Size: a a a

Docker — русскоговорящее сообщество

2020 February 09

h

hostmit in Docker — русскоговорящее сообщество
прикрывать iptables мне не нравится, опасно. TLS хорошее решение, блин но почему я должен влепить айпи в сертификат?
источник

h

hostmit in Docker — русскоговорящее сообщество
Продукт без прода здесь. В стадии разработки.
источник

h

hostmit in Docker — русскоговорящее сообщество
или я не туда смотрю? все гиды по TLS говорят указать ALLOWED IP RANGE
источник

GG

George Gaál in Docker — русскоговорящее сообщество
hostmit
Товарищи, а как через TLS дать доступ к docker daemon API, не указывая IP range разрешенных коннектов?
Запроксировать энжинксом?
источник

GG

George Gaál in Docker — русскоговорящее сообщество
hostmit
У меня на голом железе разворачиваются энвы. Дожал все куски продукта - декларатив деплой теперь. Не ставить же к8с одно-нодовый.. Сейчас деплой = раннер делает ssh, закидывает компоуз, down —remove-orphans, up -d
Не нужен компоуз )
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Ты можешь его не закидывать и жизнь будет сильно проще
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Или ты хочешь к удалённому демону по сети коннектить ?
источник

GG

George Gaál in Docker — русскоговорящее сообщество
hostmit
У меня на голом железе разворачиваются энвы. Дожал все куски продукта - декларатив деплой теперь. Не ставить же к8с одно-нодовый.. Сейчас деплой = раннер делает ssh, закидывает компоуз, down —remove-orphans, up -d
Лайфхак
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Ссш туннель + socat и тебе не надо светить докер демон сокет на сеть
источник

h

hostmit in Docker — русскоговорящее сообщество
Ну хотелось как а кубике... Через api
источник

h

hostmit in Docker — русскоговорящее сообщество
TLS норм идея. Мне не нравится ip range.
источник

h

hostmit in Docker — русскоговорящее сообщество
George Gaál
Ссш туннель + socat и тебе не надо светить докер демон сокет на сеть
Чем это отличается от того что сейчас у меня?
источник

GG

George Gaál in Docker — русскоговорящее сообщество
hostmit
TLS норм идея. Мне не нравится ip range.
Дай ссылку на доку
источник

GG

George Gaál in Docker — русскоговорящее сообщество
hostmit
Чем это отличается от того что сейчас у меня?
Безопаснее?
источник

h

hostmit in Docker — русскоговорящее сообщество
Сейчас раннер через SSH ключик из cicd variable попадает на удалённую машину. Ссш тунель те же яца только в профиль
источник

h

hostmit in Docker — русскоговорящее сообщество
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Там в доке слова range нет
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Давай с самого начала
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Просто опубликовать докер в сеть и закрыть тлс - это не решает проблему ограничения доступа к докер демону
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Решение из статьи - клиентские сертификаты
источник