@ru_docker

Страница 142 из 610
Dan
05.09.2016
12:31:40
докер или не докер, так или иначе, запущенное приложение, да тот же друпал, от имени рута - это гигантская дыра безопасности

возможно, стоит отказываться от таких технологий. но есть ряд причин их использовать: не все технически подкованы и грамотны. что делать в таком случае?

Evgeny
05.09.2016
12:32:57
gosu

Andrey
05.09.2016
12:35:06
ЧУВАК это же докер, какие привелегии? внутри всё рут, снаружи всё, уж лучше бы было рут, я надеюсь ничьи мечты не побью, если раскрою что если вы кого то добавили в группу докера, то он с доккерами творить может наверное всё что можно

Google
Evgeny
05.09.2016
12:40:40
Я прошу прощения, это было мне адресовано?

Andrey
05.09.2016
12:41:44
не, скорее @hitmaker про всякие ваши go я не в курсах

Evgeny
05.09.2016
12:42:45
У меня нода и эрланг, суть от этого не меняется. gosu помогает пониизить привилегии

применимо так-же к друпалу

Andrey
05.09.2016
12:43:21
кому докер процессу?

Evgeny
05.09.2016
12:43:34
контейнеризованному приложению

зачем докер процессу чтото выставлять?

Andrey
05.09.2016
12:45:22
/me посыпает голову пеплом, чуваки там тоже про внутри контейнера, ну тогда ладно, но в обзоре по безопасности, не упомянуть что снаружи это кака, как то странно

Evgeny
05.09.2016
12:46:12
Бывает :)

N
05.09.2016
12:48:15
проблема в том, что ядро можно ломануть из контейнера

с привилегиями рута внутри контейнера это немножко проще

Evgeny
05.09.2016
12:49:02
Кэптн!

ptchol
05.09.2016
13:07:39
чвднст

Google
banuchka
05.09.2016
15:52:00
Дискутировать про докер и безопасность можно очень долго ;)

Ivan
05.09.2016
21:38:58
Дырокер

Alex
06.09.2016
07:48:02
Че прям ваще нельзя небезопасный код запускать?

Evgeny
06.09.2016
07:49:13
Можно, чтоб нет

Andrey
06.09.2016
07:53:23
Что, не безопасен?
есть мнение, что докер таки ортогонален безопасности, хотя местами он конечно делает робкие попытки, но как понял не сильно преуспевает

Alex
06.09.2016
07:53:41
печально

Алексей
06.09.2016
07:53:53
это вот вы сейчас все набрасываете на какую тему ?

Andrey
06.09.2016
07:58:40
это вот вы сейчас все набрасываете на какую тему ?
да какая разница, утро же, а вообще тут вчера что то про как сделать докер безопасным было

Evgeny
06.09.2016
08:01:11
Да безопасен он, чо вы! Ничего он него не подхватишь, можно прививки у метро не делать

Vladimir
06.09.2016
08:41:58
есть те кто разворачивал дев и прод среду для бекенда + фронтенда через docker-compose

Vladimir
06.09.2016
08:43:33
что кто то скажет да) ну и тогда более конкретно задам вопрос)))

Алексей
06.09.2016
08:43:49
задавай более конкртено.

к чему эти вступления :)

Vladimir
06.09.2016
08:43:56
если таковых нет смысл разглагольствовать

Evgeny
06.09.2016
08:44:56
потому что: 1) ты отдаляешь время от ответа 2) многие этого не делали вполне осознанно и на твой вопрос обьяснят почему так не надо 3) меньше бессмысленного спама

Pavel
06.09.2016
08:47:05
есть мнение, что докер таки ортогонален безопасности, хотя местами он конечно делает робкие попытки, но как понял не сильно преуспевает
+ Все нормально с безопасностью только у полной виртуализации вроде KVM, да и то можно ночью иногда вздрагивать.

если таковых нет смысл разглагольствовать
Но вообще на практике, если задать конкретный вопрос, а не вопрос "кто здесь работал с докером", то вероятность получить ответ повышается на порядок. Причем иногда даже спустя несколько дней могут ответить.

Vladimir
06.09.2016
08:51:23
В общем есть задача: Есть backend часть на php(symfony 2), все зависимости подтягиваются через composer работает в связке с mysql, отдает все данные через nginx+php-fpm Есть frontend(angular), все зависимости через bower, сборка через gulp, на dev машине gulp чекает все изменения и авторелойдит через browser-sync Необходимо 1) на дев машине, что бы при изменении исходников можно было моментально просматривать изменения в идеале(авторелоад browser-sync) 2) на тестовом сервере все собиралось, прогонялись тесты делался билд имеджей и отправлялся в hub 3) на продакшене брался имедж ставился пробрасывались папки к логам, загружаемым файлам и к бд, сорсы не доступны для изменения из вне контейнера

Google
Алексей
06.09.2016
08:54:23
моментально просмотривать изменения ? это же php, f5 -> новая версия

Andrey
06.09.2016
08:54:51
"сорсы не доступны для изменения из вне контейнера" это вот как? Ну и в остальном, а что не получается то?

Алексей
06.09.2016
08:54:55
в целом задача типовая и решеная миллион раз

Evgeny
06.09.2016
08:55:27
у меня тоже есть только один ответ. Ест задача - делай. Вопрос то в чем?

Vladimir
06.09.2016
08:55:34
моментально просмотривать изменения ? это же php, f5 -> новая версия
моментально это значит не нужно жать f5 это значит есть вотчер который посмотрел что файл изменился и релоуднул

Алексей
06.09.2016
08:55:46
вотчер есть ?

Vladimir
06.09.2016
08:56:12
вопрос в том как сделать отдельно дев отдельно прод отдельно тест

Алексей
06.09.2016
08:57:06
у меня это дев контейнер который билдится на основе прод контейнера.

прод контейнер с исзодниками

в дев контейнер проброшены вольюмами сырсы

это один из двух способов.

Алексей
06.09.2016
08:58:49
тест делается на ci.

на основе продуктового контейнера внутырь которого проброшены вольюмом тесты

R-omk
06.09.2016
11:18:53
про докер, а что вы делаете когда заканчиваются сети? ERROR: failed to parse pool request for address space "LocalDefault" pool "" subpool "": could not find an available predefined network

тоесть как бы можно продолжать но каждой новой сети указывать сабнет вручную

Evgeny
06.09.2016
11:24:16
Я всегда указывать сетям сабнеты

R-omk
06.09.2016
11:25:13
ну блин, ну тоесть появляется новый проект , пусть composeпроект, зашиваем сабнет и все?

Alexander
06.09.2016
11:25:27
а что на счет ipv6? никто не игрался ?

R-omk
06.09.2016
11:25:56
ну блин, ну тоесть появляется новый проект , пусть composeпроект, зашиваем сабнет и все?
следующий раз убеждаемся что сабнет не переекается со старыми, и снова зашиваем?

Google
Evgeny
06.09.2016
11:26:13
У меня все инхаус и нет композа, так что - да

R-omk
06.09.2016
11:27:31
ну у меня фактически также, ансибл фактически генерит сомпоз файлы и создает все необходимое предварительно

Navern
06.09.2016
11:28:05
вопрос в том как сделать отдельно дев отдельно прод отдельно тест
https://12factor.net/config Может тут поможет, вполне неплохо написано

R-omk
06.09.2016
11:28:12
там лимит какойто около 30 сетей , а потом абзац

Andrey
06.09.2016
11:43:33
а что на счет ipv6? никто не игрался ?
грустно всё с ним, он как бы есть, но всё почти ручками, софта большинство или тупо о нём не знает или гордо вешается на IPv4-only и тупо перестаёт работать, так как у #IPv6 приоритет

Алексей
06.09.2016
13:42:57
а так и не удалось никому починить ERROR: for tower Driver overlay failed to remove root filesystem dc8ff628d0a2aa3b11162efd660ba53b60b74216e254d10d831e8ae3ee639f41: remove /var/lib/docker/overlay/607840c4f0a4a42881b8cf69f874982c3f84514882e01ba8b6d743046079701c/merged: device or resource busy ?

у меня уже два контейнера в состоянии dead меня это печалит

Admin
ERROR: S client not available

Evgeny
06.09.2016
13:45:10
?? У меня каждый день под пару сотен имаджей билдится, тесты гоянются сотнями, каждое 5 удаление жалуется на это но контейнеров в деде нету

Алексей
06.09.2016
13:46:11
docker ps -a ?

Evgeny
06.09.2016
13:46:24
обижаешь

Алексей
06.09.2016
13:47:42
нет просто удивляюсь

Andrey
06.09.2016
13:50:34
ну так поди какой нибудь процесс некоректно помирает вот и блочит, я как то что то подобное славливал, руками вроде по номеру контейнера легко убивается

Алексей
06.09.2016
13:56:18
где искать ?

Andrey
06.09.2016
15:35:19
кого? кто повис? я смотрел по docker ps, на наличие странного благо пока контейнеров не много да и что запускаю стопаю более мнее понятно

Evgeny
06.09.2016
15:37:55
Чуваки, а ни у кого не бывает адских зависонов серваков с докером до состояния неответа и пустотой в логах? Или это нам конкретно с Хетцнером повезло?

Алексей
06.09.2016
15:38:20
нет не бывает

Mihail
06.09.2016
15:38:50
ось какая? ядро какое?

Evgeny
06.09.2016
15:39:38
Дебиан 8 3.16.0-4-amd64

Mihail
06.09.2016
15:41:05
да у тебя я знаю

Google
Mihail
06.09.2016
15:41:15
нет не бывает
какая ось и ядро?

Алексей
06.09.2016
15:41:40
rhel 7.2 штаное 3.10.0-327.18.2.el7.x86_64

Mihail
06.09.2016
15:42:01
дык докеру вроде 3.11 минимум надо?

Evgeny
06.09.2016
15:42:16
rhel бекпортят

а рхел или центос?

Или сайнтифик?

Алексей
06.09.2016
15:42:30
рхел

дык докеру вроде 3.11 минимум надо?
эм... откуда ноги растут ?

https://docs.docker.com/engine/installation/binaries/

A 3.10 Linux kernel is the minimum requirement for Docker. Kernels older than 3.10 lack some of the features required to run Docker containers. These older versions are known to have bugs which cause data loss and frequently panic under certain conditions.

Mihail
06.09.2016
15:44:30
а, тогда сорян. гоню

Алексей
06.09.2016
15:45:01
мне кажется пацаны их рхел спецом потащили 3,10...

Evgeny
06.09.2016
15:45:49
СлушаЙ, это ж у тебя подписка есть

Алексей
06.09.2016
15:46:04
девелоперская да есть

они их на право и лево раздают

Igor
06.09.2016
15:46:23
живёшь на продакшне с дев.подпиской?

Алексей
06.09.2016
15:46:26
нет

на продакшене от зачказчика ось

Igor
06.09.2016
15:46:48
(а я вот думаю)

Страница 142 из 610