Size: a a a

2021 November 23

S

Sergey in ru_hashicorp
Коллеги добрый день ) подскажите плиз.
А можно как то сказал консул агенту чтобы при регистрации ноды он использовал hostname short а не fqdn
источник

S

Sergey in ru_hashicorp
А то если в системе по умолчанию hostname указан как fqdn то он пытается зарегать ноду fqdn-hostname.node.consul
источник

F

FM in ru_hashicorp
Всем привет! Сталкивались ли с таким, что Vault на K8s , не удается настроить bound_cidrs для клиентов, потому как виден всегда адрес балансировщика, а не клиента? как сделать чтобы адрес клиента был виден в логах тоже, и работал bound_cdirs в кубере?
источник

L

Lucky SB in ru_hashicorp
Что за балансировщик ?
Vault наружу из куба как выставлен ?
источник

С

Сергей in ru_hashicorp
По-моему мы ровно этот же вопрос уже обсуждали с месяц назад. На волте это не порешать, надо разбираться, что с балансировщиком и почему он NAT-ит исходящий трафик из подов.
источник

F

FM in ru_hashicorp
бплансировшик k8s внутренний, я так понимаю это haproxy/nginx
источник

F

FM in ru_hashicorp
понял, тут вопрос больше к куберу получается, со стороны vault не настраивается
источник

L

Lucky SB in ru_hashicorp
в кубе нет никаких внутренних haproxy и nginx в качестве балансировщиков.
источник

L

Lucky SB in ru_hashicorp
начнем с простых вопросов.
где клиенты волта находятся - снаружи куба ?, а где сам волт - запущен в кубе ?

кто запускал волт ? кто настраивал куб ?
каким образом запросы от клиентов попадают в куб ?
через ingress controller ?
через сервисы типа LoadBalancer/Nodeport ?
источник

F

FM in ru_hashicorp
так надо будет собрать инфу, спасибо!
источник

L

Lucky SB in ru_hashicorp
Если там ингресс контроллер, надо в listener vault прописать
https://www.vaultproject.io/docs/configuration/listener/tcp#x_forwarded_for_authorized_addrs
источник

L

Lucky SB in ru_hashicorp
если сервисы LB/NP - то добавить в манифест сервиса
externalTrafficPolicy: Local
источник

F

FM in ru_hashicorp
круто, а сталкивались ли ещё с опеншифт? у него route используется
источник

L

Lucky SB in ru_hashicorp
нет
источник

F

FM in ru_hashicorp
спасибо, за варианты!!
источник

JR

Jürgen Romins in ru_hashicorp
В роуте haproxy под копотом в режиме tcp собственно со всеми вытекающими
источник

SD

Sergei Dudnik in ru_hashicorp
как разрешить регистрацию в консуле   только легитимным сервисам?  acl и использовать токен в http запросе в апи?
источник

PS

Paul Shevtsov in ru_hashicorp
Да.
источник
2021 November 24

G

GithubReleases in ru_hashicorp
hashicorp/nomad tagged: v1.2.1
Link: https://github.com/hashicorp/nomad/releases/tag/v1.2.1
Release notes:
## 1.2.1 (November 19, 2021)

SECURITY:

*   Allow limiting QEMU arguments to reduce access to host resources. [CVE-2021-43415](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-43415) [[GH-11542](https://github.com/hashicorp/nomad/issues/11542...
More
источник

G

GithubReleases in ru_hashicorp
hashicorp/nomad tagged: v1.2.2
Link: https://github.com/hashicorp/nomad/releases/tag/v1.2.2
Release notes:
Version 1.2.2
источник