
Viktor
07.08.2018
07:53:21
Статичный hello world можно и больше отдать)
Если не изменяет память, тот же nginx из коробки, 1м отдает без тюнинга) На rootconf или где говорили
Но сейчас ddosеры умнее, они не будут статику дергать и найдут то, что генерит тяжелые запросы)
Если у чуваков есть большой ботнет, то и на это ума/денег хватит

Google

Vladimir
07.08.2018
07:57:14
да ну а пруф можно?
недавно было в статье про то почему netfilter на bpf переделывают: https://cilium.io/static/bpfilter_performance-85849c12cb9c051c9534710e3c6da493-84ad3.png

Iurii
07.08.2018
07:59:56

Vladimir
07.08.2018
08:00:31
понятное дело не на атоме или микро инстансе у хостера

Roman
07.08.2018
08:03:43

Dmitry
07.08.2018
08:14:52
блин, а вот нормально что docker-container торчит в мир на 10010 порту?

Iurii
07.08.2018
08:21:18

RCN
07.08.2018
08:23:56

Vladimir
07.08.2018
08:24:12

Dmitry
07.08.2018
08:24:13
это же прикрывать надо, я так понимаю
о, нашел инфу, спс
For Kubernetes 1.10: streaming server still needs to listen on an interface accessible by the apiserver, but the port doesn't necessarily need to be fixed. We initially set it fixed 10010 because it is easier for users to set firewall rule, and other CRI container runtimes are doing so.

Google

Dmitry
07.08.2018
08:26:16
нууу, я даже не знаю что сказаьт

cent
07.08.2018
08:26:16

Dmitry
07.08.2018
08:26:57
пойду закрою ка я это фаерволом, а то срамота какая то

Iurii
07.08.2018
08:31:00

RCN
07.08.2018
08:31:28

Vladimir
07.08.2018
08:31:32

Viktor
07.08.2018
08:31:59
Ok; did some research and port 10010 the cri stream server port (containerd 1.1.x and up provides cri support to run kubernetes).
The cri plugin can be disabled by setting disabled_plugins = ["cri"] in the containerd configuration file;

Iurii
07.08.2018
08:33:04

Vladimir
07.08.2018
08:34:41

RCN
07.08.2018
08:36:15

Iurii
07.08.2018
08:36:55

Roman
07.08.2018
08:37:19

Vladimir
07.08.2018
08:37:22
график есть? есть. Ну железа нет, предположи что самое крутое какое нашли по производительности одного треда

Iurii
07.08.2018
08:39:17

Vladimir
07.08.2018
08:41:50

Iurii
07.08.2018
08:43:15
график выше есть
этот график не имеет отношения к "Это может машина с одним ядром отфильтровать" разве не так?

Vladimir
07.08.2018
08:44:01

Iurii
07.08.2018
08:47:16
а почему не имеет?
потому что, чтобы отверждать что может с одним ядром отфильровать, то есть на машине только ОДНО ядро в инфографике должно это хотябы как то отражено, на оригинальной статье просто говориться что может, может и хорошо. Только этот график никак нельзя наложить на машину с одним ядром, можно таким же образом взять к примеру топовый инстанс и на него натравить бенчмар, график будет прекрасным

Google

Viktor
07.08.2018
08:49:19
Народ, кто курит пром, насколько я понял, там авторизация сервер-клиент по токену не предусмотрена. Как решается этот вопрос, дабы кто угодно не тащил метрики? Firewall или есть встроенные механизмы?

Dmitry
07.08.2018
08:49:42

Viktor
07.08.2018
08:50:19
Я про клиент говорю) С сервером примерно ясно)
Но экспортер же тоже открывает порт

Dmitry
07.08.2018
08:51:18
фаервол + можно указать бинд адресс

Roman
07.08.2018
08:51:48

Artem
07.08.2018
08:52:38
IPFW на lo0nix’е? ?

Vladimir
07.08.2018
08:52:47

Iurii
07.08.2018
08:53:23

Roman
07.08.2018
08:54:15

Artem
07.08.2018
08:54:24
зачем?)

Roman
07.08.2018
08:54:32

Artem
07.08.2018
08:54:44
*tables’ов всяких вагоны

Iurii
07.08.2018
08:55:00
ну и как бонус
Как я уже обращал внимание, процесс kipfw выедает одно ядро полностью и это будет (если уже не является) причиной провалов в трафике, потому что он не успевает отбрабатывать весь проходящий трафик корректно.
Что с этим делать? Нужно делать патчи для kipfw для параллельной обработки либо попробовать запустить число инстансов kipfw по числу аппаратных очередей на сетевой карте. Таким образом в самом худшем случае на каждый процессор выйдет нагрузка не более чем 14/4=3.5Mpps на ядро, что в принципе разумная цифра.
продакшен решение ну ну

Roman
07.08.2018
08:57:49

Google

Iurii
07.08.2018
08:59:53
и?
то есть ничего не смущает?

Roman
07.08.2018
09:03:40
исходный тезис.
Это может машина с одним ядром отфильтровать

Iurii
07.08.2018
09:05:18
стоп стоп стоп, разговор был про стандартные средства!

Artem
07.08.2018
09:05:36
стандартен фюрер

Admin
ERROR: S client not available

Iurii
07.08.2018
09:05:43
а тут уже кусок фаера фряхи прикрутилось откуда-то на машине с 4 ядрами)))
потом еще окажится джунипер 10ка еще)))

Roman
07.08.2018
09:07:19

Iurii
07.08.2018
09:11:59

cent
07.08.2018
09:12:51

Iurii
07.08.2018
09:13:45

cent
07.08.2018
09:15:15

Iurii
07.08.2018
09:15:56

pl
07.08.2018
09:37:51
дистрибутивы ваш рулсет перепишут что ли?

Iurii
07.08.2018
09:40:19

Terminator
07.08.2018
10:07:50
@Roman_Kuchuk будет жить. Поприветствуем!

Google

Artem
07.08.2018
11:54:22
@Civiloid ты вроде спрашивал за ssh-agent в tmux’е?
У меня это на tcsh организовано (bash не юзаю)
setenv USERID `id -u`
if ($?prompt) then
set sshagentcount = `ps x | grep -c ssh-agent`
if !($sshagentcount > 1 ) then
eval `ssh-agent -c`
else
setenv SSH_AGENT_PID `pgrep -u $USERID ssh-agent`
@ sshagentsocknum = $SSH_AGENT_PID - 1
setenv SSH_AUTH_SOCK `find /tmp -maxdepth 2 -name agent.$sshagentsocknum |& grep -v "Permission denied"`
endif

Dmitry
07.08.2018
11:54:39
это для мака?

Artem
07.08.2018
11:55:10
под bash там ssh-agent -s вместо … -c

Dmitry
07.08.2018
11:55:16
потому что похоже что нет

Artem
07.08.2018
11:55:18
на bsd/mac пашет

Dmitry
07.08.2018
11:55:31
ок, спс гистану

Artem
07.08.2018
11:57:21
раньше было eval ssh-agent && ssh-add ~/.ssh/id_rsa && ssh ….. - оно текло
и в tmux’е не работало, да)

Dmitry
07.08.2018
12:03:54
$ ssh -A -t remotehost tmux
$ ssh-add -l | wc -l
2работает

Vladimir
07.08.2018
12:30:42

Sergey
07.08.2018
14:10:50
народ, а кто юзает ambari (hortonworks)
может кто сталкивался с ситуацией потери амбари без бекапов, без ничего
если накатить заново и добавить сервисы он может подхватить все нормально?

Artem
07.08.2018
14:11:27
а амбари разве не хранит в мускуле ничего?

ptchol
07.08.2018
14:29:02
он хранит там конфигурацию стека

Sergey
07.08.2018
14:30:29
в частности namenode

Artem
07.08.2018
14:33:02

ptchol
07.08.2018
14:33:37
в частности namenode
скорее всего он захочет привести конфигурацию к той что у него проинитится и накатит изменения

Artem
07.08.2018
14:34:47
так он и мускул локально держал => там все умерло