Size: a a a

2020 July 27

A

Alexander in DevOps
Sergei Puzyrev
а после появления ebpf его нужность стала еще менее очевидной
Не все готовы писать фильтры на ebpf.
источник

A

Alexander in DevOps
Vladimir Smirnov
какой?
Еще есть возможность иметь общие правила для ipv4 и ipv6.
источник

SP

Sergei Puzyrev in DevOps
Alexander
Не все готовы писать фильтры на ebpf.
когда у вас заходит задача уровня "нат 1:1 для 10к адресов работает слишком медленно" у вас уже есть люди, которые готовы
источник

p

pragus in DevOps
Sergei Puzyrev
ipt не интерпретатор
Я упрощаю сильно.
источник

SP

Sergei Puzyrev in DevOps
Alexander
Еще есть возможность иметь общие правила для ipv4 и ipv6.
вот в этом и проблема. это было нужно 15 лет назад. за это время снаружи ядра выросла куча контролплейна, который эмулирует нужную функциональность.
источник

SP

Sergei Puzyrev in DevOps
pragus
Я упрощаю сильно.
ipt интерпретатор крайне условно, я могу с этим согласиться. как и любая другая машина состояний.
источник

A

Alexander in DevOps
Sergei Puzyrev
когда у вас заходит задача уровня "нат 1:1 для 10к адресов работает слишком медленно" у вас уже есть люди, которые готовы
Это типичная задача при слиянии пары ИТ-компаний среднего пошиба (сильно меньше яндекса), и там не то, чтобы обычно готовы писать ebpf-модули.
источник

p

pragus in DevOps
Sergei Puzyrev
а после появления ebpf его нужность стала еще менее очевидной
Не все готовы писать на некотором подмножестве си правила фильтра )
источник

SP

Sergei Puzyrev in DevOps
pragus
Не все готовы писать на некотором подмножестве си правила фильтра )
зачем вообще в маленькой ит-компании нужно больше 10 натов 1:1? можно юзкейс с подробностями?
источник

A

Alexander in DevOps
pragus
Не все готовы писать на некотором подмножестве си правила фильтра )
А потом еще и как-то загружать, и дебажить получившуюся конфигурацию :)
источник

SP

Sergei Puzyrev in DevOps
я вижу это счастье только в хостинге вообще
источник

SP

Sergei Puzyrev in DevOps
pragus
Не все готовы писать на некотором подмножестве си правила фильтра )
сложные кейсы проще на ebpf, простые уже работают на iptables. смысл миграции "просто чтобы было" не очевиден.
источник

p

pragus in DevOps
Sergei Puzyrev
когда у вас заходит задача уровня "нат 1:1 для 10к адресов работает слишком медленно" у вас уже есть люди, которые готовы
Но есть разница между "написать правила прочитав ман" vs "разобраться в xdp"
источник

SP

Sergei Puzyrev in DevOps
pragus
Но есть разница между "написать правила прочитав ман" vs "разобраться в xdp"
так в этом и поинт. если такая задача пришла, то эти люди ман читают уже пятый месяц.
источник

p

pragus in DevOps
Sergei Puzyrev
зачем вообще в маленькой ит-компании нужно больше 10 натов 1:1? можно юзкейс с подробностями?
Да тот же isp )
источник

SP

Sergei Puzyrev in DevOps
pragus
Да тот же isp )
и давно в isp рутят на линуксе в софте с концентрацией по 10к кастомеров на хост?
источник

A

Alexander in DevOps
Sergei Puzyrev
сложные кейсы проще на ebpf, простые уже работают на iptables. смысл миграции "просто чтобы было" не очевиден.
Ты просто смотришь со своей яндексовой колокольни, где у вас с такой задачей может справиться каждый второй инженер :)
источник

SP

Sergei Puzyrev in DevOps
Alexander
Ты просто смотришь со своей яндексовой колокольни, где у вас с такой задачей может справиться каждый второй инженер :)
я три года как не в Яндексе.
источник

SP

Sergei Puzyrev in DevOps
Sergei Puzyrev
и давно в isp рутят на линуксе в софте с концентрацией по 10к кастомеров на хост?
я помню такое в 2007. тогда ещё все ссались с ната во фряхе.
источник

p

pragus in DevOps
Sergei Puzyrev
и давно в isp рутят на линуксе в софте с концентрацией по 10к кастомеров на хост?
Ну не 10к, а 2к, например
источник