Gleb
ток там нельзя будет включить юазовую аутенотифкацию даже
Gleb
Maksim
Там дофига кто есть :)
🇷🇺 Роман
короче говоря, тут все подробно написано: https://docs.docker.com/registry/insecure/ 🙂
Gleb
а так в целом конечно что сделать таск для установки сертификата, что сделать таск для установки инсекьюр регистри
Maksim
инсекьюр чем грозит, вообще? Возможной подменой registry?
🇷🇺 Роман
Gleb
Gleb
что серт раскидать, что конфиг поменять
🇷🇺 Роман
дада, я просто обращаю внимание нуждающихся
Maksim
Я и говорю, что инсекьюр - это скорее попытка обойти непонимание работы сертификата
🇷🇺 Роман
работы одинаково (ну ладно, с инсекьюр немного меньше, но не значительно), а безопасность ухудшится с инсекьюр, поэтому нет смысла с этим затеваться ИМХО
Gleb
ну опять же если серт самоподписный, если нет hsts то это скорее иллюзия безопасности, от mitm то никак не защищены будете.
Я в итоге выбрал vmware harbor в качестве регистри и всё таки все еще и по паролю ходят и gitlab ci и разрабы.
Alf 🙀
а зачем локальный реджистри? почему не взять docker hub?
🇷🇺 Роман
Alf 🙀
стоит он копейки все проблемы решает. качать с c3 долго? поставьте рядышком локальный кэш вашего хаба(гуглить docker registry as a proxy). так зачем registry то?
Alf 🙀
🇷🇺 Роман
например?
например: "все должно быть только инсайд. точка."
Alf 🙀
мне просто интересно какэто требование бизнеса звучит?
Alf 🙀
🇷🇺 Роман
Alf 🙀
хотите все инсайд делайте свою систему изоляции.
Alf 🙀
делайте свое ядро
Alf 🙀
и свою сетку и свои диски список можно продолжать
Alf 🙀
Alf 🙀
каким образом бизнес регламентирует как работать разработчикам вот только не понятно
Alf 🙀
ну да ладно, закроем вопрос.
🇷🇺 Роман
Alf 🙀
закончим на этом.
Alf 🙀
Alf 🙀
никак не сделать прайвайт репу, ну ок.
🇷🇺 Роман
🇷🇺 Роман
в день сборок штук 10, и что, 500 гигов лить на хаб? через интернет?
🇷🇺 Роман
прайват репу? серьезно? конечно, туда никто-никто не смотрит! все честно!
🇷🇺 Роман
что за детсад-то? )))
Gleb
сделайте прайват репу. при чем тут интеллектуальная собственность? про объем я уже писал.
Ну сервис всё же публичный и уявзимостей там не может не быть.
Во вторых в силу специфики проекта я не думаю что любой житель рф вообще бы хотел что бы данные такого рода лежали где-то в инетике.
В третьих опять же инетрнет, казалось бы ну как бы пофиг так, можно хоть террабит трафика перекачать туда-сюда, ток есть проблема - российская криптуха больше гигабита не умеет, у нас например все сети на "заставах" т.е. там в идеальном случае будет гигабит на всех, ну как бы не покачаешь.
Владимир
Да ладно, требования в компаниях различаются. Где-то и уволить могут за репу где-то кроме ресурсов компании
Gleb
ну мы типа рассматриваем разумные требования
Владимир
разумность понятие такое
иб где-то есть, а где-то иб - это единственный админ-девопс
Gleb
опять же не хотелось бы попасть на такой случай когда регистри сломают и образы подменяет например или добавят чего, репки пакетных дистрибутивов любят вот ломать
Gleb
у меня например и pypi и rpm репки всё локальное, ну нет интернетика на продуктовой среде вообще и не может быть.
Владимир
и правильно, и не надо на проде интернетиков, прокси, дмз, вот это всё
Владимир
коллеги, немного оффтопа
Владимир
практикует кто docker + namespace?
Владимир
Перестал стартовать докер
systemctl status docker:
....
Oct 04 11:10:02 p129i04nlb01t dockerd-current[967]: nsenter: unable to unshare namespaces: Invalid argument
Oct 04 11:10:02 p129i04nlb01t dockerd-current[967]: container_linux.go:247: starting container process caused "process_linux.go:245: running exec setns process for init caused \"exit status 1\""
🇷🇺 Роман
а какая версия docker?
Владимир
# docker -v
Docker version 1.12.5, build 047e51b/1.12.5
🇷🇺 Роман
rh/cent?
Владимир
rhel 7.3
🇷🇺 Роман
у них в багтреккере есть базар на эту тему...
🇷🇺 Роман
видели, наверное?
https://bugzilla.redhat.com/show_bug.cgi?id=1441993
Владимир
спасибо, занятно
You might want to try user namespace with docker-latest, but as of now we don't support user namespace on RHEL.
🇷🇺 Роман
там, вроде бы, дядька решил вопрос обновлением... собрал 1.12.6
🇷🇺 Роман
саааамый последний пост
Владимир
небольшая разница в том, что у меня служба докера даже не стартует
🇷🇺 Роман
у него тоже не стартовала, там по тексту где-то про это есть
🇷🇺 Роман
или не именно у него, но что-то в глаз бросилось про демон докера, только я быстро пролистал...
🇷🇺 Роман
нет, там про docker run...
docker run also fails
🇷🇺 Роман
тем не менее, почему не собрать крайний релиз в ветке 1.12.х?
Oleksandr
gitlab же есть on-premise
🇷🇺 Роман
вот тут написано: ftp://rpmfind.net/linux/RPM/opensuse/updates/leap/42.1/oss/x86_64/docker-1.12.6-30.2.x86_64.html
Fix user namespaces not working on Linux From Scratch #20685
Владимир
🇷🇺 Роман
🇷🇺 Роман
🇷🇺 Роман
https://docs.docker.com/release-notes/docker-engine/#1126-2017-01-10
Владимир
Оо, спасибо, проверюсь
Владимир
репы что-ли с лагом зеркалятся
Gleb
Gleb
проверь список реп на сервере
Владимир
не моя ЗО )