Size: a a a

Kubernetes — русскоговорящее сообщество

2021 April 07

AC

Andru Cherny in Kubernetes — русскоговорящее сообщество
))))
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
проф деформация =)
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
а в чем смысл махаться с nixos? Есть какие-то супер фичи без которых тебе жизни нет?
источник

AC

Andru Cherny in Kubernetes — русскоговорящее сообщество
Ну мне кажется безопасней система в которой все конфиги рид онли, к примеру если через багу повышения привелегий получили доступ к хосту то ничего поменять взломщик особо не может.
Ну и в которой нет ничего лишнего, только докер и кубер.
источник

IU

Ivan Urgent in Kubernetes — русскоговорящее сообщество
Но ты же сам говоришь, что это больно) https://t.me/kubernetes_ru/371715
Безопасность - всегда больно
источник

AC

Andru Cherny in Kubernetes — русскоговорящее сообщество
От части потому и спрашиваю. Если комюнити седит на дебиани и норм то зачем страдать.
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
есть суперфичи
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
согласен
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
но тогда делай как у @kvaps
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
контрол плейн в виде подов кубера внутри "служебного" кубера
источник

AC

Andru Cherny in Kubernetes — русскоговорящее сообщество
кубер в кубере грубо говоря?
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
так а какие требования к безопасности? Получения рута на ноде какие должно нести последствия? Чем поможет readOnly? Он может примонтирвать tmpfs и туда писать что ему захочится. Делать с kubelet что захочет, читать секреты примонтированные к подам или из env'ов их брать, да в целом кучу можно всего придумать.
источник

AC

Andru Cherny in Kubernetes — русскоговорящее сообщество
А как тогда обезопасить себя от чтения секретов и переменных окружения внутри контейнера
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
100% обезопасить - отключиться от интернета, кластер в подвале/бункере. Почитай стандарты по хранению гостайны какого-то там левла
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
требования то есть или нет? Надо подходить разумно к вопросу. Если требований нет, то и сильно не упарываться. Обычные бест практики подойдут
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
да, потому что контрл плейн может быть где угодно
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
с хоста ? использовать микровм движок
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
с контейнера - там есть варианты
источник

AC

Andru Cherny in Kubernetes — русскоговорящее сообщество
Требований нет. Я пытаюсь их сейчас сформулировать. Планируется крутить прод на кластере. По ворклоаду где-то 400-500 подов без морды - чисто консольное приложение работающее с очередями, и вторая часть с ингресом где в среднем 200 rps
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
ну вот ты себе сформулировал веселое требование. Злоумышленник имеет на worker ноде рута, а надо сделать так, чтобы он ничего сделать не смог - под это требование 99.9% кластеров в мире думаю не пройдут
источник