Gleb
ток там нельзя будет включить юазовую аутенотифкацию даже
Maksim
Там дофига кто есть :)
🇷🇺 Роман
короче говоря, тут все подробно написано: https://docs.docker.com/registry/insecure/ 🙂
Gleb
а так в целом конечно что сделать таск для установки сертификата, что сделать таск для установки инсекьюр регистри
Maksim
инсекьюр чем грозит, вообще? Возможной подменой registry?
Gleb
прописывать инсекьюр надо так же на всех хостах с docker
ну я и говорю, что работы одинаковое количество
Gleb
что серт раскидать, что конфиг поменять
🇷🇺 Роман
дада, я просто обращаю внимание нуждающихся
Maksim
Я и говорю, что инсекьюр - это скорее попытка обойти непонимание работы сертификата
🇷🇺 Роман
работы одинаково (ну ладно, с инсекьюр немного меньше, но не значительно), а безопасность ухудшится с инсекьюр, поэтому нет смысла с этим затеваться ИМХО
Gleb
ну опять же если серт самоподписный, если нет hsts то это скорее иллюзия безопасности, от mitm то никак не защищены будете. Я в итоге выбрал vmware harbor в качестве регистри и всё таки все еще и по паролю ходят и gitlab ci и разрабы.
Alf 🙀
а зачем локальный реджистри? почему не взять docker hub?
🇷🇺 Роман
Alf 🙀
стоит он копейки все проблемы решает. качать с c3 долго? поставьте рядышком локальный кэш вашего хаба(гуглить docker registry as a proxy). так зачем registry то?
🇷🇺 Роман
например?
например: "все должно быть только инсайд. точка."
Alf 🙀
мне просто интересно какэто требование бизнеса звучит?
Alf 🙀
например: "все должно быть только инсайд. точка."
вы используете докер, это уже не работает.
🇷🇺 Роман
Alf 🙀
хотите все инсайд делайте свою систему изоляции.
Alf 🙀
делайте свое ядро
Alf 🙀
и свою сетку и свои диски список можно продолжать
🇷🇺 Роман
хотите все инсайд делайте свою систему изоляции.
может быть, предложите материнскую плату спаять? не лезьте в бутылку-то )))
Alf 🙀
каким образом бизнес регламентирует как работать разработчикам вот только не понятно
🇷🇺 Роман
ну так это у вас там бизнес хочет все инсайд
в данном случае нельзя использовать докер хаб, локальный прекрасно справляется
Alf 🙀
ну да ладно, закроем вопрос.
🇷🇺 Роман
каким образом бизнес регламентирует как работать разработчикам вот только не понятно
договором, регламентами, должностными инструкциями и прочим
Alf 🙀
закончим на этом.
Gleb
а зачем локальный реджистри? почему не взять docker hub?
странный вопрос, а как вы вообще докер используете? у нас 99% это самописное ПО и образы собирает ci из репки на гитлабе, не буду ведь я заливать на докерхаб такое.
Alf 🙀
никак не сделать прайвайт репу, ну ок.
🇷🇺 Роман
почему? в чем проблема?
как минимум в интеллектуальной собственности и объеме )))
Alf 🙀
как минимум в интеллектуальной собственности и объеме )))
сделайте прайват репу. при чем тут интеллектуальная собственность? про объем я уже писал.
🇷🇺 Роман
сделайте прайват репу. при чем тут интеллектуальная собственность? про объем я уже писал.
про объем: 1 - не писал 2 - каждый раз заливать по 50 гигов? всякие бывают задачи
🇷🇺 Роман
в день сборок штук 10, и что, 500 гигов лить на хаб? через интернет?
🇷🇺 Роман
прайват репу? серьезно? конечно, туда никто-никто не смотрит! все честно!
🇷🇺 Роман
что за детсад-то? )))
Alf 🙀
что за детсад-то? )))
окей. извините. за вами следят я понял.
Gleb
сделайте прайват репу. при чем тут интеллектуальная собственность? про объем я уже писал.
Ну сервис всё же публичный и уявзимостей там не может не быть. Во вторых в силу специфики проекта я не думаю что любой житель рф вообще бы хотел что бы данные такого рода лежали где-то в инетике. В третьих опять же инетрнет, казалось бы ну как бы пофиг так, можно хоть террабит трафика перекачать туда-сюда, ток есть проблема - российская криптуха больше гигабита не умеет, у нас например все сети на "заставах" т.е. там в идеальном случае будет гигабит на всех, ну как бы не покачаешь.
Владимир
Да ладно, требования в компаниях различаются. Где-то и уволить могут за репу где-то кроме ресурсов компании
Gleb
ну мы типа рассматриваем разумные требования
🇷🇺 Роман
ну мы типа рассматриваем разумные требования
понятие "разумности" у всех разные. хоумпагу накаленную можно и залить на хаб, а за алгоритмы обработки биг даты бизнес няньца оторвет и скушать заставит
Владимир
разумность понятие такое иб где-то есть, а где-то иб - это единственный админ-девопс
Gleb
опять же не хотелось бы попасть на такой случай когда регистри сломают и образы подменяет например или добавят чего, репки пакетных дистрибутивов любят вот ломать
Gleb
у меня например и pypi и rpm репки всё локальное, ну нет интернетика на продуктовой среде вообще и не может быть.
Владимир
и правильно, и не надо на проде интернетиков, прокси, дмз, вот это всё
Владимир
коллеги, немного оффтопа
Владимир
практикует кто docker + namespace?
Владимир
Перестал стартовать докер systemctl status docker: .... Oct 04 11:10:02 p129i04nlb01t dockerd-current[967]: nsenter: unable to unshare namespaces: Invalid argument Oct 04 11:10:02 p129i04nlb01t dockerd-current[967]: container_linux.go:247: starting container process caused "process_linux.go:245: running exec setns process for init caused \"exit status 1\""
🇷🇺 Роман
а какая версия docker?
Владимир
# docker -v Docker version 1.12.5, build 047e51b/1.12.5
🇷🇺 Роман
rh/cent?
Владимир
rhel 7.3
🇷🇺 Роман
у них в багтреккере есть базар на эту тему...
🇷🇺 Роман
видели, наверное? https://bugzilla.redhat.com/show_bug.cgi?id=1441993
Владимир
спасибо, занятно You might want to try user namespace with docker-latest, but as of now we don't support user namespace on RHEL.
🇷🇺 Роман
там, вроде бы, дядька решил вопрос обновлением... собрал 1.12.6
🇷🇺 Роман
саааамый последний пост
Владимир
небольшая разница в том, что у меня служба докера даже не стартует
🇷🇺 Роман
у него тоже не стартовала, там по тексту где-то про это есть
🇷🇺 Роман
или не именно у него, но что-то в глаз бросилось про демон докера, только я быстро пролистал...
🇷🇺 Роман
нет, там про docker run... docker run also fails
🇷🇺 Роман
тем не менее, почему не собрать крайний релиз в ветке 1.12.х?
Oleksandr
gitlab же есть on-premise
🇷🇺 Роман
вот тут написано: ftp://rpmfind.net/linux/RPM/opensuse/updates/leap/42.1/oss/x86_64/docker-1.12.6-30.2.x86_64.html Fix user namespaces not working on Linux From Scratch #20685
Владимир
тем не менее, почему не собрать крайний релиз в ветке 1.12.х?
странно, обновлялся вчера и есть более новая версия в репах
🇷🇺 Роман
обратите внимание
🇷🇺 Роман
https://docs.docker.com/release-notes/docker-engine/#1126-2017-01-10
Владимир
Оо, спасибо, проверюсь
Gleb
# docker -v Docker version 1.12.5, build 047e51b/1.12.5
там есть версия 1.12.6 path31 что то типа того, вполне можно обновиться
Владимир
там есть версия 1.12.6 path31 что то типа того, вполне можно обновиться
Я и говорю странно, обновлялся вчера утром, сегодня уже вот как: Updated: docker.x86_64 2:1.12.6-55.gitc4618fb.el7
Владимир
репы что-ли с лагом зеркалятся
Gleb
проверь список реп на сервере
Владимир
не моя ЗО )
Gleb
Я и говорю странно, обновлялся вчера утром, сегодня уже вот как: Updated: docker.x86_64 2:1.12.6-55.gitc4618fb.el7
ну вот это собирает редхат или кто там, походу своя ветка уже, Я так на нём и остался, при попытке работы с 1.13 такие приколы начались что ну его нфиг пока что