Size: a a a

2019 September 12

VR

Vasiliy Romaneev in DevOps Moscow
Dmitry Nagovitsin
Есть цилиум
а вы его в проде гоняете ?
источник

DN

Dmitry Nagovitsin in DevOps Moscow
Vasiliy Romaneev
а вы его в проде гоняете ?
Нет конечно
источник

DN

Dmitry Nagovitsin in DevOps Moscow
Ситуация следующая. Нам очень понравилось, это явно будущее. Куча плюсов, нет идиотских легаси решений, работает быстрее, прямая архитектура, вот это все. Но! Мы решили пока не использовать – в отличие от обычного сетевого стека, в котором мы хорошо разбираемся, в этой штуке никто пока не разбирается. А сложность у нее колосальная. Все баги в сетевом стеке пойманы давно (хотя вот тут недавно на 5-м ядре у нас NAT для ICMP поломался, кажется так и не разобрались почему, но не суть), я бы даже сказал – они пойманы до нас. А в этой штуке, какая бы она ни была прикольная, все равно будут баги и их все равно надо ловить. Мы обязательно будем что-то делать с cilium, но не раньше следующего года и не в проде. Можно его запихать на год другой во все девы и уже тогда думать, что дальше. И да, спасибо за вопрос!
источник

DN

Dmitry Nagovitsin in DevOps Moscow
источник

DN

Dmitry Nagovitsin in DevOps Moscow
ну и вообще, если  кому интересно )
источник

IM

Ivan Moiseev in DevOps Moscow
Dmitry Nagovitsin
Ситуация следующая. Нам очень понравилось, это явно будущее. Куча плюсов, нет идиотских легаси решений, работает быстрее, прямая архитектура, вот это все. Но! Мы решили пока не использовать – в отличие от обычного сетевого стека, в котором мы хорошо разбираемся, в этой штуке никто пока не разбирается. А сложность у нее колосальная. Все баги в сетевом стеке пойманы давно (хотя вот тут недавно на 5-м ядре у нас NAT для ICMP поломался, кажется так и не разобрались почему, но не суть), я бы даже сказал – они пойманы до нас. А в этой штуке, какая бы она ни была прикольная, все равно будут баги и их все равно надо ловить. Мы обязательно будем что-то делать с cilium, но не раньше следующего года и не в проде. Можно его запихать на год другой во все девы и уже тогда думать, что дальше. И да, спасибо за вопрос!
Столяров молодец
источник

SP

Sergey Pechenko in DevOps Moscow
Dmitry Nagovitsin
ну и вообще, если  кому интересно )
это же флант?
источник

DN

Dmitry Nagovitsin in DevOps Moscow
это, кстати, демонстрирует подход - взяли протестировали, взвесили, отложили
источник

DN

Dmitry Nagovitsin in DevOps Moscow
лойс
источник

DN

Dmitry Nagovitsin in DevOps Moscow
Sergey Pechenko
это же флант?
да
источник

DN

Dmitry Nagovitsin in DevOps Moscow
те самые "хипсторы которые что попало тащут в куб"
источник

GG

George Gaál in DevOps Moscow
Dmitry Nagovitsin
те самые "хипсторы которые что попало тащут в куб"
А опеншифт не осилили 😂
источник

IS

Igor Sablin in DevOps Moscow
George Gaál
А опеншифт не осилили 😂
Это кровавый энтерпрайз. По собственной воле туда мало кто лезет 🙂
источник

UD

Uncel Duk in DevOps Moscow
>в сетевом стеке пойманы давно
источник

UD

Uncel Duk in DevOps Moscow
смелое утверждение
источник

AV

Alexey Velikiy in DevOps Moscow
Пост от нас как апдейтить https сертификаты с крончиком и certbot-auto
https://corpglory.com/s/cron-https/
источник

DS

Dm S in DevOps Moscow
Хорошая статья про крон. Но я немного не понял - а как апдейтить сертификаты?
источник

VR

Vasiliy Romaneev in DevOps Moscow
Dm S
Хорошая статья про крон. Но я немного не понял - а как апдейтить сертификаты?
certbot этим занимается
источник

DS

Dm S in DevOps Moscow
Спасибо! Теперь я все понял
источник
2019 September 13

I

Igor in DevOps Moscow
парни, это какая-то боль, а не статья.

certbot-auto - это тулза которая устанавливает certbot, больше она ничего не делает.
certbot с собой приносит и запись в /etc/cron.d и таймер обновления сертификата для systemd-timers  - и если на машине есть systemd, то cron не активируется.

если certbot поставился - руками делать ничего больше не нужно
постхук про релоад nginx можно записать в /etc/letsencrypt/cli.ini

и рекомендуется запускать certbot два раза в сутки.
источник