@ru_docker

Страница 417 из 610
Igor
26.11.2017
14:36:27
то когда ansible его изменит получится что ты поменял конфиг в обоих контейнерах

ты их конечно перезапустишь, но rollback отпадает. А если это не nginx в контейнере а какой то php, то в случае плохих конфгов можно и сломать что нибуть

namanalogovnetu
26.11.2017
14:37:50
ror

Igor
26.11.2017
14:38:58
ну я хз как ror с конфигом будет работать

Google
Igor
26.11.2017
14:39:08
он его читает при старте?

или есть поддержка горячей замены?

namanalogovnetu
26.11.2017
14:39:52
да читает при старте

в общем правильней без downtime с rollback'ом ?

есть ссылочки, видео обучиться ?

Roman
26.11.2017
14:47:28
я делал ror с 0 даунтаймом в продакшне

через docker-swarm

и с ролбеком да

но со мной там был devops еще, так что не все нюансы знаю

namanalogovnetu
26.11.2017
14:51:49
вопрос

это нормальная практика логи nginx кидать в mount ?

Таймураз
26.11.2017
14:53:27
это нормальная практика логи nginx кидать в mount ?
Имхо не оч Лучше харвестер для логов завести

namanalogovnetu
26.11.2017
14:53:33
мне нужно будет потом завернуть логи в elasticsearch

Google
Таймураз
26.11.2017
14:53:49
мне нужно будет потом завернуть логи в elasticsearch
Тем более лучше харвестер для логов завести

filebeat

namanalogovnetu
26.11.2017
14:55:01
thx!

Таймураз
26.11.2017
14:57:52
thx!
Обращайся И нет, не nohchi)

Stas
28.11.2017
09:49:48
народ кто прикручивал Telegramalarm к Graylog в докере?

кто-нибудь юзает ipv6 в докерах?

Andrey
29.11.2017
15:38:05
ну он кое как и кое где работает

Petr The Great
30.11.2017
07:53:25
Как можно кошерно ограничить выход в сеть в контейнере? Нужно запретить все кроме одного IP адреса. Через iptables внутри контейнера это нормально делать?

Andrey
30.11.2017
08:48:26
зачем внутри, внешним на хосте?

Petr The Great
30.11.2017
08:55:22
Так это правильно на хосте в iptables ограничивать?

Внутри контейнера через iptables вроде тоже работает

Pavel
30.11.2017
10:03:36
а где у тебя хост крутится?

если на амазон или в гугле то через security group правильнее всего

Petr The Great
30.11.2017
10:21:32
Это внутри компании

Pavel
30.11.2017
11:03:43
тогда iptables вполне норм

Алексей
30.11.2017
11:07:27
ойпитаблей внутри контейнера ? я что то видимо не знаю

а что внутри контейнера какой то свой ойпитаблес ?

кашерно это делать на шлюзе.

Petr The Great
30.11.2017
12:10:21
Не свой но его с --privileged можно модифицировать

Алексей
30.11.2017
13:06:01
а есть какой то глубинный смысл запускать контейнеры в привелегированном режиме ?

Google
Petr The Great
30.11.2017
13:17:30
Иначе внутри не работает iptables

Anatoly
30.11.2017
13:18:16
Иначе внутри не работает iptables
есть какой то глубинный смысл фильтровать трафик iptables внутри контейнера?

Алексей
30.11.2017
13:19:43
не так.

есть видимо какой то глубинный смысл запускать управление системным iptables из контейнера. а не из хоста

но скорее всего такого смысла нет.

просто @petr_the_great не разобрался еще

Petr The Great
30.11.2017
13:23:21
Верно, как правильно ограничить сеть внутри контейнера доступом лишь к одному ip? Цель проста: контейнер служит как песочница для не доверенного кода

Алексей
30.11.2017
13:24:10
делать это на шлюзе

потому что запускать недоверенный контейнер и ограничивать ему инет но приэтом запускать с —priviliged это немного похоже на безумие

Anatoly
30.11.2017
13:25:46
если код не доверенный то зачем ему вообще предоставлять доступ хоть до одного ip

Petr The Great
30.11.2017
13:41:58
Такие условия :) а через шлюз если делать то есть ли мануал?

Алексей
30.11.2017
13:42:15
мануал на твой шлюз ?

Petr The Great
30.11.2017
13:43:05
Я просто не совсем понял что вы имеете ввиду под шлюзом

Алексей
30.11.2017
13:47:14
шлюз это то где у тя делается интернет

Petr The Great
30.11.2017
14:28:51
Выходит если через iptables ограничивать на хосте то это затронет все контейнеры?

Алексей
30.11.2017
14:31:10
нет ойпитаблеса в контейнере.

есть только хостовоый

я не говорю что нельзя управлять фаерволом на хосте с докером. но крайне советую этого не делать.

там многие решения будут выглядеть в лучше м случае плохими.

Admin
ERROR: S client not available

Google
Алексей
30.11.2017
14:32:32
так что по возможнотси управлйяте сетью для докера за пределами хоста с контейнером

Petr The Great
30.11.2017
14:32:50
Странно что нету простой инструкции для ограничения сети одним адресом в контейнере, видимо нужно для песочницы что-то другое использовать

Алексей
30.11.2017
14:33:35
нет не странно. просто missuse технологии

Petr The Great
30.11.2017
14:35:49
Значит docker просто не предназначен для моей задачи

Докер Ее не решает в полной мере

Алексей
30.11.2017
14:38:09
видимо да.

не все технологии решают все проблемы.

Andrey
30.11.2017
14:39:33
Верно, как правильно ограничить сеть внутри контейнера доступом лишь к одному ip? Цель проста: контейнер служит как песочница для не доверенного кода
ну если выкинуть то что докер и безопасность, два не пересекающихся понятия, то всё в общем то и так отлично работает, контейнер весьма изолирован от сети, и имеет доступ только к своему концу бриджа, что вы там на этот бридж отдадите дело техники, это не говоря что его можно неймспейсами сети ещё хлеще закрутить

Andrey
30.11.2017
14:42:02
ну она есть только для всего колхоза и не везде

Алексей
30.11.2017
14:42:22
ах оставьте. в докере всё хорошо с безопасностью. просто ёё никто не умеет толком делать

Anatoly
30.11.2017
14:44:14
во всяком случае в релизах 2017 года больших проблем с безопасностью докера вроде не наблюдалось. хотя я мог пропустить некоторые секьюрити баги.

Mikhail
01.12.2017
09:09:30
Ребята, а посоветуйте какую-нибудь интерактивную обучалку по докеру? ну может видос

Petr The Great
01.12.2017
10:10:13
https://www.katacoda.com/courses/docker

Mikhail
01.12.2017
11:01:23
https://www.katacoda.com/courses/docker
Спасибо, то что нужно Ты крутой в моих глазах

[Anonymous]
01.12.2017
12:01:18
ORU

Gleb
01.12.2017
12:12:17
ori

Алексей
01.12.2017
12:12:30
orn!

Alexander
01.12.2017
14:33:33
хай) а можно в докере (последних версий) как-нибудь примонтировать одиночный файл из data volume?

образ собран таким образом, что нужно передать туда некий конфиг, вокруг которого другие файлы, то есть это должен быть именно одиночный файл, а со стороны хоста для стандартизации хочется использовать data volume'ы, можно ли указать путь к файлу относительно волайма?

Google
Alexander
01.12.2017
14:41:04
services: myservice: volumes: - data-volume/some.config.ini:/etc/some.config.ini volumes: data-volume: external: true

вот что-нибудь такое будет работать?

Petr The Great
01.12.2017
14:48:29
Так попробуйте

Alexander
01.12.2017
14:48:54
в документации я не видел такого примера

у меня был негативный опыт ранее с data volume'ами, сейчас я всё-таки снова хочу с ними работать, но "сделать всё правильно"

1. я могу сделать docker volume inspect, вытащить оттуда путь и использовать путь 2. я могу создать сверху образ, монтировать в другое место и ln -s 3. описанный выше способ если он работает

Anatoly
01.12.2017
14:50:44
у меня был негативный опыт ранее с data volume'ами, сейчас я всё-таки снова хочу с ними работать, но "сделать всё правильно"
отдавать конфиг на стадии сборки переменные отдавать на стадии запуска через env

Alexander
01.12.2017
14:51:42
в конфиге пароль, который хочется иметь возможность rotate без пересборки образа, кроме того, я не доверяю гуглу, в котором у меня хранятся эти образы, я не хочу держать там пароли =)

Страница 417 из 610