Size: a a a

SPb Reliability Meetup

2019 August 11

PR

Paul Rudnitskiy in SPb Reliability Meetup
Михаил SinTeZoiD
Есть предположение, что 12FA переоценен
Хочу посмотреть на альтернативы
источник

МS

Михаил SinTeZoiD in SPb Reliability Meetup
Paul Rudnitskiy
Хочу посмотреть на альтернативы
источник

МS

Михаил SinTeZoiD in SPb Reliability Meetup
источник

C

Constantine in SPb Reliability Meetup
даже такое есть
источник

C

Constantine in SPb Reliability Meetup
😄
источник

p

pragus in SPb Reliability Meetup
⚓️Damir
мне казалось, что могут быть конфликты с правилами, которые docker демон настраивает🤔
Какие? docker дёргает iptables, который по факту iptables-compat
источник

Е

Егор in SPb Reliability Meetup
сейчас он кстати их дополняет
источник

GG

George Gaál in SPb Reliability Meetup
парни, вы о чем?
источник

GG

George Gaál in SPb Reliability Meetup
кто что дополняет?
источник

GG

George Gaál in SPb Reliability Meetup
попробуйте сбросить правила айпитейблз, докер без перезапуска их не восстановит
источник

GG

George Gaál in SPb Reliability Meetup
потом интересный кейс - наличие впн + докера на одной машине. Они реально подерутся за файрволл
источник

GG

George Gaál in SPb Reliability Meetup
третий кейс - докер для экспоуза портов создает правила в table nat. Соответственно, контейнер доступен извне, даже если он заблочен в цепочке INPUT. Ололо
источник

GG

George Gaál in SPb Reliability Meetup
приходится изворачиваться и настраивать "как надо". Цепочка DOCKER-USER, которая типа предназначена для ограничения доступа к контейнерам - никогда нормально не работает
источник

I

Igor in SPb Reliability Meetup
George Gaál
потом интересный кейс - наличие впн + докера на одной машине. Они реально подерутся за файрволл
вот был такой прикол, не помню даже как решал
источник

⚓️Damir in SPb Reliability Meetup
pragus
Какие? docker дёргает iptables, который по факту iptables-compat
Я пока не понимаю почему это поможет избежать сложность от того, что докер при рестарте переписывает все свои правила, но возможно это просто потому что у меня iptables нормального не было(1.8)
источник

GG

George Gaál in SPb Reliability Meetup
⚓️Damir
Я пока не понимаю почему это поможет избежать сложность от того, что докер при рестарте переписывает все свои правила, но возможно это просто потому что у меня iptables нормального не было(1.8)
Мне кажется, что проще отобрать у докера управление айпитейблзом. Все равно, если контейнеры надо ансиблем деплоить, то тебе легко в него же (ансибл) накрутить настройки файрволла
источник

GG

George Gaál in SPb Reliability Meetup
Кстати, кубер так и делает 😱
источник

⚓️Damir in SPb Reliability Meetup
George Gaál
Мне кажется, что проще отобрать у докера управление айпитейблзом. Все равно, если контейнеры надо ансиблем деплоить, то тебе легко в него же (ансибл) накрутить настройки файрволла
не кажется что легко, без прибития гвоздями сетей и айпишников контейнеров, т.к. иначе в любой момент всё может сломаться
Ну и вообще это проблема изгоев каких-то, которые зачем-то биндят контейнеры к портам, на тачках у которых нет снаружи фаерволлов
источник

GG

George Gaál in SPb Reliability Meetup
⚓️Damir
не кажется что легко, без прибития гвоздями сетей и айпишников контейнеров, т.к. иначе в любой момент всё может сломаться
Ну и вообще это проблема изгоев каких-то, которые зачем-то биндят контейнеры к портам, на тачках у которых нет снаружи фаерволлов
ну, эм, да, но получается, что докер - для инфры, в которой есть файрволл на уровне IaaS (VPC, subnets, NSX и прочая), но это же дно
источник

GG

George Gaál in SPb Reliability Meetup
а если надо на бареметал затащить? то что? на корневой циске асл настраивать?
источник