Я не знаю как номад работает, в к8 у нас туева хуча сайдкаров поднимается на каждом поде, что значительно облегчает жизнь как владельцам сервисов, так и владельцам сайдкаров, все живут как бы вместе, но в тоже время по отдельности

Я не знаю как номад работает, в к8 у нас туева хуча сайдкаров поднимается на каждом поде, что значительно облегчает жизнь как владельцам сервисов, так и владельцам сайдкаров, все живут как бы вместе, но в тоже время по отдельности
Он не про это.
Ok, почитал я про номад слегка, он оказывается тоже что-то типа подов делать умеет... короче, это все сложилось исторически, когда мы начинали работать с к8, номада либо совсем еще не было, либо он еще в пеленках лежал...Stanislav писал(а): ↑13 янв 2023, 15:19Он не про это.
Вот живет Слак сейчас в билдинге - все живут как бы вместе, но в то же время по отдельности.
У билдинга есть управляющая компания - она предоставляют билдинг менеджера, уборщицу, электрика, сантехника, и т.д.
Он предлагает тебе поменять управляющую компанию - будет новый билдинг менеджер, новая уборщица, новый электрик, новый сантехник и т.д.
Нахрена тебе это надо - не знаю![]()
Ну да примерно так. Только номад рвет к8 по производительности и по размеру кластера как тузик грелку.Stanislav писал(а): ↑13 янв 2023, 15:19Он не про это.
Вот живет Слак сейчас в билдинге - все живут как бы вместе, но в то же время по отдельности.
У билдинга есть управляющая компания - она предоставляют билдинг менеджера, уборщицу, электрика, сантехника, и т.д.
Он предлагает тебе поменять управляющую компанию - будет новый билдинг менеджер, новая уборщица, новый электрик, новый сантехник и т.д.
Нахрена тебе это надо - не знаю![]()
Согласен, хцл лучше, чем хелм, но я предпочитаю джейсон
Вообще, контейнеры не предназначены для работы с шифрованием - дохрена ресурсов уходит на рукопожатия.
Рут сертификат должен быть запихнут везде. Все остальные сертификаты должны быть подписаны именно этим рутом.
Там несколько по другому. Коммуникация между двумя сервисами сделана через прокси который envoy. Envoy общается с консулом через шифрованный канал, ну и envoy-to-envoy тоже шифрованный. Контейнеры о шифровке канала вообще не знают, и более того - чтобы достучаться до сервиса, если даже сервис на другом хосте, контейнер стучится на локалхост, там сайдкар который и есть этот самый envoy шлёт запрос уже куда. Я поначалу думал что это жуткий оверхеад, однако сейчас понял что схема очень гибка.Stanislav писал(а): ↑16 янв 2023, 18:32Вообще, контейнеры не предназначены для работы с шифрованием - дохрена ресурсов уходит на рукопожатия.
По нормальному - вся эта байда должна жить без шифрования в отдельной сети, недоступной другим - например, в отдельном ВЛАНе или отдельном ВПЦ.Если нельзя отделить, Кюби рекомендует собственную сеть между нодами - я использовал Фланель.
А шифрование терминируется на ингресе.
Рут сертификат должен быть запихнут везде. Все остальные сертификаты должны быть подписаны именно этим рутом.
Я не парюсь и обычно тупо выпускаю вайлд-кард сертификат, подписываю его рутом и запихиваю везде.
Не то, чтобы запихиваю, но фолдер хоста с сертификатом монтируется во все контейнеры, но можно и запихивать - хозяин-барин.
Кстати, мы весь внутреннуй трафик шифруем вот так https://nebula.defined.net/docs, т.е. для всех компонентов все выглядит как plain text...borei писал(а): ↑16 янв 2023, 20:56Там несколько по другому. Коммуникация между двумя сервисами сделана через прокси который envoy. Envoy общается с консулом через шифрованный канал, ну и envoy-to-envoy тоже шифрованный. Контейнеры о шифровке канала вообще не знают, и более того - чтобы достучаться до сервиса, если даже сервис на другом хосте, контейнер стучится на локалхост, там сайдкар который и есть этот самый envoy шлёт запрос уже куда. Я поначалу думал что это жуткий оверхеад, однако сейчас понял что схема очень гибка.Stanislav писал(а): ↑16 янв 2023, 18:32Вообще, контейнеры не предназначены для работы с шифрованием - дохрена ресурсов уходит на рукопожатия.
По нормальному - вся эта байда должна жить без шифрования в отдельной сети, недоступной другим - например, в отдельном ВЛАНе или отдельном ВПЦ.Если нельзя отделить, Кюби рекомендует собственную сеть между нодами - я использовал Фланель.
А шифрование терминируется на ингресе.
Рут сертификат должен быть запихнут везде. Все остальные сертификаты должны быть подписаны именно этим рутом.
Я не парюсь и обычно тупо выпускаю вайлд-кард сертификат, подписываю его рутом и запихиваю везде.
Не то, чтобы запихиваю, но фолдер хоста с сертификатом монтируется во все контейнеры, но можно и запихивать - хозяин-барин.
Если я правильно понял то такая же схема в nomad, но взаимодействие сервисов и шифрование трафика между ними делается с помощью envoy. Я сейчас усиленно курю его доку, чтобы запустить как edge proxy.Marmot писал(а): ↑17 янв 2023, 12:54Кстати, мы весь внутреннуй трафик шифруем вот так https://nebula.defined.net/docs, т.е. для всех компонентов все выглядит как plain text...borei писал(а): ↑16 янв 2023, 20:56Там несколько по другому. Коммуникация между двумя сервисами сделана через прокси который envoy. Envoy общается с консулом через шифрованный канал, ну и envoy-to-envoy тоже шифрованный. Контейнеры о шифровке канала вообще не знают, и более того - чтобы достучаться до сервиса, если даже сервис на другом хосте, контейнер стучится на локалхост, там сайдкар который и есть этот самый envoy шлёт запрос уже куда. Я поначалу думал что это жуткий оверхеад, однако сейчас понял что схема очень гибка.Stanislav писал(а): ↑16 янв 2023, 18:32Вообще, контейнеры не предназначены для работы с шифрованием - дохрена ресурсов уходит на рукопожатия.
По нормальному - вся эта байда должна жить без шифрования в отдельной сети, недоступной другим - например, в отдельном ВЛАНе или отдельном ВПЦ.Если нельзя отделить, Кюби рекомендует собственную сеть между нодами - я использовал Фланель.
А шифрование терминируется на ингресе.
Рут сертификат должен быть запихнут везде. Все остальные сертификаты должны быть подписаны именно этим рутом.
Я не парюсь и обычно тупо выпускаю вайлд-кард сертификат, подписываю его рутом и запихиваю везде.
Не то, чтобы запихиваю, но фолдер хоста с сертификатом монтируется во все контейнеры, но можно и запихивать - хозяин-барин.
Ну так вот это оно и есть - своя собственная сеть с собственным раутингом.borei писал(а): ↑17 янв 2023, 17:34Если я правильно понял то такая же схема в nomad, но взаимодействие сервисов и шифрование трафика между ними делается с помощью envoy. Я сейчас усиленно курю его доку, чтобы запустить как edge proxy.Marmot писал(а): ↑17 янв 2023, 12:54Кстати, мы весь внутреннуй трафик шифруем вот так https://nebula.defined.net/docs, т.е. для всех компонентов все выглядит как plain text...borei писал(а): ↑16 янв 2023, 20:56Там несколько по другому. Коммуникация между двумя сервисами сделана через прокси который envoy. Envoy общается с консулом через шифрованный канал, ну и envoy-to-envoy тоже шифрованный. Контейнеры о шифровке канала вообще не знают, и более того - чтобы достучаться до сервиса, если даже сервис на другом хосте, контейнер стучится на локалхост, там сайдкар который и есть этот самый envoy шлёт запрос уже куда. Я поначалу думал что это жуткий оверхеад, однако сейчас понял что схема очень гибка.Stanislav писал(а): ↑16 янв 2023, 18:32Вообще, контейнеры не предназначены для работы с шифрованием - дохрена ресурсов уходит на рукопожатия.
По нормальному - вся эта байда должна жить без шифрования в отдельной сети, недоступной другим - например, в отдельном ВЛАНе или отдельном ВПЦ.Если нельзя отделить, Кюби рекомендует собственную сеть между нодами - я использовал Фланель.
А шифрование терминируется на ингресе.