали французы там как раз нет ни слова про железо, разговор был про одно ядро и прочее.... я собственно подтверждение именно этих слов просил, еще в 2011 году мы переваривали траффик 10г на сервер
Jürgen
можешь автору статьи написать )
да это понятно ) но хоть как-то слова должны быть подкреплены хоть чем-то)))
Vladimir
график есть? есть. Ну железа нет, предположи что самое крутое какое нашли по производительности одного треда
Jürgen
график есть? есть. Ну железа нет, предположи что самое крутое какое нашли по производительности одного треда
речь была >Это может машина с одним ядром отфильтровать так если говорят может то где графики доказывающие это
Jürgen
берем ipfw-netmap и радуемся.
так есть пруфы то?
Jürgen
график выше есть
этот график не имеет отношения к "Это может машина с одним ядром отфильтровать" разве не так?
Jürgen
а почему не имеет?
потому что, чтобы отверждать что может с одним ядром отфильровать, то есть на машине только ОДНО ядро в инфографике должно это хотябы как то отражено, на оригинальной статье просто говориться что может, может и хорошо. Только этот график никак нельзя наложить на машину с одним ядром, можно таким же образом взять к примеру топовый инстанс и на него натравить бенчмар, график будет прекрасным
Viktor
Народ, кто курит пром, насколько я понял, там авторизация сервер-клиент по токену не предусмотрена. Как решается этот вопрос, дабы кто угодно не тащил метрики? Firewall или есть встроенные механизмы?
Viktor
Я про клиент говорю) С сервером примерно ясно)
Viktor
Но экспортер же тоже открывает порт
Dmitry
фаервол + можно указать бинд адресс
Tadeusz
IPFW на lo0nix’е? 😄
Jürgen
но если что, я фильтровал больше
шутите причем тут это то?
Roman
IPFW на lo0nix’е? 😄
а в чем проблема, если он процессом в юзерленде?
Tadeusz
зачем?)
Roman
шутите причем тут это то?
мы вроде про фильтрацию, нет? )
Tadeusz
*tables’ов всяких вагоны
Jürgen
ну и как бонус Как я уже обращал внимание, процесс kipfw выедает одно ядро полностью и это будет (если уже не является) причиной провалов в трафике, потому что он не успевает отбрабатывать весь проходящий трафик корректно. Что с этим делать? Нужно делать патчи для kipfw для параллельной обработки либо попробовать запустить число инстансов kipfw по числу аппаратных очередей на сетевой карте. Таким образом в самом худшем случае на каждый процессор выйдет нагрузка не более чем 14/4=3.5Mpps на ядро, что в принципе разумная цифра.
Jürgen
продакшен решение ну ну
Roman
мы про iptables не?
нет. хотя на свежих ядрах может и iptables справится где-то в ingress hook
Jürgen
и?
то есть ничего не смущает?
Roman
исходный тезис.
Roman
Это может машина с одним ядром отфильтровать
Roman
ipfw причем тут?
какая разница чем фильтровать в рамках хоста?
Jürgen
стоп стоп стоп, разговор был про стандартные средства!
Tadeusz
стандартен фюрер
Jürgen
а тут уже кусок фаера фряхи прикрутилось откуда-то на машине с 4 ядрами)))
Jürgen
потом еще окажится джунипер 10ка еще)))
Jürgen
какая разница чем фильтровать в рамках хоста?
разница что то что вы прислали это не разу не продакшен решение, поддерживать кастомщину это еще то решение
cent
пока еще нет
Уже да. Но не во всех дистрах внедрено
Jürgen
Уже да. Но не во всех дистрах внедрено
пока еще две системы рядом живут, и есть трансляция в nftables, как заменит тогда можно уже сказать стандарт
cent
пока еще две системы рядом живут, и есть трансляция в nftables, как заменит тогда можно уже сказать стандарт
Ну, так переписывать древнее никто не будет. Эта трансляция еще на 5-10 лет. Пока старые скрипты не отомрут
պլհկ
дистрибутивы ваш рулсет перепишут что ли?
Jürgen
дистрибутивы ваш рулсет перепишут что ли?
Рулсет вообще не причём, речь не про рулсеты
Anonymous
@Roman_Kuchuk будет жить. Поприветствуем!
Tadeusz
@Civiloid ты вроде спрашивал за ssh-agent в tmux’е? У меня это на tcsh организовано (bash не юзаю) setenv USERID `id -u` if ($?prompt) then set sshagentcount = `ps x | grep -c ssh-agent` if !($sshagentcount > 1 ) then eval `ssh-agent -c` else setenv SSH_AGENT_PID `pgrep -u $USERID ssh-agent` @ sshagentsocknum = $SSH_AGENT_PID - 1 setenv SSH_AUTH_SOCK `find /tmp -maxdepth 2 -name agent.$sshagentsocknum |& grep -v "Permission denied"` endif
Dmitry
это для мака?
Tadeusz
под bash там ssh-agent -s вместо … -c
Dmitry
потому что похоже что нет
Tadeusz
на bsd/mac пашет
Dmitry
ок, спс гистану
Tadeusz
раньше было eval ssh-agent && ssh-add ~/.ssh/id_rsa && ssh ….. - оно текло
Tadeusz
и в tmux’е не работало, да)