
Igor
26.11.2017
14:36:27
то когда ansible его изменит получится что ты поменял конфиг в обоих контейнерах
ты их конечно перезапустишь, но rollback отпадает. А если это не nginx в контейнере а какой то php, то в случае плохих конфгов можно и сломать что нибуть

namanalogovnetu
26.11.2017
14:37:50
ror

Igor
26.11.2017
14:38:58
ну я хз как ror с конфигом будет работать

Google

Igor
26.11.2017
14:39:08
он его читает при старте?
или есть поддержка горячей замены?

namanalogovnetu
26.11.2017
14:39:52
да читает при старте
в общем правильней без downtime с rollback'ом ?
есть ссылочки, видео обучиться ?

Roman
26.11.2017
14:47:28
я делал ror с 0 даунтаймом в продакшне
через docker-swarm
и с ролбеком да
но со мной там был devops еще, так что не все нюансы знаю

namanalogovnetu
26.11.2017
14:51:49
вопрос
это нормальная практика логи nginx кидать в mount ?

Таймураз
26.11.2017
14:53:27

namanalogovnetu
26.11.2017
14:53:33
мне нужно будет потом завернуть логи в elasticsearch

Google

Таймураз
26.11.2017
14:53:49
filebeat

namanalogovnetu
26.11.2017
14:55:01
thx!

Таймураз
26.11.2017
14:57:52
thx!
Обращайся
И нет, не nohchi)

Stas
28.11.2017
09:49:48
народ кто прикручивал Telegramalarm к Graylog в докере?
кто-нибудь юзает ipv6 в докерах?

Andrey
29.11.2017
15:38:05
ну он кое как и кое где работает

Petr The Great
30.11.2017
07:53:25
Как можно кошерно ограничить выход в сеть в контейнере? Нужно запретить все кроме одного IP адреса. Через iptables внутри контейнера это нормально делать?

Andrey
30.11.2017
08:48:26
зачем внутри, внешним на хосте?

Petr The Great
30.11.2017
08:55:22
Так это правильно на хосте в iptables ограничивать?
Внутри контейнера через iptables вроде тоже работает

Pavel
30.11.2017
10:03:36
а где у тебя хост крутится?
если на амазон или в гугле то через security group правильнее всего

Petr The Great
30.11.2017
10:21:32
Это внутри компании

Pavel
30.11.2017
11:03:43
тогда iptables вполне норм

Алексей
30.11.2017
11:07:27
ойпитаблей внутри контейнера ? я что то видимо не знаю
а что внутри контейнера какой то свой ойпитаблес ?
кашерно это делать на шлюзе.

Petr The Great
30.11.2017
12:10:21
Не свой но его с --privileged можно модифицировать

Алексей
30.11.2017
13:06:01
а есть какой то глубинный смысл запускать контейнеры в привелегированном режиме ?

Google

Petr The Great
30.11.2017
13:17:30
Иначе внутри не работает iptables

Anatoly
30.11.2017
13:18:16

Алексей
30.11.2017
13:19:43
не так.
есть видимо какой то глубинный смысл запускать управление системным iptables из контейнера. а не из хоста
но скорее всего такого смысла нет.
просто @petr_the_great не разобрался еще

Petr The Great
30.11.2017
13:23:21
Верно, как правильно ограничить сеть внутри контейнера доступом лишь к одному ip? Цель проста: контейнер служит как песочница для не доверенного кода

Алексей
30.11.2017
13:24:10
делать это на шлюзе
потому что запускать недоверенный контейнер и ограничивать ему инет но приэтом запускать с —priviliged это немного похоже на безумие

Anatoly
30.11.2017
13:25:46
если код не доверенный то зачем ему вообще предоставлять доступ хоть до одного ip

Petr The Great
30.11.2017
13:41:58
Такие условия :) а через шлюз если делать то есть ли мануал?

Алексей
30.11.2017
13:42:15
мануал на твой шлюз ?

Petr The Great
30.11.2017
13:43:05
Я просто не совсем понял что вы имеете ввиду под шлюзом

Алексей
30.11.2017
13:47:14
шлюз это то где у тя делается интернет

Petr The Great
30.11.2017
14:28:51
Выходит если через iptables ограничивать на хосте то это затронет все контейнеры?

Алексей
30.11.2017
14:31:10
нет ойпитаблеса в контейнере.
есть только хостовоый
я не говорю что нельзя управлять фаерволом на хосте с докером. но крайне советую этого не делать.
там многие решения будут выглядеть в лучше м случае плохими.

Admin
ERROR: S client not available

Google

Алексей
30.11.2017
14:32:32
так что по возможнотси управлйяте сетью для докера за пределами хоста с контейнером

Petr The Great
30.11.2017
14:32:50
Странно что нету простой инструкции для ограничения сети одним адресом в контейнере, видимо нужно для песочницы что-то другое использовать

Алексей
30.11.2017
14:33:35
нет не странно. просто missuse технологии

Petr The Great
30.11.2017
14:35:49
Значит docker просто не предназначен для моей задачи
Докер Ее не решает в полной мере

Алексей
30.11.2017
14:38:09
видимо да.
не все технологии решают все проблемы.

Andrey
30.11.2017
14:39:33

Anatoly
30.11.2017
14:41:29

Andrey
30.11.2017
14:42:02
ну она есть только для всего колхоза и не везде

Алексей
30.11.2017
14:42:22
ах оставьте. в докере всё хорошо с безопасностью. просто ёё никто не умеет толком делать

Anatoly
30.11.2017
14:44:14
во всяком случае в релизах 2017 года больших проблем с безопасностью докера вроде не наблюдалось. хотя я мог пропустить некоторые секьюрити баги.

Mikhail
01.12.2017
09:09:30
Ребята, а посоветуйте какую-нибудь интерактивную обучалку по докеру? ну может видос

Petr The Great
01.12.2017
10:10:13
https://www.katacoda.com/courses/docker

Mikhail
01.12.2017
11:01:23

[Anonymous]
01.12.2017
12:01:18
ORU

Gleb
01.12.2017
12:12:17
ori

Алексей
01.12.2017
12:12:30
orn!

Alexander
01.12.2017
14:33:33
хай) а можно в докере (последних версий) как-нибудь примонтировать одиночный файл из data volume?
образ собран таким образом, что нужно передать туда некий конфиг, вокруг которого другие файлы, то есть это должен быть именно одиночный файл, а со стороны хоста для стандартизации хочется использовать data volume'ы, можно ли указать путь к файлу относительно волайма?

Google

Alexander
01.12.2017
14:41:04
services:
myservice:
volumes:
- data-volume/some.config.ini:/etc/some.config.ini
volumes:
data-volume:
external: true
вот что-нибудь такое будет работать?

Petr The Great
01.12.2017
14:48:29
Так попробуйте

Alexander
01.12.2017
14:48:54
в документации я не видел такого примера
у меня был негативный опыт ранее с data volume'ами, сейчас я всё-таки снова хочу с ними работать, но "сделать всё правильно"
1. я могу сделать docker volume inspect, вытащить оттуда путь и использовать путь
2. я могу создать сверху образ, монтировать в другое место и ln -s
3. описанный выше способ если он работает

Anatoly
01.12.2017
14:50:44

Alexander
01.12.2017
14:51:42
в конфиге пароль, который хочется иметь возможность rotate без пересборки образа, кроме того, я не доверяю гуглу, в котором у меня хранятся эти образы, я не хочу держать там пароли =)