Size: a a a

KVM (PVE/oVirt etc)

2020 December 18

AP

Andrew Plekhanoff in KVM (PVE/oVirt etc)
ivdok
Прод ломать всегда время
В тяпницу-то?)
источник

i

ivdok in KVM (PVE/oVirt etc)
Andrew Plekhanoff
В тяпницу-то?)
с утра и до шести. Покажи клиентам, какой ты гигачад
источник

MS

Michael Silich in KVM (PVE/oVirt etc)
Прод 31 декабря ломать надо
источник

k

kvaps in KVM (PVE/oVirt etc)
ivdok
Можешь ещё @kvaps пингнуть, но у них ганеша вроде как раз
Думаю имелось ввиду скорее клиента
источник

i

ivdok in KVM (PVE/oVirt etc)
Клиент у меня тоже валился с apparmor политикой. Знаю, что можно отредачить политику (по твоей кстати статье), но не стал этого делать
источник

AP

Andrew Plekhanoff in KVM (PVE/oVirt etc)
ivdok
Клиент у меня тоже валился с apparmor политикой. Знаю, что можно отредачить политику (по твоей кстати статье), но не стал этого делать
А можно ссылку на его блог?)
источник

i

ivdok in KVM (PVE/oVirt etc)
Andrew Plekhanoff
А можно ссылку на его блог?)
источник

AP

Andrew Plekhanoff in KVM (PVE/oVirt etc)
Да уже нарыл, тут интереснее)
https://kvaps.github.io/
источник

t

tsla in KVM (PVE/oVirt etc)
Sanzhar
Ок, спасибо, а то я тоже немного прифигел, когда услышал..
Это что за препод и УЦ если не секрет?
источник

I

Ivan in KVM (PVE/oVirt etc)
tsla
Это что за препод и УЦ если не секрет?
возможно контекст неправильно понят и препод рассказывал про подписку редхата ?
источник

t

tsla in KVM (PVE/oVirt etc)
Ivan
возможно контекст неправильно понят и препод рассказывал про подписку редхата ?
Может быть, но тогда бы препод про rhev сказал бы
источник

k

kvaps in KVM (PVE/oVirt etc)
ivdok
Клиент у меня тоже валился с apparmor политикой. Знаю, что можно отредачить политику (по твоей кстати статье), но не стал этого делать
Так клиент и будет валиться, оно как бы для LXC не очень приспособленно
источник

k

kvaps in KVM (PVE/oVirt etc)
Ну вернее монтируя NFS через fstab в LXC рискуешь получить оч.странные баги когда контейнер не стартует или не убивается не пойми из-за чего :)
источник

i

ivdok in KVM (PVE/oVirt etc)
kvaps
Ну вернее монтируя NFS через fstab в LXC рискуешь получить оч.странные баги когда контейнер не стартует или не убивается не пойми из-за чего :)
#Notabug #WontFix LGTM
источник

k

kvaps in KVM (PVE/oVirt etc)
ivdok
#Notabug #WontFix LGTM
Ну тот же куб умнее делает, все шары он монтирует снаружи контейнера, а потом с помощью bind-mount прокатывает уже в контейнер
источник

i

ivdok in KVM (PVE/oVirt etc)
kvaps
Ну тот же куб умнее делает, все шары он монтирует снаружи контейнера, а потом с помощью bind-mount прокатывает уже в контейнер
А с изоляцией между контейнерами и хост ос как там? Я понимаю, что тут полно людей, которые живут по принципу YOLO и работают под mitigations=off, но этот момент крайне важен при аудите
источник

n8

next89 89 in KVM (PVE/oVirt etc)
Sanzhar
я на обучении по овирту, и препод меня огорошил, что вроде подключить ноду овирта к датацентру - теперь платно, в то время как kvm-хост - пока проблемы нет..
может имелся  ввиду rhev? или вообще  zvirt )
источник

i

ivdok in KVM (PVE/oVirt etc)
next89 89
может имелся  ввиду rhev? или вообще  zvirt )
Зловирт точно нет
источник

k

kvaps in KVM (PVE/oVirt etc)
ivdok
А с изоляцией между контейнерами и хост ос как там? Я понимаю, что тут полно людей, которые живут по принципу YOLO и работают под mitigations=off, но этот момент крайне важен при аудите
В кубе всё хорошо с аудитом: есть аудит-лог, различные секьюрити политики, и прочее. Кроме того инспектировать YAML-файл куда проще чем какой-то black box контейнер.

Но стоит понимать что и подход к контейнеризации там другой, запускать пачками контейнеры со статическими айпишниками и каким-нибудь systemd внутри - это тот ещё антипатерн
источник

i

ivdok in KVM (PVE/oVirt etc)
kvaps
В кубе всё хорошо с аудитом: есть аудит-лог, различные секьюрити политики, и прочее. Кроме того инспектировать YAML-файл куда проще чем какой-то black box контейнер.

Но стоит понимать что и подход к контейнеризации там другой, запускать пачками контейнеры со статическими айпишниками и каким-нибудь systemd внутри - это тот ещё антипатерн
А вместо systemd там что? Не SysV же?
источник