Size: a a a

Kubernetes — русскоговорящее сообщество

2020 July 04

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Nikita Gorlov
Ну когда я читаю отказ - понимаю отказ железки.
железки падают, виртуалки тоже падают и не только по причине падения гипервизора. Разное бывает 🤷‍♂
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
железки падают, виртуалки тоже падают и не только по причине падения гипервизора. Разное бывает 🤷‍♂
Поэтому давайте строить своего облачного провайдера поверх хетцнера ?
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
George Gaál
Поэтому давайте строить своего облачного провайдера поверх хетцнера ?
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
George Gaál
Поэтому давайте строить своего облачного провайдера поверх хетцнера ?
я просто согласился с человеком, что переналивать железки в hetzner это к сожалению боль(ручное действие )
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
я просто согласился с человеком, что переналивать железки в hetzner это к сожалению боль(ручное действие )
Не так часто это нужно ) иначе тебе не хетцнер нужен, а maas какой-то
источник

NG

Nikita Gorlov in Kubernetes — русскоговорящее сообщество
Вот я к тому и вёл, что это разовое дело. А если упадёт то жопа и так и так)
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Nikita Gorlov
Вот я к тому и вёл, что это разовое дело. А если упадёт то жопа и так и так)
+, согласен
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Andru Cherny
Хорошо, пока-что попробую на баре метале посидеть
вобщем тебе никто не советует переизобретать openstack и натягивать на hetzner. Натягивать opennebula, openstack, proxmox, ovirt (и т. д.) на железки hetzner я бы тоже не советовал (IMHO) .

Нужны виртуалки - возьми hetzner cloud.
источник

N

Nikolay in Kubernetes — русскоговорящее сообщество
Подскажите. Вы какие PodSecurityPolicy используете на прод ?
источник

NG

Nikita Gorlov in Kubernetes — русскоговорящее сообщество
Nikolay
Подскажите. Вы какие PodSecurityPolicy используете на прод ?
Какие подходят.
источник

NG

Nikita Gorlov in Kubernetes — русскоговорящее сообщество
Дефолтных без привилегий иногда недостаточно.
источник

NG

Nikita Gorlov in Kubernetes — русскоговорящее сообщество
Надо делать под себя, разрешать то, что действительно нужно. И вперёд.
источник

NG

Nikita Gorlov in Kubernetes — русскоговорящее сообщество
Например вот:
---
apiVersion: extensions/v1beta1
kind: PodSecurityPolicy
metadata:
 name: restricted
 annotations:
   seccomp.security.alpha.kubernetes.io/allowedProfileNames: docker/default
   seccomp.security.alpha.kubernetes.io/defaultProfileName: docker/default
spec:
 allowPrivilegeEscalation: false
 fsGroup:
   ranges:
   - max: 65535
     min: 1
   rule: MustRunAs
 forbiddenSysctls:
 - '*'
 hostNetwork: false
 hostIPC: false
 hostPID: false
 privileged: false
 readOnlyRootFilesystem: false
 requiredDropCapabilities:
 - ALL
 runAsUser:
   rule: MustRunAsNonRoot
 seLinux:
   rule: RunAsAny
 supplementalGroups:
   ranges:
   - max: 65535
     min: 1
   rule: MustRunAs
 volumes:
 - configMap
 - emptyDir
 - projected
 - secret
 - downwardAPI
 - persistentVolumeClaim
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Nikita Gorlov
Например вот:
---
apiVersion: extensions/v1beta1
kind: PodSecurityPolicy
metadata:
 name: restricted
 annotations:
   seccomp.security.alpha.kubernetes.io/allowedProfileNames: docker/default
   seccomp.security.alpha.kubernetes.io/defaultProfileName: docker/default
spec:
 allowPrivilegeEscalation: false
 fsGroup:
   ranges:
   - max: 65535
     min: 1
   rule: MustRunAs
 forbiddenSysctls:
 - '*'
 hostNetwork: false
 hostIPC: false
 hostPID: false
 privileged: false
 readOnlyRootFilesystem: false
 requiredDropCapabilities:
 - ALL
 runAsUser:
   rule: MustRunAsNonRoot
 seLinux:
   rule: RunAsAny
 supplementalGroups:
   ranges:
   - max: 65535
     min: 1
   rule: MustRunAs
 volumes:
 - configMap
 - emptyDir
 - projected
 - secret
 - downwardAPI
 - persistentVolumeClaim
👍
источник

AC

Andru Cherny in Kubernetes — русскоговорящее сообщество
Nikita Gorlov
У меня на ваниле 200
А можно ли увеличить количество уже на существующем кластере?
источник

NG

Nikita Gorlov in Kubernetes — русскоговорящее сообщество
Andru Cherny
А можно ли увеличить количество уже на существующем кластере?
Конечно
источник

NG

Nikita Gorlov in Kubernetes — русскоговорящее сообщество
—max-pods кубелета
источник

АП

Алексей Пахомов... in Kubernetes — русскоговорящее сообщество
Andru Cherny
А можно ли увеличить количество уже на существующем кластере?
Да, но надо быть осторожным, если у вас, например, flannel
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Осторожность в любом случае не помешает 🤷‍♂
источник

VP

Vladimir Pankin in Kubernetes — русскоговорящее сообщество
Andru Cherny
Так kvm в любом случае будет в подсети. Тут дело не в типе виртуализации, а в построении сети так, чтоб ноды на серых и белых адресах спокойно себе дружили
если хетзнер - там есть proxmox, ноды легко связать в сеть через vswitch ихний и подымать виртуалки с чем угодно (в том числе с кубером), главное помнить про MTU 1492 ( можно по dhcp отдавать)
источник