Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2

Il 24 novembre si è concluso il Slёrm Mega, un'intensivo avanzato su Kubernetes. Il prossimo Mega si terrà a Mosca dal 18 al 20 maggio.

Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2

L'idea del Slёrm Mega: dare uno sguardo sotto il cofano del cluster, esaminare in teoria e pratica le complessità dell'installazione e configurazione di un cluster production-ready («the-not-so-easy-way»), analizzando i meccanismi di sicurezza e resilienza delle applicazioni.

Bonus di Mega: coloro che partecipano a Slёrm Base e Slёrm Mega ricevono tutte le conoscenze necessarie per sostenere l'esame di CKA in CNCF e uno sconto del 50% sull'esame.

Un ringraziamento speciale a Selectel per aver fornito il cloud per la pratica, grazie al quale ogni partecipante ha lavorato con il proprio cluster completo, evitando così un costo aggiuntivo di 5000 rubli sul prezzo del biglietto.

Chi sono Bondarev e Selivanov, non lo dirò, chi è interessato, legga qui.

Slёrm Mega. Primo giorno.

Nel primo giorno del Slёrm Mega abbiamo caricato i partecipanti con 4 argomenti. Pavel Selivanov ha parlato del processo di creazione di un cluster resistente ai guasti, del funzionamento di Kubeadm e anche del testing e troubleshooting del cluster.

Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2

Primo coffee break. Di solito è un “campanello per l'insegnante”, ma durante il Slyorm, mentre gli studenti bevono caffè, i docenti continuano a rispondere alle domande.

Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2
E nonostante sopra la testa di Pavel Selivanov aleggi la nuvoletta “Intervallo II”, non è destino che lui faccia una pausa.

Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2
Sergei Bondarev e Marcel Ibraev stanno aspettando il loro turno per salire al podio.

Durante la pausa, mi sono avvicinato a Sergei Bondarev e gli ho chiesto: “Quale consiglio daresti a tutti gli ingegneri Kubernetes basato sulla tua esperienza con i cluster dei nostri clienti?”

Sergei ha dato un semplice consiglio: “Chiudete l'accesso da Internet al server API. Perché periodicamente emergono minacce alla sicurezza che consentono l'accesso al cluster a utenti non autorizzati.»

Dopo un paio di minuti e una bottiglia di acqua minerale, Pavel Selivanov è tornato in campo con l'argomento “Autenticazione nel cluster tramite un fornitore esterno”, ovvero LDAP (Nginx + Python) e OIDC (Dex + Gangway).

Durante la pausa successiva, il suo consiglio per gli ingegneri Kubernetes è stato dato da Marcel Ibraev, relatore del Slyorm, Certified Kubernetes Administrator: “Dirò qualcosa di apparentemente banale, ma considerando quanto spesso mi capita di affrontare questo tema, ho il sospetto che non tutti lo considerino. Non bisogna fidarsi ciecamente dei vari How-To disponibili su Internet, che spiegano quanto sia fantastico un certo tipo di soluzione. Nel contesto di Kubernetes, questo assume un significato particolare. Infatti, Kubernetes è un sistema complesso e l'aggiunta di una soluzione che non è stata testata specificamente nel vostro progetto e nella vostra installazione del cluster può portare a conseguenze negative, nonostante ciò che si legge online sulla sua efficacia. Anche solo il Kubernetes stesso, se non seguito da un approccio ponderato, potrebbe danneggiare il vostro progetto, "quello che è buono per il russo è la morte per il tedesco". Pertanto, è fondamentale testare, verificare e collaudare ogni soluzione prima di integrarla nel proprio ambiente. Solo in questo modo si potranno considerare tutte le sfumature che possono sorgere.».

Dopo pranzo è entrato in scena Sergey Bondarev. Il suo argomento è la Network policy, in particolare l'introduzione in CNI e Network Security Policy.

Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2

Su Internet ci sono molteplici articoli sulla Network Policy. Tra gli amministratori, si sente spesso dire che si può fare a meno delle Network Policies, ma i professionisti della sicurezza adorano questo strumento e richiedono che le Network Policies siano attive.

Il timone di Kubernetes di Sergey Bondarev è stato preso da Pavel Selivanov, il cui tema era "Applicazioni sicure e altamente disponibili nel cluster". Ha alcune tematiche preferite: PodSecurityPolicy, PodDisruptionBudget, LimitRange/ResourceQuota.

Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2

Il tema di Megi, con cui Pavel ha partecipato a DevOpsConf: come rompere facilmente e rapidamente un cluster Kubernetes e ottenere tutti i diritti in 5 minuti.

Dopo aver raccontato quanto sia facile hackerare un cluster Kubernetes, gli amministratori scettici dicono: "Ah, lo sapevo, il vostro Kubernetes è un colabrodo". Pavel spiega che è possibile configurare la sicurezza nel cluster e non è difficile, semplicemente le impostazioni di sicurezza sono disattivate per default. Maggiori dettagli nella trascrizione del relatore.

Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2
— Chi ha rotto il cluster? Ecco, l'ha rotto lui! Lo vedo benissimo da qui!

Sui Slyorm non c'è mai tutto semplice e facile, per non annoiarsi. Ma questa volta Telegram ha deciso di mostrare a tutti il lato B:

Marsel Ibraev, [22 nov. 2019, 16:52:52]:
Colleghi, al momento ci sono interruzioni nel funzionamento di Telegram, tenetelo presente

Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2

Si è conclusa questa prima giornata ricca e piena di conoscenze pratiche. Il secondo giorno sarà ancora più pratico, con il lancio di un cluster di database usando PostgreSQL, il lancio di un cluster RabbitMQ e la gestione dei segreti in Kubernetes.

Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2

Slurm Mega. Secondo giorno.

Il presentatore ha iniziato il secondo giorno con un annuncio energico: "Questa mattina, come ha detto ieri Pavel, ci aspetta un vero hardcore. Parlando da chirurghi, entreremo nelle viscere di Kubernetes!"

Il presentatore di eventi è una storia a parte. Uno dei problemi di Slurm è che le persone si disconnettono e si addormentano a causa del sovraccarico informativo. Abbiamo sempre cercato di fare qualcosa al riguardo, e all'ultimo Slurm abbiamo ottenuto buoni risultati con piccoli giochi per il pubblico. Questa volta abbiamo assunto una persona appositamente addestrata. Nel chat si scherzava molto sui "concorsi interessanti", ma il fatto rimane: non abbiamo mai visto partecipanti così energici.

Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2

Marsel Ibraev ha ricevuto supporto e ha iniziato a studiare le applicazioni Stateful nel cluster. In particolare, il lancio del cluster di database usando PostgreSQL e il lancio del cluster RabbitMQ.

Dopo pranzo, Sergey Bondarev ha iniziato con K8S. Il suo tema era "Gestione dei segreti". Era supportato da Mulder e Scully. Hanno studiato la gestione dei segreti in Kubernetes e Vault. E anche "The truth is out there".

Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2

E così è continuato fino a tarda sera, quando Pavel Selivanov ha parlato di Horizontal Pod Autoscaler.

Slerm Mega. Terzo giorno.

Con energia e vivacità fin dal mattino, Sergey Bondarev ha coinvolto il pubblico con il backup e il ripristino dopo i guasti. Ha verificato personalmente il backup e il ripristino del cluster utilizzando Heptio Velero e etcd.

Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2

Sergey ha continuato il tema della rotazione annuale dei certificati nel cluster: rinnovo dei certificati del control-plane tramite kubeadm. Poco prima di pranzo, per stimolare l'appetito o inibire completamente, Pavel Selivanov ha sollevato il tema del deployment delle applicazioni.

Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2

Sono stati esaminati strumenti di templating e deployment, insieme alle strategie di deployment.

Pavel Selivanov ha presentato un nuovo argomento: Service Mesh, installazione di Istio. L'argomento si è rivelato così ricco che si potrebbe realizzare un workshop dedicato. Discutiamo dei piani, seguite gli annunci.

L'importante è che tutto funzioni correttamente. Perché è arrivato il momento della pratica:
costruzione CI/CD per avviare contemporaneamente il deployment dell'app e l'aggiornamento del cluster. Nei progetti didattici funziona tutto bene. Ma la vita a volte è piena di sorprese.

Slurm Mega. Installazione di un cluster production-ready, 3 consigli utili dai relatori, e Slurm insieme a Luke Skywalker e R2D2

Che il Slurm sia con te!

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster