@ru_devops

Страница 110 из 999
Magistr
10.10.2016
06:37:40
для почты есть же дбмайл либо мускуль к довекоту прикручивать

Phil
10.10.2016
07:01:11
для почты есть же дбмайл либо мускуль к довекоту прикручивать
дбмайл это что? мускуля тоже хотелось бы избежать. у меня сейчас на лдапе. я чисто на будущее интересуюсь

Sergey
10.10.2016
07:04:18
http://www.dbmail.org/ вся почта в базе

Phil
10.10.2016
07:06:54
еще хуже

Google
Phil
10.10.2016
07:08:05
я собственно лдап хочу заменить

Jack of
10.10.2016
07:15:35
Заменить лдап это веселая задачка

Phil
10.10.2016
07:18:14
да ладно. довекот поддерживает kv через сокет. ничего больше ему особо и не надо

Jack of
10.10.2016
07:18:42
Тут проблема в том, что лдап уже много что умеет, а кастом какой-то — это надо будет кучу модулей дописать.

Не, ну ок, довекот умеет, допустим.

А все остальное? :D

Phil
10.10.2016
07:19:27
можно и плагин ему написать. было бы к чему. один шайтан ему объект с полями по факту нужен

реально нужен всего лишь shadowd ))))

Jack of
10.10.2016
07:20:19
systemd-shadowd

Phil
10.10.2016
07:20:42
)))

нужен наподобии etcd

Jack of
10.10.2016
07:21:20
Вообще я давно думал написать что-то, что внутри управляется по-человечески, а наружу умеет отвечать как лдап

Только никто это никогда использовать не будет

Google
Phil
10.10.2016
07:23:04
не надо как лдап. у большинства задач для которых он исплльзуется не нужно вот этого мозголомного синтаксиса

Jack of
10.10.2016
07:23:34
Включая меня. Потому что good luck explaining to people at your work why do you want to throw ldap out for a custom solution

Уметь отвечать как лдап (не как единственный способ отвечать, а именно один из фронтендов) хочется для дешевой совместимости

Куча всего умеет лдап, можно было бы натравливать через него, когда лень/сложно дописать поддержку своего

Там, опять же, не все так просто. Те, кто сейчас пользуется лдапом, захотят групп в группах и прочего.

Причем это еще довольно просто в k/v организовать, ладно.

Но что-то я такое у нас в .m находил, что в простой k/v базе бузет адом

Phil
10.10.2016
07:30:04
Но что-то я такое у нас в .m находил, что в простой k/v базе бузет адом
у вас в .m чтото написано на java, после чего можно разговор заканчивать )))

Jack of
10.10.2016
07:30:19
Ява-то как раз кончилась вся почти

Переписали.

Но я конкретно про структуры в AD.

Phil
10.10.2016
07:30:54
ну слава Богу. хехе, а я помню времпна когда ее еще не было в .m

Причем это еще довольно просто в k/v организовать, ладно.
я дума, что есть простой kv на который можно враппер нахлобучить. например. задачато в большинстве случаев тупая - kv с фильтром по полям результата. и возможно дедуплиеация v, чтобы можно было несколько k делать

Jack of
10.10.2016
07:35:39
У редиса проблема как минимум в том, что он не предназначен хранить данные. Он сбразывает данные на диск раз в n времени

Никакой гарантии записи.

Jack of
10.10.2016
07:36:08
Редис это всякий кеш и счетчики

Vladimir
10.10.2016
07:36:11
Но и тогда тарантул

Google
Jack of
10.10.2016
07:36:25
Ну просто тарантул я не видел, сказал про то, что знаю.

Phil
10.10.2016
07:36:42
ну вот редис кстати dovecot нативно поддерживает

Jack of
10.10.2016
07:36:57
В принципе, редис на трех машинах с репликацией будет достаточно надежен, думаю.

Vladimir
10.10.2016
07:36:57
Редис это всякий кеш и счетчики
Ну в общем в лдапе ты редко что меняешь и возможно такие гарантии как у редиса будут ок

а что такое column based?
Столбцовые базы. Просто у них нативным образом всякая дедупликаци колонок выходит

Jack of
10.10.2016
07:37:44
Условно может мастер ребутнуться, пока ты в него пишешь, но это не те данные, которые нельзя просто еще раз записать.

Vladimir
10.10.2016
07:37:55
Хотя обычно они под другое

Jack of
10.10.2016
07:38:13
А, стоп, там же не один мастер, а репликация всего на всех.

Phil
10.10.2016
07:39:22
Но и тогда тарантул
это который все евентлогом пишет и года через три простейшая база в десяток тысяч землекопов будет подымаиься сутки?

Phil
10.10.2016
07:40:53
ну просто есть всякие etcd, minio, а NoLDAP нет ))))

Jack of
10.10.2016
07:41:20
А etcd же совсем тупой k/v, да?

Чисто для хранения конфигурации

Phil
10.10.2016
07:42:56
Вроде нет
а вроде да

Dmitrii
10.10.2016
07:50:02
В общем по поводу связи двух регионов в амзоне. Самые большие грабли были от амазона. Ибо когда с ноды пытаешься достучаться до ноды с сетью другого региона, то этот трафик даже не придет на инстанс бастиона роутера, ибо амазон отрежет этот трафик к хуям

И там есть такая магическая хуйня: disable source destination check.

Это пожалуй самое печальное, из-за чего у меня не работал ни OpenVPN ни tincd

Google
Dmitrii
10.10.2016
07:56:10
И ipsec бы тоже не заработал)

Sergey
10.10.2016
07:56:42
ты где-то ошибаешься. openvpn инкапсулируется в обычный UDP.

если у тебя не работал openvpn из за проблем на нижележащей сети, значит у тебя не работал UDP.

Dmitrii
10.10.2016
07:58:27
Ну у пакетов то есть хедер назначения, так? И хедер источника

Фишка в том что траф еще не зашифрован пока гуляет по сети одного региона 172.

Vladimir
10.10.2016
08:00:42
а вроде да
А вроде проверь и спроси авторов

Dmitrii
10.10.2016
08:01:23
А раз я запрашивал IP из другого то амазон вырезал этот трафик до подхода к бастиону роутера совсем

Типа коль IP 172 запрошенный не принадлежит vpc то нахуй

Sergey
10.10.2016
08:02:43
а, да. тогда я тебя не так понял. этот трафик рубится не между VPN'ами, а внутри VPC еще.

Dmitrii
10.10.2016
08:05:22
Угу

Admin
ERROR: S client not available

Dmitrii
10.10.2016
08:05:43
И причем довольно магически. Типа трафик ушел, и все... с концами. На бастионе его уже нет.

Sergey
10.10.2016
08:06:10
это тем не менее не должно было сломать тебе работу openvpn.

Dmitrii
10.10.2016
08:06:29
Ну так, это была вышестоящая проблема, а я грешил на OpenVPN

Sergey
10.10.2016
08:06:34
у тебя не должен был трафик ходить между нодами в каждом VPC, которые не терминируют openvpn

Dmitrii
10.10.2016
08:06:42
А потом поставил tinc и он тоже не работал.

И потом я начал думать, что видимо проблема не в них )

Еще на бастионах пришлось править source адрес натом.

Ибо там поднято 2 сети, и одна из них 172 от родного региона а другая 10 которая внп

И типа если захотеть с бастиона пойти в другой регион то свой src IP будет не 172 а 10. и чуваки на другом конце (читай в другом регионе) порубят твой пакет ибо хуй знает что с ним делать. Ведь рауты то прописаны для 172.

Google
Phil
10.10.2016
08:09:39
а какие еще колумн байзед кв есть?

Magistr
10.10.2016
08:09:44
можно роуты еще прописать

Dmitrii
10.10.2016
08:09:51
Поэтому именно на бастионах добавлено правило которое говорит что все пакеты с этой тачки которые пойдут в другой регион в 10ю сеть должны поменять свой src-ip.

Magistr
10.10.2016
08:09:55
а какие еще колумн байзед кв есть?
аэроспайк - просто быстрый кв

Dmitrii
10.10.2016
08:10:34
У меня задача была держать только рауты от VPC на нодах, и чтобы про сеть 10 знал только бастион

Magistr
10.10.2016
08:10:55
я про роуты в амазоне

Dmitrii
10.10.2016
08:10:55
Такая схема делает все немного сложнее (доп нат правило, например)

Magistr
10.10.2016
08:11:05
на нодах обычно трогать ничего ненадо

Dmitrii
10.10.2016
08:12:04
Ты про то, чтобы заменить раут который я добавляю на каждом инстансе и запихать его в раутинг таблицу в амазоне вместо этого?

Magistr
10.10.2016
08:12:15
да

Dmitrii
10.10.2016
08:12:23
А оно так будет работать? Было бы не плохо

Magistr
10.10.2016
08:12:57
да, считай на инстасе у тебя роутинг идет в некий роутер амазона, от которого у тебя есть роут таблицы

а значит в них можно зароутить морспецифик трафик куда надо

Jack of
10.10.2016
08:21:37
@schors https://github.com/reconquest/shadowd Ты про это говорил?

Phil
10.10.2016
08:25:26
хе

Sergey
10.10.2016
08:30:57
а что такое бастионы? :)

Jack of
10.10.2016
08:32:51
Хм. Выглядит интересно.

Phil
10.10.2016
08:34:24
Jack of
10.10.2016
08:34:39
shadowd

Sander
10.10.2016
09:37:41
Всем привет

Сергей
10.10.2016
09:38:14
хай

Sander
10.10.2016
09:40:08
есть такая программа CI (Continuous Integration) - Jenkins. но есть много других подобного типа программ, какая из них лучше и почему все используют по большей степени jenkins? если посмотреть на вики, то можно увидеть весь список CI программ: https://en.wikipedia.org/wiki/Comparison_of_continuous_integration_software

Anton
10.10.2016
09:41:45
>но есть много других подобного типа программ, какая из них лучше и почему все используют по большей степени jenkins? есть много марок автомобилей, какая из них лучше, и почему все используют по большей степени toyota?

Страница 110 из 999