@ru_docker

Страница 602 из 610
George
08.07.2019
04:08:28
впрочем ансибл с их 4к вряд ли кто-то догонит
Это все скопом ведь, не только по сесурити ?

Gleb
08.07.2019
04:08:36
Эм ?
https://github.com/docker/engine срятали ишью ?

George
08.07.2019
04:08:48
Хады!

Gleb
08.07.2019
04:09:31
Это все скопом ведь, не только по сесурити ?
в ансибле вообще все, ну я к тому что весь опенсорс активно развивающийся такой, багов везде полно, вопрос в том мешают ли они тебе работать

Google
Gleb
08.07.2019
04:09:58
а вот где ишью https://github.com/moby/moby

George
08.07.2019
04:15:23
а вот где ишью https://github.com/moby/moby
Ну, возможно, умысла удалять и скрывать их не было, а это попросту результат переосмысления структуры проекта ?

Gleb
08.07.2019
04:18:48
Ну, возможно, умысла удалять и скрывать их не было, а это попросту результат переосмысления структуры проекта ?
да это старая тема, у них разработка в moby, докера же де юре не существует уже пару лет

George
08.07.2019
04:31:34
Кто знает хотя бы одного живого юзера докер ее?

Gleb
08.07.2019
04:35:19
гг, забавно, я как раз ток что сидел читал

я думаю те люди в чатиках не сидят. во-первых там код другой, во-вторых баги чинит саппорт и на вопросы отвечает

Kostya
08.07.2019
04:44:28
а он вообще не про безопасность, ее там архитектурно нет, чуваки из редхата уже переписали как раз - podman называется.
как нет архитектурно если багов вагон тут https://www.cvedetails.com/vulnerability-list/vendor_id-13534/product_id-28125/Docker-Docker.html

Kostya
08.07.2019
04:46:21
прочитай что я написал
не суть это баги пусть все от ред хата — ничего не менят

Gleb
08.07.2019
04:46:47
я понял уже что ты писатель, а не читатель

у редхата podman

там все ок с сесурити

и селинукс есть

Google
Kostya
08.07.2019
04:47:30
я понял уже что ты писатель, а не читатель
на читаю но может просто не все понимаю

Gleb
08.07.2019
04:48:20
я написал что у докера в принципе не было идеи и цели делать безопасно поэтому все эти типа секьюрити фиксы это набрр подпорок и костылей - там проще переписать,. что и сделал редхат

Kostya
08.07.2019
04:48:57
у редхата podman
не суть как заваетмся все равно конкетреры не белые а красные — как не назови сути не меняет

George
08.07.2019
04:49:23
Я не понимаю Вас, коллега. О чем речь ? Баги есть везде. Я это гарантирую. Даже в софте Боинга

Касательно докера - в нем вопрос секьюрити изначально проработан не был. Поэтому куча cveшек и прочего. И действительно редхат делает полезное дело, переписывая управление на podman

Gleb
08.07.2019
04:50:56
не суть как заваетмся все равно конкетреры не белые а красные — как не назови сути не меняет
баги не из-за того что это контейнеры, а из-за того что у докера никогда не было задачи для того что бы сделать секьюрити. Podman сделан изначально с оглядкой на безопасность

Kostya
08.07.2019
04:50:57
docker ce , docker ee или от ред хат — если баги есть архитектурно косячат то есть все все чисто с архитерой если сложно вернули

George
08.07.2019
04:51:17
Касательно багов докера и докер-компоуза - ну, я лично сталкивался с десятком. Которые бесят. Но в принципе есть воркераунды. Чем и пользуемся

Kostya
08.07.2019
04:52:19
ладно у меня нет пока экспертизы что бы слудить глубинно

пока вывод — баги есть и их море

Gleb
08.07.2019
04:53:19
ну да, во всем ПО на планете море багов

George
08.07.2019
04:53:52
Ну, это не отменяет того, что докер реально хорош для разработки. Для продакшена - можно, но с очень большой осторожностью

Kostya
08.07.2019
04:54:44
ок

И
08.07.2019
05:55:23
Нарол после запускал docker-compose up --build появляются логи nginx, есть урл метод запроса итп, но нет юзерагента и реферера, как то можно добавить? Причем в настройках самого nginx вывод логов вообще отключен

Kostya
08.07.2019
06:16:24
чем отличается nginx в докере и без него? прочитай как включать логирование на сайте nginx и сам прикрути конфиг - не вижу проблем

как я понял так поступи подруби образ и по фикси конфиг в директерии контейнера после его заливи образа с инета так один образ файла превратиться в конфиги и в либы докером после его установки в контейнер . я прав?

и потом пересоререшь из конейтера в образ если нужно

Navern
08.07.2019
08:42:13
реальных проблем после 1.12 занесите
У меня была смешная проблема с профилем аппармора и докером. Сигнал стоп не посылался в контейнер

Google
George
08.07.2019
08:42:39
по-моему это совсем не смешная, а очень грустная проблема

Navern
08.07.2019
08:44:24
а говорите сесурити нет
Я такого не говорил. Но ошибки с сесурити тоже были. Недавная cve с docker exec тому пример

реальных проблем после 1.12 занесите
А, еще была проблема. Кажется в 18.03 с тем что если приходил оом на тачку, то иногда контейнеры убивались, а статус оставался раннинг

После обновления до версии с containerd 1.2 стало норм

Gleb
08.07.2019
08:53:48
ну частично готов принять, но такое, если у вас контейнеры без лимитов на ресурсы то ссзб, у линукса вообще в районе оома болячка, им ща принято из юзерспейса управлять

Navern
08.07.2019
08:54:48
И ее пофиксили, в 18.09 или 18.06

Gleb
08.07.2019
08:55:38
Не вижу в чем ссзб, если это чисто бага докера, что он некорректно стейт контейнеров определяет)
в том что в принципе допускать оом плохая идея, киллер абсолютно невменяемо работает., он грохнуть может даже ссшд сервис

Рома
08.07.2019
10:16:23
Gleb
08.07.2019
10:16:42
oom killer не рандомно выбирает процесс для убиения, sshd он вряд ли выберет
даавай расскажи мне, а потом посмотри код ядра и как работает это говно

Рома
08.07.2019
10:16:47
badness_for_task = total_vm_for_task / (sqrt(cpu_time_in_seconds) * sqrt(sqrt(cpu_time_in_minutes)))

Gleb
08.07.2019
10:16:48
миллион раз на rhel ловил

Рома
08.07.2019
10:16:54
вот формула

вот документ: https://www.kernel.org/doc/gorman/html/understand/understand016.html

Gleb
08.07.2019
10:17:06
badness_for_task = total_vm_for_task / (sqrt(cpu_time_in_seconds) * sqrt(sqrt(cpu_time_in_minutes)))
да да и она работает. именно поэтому придумали всякие oomd

Рома
08.07.2019
10:17:20
свои фантазии держи при себе )

oom работает ровно так, как написано

Gleb
08.07.2019
10:17:37
свои фантазии держи при себе )
очевидно что у тебя мало опыта в большом продакшене если ты такое утверждаешь

Google
Gleb
08.07.2019
10:19:12
ну очевидно что ты нет. еще и фанатик походу

в гугле миллион ссылок по типу https://www.tummy.com/blogs/2010/08/24/avoiding-your-ssh-daemon-being-killed-during-oom/

и так уже лет 20

Рома
08.07.2019
10:19:39
oomd придумали как раз не для этого, для чго ты сейчас намекнул

а для того, чтобы убивать менее ценные процессы, оставляя боевой (а именно он подразумевается кушающим)

Gleb
08.07.2019
10:20:51
https://news.ycombinator.com/item?id=13851049

ну так вот я тебе говорю из коробки оомд убивает любого кто попадется ему на глаза

в голосовалке 7 раз из 10 есть бедняга ssh демон

Рома
08.07.2019
10:21:40
Gleb
08.07.2019
10:21:56
ты молодец конечно что выучил что там формула есть. только она не работает

Рома
08.07.2019
10:21:56
кто подошел больше всего - тот умер

Gleb
08.07.2019
10:22:04
системные процессы умирают точно так же

Gleb
08.07.2019
10:22:27
ну поговорим когда поопытнее будешь

Рома
08.07.2019
10:22:29
и каждый конкретный случай можно разобрать и убедиться

Gleb
08.07.2019
10:22:34
а то люди тупые написали ирлирум и оомд

Рома
08.07.2019
10:22:56
а то люди тупые написали ирлирум и оомд
зачем их написали я уже ответил

Google
Рома
08.07.2019
12:24:10
Поддержу
опыт и компетенция, коллеги, штука, о которой лучше не говорить вне комнаты для интервью. у меня компетенции больше, чем у вас двоих вместе взятых, но разговор не об этом. разговор об отрицании очевидного: есть исходник ядра, где все можно посмотреть, есть официальный документ (не один), где прекрасно все расписано. есть даже описание этих прекрасных проектов, таких как oomd и прочих, где их авторы понятно объясняют, зачем они их сделали... заметьте, я не говорю, что механизм oom killer отрабатывает всегда так, как каждому из нас надо, я говорю, что он отрабатывает так, как написано в документации и запрогано, не более того. но, коллеги, я понимаю, что вы в том возрасте, когда очень хочется быть правым во всех вопросах ? только вы напоминаете тех, кто доказывает, что земля круглая, а на фото из космоса отвечают "это вид сверху" или "это подделка" ?

George
08.07.2019
12:25:21
опыт и компетенция, коллеги, штука, о которой лучше не говорить вне комнаты для интервью. у меня компетенции больше, чем у вас двоих вместе взятых, но разговор не об этом. разговор об отрицании очевидного: есть исходник ядра, где все можно посмотреть, есть официальный документ (не один), где прекрасно все расписано. есть даже описание этих прекрасных проектов, таких как oomd и прочих, где их авторы понятно объясняют, зачем они их сделали... заметьте, я не говорю, что механизм oom killer отрабатывает всегда так, как каждому из нас надо, я говорю, что он отрабатывает так, как написано в документации и запрогано, не более того. но, коллеги, я понимаю, что вы в том возрасте, когда очень хочется быть правым во всех вопросах ? только вы напоминаете тех, кто доказывает, что земля круглая, а на фото из космоса отвечают "это вид сверху" или "это подделка" ?
короче, понты, понятно. Досвидос

Рома
08.07.2019
12:25:40
детский сад

Andrey
08.07.2019
12:35:14
о боже как тут божественно, так и тянет набросить

George
08.07.2019
14:08:57
Второе официальное докер коммьюнити, как никак

Dan
08.07.2019
14:11:02
Второе официальное докер коммьюнити, как никак
Первое официальное. Имени Соломона

George
08.07.2019
14:12:24
?‍♂

И
09.07.2019
11:34:45
А в докере как то можно сделать такое: Нужно в определенном контейнере запустить скрипт на n порту и сделать так, чтобы этот порт был рабочим во вне? По быстрому, напримеру как то зайти внутрь контейнера и запустить скрипт

Navern
09.07.2019
11:36:49
Чисто теоретически зависит от того как у тебя сеть в докере сделана

George
09.07.2019
11:37:04
динамически не работает

Navern
09.07.2019
11:37:21
Да можно сделать)

тока это хаки

Страница 602 из 610