Size: a a a

SPb Reliability Meetup

2019 August 11

GG

George Gaál in SPb Reliability Meetup
еще раз повторюсь
источник

GG

George Gaál in SPb Reliability Meetup
1. iptables-save
2. добавь контейнер с пробросом порта. Любой
3. iptables-restore
4. попробуй постучаться в контейнер созданный в п.2
источник

p

pragus in SPb Reliability Meetup
George Gaál
1. iptables-save
2. добавь контейнер с пробросом порта. Любой
3. iptables-restore
4. попробуй постучаться в контейнер созданный в п.2
какой сценарий это имитирует?
источник

GG

George Gaál in SPb Reliability Meetup
выстрелить в ногу и сказать, что докер говно
источник

GG

George Gaál in SPb Reliability Meetup
а если серьезно - любое взаимодействие внешней управлялки файрволлом (ансиболь, сольт, паппет и любой scm) vs docker
источник

GG

George Gaál in SPb Reliability Meetup
еще накину
источник

GG

George Gaál in SPb Reliability Meetup
почему более 10+ контейнеров херово работают на одном хосте?
источник

GG

George Gaál in SPb Reliability Meetup
по крайней мере через компоуз
источник

p

pragus in SPb Reliability Meetup
George Gaál
а если серьезно - любое взаимодействие внешней управлялки файрволлом (ансиболь, сольт, паппет и любой scm) vs docker
Ну так и используй внешнюю управлялку, а iptables оставь докеру
источник

GG

George Gaál in SPb Reliability Meetup
pragus
Ну так и используй внешнюю управлялку, а iptables оставь докеру
что ты говоришь?!
источник

GG

George Gaál in SPb Reliability Meetup
> iptables оставь докеру
это невозможно
источник

p

pragus in SPb Reliability Meetup
George Gaál
> iptables оставь докеру
это невозможно
Почему?
источник

GG

George Gaál in SPb Reliability Meetup
потому что очевидно могут быть соображения у ИБ (или у любого другого подразделения) на этот счет. Они хотят мочь настраивать файрвол в любой момент времени. Теоретически - повторюсь - теоретически можно скрестить внешнюю управлялку с управлением докером своими цепочками. Но это сложно и ломко. Ты сказал верную вещь, что круто это выносить на уровень IaaS, но, к сожалению, это не всегда возможно. Поэтому живем с чем живем и пытаемся есть этот кактус
источник

VR

Vasiliy Romaneev in SPb Reliability Meetup
George Gaál
потому что очевидно могут быть соображения у ИБ (или у любого другого подразделения) на этот счет. Они хотят мочь настраивать файрвол в любой момент времени. Теоретически - повторюсь - теоретически можно скрестить внешнюю управлялку с управлением докером своими цепочками. Но это сложно и ломко. Ты сказал верную вещь, что круто это выносить на уровень IaaS, но, к сожалению, это не всегда возможно. Поэтому живем с чем живем и пытаемся есть этот кактус
у ИБ обычно есть свой внешний FW, которым они и управляют
если это не публичное облако, конечно.
источник

GG

George Gaál in SPb Reliability Meetup
Vasiliy Romaneev
у ИБ обычно есть свой внешний FW, которым они и управляют
если это не публичное облако, конечно.
т.е. внутренний периметр не нужно отделять внутри на микросегменты?
источник

GG

George Gaál in SPb Reliability Meetup
просто если весь траф пускать через какую-то корневую циску... ну, это тоже дорого и ломко. И аслки настраивать - бас фактор.
источник

p

pragus in SPb Reliability Meetup
George Gaál
потому что очевидно могут быть соображения у ИБ (или у любого другого подразделения) на этот счет. Они хотят мочь настраивать файрвол в любой момент времени. Теоретически - повторюсь - теоретически можно скрестить внешнюю управлялку с управлением докером своими цепочками. Но это сложно и ломко. Ты сказал верную вещь, что круто это выносить на уровень IaaS, но, к сожалению, это не всегда возможно. Поэтому живем с чем живем и пытаемся есть этот кактус
Ну пусть настраивают. Просто их хуки будут раньше отрабатывать при прохождении пакета по стеку
источник

GG

George Gaál in SPb Reliability Meetup
🤦‍♂️🤦‍♂️🤦‍♂️🤦‍♂️
источник

GG

George Gaál in SPb Reliability Meetup
вот откуда вы такие спорщики беретесь?
источник

GG

George Gaál in SPb Reliability Meetup
https://t.me/spb_reliability/9078 - к этому эксперименту вопросы, дополнения есть?
источник