
Max
24.10.2016
11:29:37
Кто нить openvz на ванильном ядре гонял? Как впечатления?
По микротикам могу рассказать, дома пара стоит и по офисам.

Andrey
24.10.2016
11:30:09
это невозможно в принципе. openvz это по-определению неванильное ядро.

Max
24.10.2016
11:30:15
Hap ac хорош.

Google

Andrey
24.10.2016
11:30:30
а 5GHz хорошо пробивает?

Max
24.10.2016
11:30:45
Здрассте. Его же внесли в ядро с 3.4+
А вот вопрос. У меня 5 клиентов нет, разве что ноут x220, о там карта странно себя ведёт.

Andrey
24.10.2016
11:32:08

Max
24.10.2016
11:33:44
Гм, вроде не путаю, lxc на нематченное ядро ставится раньше начал. Проверю конечно, но вроде на днях специально смотрел. Openvz долго в ядро вползали, вроде вползли.

Phil
24.10.2016
11:34:21
не путай с lxc
ты отстал от жизни. 7-ка жи. на устаревшее 3.4 портировали

Max
24.10.2016
11:34:56
И вообще, разве lxc хотела не ванильное ядро?

Phil
24.10.2016
11:35:39

Andrey
24.10.2016
11:38:11
А. Не. Нету openvz в ядре
конечно нет. потому что openvz в ядре "называется" lxc. всмысле всё что есть oss портируется в lxc и CRIU.
кстати на конференции Linux - Piter про CRIU будет доклад
12 ноября в 12:40

Serge
24.10.2016
12:52:59
https://www.theguardian.com/technology/2016/oct/21/dirty-cow-linux-vulnerability-found-after-nine-years

Google

Serge
24.10.2016
13:06:03
было? я пропустил?

Alexey
24.10.2016
13:07:25
http://seclists.org/oss-sec/2016/q4/204
я уже не говорю про вские LOR, opennet и даже habr
а вообще это конечно всё печально, но ни чего страшного или нового я в этом не вижу

pl
24.10.2016
13:09:47
Ну на шареде мало радости

Phil
24.10.2016
13:10:10
Да уж

Alexey
24.10.2016
13:10:38
ах да, shared...
ну удачи ?

Serge
24.10.2016
13:11:17
https://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=19be0eaffa3ac7d8eb6784ad9bdbc7d67ed8e619
собственно патч

Phil
24.10.2016
13:11:21
Вы рано все шаред хороните. Я вангую его новый виток развития вот буквально прямо сейчас. Он уже стартовал
Напомни мне, ты уже открыл для себя, для чего nginx?

pl
24.10.2016
13:12:34

Alexey
24.10.2016
13:12:57

Serge
24.10.2016
13:13:40
я бы вот с удовольствием пользовался шаредом, куда закатываешь git, dockerfile и оно само мне хостит мой мастер всегда.

Phil
24.10.2016
13:13:40

Alexey
24.10.2016
13:14:06
И отличная экспа.
экспа для кого? тебя? ну так её можно более приятным способом получать

Serge
24.10.2016
13:14:09
типа вот как Beanstalk, но чтобы я вообще моск себе не трахал

Phil
24.10.2016
13:14:18

Google

Serge
24.10.2016
13:14:34
и счет выкатывается по ресурсам, которые я могу ограничить, конечно
это типа называется Docker Cloud Hosting и оно уже ессть:)
ну в той илли иной мере
шаред в виде шареда - надо закапывать
вообще, научить мальчика студента писать правильный Dockerfile, имхо не сложно, особенно если его проверять автоматически

pl
24.10.2016
13:16:41
Шаред = пхп эз э сервис

Serge
24.10.2016
13:17:01
можно еще yaml-манифест какой-нить для конфига базки рядом, типа я хочу редис и постгрес или монгу и мускл. а в переменных окружения мне строчки коннекта к моей базе летят от хостера

Vartan
24.10.2016
13:17:46
А шаред -- это когда как раньше было?

Serge
24.10.2016
13:17:47
у CoreOS есть тулза для проверки запущенных контейнеров на известный уязвимый софт.

Vartan
24.10.2016
13:17:50
типа все по каталогам?

Serge
24.10.2016
13:18:05
некроФила :)

Phil
24.10.2016
13:18:41

Serge
24.10.2016
13:18:59
например, в нем есть EXPOSE для тебя
и entrypoint обязательно
и volume-ы есть тоько те, которые в интерфейсе хостера сконфигурены и соответственно ожидаются в докерфайле
но с этим встанет проблема.. захочется multicontainer environment каждому второму.
т.е. просто один Dockerfile - это не больше, чем POC

Alexey
24.10.2016
13:22:54
ух, нас уже за 150 перевалило
это уже больше, чем круг анонимных алкоголиков

Google

Phil
24.10.2016
13:24:43

Andrey
24.10.2016
13:29:50

Alexey
24.10.2016
13:31:40
в принципе я не придумал как это эсплуатировать если у тебя на машине нет "бэкдора"
логично
а вообще я и мы тут на работе считаем что если кто-то получил shell на машине любого уровня (хоть nobody в noexec ФС), то машина считается скомпромитированной и подлежит моментальному изолированию с последующим форматированием
локальное поднятие привилегий всегда было возможно, раз в год да публикается новый PoC на эту тему

Andrey
24.10.2016
13:31:40

Serge
24.10.2016
13:34:13
Короче, ты сейчас шаред описал :))
ну, не совсем же. ты изолируешь всех в контейнеры и не даешь им знать как их сервят с exposed порта? ну т.е. никаких .htaccess и все дела, да?

Admin
ERROR: S client not available

Phil
24.10.2016
13:35:10

Andrey
24.10.2016
13:40:17
короче фил - я не очень вижу смысла в классическом шареде учитывая что lxc даёт бОльшую степерь изоляции и доп. фичи за те же денги, а оверхед там не такой большой как принято думать

Alexey
24.10.2016
13:43:14

Phil
24.10.2016
13:46:56

Vartan
24.10.2016
13:47:28
Я не понимаю, зачем в 2016 году не пользоваться контейнерами

Phil
24.10.2016
13:47:29

Vartan
24.10.2016
13:47:45
какие плюсы?

Phil
24.10.2016
13:48:09
Ты ведь понимаешь, что автомобили как транспорт устарели и надо пользоваться велосипедами, потому что у них ультрасовременные диодные фары

Roman
24.10.2016
13:52:41

Phil
24.10.2016
13:53:20
а для чего он?
Конечно же защищать бэкенд от злоумышленников. Ну и для статики

Serge
24.10.2016
14:03:16

Google

Serge
24.10.2016
14:05:03
Вот, например, nginx сконфигурирован на 1500 дескрипторов. А у меня бэкенд может 5000 параллельных коннектов держать. Нужен ли мне nginx?

Phil
24.10.2016
14:05:50

Alexey
24.10.2016
14:10:54

Serge
24.10.2016
14:11:13
ну, пускай на 5000

Alexey
24.10.2016
14:13:07
ну, пускай на 5000
ну тогда, например. проблему лишинх connect'ов, терминирование ssl и прочие rate_limit'ы, timeout'ы, keep-alive'ы и всё такое будет делать nginx, а приложение должно обрабатывать бизнес-логику
ах, да а ещё балансировка и в plus'овой версии достаточно хороштие health_check'и

Phil
24.10.2016
14:16:20
Вообще весь сыр-бор с nginx начался с необходимости освободить аппликейшн сервера от всякого шлака, которым может заниматься что-то более простое. Это было самое удачное решение (хотя далеко не новое и не единственное) на то время. Собственно, это его основная задача и по сей день.
Т.е. это в основном slow line handling (или есть какой-то специальный термин) и статика. Ну и по мелочи прочая терминация.

Roman
24.10.2016
14:28:18

Vitaliy
24.10.2016
14:44:26
о, это моя работа!

Denis
24.10.2016
14:47:41
это много чья работа....

Phil
24.10.2016
15:46:09
Хотите вопрос про nginx? Как в location пихнуть русский URL?
Как вообще регламентируется в какой кодировке URL? А если там смпецсимволы?

Daniel
24.10.2016
15:46:56
если спец - оно должно быть urlencoded
русское, по-моему, тоже
но не уверен

Alexey
24.10.2016
15:47:10

Phil
24.10.2016
15:48:56