Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2

El 24 de noviembre finalizó el Slurm Mega, un intensivo avanzado sobre Kubernetes. El próximo Mega se llevará a cabo en Moscú del 18 al 20 de mayo.

Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2

La idea del Slurm Mega: echamos un vistazo detrás del capó del clúster, desglosamos en teoría y en la práctica los matices de la instalación y configuración de un clúster listo para producción («the-not-so-easy-way»), examinamos los mecanismos de seguridad y alta disponibilidad de las aplicaciones.

Bono del Mega: quienes completen el Slurm Básico y el Slurm Mega obtienen todo el conocimiento necesario para presentar el examen de CKA en CNCF y un 50% de descuento en el examen.

Un agradecimiento especial a Selectel por proporcionar la nube para practicar, lo que permitió a cada participante trabajar en su propio clúster completo, y así no tuvimos que añadir 5000 adicionales al precio del boleto.

No voy a hablar de quiénes son Bondarev y Selivanov, quienes estén interesados, pueden leer aquí.

Slurm Mega. Primer día.

En el primer día del Slurm Mega, desafiamos a los participantes con 4 temas. Pavel Selivanov habló sobre el proceso de creación de un clúster resistente por dentro, sobre el funcionamiento de Kubeadm, así como sobre la prueba y resolución de problemas del clúster.

Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2

Primera pausa para café. Normalmente un «timbre para el maestro», pero en el Slurm, mientras los estudiantes toman café, los profesores continúan respondiendo preguntas.

Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2
Y a pesar de que sobre la cabeza de Pavel Selivanov flota una nube de «Descanso II», no le está destinado irse a descansar.

Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2
Serguéi Bondarev y Marsel Ibraev esperan su turno para acudir a la mesa de conferencias.

Durante el descanso, me acerqué a Serguéi Bondarev y le pregunté: «¿Qué consejo darías a todos los ingenieros de Kubernetes según tu experiencia trabajando con los clústeres de nuestros clientes?»

Serguéi dio un consejo sencillo: «Cierra el acceso desde internet al API-server. Porque periódicamente aparecen amenazas de seguridad que permiten el acceso al clúster a usuarios no autorizados.»

Pasados unos minutos y tras una botella de agua mineral, Pavel Selivanov se lanzó a la lucha con la compleja temática de «Autorización en el clúster utilizando un proveedor externo», a saber, LDAP (Nginx + Python) y OIDC (Dex + Gangway).

En el siguiente descanso, Marsel Ibraev, ponente del Slurm, Certified Kubernetes Administrator, dio su consejo a los ingenieros de Kubernetes: «Diré algo que parece obvio, pero dado lo frecuente que me encuentro con esto, hay sospechas de que no todos lo tienen en cuenta. No se debe creer ciegamente en los artículos de tipo How-To que se encuentran en Internet, donde se explica lo genial que es tal o cual solución. En el contexto de Kubernetes, esto adquiere un significado especial. Kubernetes es un sistema complejo y añadirle una solución que no ha sido probada específicamente en su proyecto y en su instalación de clúster puede llevar a consecuencias desafortunadas, a pesar de lo que se diga en línea sobre su grandeza. Incluso el propio Kubernetes, sin un enfoque reflexivo, puede perjudicar su proyecto; “lo que es bueno para el ruso, es la muerte para el alemán”. Por lo tanto, debemos probar, verificar y poner a prueba cualquier solución antes de implementarla en nuestro sistema. Solo así podremos tener en cuenta todos los matices que puedan surgir.».

Después del almuerzo, Sergey Bondarev entró al ring. Su tema es la Política de Red, específicamente una introducción al CNI y a la Política de Seguridad de Red.

Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2

En Internet hay una gran cantidad de artículos sobre la Política de Red. Entre los administradores, existe la opinión de que se puede prescindir de las Políticas de Red, pero los especialistas en seguridad aprecian mucho esta herramienta y exigen que se activen.

La rueda de Kubernetes fue tomada por Sergey Bondarev y su tema fue “Aplicaciones seguras y de alta disponibilidad en el clúster”. Tiene algunos temas favoritos: PodSecurityPolicy, PodDisruptionBudget, LimitRange/ResourceQuota.

Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2

El tema de Megu, con el que Pavel habló en el DevOpsConf: cómo romper un clúster de Kubernetes fácil y rápidamente y obtener todos los permisos en 5 minutos..

Después de explicar lo fácil que es hackear un clúster de Kubernetes, los administradores escépticos dicen: “Ajá, ya lo dije, tu Kubernetes es una cosa llena de agujeros”. Pavel explica que se puede configurar la seguridad en el clúster y que no es complicado; simplemente, por defecto las configuraciones de seguridad están desactivadas. Detalles en la transcripción. de Alexey Sidorin.

Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2
— ¿Quién rompió el clúster? ¡Él rompió el clúster! ¡Desde aquí lo veo claramente!

En Slurm, las cosas nunca son simples y fáciles, para que no sea aburrido. Pero esta vez Telegram decidió mostrarle a todos su lado menos agraciado:

Marcel Ibraev, [22 nov. 2019, 16:52:52]:
Colegas, en este momento hay interrupciones en el funcionamiento de Telegram, ténganlo en cuenta.

Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2

Este primer día, lleno de conocimientos prácticos, ha llegado a su fin. En el segundo día habrá aún más práctica, como el lanzamiento de un clúster de base de datos con PostgreSQL, el lanzamiento de un clúster de RabbitMQ y la gestión de secretos en Kubernetes.

Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2

Slurm Mega. Segundo día.

El anfitrión comenzó el segundo día con un enérgico anuncio: "Esta mañana, como dijo ayer Pavel, nos espera una verdadera dureza. Hablando en el lenguaje de los cirujanos, ¡nos meteremos en las entrañas de Kubernetes!"

El organizador es una historia aparte. Uno de los problemas de Slurm es que las personas se desconectan y se duermen por la sobrecarga de información. Siempre buscamos una forma de lidiar con esto, y en el último Slurm, los pequeños juegos interactuando con el público funcionaron bien. Esta vez hemos contratado a una persona especialmente cualificada. En el chat, muchos se burlaron de los "concursos interesantes", pero el hecho es que nunca antes habíamos visto a participantes tan animados.

Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2

Marsel Ibraev recibió ayuda y comenzó a estudiar aplicaciones Stateful en el clúster. Específicamente, lanzó un clúster de base de datos con PostgreSQL y un clúster de RabbitMQ.

Después del almuerzo, Sergey Bondarev comenzó a hablar sobre K8S, y su tema fue "Gestión de secretos". Fue respaldado por Mulder y Scully. Estudiaron la gestión de secretos en Kubernetes y Vault. Además, "La verdad está ahí fuera".

Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2

Esto continuó hasta bien entrada la noche, cuando Pavel Selivanov habló sobre el Horizontal Pod Autoscaler.

Slurm Mega. Tercer día.

Con energía y de manera contundente, Sergey Bondarev despertó al público desde primera hora de la mañana, hablando sobre copias de seguridad y recuperación ante fallos. Personalmente revisamos la copia de seguridad y recuperación del clúster usando Heptio Velero y etcd.

Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2

Sergey continuó con el tema de la rotación anual de certificados en el clúster: extensión de certificados del plano de control usando kubeadm. Justo antes del almuerzo, para abrir el apetito de los participantes o acabar con él por completo, Pavel Selivanov planteó el tema del despliegue de la aplicación.

Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2

Se discutieron herramientas de plantillas y despliegue, así como estrategias de despliegue.

Pavel Selivanov presentó un nuevo tema: Service Mesh, instalación de Istio. La temática resultó ser tan rica que se puede realizar un intenso intensivo exclusivo sobre ella. Estamos discutiendo planes, estén atentos a los anuncios.

Lo más importante es que todo funcione correctamente. Porque ha llegado el momento de la práctica:
Construcción de CI/CD para desplegar la aplicación y actualizar el clúster al mismo tiempo. En proyectos académicos, todo funciona bien. Pero la vida a veces está llena de sorpresas.

Slurm Mega. Instalación de un clúster listo para producción, 3 consejos útiles de los ponentes y Slurm junto a Luke Skywalker y R2D2

¡Que el Slurm te acompañe!

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster