@ru_devops

Страница 917 из 999
Viktor
07.08.2018
07:53:21
Статичный hello world можно и больше отдать)

Если не изменяет память, тот же nginx из коробки, 1м отдает без тюнинга) На rootconf или где говорили

Но сейчас ddosеры умнее, они не будут статику дергать и найдут то, что генерит тяжелые запросы)

Если у чуваков есть большой ботнет, то и на это ума/денег хватит

Google
Vladimir
07.08.2018
07:57:14
да ну а пруф можно?
недавно было в статье про то почему netfilter на bpf переделывают: https://cilium.io/static/bpfilter_performance-85849c12cb9c051c9534710e3c6da493-84ad3.png

Vladimir
07.08.2018
08:00:31
Это траффик? Просто обычный живой или фаер
поищи оригинал, но это к вопросу было о том, сколько может обработать фаервол, емнип на 1 ядре даже

понятное дело не на атоме или микро инстансе у хостера

Dmitry
07.08.2018
08:14:52
блин, а вот нормально что docker-container торчит в мир на 10010 порту?

Iurii
07.08.2018
08:21:18
недавно было в статье про то почему netfilter на bpf переделывают: https://cilium.io/static/bpfilter_performance-85849c12cb9c051c9534710e3c6da493-84ad3.png
речь была не про bfp а про нетфильт, вещи разные. Я говорил про бенч текущего

Vladimir
07.08.2018
08:24:12
Dmitry
07.08.2018
08:24:13
с 18.06 - нормально
а для чего это? не могу найти инфу

это же прикрывать надо, я так понимаю

о, нашел инфу, спс

For Kubernetes 1.10: streaming server still needs to listen on an interface accessible by the apiserver, but the port doesn't necessarily need to be fixed. We initially set it fixed 10010 because it is easier for users to set firewall rule, and other CRI container runtimes are doing so.

Google
Dmitry
07.08.2018
08:26:16
нууу, я даже не знаю что сказаьт

cent
07.08.2018
08:26:16
с 18.06 - нормально
http://www.opennet.ru/opennews/art.shtml?num=49094 - не факт)))

Dmitry
07.08.2018
08:26:57
пойду закрою ка я это фаерволом, а то срамота какая то

Iurii
07.08.2018
08:31:00
на графике вот про то что даже iptables 10M pps варит
там про железо не слово, не известно на какой машине был запущен тест

Vladimir
07.08.2018
08:31:32
там про железо не слово, не известно на какой машине был запущен тест
было в оригинальной статье, но понятно что на мощном железе

Viktor
07.08.2018
08:31:59
Ok; did some research and port 10010 the cri stream server port (containerd 1.1.x and up provides cri support to run kubernetes). The cri plugin can be disabled by setting disabled_plugins = ["cri"] in the containerd configuration file;

Iurii
07.08.2018
08:33:04
было в оригинальной статье, но понятно что на мощном железе
я нашел оригинал который делали французы там как раз нет ни слова про железо, разговор был про одно ядро и прочее.... я собственно подтверждение именно этих слов просил, еще в 2011 году мы переваривали траффик 10г на сервер

RCN
07.08.2018
08:36:15
Ok; did some research and port 10010 the cri stream server port (containerd 1.1.x and up provides cri support to run kubernetes). The cri plugin can be disabled by setting disabled_plugins = ["cri"] in the containerd configuration file;
они патч завезут дабы по дефолту выключено было. плюс запросы на порту без аутентификации не сделаешь

Iurii
07.08.2018
08:36:55
можешь автору статьи написать )
да это понятно ) но хоть как-то слова должны быть подкреплены хоть чем-то)))

Vladimir
07.08.2018
08:37:22
график есть? есть. Ну железа нет, предположи что самое крутое какое нашли по производительности одного треда

Iurii
07.08.2018
08:39:17
график есть? есть. Ну железа нет, предположи что самое крутое какое нашли по производительности одного треда
речь была >Это может машина с одним ядром отфильтровать так если говорят может то где графики доказывающие это

берем ipfw-netmap и радуемся.
так есть пруфы то?

Iurii
07.08.2018
08:43:15
график выше есть
этот график не имеет отношения к "Это может машина с одним ядром отфильтровать" разве не так?

Iurii
07.08.2018
08:47:16
а почему не имеет?
потому что, чтобы отверждать что может с одним ядром отфильровать, то есть на машине только ОДНО ядро в инфографике должно это хотябы как то отражено, на оригинальной статье просто говориться что может, может и хорошо. Только этот график никак нельзя наложить на машину с одним ядром, можно таким же образом взять к примеру топовый инстанс и на него натравить бенчмар, график будет прекрасным

Google
Viktor
07.08.2018
08:49:19
Народ, кто курит пром, насколько я понял, там авторизация сервер-клиент по токену не предусмотрена. Как решается этот вопрос, дабы кто угодно не тащил метрики? Firewall или есть встроенные механизмы?

Viktor
07.08.2018
08:50:19
Я про клиент говорю) С сервером примерно ясно)

Но экспортер же тоже открывает порт

Dmitry
07.08.2018
08:51:18
фаервол + можно указать бинд адресс

Roman
07.08.2018
08:51:48
Artem
07.08.2018
08:52:38
IPFW на lo0nix’е? ?

Roman
07.08.2018
08:54:15
IPFW на lo0nix’е? ?
а в чем проблема, если он процессом в юзерленде?

Artem
07.08.2018
08:54:24
зачем?)

Roman
07.08.2018
08:54:32
шутите причем тут это то?
мы вроде про фильтрацию, нет? )

Artem
07.08.2018
08:54:44
*tables’ов всяких вагоны

Iurii
07.08.2018
08:55:00
ну и как бонус Как я уже обращал внимание, процесс kipfw выедает одно ядро полностью и это будет (если уже не является) причиной провалов в трафике, потому что он не успевает отбрабатывать весь проходящий трафик корректно. Что с этим делать? Нужно делать патчи для kipfw для параллельной обработки либо попробовать запустить число инстансов kipfw по числу аппаратных очередей на сетевой карте. Таким образом в самом худшем случае на каждый процессор выйдет нагрузка не более чем 14/4=3.5Mpps на ядро, что в принципе разумная цифра.

продакшен решение ну ну

Google
Iurii
07.08.2018
08:59:53
и?
то есть ничего не смущает?

Roman
07.08.2018
09:03:40
исходный тезис.

Это может машина с одним ядром отфильтровать

ipfw причем тут?
какая разница чем фильтровать в рамках хоста?

Iurii
07.08.2018
09:05:18
стоп стоп стоп, разговор был про стандартные средства!

Artem
07.08.2018
09:05:36
стандартен фюрер

Admin
ERROR: S client not available

Iurii
07.08.2018
09:05:43
а тут уже кусок фаера фряхи прикрутилось откуда-то на машине с 4 ядрами)))

потом еще окажится джунипер 10ка еще)))

какая разница чем фильтровать в рамках хоста?
разница что то что вы прислали это не разу не продакшен решение, поддерживать кастомщину это еще то решение

Roman
07.08.2018
09:07:19
Iurii
07.08.2018
09:11:59
cent
07.08.2018
09:12:51
пока еще нет
Уже да. Но не во всех дистрах внедрено

Iurii
07.08.2018
09:13:45
Уже да. Но не во всех дистрах внедрено
пока еще две системы рядом живут, и есть трансляция в nftables, как заменит тогда можно уже сказать стандарт

cent
07.08.2018
09:15:15
пока еще две системы рядом живут, и есть трансляция в nftables, как заменит тогда можно уже сказать стандарт
Ну, так переписывать древнее никто не будет. Эта трансляция еще на 5-10 лет. Пока старые скрипты не отомрут

Iurii
07.08.2018
09:15:56
pl
07.08.2018
09:37:51
дистрибутивы ваш рулсет перепишут что ли?

Iurii
07.08.2018
09:40:19
дистрибутивы ваш рулсет перепишут что ли?
Рулсет вообще не причём, речь не про рулсеты

Terminator
07.08.2018
10:07:50
@Roman_Kuchuk будет жить. Поприветствуем!

Google
Artem
07.08.2018
11:54:22
@Civiloid ты вроде спрашивал за ssh-agent в tmux’е? У меня это на tcsh организовано (bash не юзаю) setenv USERID `id -u` if ($?prompt) then set sshagentcount = `ps x | grep -c ssh-agent` if !($sshagentcount > 1 ) then eval `ssh-agent -c` else setenv SSH_AGENT_PID `pgrep -u $USERID ssh-agent` @ sshagentsocknum = $SSH_AGENT_PID - 1 setenv SSH_AUTH_SOCK `find /tmp -maxdepth 2 -name agent.$sshagentsocknum |& grep -v "Permission denied"` endif

Artem
07.08.2018
11:55:10
под bash там ssh-agent -s вместо … -c

Dmitry
07.08.2018
11:55:16
потому что похоже что нет

Artem
07.08.2018
11:55:18
на bsd/mac пашет

Dmitry
07.08.2018
11:55:31
ок, спс гистану

Artem
07.08.2018
11:57:21
раньше было eval ssh-agent && ssh-add ~/.ssh/id_rsa && ssh ….. - оно текло

и в tmux’е не работало, да)

Dmitry
07.08.2018
12:03:54
$ ssh -A -t remotehost tmux $ ssh-add -l | wc -l 2работает

Sergey
07.08.2018
14:10:50
народ, а кто юзает ambari (hortonworks) может кто сталкивался с ситуацией потери амбари без бекапов, без ничего если накатить заново и добавить сервисы он может подхватить все нормально?

Artem
07.08.2018
14:11:27
а амбари разве не хранит в мускуле ничего?

ptchol
07.08.2018
14:29:02
он хранит там конфигурацию стека

Sergey
07.08.2018
14:30:29
он хранит там конфигурацию стека
если по новой накатить он убьет сервисы уже живущие?

в частности namenode

ptchol
07.08.2018
14:33:37
в частности namenode
скорее всего он захочет привести конфигурацию к той что у него проинитится и накатит изменения

Artem
07.08.2018
14:34:47
так он и мускул локально держал => там все умерло

Страница 917 из 999