Size: a a a

2022 February 02

H

Hmm in AWS_RU
ну для памяти под контейнер, в кубе 2Gi
источник

LK

L K in AWS_RU
источник

H

Hmm in AWS_RU
Вот, спасибо
источник
2022 February 03

RV

Roman V. in AWS_RU
Парни, подскажите солюшен для куба, который бы позволил например к поду прикрутить механизм блокирования определенных клиентских IP. Возможно используя sidecar или что-то вроде. Может кто-то сталкивался с классом таких решений.
источник

S

Sebor▂▅▇█▓▒░... in AWS_RU
Это через нетворк полиси делается. Какой у тебя сетевой плагин?
источник

RV

Roman V. in AWS_RU
дефолтный для EKS
источник

RV

Roman V. in AWS_RU
там есть лимиты на количество IP?
источник

S

Sebor▂▅▇█▓▒░... in AWS_RU
Да вроде нет
источник

S

Sebor▂▅▇█▓▒░... in AWS_RU
У vpc-cni, кстати не в курсе, какие возможности по сетевым политикам
источник

S

Sebor▂▅▇█▓▒░... in AWS_RU
Помню только, что можно sg на поды вешать
источник

RV

Roman V. in AWS_RU
дело вот в чем - мне нужно IP блокировать динамически, используя какой-то исполнительный механизм. Соответственно из кандидатов в исполнительные механизмы пока WAF и iptables, но по идее должен быть cloudnative подход. SG и NACL не подойдут из-за лимитов
источник

S

Sebor▂▅▇█▓▒░... in AWS_RU
Если через лб трафик идёт и нужно динамически, то я бы ваф оставил)
источник

RV

Roman V. in AWS_RU
да, но это имплементить надо, а мне лень) ищу готовое
источник

S

Sebor▂▅▇█▓▒░... in AWS_RU
Ну прям готовое - через полиси
источник

VM

Viktor Mikalayeu in AWS_RU
Осталось  добавить того , кто будет полит динамически править
источник

S

Sebor▂▅▇█▓▒░... in AWS_RU
Какой-нить контроллер/оператор)
источник

RV

Roman V. in AWS_RU
ну можно конечно напрямую в API куба ходить, но кажется так себе идеей. Короче вариантов я особо не нашел, буду WAF юзать
источник

NA

Nikolay Antonov in AWS_RU
Всем привет, если таргет группа и ecs таска в разных vpc, то добавлять ip в тг можно только руками(скриптом)?
И если да, то как лучше брать новый ip(там же и eni меняется) у таски при обновлении
источник

MV

Maksim Vasilev in AWS_RU
Подмогните советом. Пытаюсь обращаться из EKS Fargate к Secretsmanager.  В логах виижу сл запись:

originalError":{"message":"Inaccessible host: `sts.us-east-1.amazonaws.com' at port `undefined'. This service may not be available in the `us-east-1' region.","code":"UnknownEndpoint","region":"us-east-1","hostname":"sts.us-east-1.amazonaws.com","retryable":true,"originalError":{"message":"getaddrinfo EAI_AGAIN sts.us-east-1.amazonaws.com","errno":-3001,"code":"NetworkingError"

Значит ли что в данном регионе недоступен sts, а следовательно и выполнение некоторых API-вызовов к ядру AWS?
источник

DZ

Dmitry Zvorygin in AWS_RU
Sts в us-east1 есть. Тебе надо скорее смотреть настройки твоего vpc для фаргейта. И либо делать ему nat gateway, либо прокидывать внутрь sts
источник