172 похожих чатов

@LuckySB уважаемый человек, подскажи, пожалуйста. Были ли попытки реализовать настройку

firewall в kubespray? Я про открытие портов

У ранчера нашёл интересную доку, можно было бы взять за пример для открытия необходимых портов:
https://rancher.com/docs/rancher/v2.x/en/installation/resources/advanced/firewall/

21 ответов

1 просмотр

не было.

Hankey-Chinaski Автор вопроса
Lucky SB
не было.

а как ты вообще относишься к подобному?

Hankey-Chinaski Автор вопроса
Lucky SB
systemctl disable --now firewalld

А чего так категорично? Разве не интересно разобраться с правилами, и установить нужные?

ОРУ

Hankey Chinaski
А чего так категорично? Разве не интересно разобра...

нет, кубер тебе все сломает, норм посоны это либо отдают на уровень силиума - пускай он хосты защищает, либо на уровень инфры

Hankey-Chinaski Автор вопроса
George Gaál
ОРУ

ппц разорался, соседских детей разбудил

Hankey Chinaski
А чего так категорично? Разве не интересно разобра...

Не проверял, но как по мне firewalld получится не очень. Кубовые правила iptables генерируются динамически, и причем делают это в обход firewalld. Как минимум на мой взгляд это приведет к неразберихе

Hankey Chinaski
А чего так категорично? Разве не интересно разобра...

если у тебя калико то через kind: HostEndpoint нормально рулить. а фаервол системный отключить, да

Hankey-Chinaski Автор вопроса
Alexey Shanko
если у тебя калико то через kind: HostEndpoint нор...

Калико только начал изучать, т.к он на мой взгляд, самый популярный CNI. Рулили у себя таким методом?

Hankey Chinaski
Калико только начал изучать, т.к он на мой взгляд,...

да. я доволен. полиси накидал нужные, и потом при добавлении новой ноды всё само раскатывается

Alexey Shanko
да. я доволен. полиси накидал нужные, и потом при ...

С калико правила всё ок работают. Но учти только, что если применишь правила дени, в калико не разорвутся сессии попадающие под жто правило. Ого запретит только "new". С силиумом такого нюанса не будет

Hankey-Chinaski Автор вопроса
Hankey-Chinaski Автор вопроса
Grigoriy Rochev
С калико правила всё ок работают. Но учти только, ...

А ты и то, и то юзал? Есть опыт реальной эксплуатации силиума?

Hankey Chinaski
А ты и то, и то юзал? Есть опыт реальной эксплуата...

сыроват на мой взгляд. Сталкиваюсь с проблемами периодически, обкладываю костылями

Hankey-Chinaski Автор вопроса
Dmitry Sergeev 🇺🇦
сыроват на мой взгляд. Сталкиваюсь с проблемами пе...

тестишь из сугубо спортивного интереса, или есть какие-то причины перейти на него? в проде калику юзаешь?

Hankey Chinaski
тестишь из сугубо спортивного интереса, или есть к...

в проде kube-router. Есть желание на cilium перейти, нравится что не iptables, нравится конецпт с identity. То есть он назначает уникальный идентификатор на приложения, и он не меняется, если не меняются те части, которые его уникально идентифицируют. И когда например реплика в деплойменте увеличивается и поднимается новый pod на какой-то ноде, нет никаких задержек пока cni приведет правила iptables на этой ноде в соотвествии с политиками, cilium уже знает под какие правила подпадает этот pod благодаря уже известеному уникальному идентификатору и правила уже сразу работают. Также ebpf по шустрее робит

Похожие вопросы

Обсуждают сегодня

а зачем этот вопрос для удаления из чата?
Mёdkinson Medvezhkin
62
Всем привет! Подскажите. Я написал приложение на Delphi 10.2 Tokyo под Windows 10. И передо мной стал вопрос о том чтобы сделать это приложение кроссплатформенным (под Linux и...
Дмитрий Завгородний
24
Привет всем. Подскажите где можно посмотреть, какая версия электрон, поддерживает версии windows? Некий changelog. Мне бы желательно, поддержку 7,8,10... latest, как понимаю и...
Anonym Squad
21
Портфолио: Зовут меня Александр, мне 36 лет. Город Пушкино. Общий рабочий стаж: ~14 лет Уровень квалификации: Senior Full-stack developer Где прочесть мой код? https://github....
Magic
10
а где есть mysql cloud кроме яндекс-клауд?
Oleg Nosov
13
Есть ли смысл устраиваться на 1с ? Даст это плюс в дальнейшем трудоустройстве на php? Просто у меня в городе вакансий на пхп нету. Или лучше удаленно искать. Опыта работы нету...
Azamat
13
hi im a cs student. i need some advice from people who have enough experience in Embedded Software. I need to know whether this profession is suitable for me. I have watched s...
Sahand 🏔️
8
use16 org 0x7c00 mov bx, msg call print jmp $ print: pusha start: mov ah, 0x0e mov al, [bx] cmp al, 0 je end ...
sans
4
Кстати а покупал кто-нибудь ЭЦП для подписи кода? А то у меня на некоторых компах и ОС иногда SmartScreen винды программу за вирус принимал. Если купить такую ЭЦП и подписыват...
Дмитрий Завгородний
15
А кто-нибудь запихивал сборку перловых модулей/образов с perl приложениями в окружения без интернета (в специализированном CI/CD)? У меня сейчас есть ряд cpanfile, которые н...
Andrey Smirnov / 𝓪𝓵𝓵𝓽𝓮𝓻 /
14
Карта сайта