Коллеги, есть проблема, хз что делать есть traefik с consulcatalog провайдером периодически,

по ощущениям раз в 3 дня падает сервис с ошибкой что просрочен сертификат. https://x.x.x.x:21955 - это порт envoy sidecar proxy. сервис с проксёй крутятся в номаде.

time="2024-03-01T07:51:09Z" level=debug msg="'500 Internal Server Error' caused by: x509: certificate has expired or is not yet valid: current time 2024-03-01T07:51:09Z is after 2024-02-29T16:33:36Z"
x.x.x.x - - [01/Mar/2024:07:51:09 +0000] "GET / HTTP/2.0" 500 21 "-" "-" 3 "invoice-page@consulcatalog" "https://x.x.x.x:21955" 14ms


дефольный период как раз 3 дня
consul connect ca get-config
{
"Provider": "consul",
"Config": {
"IntermediateCertTTL": "8760h",
"LeafCertTTL": "72h",
"RootCertTTL": "87600h"
},
"State": null,
"ForceWithoutCrossSigning": false,
"CreateIndex": 8,
"ModifyIndex": 12
}

было ли у вас подобное, как решали?
почему сертификат не обновляется автоматически, он же должен это делать?
где вероятно может быть проблема? consul/envoy/nomad/traefik?

5 ответов

42 просмотра

А у вас не включен где-то ACL? Может там прав не хватает на рефреш сертификата?

All-Cats Автор вопроса
All-Cats Автор вопроса
OneTwoThree
А у вас не включен где-то ACL? Может там прав не х...

Действительно! в логах агента на номад клиенте, где крутился сервис все логи полны error="rpc error making call: ACL not found" а на других номад клиентах этого нет кажется разобрались, пошел чинить

All-Cats Автор вопроса
All Cats
Действительно! в логах агента на номад клиенте, г...

в итоге я весь день провозился с этим. на всех нодах одинаковый конфиг, работали все кроме одной пофиксил буевально только что, снес /opt/consul, перезапустил, и все заработало... чудеса версии ОС и ПО везде одинаковые

All Cats
в итоге я весь день провозился с этим. на всех нод...

Семь бед - один ресет/пересоздание ноды

Похожие вопросы

Обсуждают сегодня

что насчет пагинга? на осдеве непонятно(
Vi Chapmann 🪙
26
if (user?.choseType === 'oneDay') { await ctx.reply( 'Добро пожаловать в команду «Магнита»! Правда, на один день ☺️ ', ); await ctx.s...
Kokni
1
Продолжая диалог про свифт в проде – сейчас возник вопрос в активном наборе бекендеров. В основном в нашей компании мы фанаты Java Spring и полностью ей довольны. Однако найм ...
Guseyn
27
Читаю сейчас [нет, уже больше не читаю!] курсовую о Булгакове, написанную, похоже, с помощью ChatGPT. Это удивительный психоделический опыт. Текст в основном написан в стиле б...
✨ Uni [🌊 В отпуске]
1
Всем привет! поделитесь, пож-та, как кто дебажил / решал проблему с 504 Time out ошибкой от nginx, когда стучишься на свой vapor сервер? в логах /var/log/nginx/error.log е...
Paul
24
если загрузчик efi? если сама PML4 PDPT PDT PT лежит в неудобном для меня месте?
Vi Chapmann 🪙
8
А я же правильно понимаю, что инструкция AT в ld только сохраняет метаинформации о том, куда загрузить сегмент, которую далее из эльфика читает grub(ну если граб)? Но я тогда ...
Evg Resh
2
Господа, импользую кастомный загрузчик, ядро запускается сразу в длинном режиме, хочу узнать, сколько всего физической ОЗУ есть у машины. И, может, знаете какие-то подводные к...
Vi Chapmann 🪙
6
а причем тут линкер скрипты? UEFI где-то расположила PML4 и прочее, а мне надо переложить её в другое физическое место. как?
Vi Chapmann 🪙
6
Ну вот мы празднуем День Рождение, а пожелания то какие будут!? Я вот желаю чтобы Apple закрылась и больше ничего не выпускала, а мы спокойно работали на том что есть, и нахер...
Евгений Данилов
2
Карта сайта