Size: a a a

2019 March 08

S

Stas in gcp_ru
Timur Kalandarov
Причем проблема только с preemptible нодами
а версия кластера какая?
источник

TK

Timur Kalandarov in gcp_ru
В общем, с самих нод доступ есть внутри сети по Internal IP. Но почему-то внутри подов доступ пропал.

Master version: 1.10.11-gke.1
Пул, на котором все ок: 1.8.12-gke.0
Пул, на котором не ок: 1.10.9-gke.7
источник

TK

Timur Kalandarov in gcp_ru
Видимо, я что-то упустил, ноды обновились и у меня перестало работать)
источник

S

Stas in gcp_ru
а чтобы не обновить кластера?
источник

TK

Timur Kalandarov in gcp_ru
источник

TK

Timur Kalandarov in gcp_ru
А кто-нибудь в чате есть, кто из подов ходит по Internal ip в vms в одной сети?
источник

ZO

Zon Orti in gcp_ru
Timur Kalandarov
А кто-нибудь в чате есть, кто из подов ходит по Internal ip в vms в одной сети?
Есть, 1.11(.5/6🤔) в проде, база в VM, алертов не вижу
источник

ZO

Zon Orti in gcp_ru
Нетворкинг настройки старые, не vpc native
источник

TK

Timur Kalandarov in gcp_ru
Я наткнулся на
If your cluster is running Kubernetes version 1.9.x, the automatic firewall rules have changed to disallow workloads in a GKE cluster to initiate communication with other Compute Engine VMs that are outside the cluster but on the same network.
источник

TK

Timur Kalandarov in gcp_ru
Сейчас вот сделал firewall rules, должно было помочь, но не помогло)
источник

TK

Timur Kalandarov in gcp_ru
Все равно не могу из пода достучаться в базу.
источник

ZO

Zon Orti in gcp_ru
Timur Kalandarov
Я наткнулся на
If your cluster is running Kubernetes version 1.9.x, the automatic firewall rules have changed to disallow workloads in a GKE cluster to initiate communication with other Compute Engine VMs that are outside the cluster but on the same network.
может обновиться уже? там вроде были критичные CVE
источник
2019 March 09

TK

Timur Kalandarov in gcp_ru
1. Я обновил мастер до 1.12.5-gke.5 и один пул до cos-1.12.5-gke.5, второй остался на cos-1.8.12-gke.0.

2. Сделал фаервол-правило по Pod address range для vms, на которых БД крутится.

3. Поды в первом пуле с cos-1.12.5-gke.5 все равно не могут подключиться к БД. Во втором с cos-1.8.12-gke.0 могут.
источник

ZO

Zon Orti in gcp_ru
А между собой могут? 1.12 и 1.8
источник

TK

Timur Kalandarov in gcp_ru
Чет какая-то дичь. Часть виртуалок пингуется из пода, а часть нет. Сеть одна, firewall rule с доступом на все IP в сети.
источник

TK

Timur Kalandarov in gcp_ru
Купил за silver план поддержки, написал тикет, надо ждать до пн :)
источник

TK

Timur Kalandarov in gcp_ru
источник

ZO

Zon Orti in gcp_ru
Timur Kalandarov
Чет какая-то дичь. Часть виртуалок пингуется из пода, а часть нет. Сеть одна, firewall rule с доступом на все IP в сети.
Я бы теста ради поднял бы ещё один кластер в тех же зонах и посмотрел сохраняется ли эффект
источник

TK

Timur Kalandarov in gcp_ru
Да, я поднял как раз
источник

TK

Timur Kalandarov in gcp_ru
И тоже некоторые доступны, некоторые недоступны
источник