Size: a a a

Kubernetes — русскоговорящее сообщество

2020 February 26

LB

Let Eat Bee in Kubernetes — русскоговорящее сообщество
Vadim Rutkovsky
сорри, я криво объяснил.
хост rhel8 с nftables, а контейнер сднки rhel7 с legacy, потому iptables - это скрипт который чрутится в хост. CLI к счастью совместим
С чрут крутой трюк, я копировал весь ldd -r и бинарнрки , оборачивал в  Ld_library_path  и кучу багов по пути словил. С чрутом ломаться нечему
источник

LB

Let Eat Bee in Kubernetes — русскоговорящее сообщество
Это читерство, надо с ipvs сравнивать
источник

AA

Artyom Abramovich in Kubernetes — русскоговорящее сообщество
доо
источник

LB

Let Eat Bee in Kubernetes — русскоговорящее сообщество
Vadim
Aws vs azure в какой группе можно похоливарить есть такая?
Aws_ru наверное, но там банят по фазе луны
источник

AA

Artyom Abramovich in Kubernetes — русскоговорящее сообщество
Let Eat Bee
Aws_ru наверное, но там банят по фазе луны
лол
источник

VR

Vadim Rutkovsky in Kubernetes — русскоговорящее сообщество
cilium это типичный продукт для инженеров в общем.

iptables (legacy) требуется с дефолтными настройками, отключаешь install-iptables-rules - под падает и требует enable-l7-proxy: "false".
Отключаешь его - оно и молвит человеческим голосом BPF masquerade currently only in ipvlan datapath mode (restriction will be lifted soon)
источник

LB

Let Eat Bee in Kubernetes — русскоговорящее сообщество
Vadim Rutkovsky
cilium это типичный продукт для инженеров в общем.

iptables (legacy) требуется с дефолтными настройками, отключаешь install-iptables-rules - под падает и требует enable-l7-proxy: "false".
Отключаешь его - оно и молвит человеческим голосом BPF masquerade currently only in ipvlan datapath mode (restriction will be lifted soon)
предполагаю, подсунуть iptables через chroot и все пройдет
источник

AA

Artyom Abramovich in Kubernetes — русскоговорящее сообщество
/report
источник

DV

Dmitry Vorobev in Kubernetes — русскоговорящее сообщество
/report
источник

DO

Dmitriy Onishko in Kubernetes — русскоговорящее сообщество
Andrey Klimentyev
Какой там finalizer? В большинстве случаев может помочь describe или просмотр логов kube-controller-manager с -v=8.
E0226 19:16:55.885038       1 leaderelection.go:330] error retrieving resource lock kube-system/kube-controller-manager: Get https://172.30.30.1:6443/api/v1/namespaces/kube-system/endpoints/kube-controller-manager?timeout=10s: dial tcp 172.30.30.1:6443: connect: connection refused
E0226 19:16:59.614330       1 leaderelection.go:330] error retrieving resource lock kube-system/kube-controller-manager: endpoints "kube-controller-manager" is forbidden: User "system:kube-controller-manager" cannot get resource "endpoints" in API group "" in the namespace "kube-system"
источник

VR

Vadim Rutkovsky in Kubernetes — русскоговорящее сообщество
Let Eat Bee
предполагаю, подсунуть iptables через chroot и все пройдет
С iptables и я могу, интереснее от него не зависеть
источник

AK

Andrey Klimentyev in Kubernetes — русскоговорящее сообщество
Dmitriy Onishko
E0226 19:16:55.885038       1 leaderelection.go:330] error retrieving resource lock kube-system/kube-controller-manager: Get https://172.30.30.1:6443/api/v1/namespaces/kube-system/endpoints/kube-controller-manager?timeout=10s: dial tcp 172.30.30.1:6443: connect: connection refused
E0226 19:16:59.614330       1 leaderelection.go:330] error retrieving resource lock kube-system/kube-controller-manager: endpoints "kube-controller-manager" is forbidden: User "system:kube-controller-manager" cannot get resource "endpoints" in API group "" in the namespace "kube-system"
Криво кластер поставлен или обновлён. Плохие серты или RBAC у kube-controller-manager?
источник

VR

Vadim Rutkovsky in Kubernetes — русскоговорящее сообщество
Vadim Rutkovsky
cilium это типичный продукт для инженеров в общем.

iptables (legacy) требуется с дефолтными настройками, отключаешь install-iptables-rules - под падает и требует enable-l7-proxy: "false".
Отключаешь его - оно и молвит человеческим голосом BPF masquerade currently only in ipvlan datapath mode (restriction will be lifted soon)
Этого хватило, всего 4 странных опции из сорсов

Апдейт: не хватило лол, сервисы не работают
источник

MR

Mikhail Romashov in Kubernetes — русскоговорящее сообщество
Коллеги, добрый вечер.
Подскажите у вас в проектах используется шифрование между сервисами/контейнерами?
Если да, насколько это тормозит тормозит работу, или сколько времени занимает обработка https?
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Mikhail Romashov
Коллеги, добрый вечер.
Подскажите у вас в проектах используется шифрование между сервисами/контейнерами?
Если да, насколько это тормозит тормозит работу, или сколько времени занимает обработка https?
если шифрование через cni. То есть шифруется все взаимодействие между подами, то будет сильно тормозить.
источник

MR

Mikhail Romashov in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
если шифрование через cni. То есть шифруется все взаимодействие между подами, то будет сильно тормозить.
А когда это вообще может понадобится? Главное же обезопасить внешне взаимодействие
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Mikhail Romashov
А когда это вообще может понадобится? Главное же обезопасить внешне взаимодействие
если данные нужно шифровать то шифруешь, иначе нет. Зависит от требований
источник

MR

Mikhail Romashov in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
если данные нужно шифровать то шифруешь, иначе нет. Зависит от требований
Какие угрозы могут быть внутри кластера?
источник

M

Meow in Kubernetes — русскоговорящее сообщество
Взлом приложения
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Mikhail Romashov
Какие угрозы могут быть внутри кластера?
такие же, как и везде, зависит от того что в кластере запускают
источник