24 listopada zakończył się Słurm Mega, zaawansowany intensyw kurs Kubernetes. odbędzie się w Moskwie 18-20 maja.

Idea Słurm Mega: zaglądamy pod maskę klastra, omawiamy teoretycznie i praktycznie szczegóły instalacji i konfiguracji klastra gotowego do produkcji („the-not-so-easy-way”), rozważamy mechanizmy zapewnienia bezpieczeństwa i odporności aplikacji.
Bonus Mega: ci, którzy uczestniczą w Słurm Podstawowy i Słurm Mega, otrzymują wszelkie niezbędne informacje do zdania egzaminu na i 50% zniżki na egzamin.
Szczególne podziękowania dla Selectel za zapewnienie chmury do praktyki, dzięki czemu każdy uczestnik pracował w swoim własnym pełnoprawnym klastrze, a nam nie przyszło dodawać dodatkowych 5 tysięcy do ceny biletu.
Kim są Bondariew i Siewieranow, nie będę opowiadał, kogo to interesuje, .
Słurm Mega. Pierwszy dzień.
W pierwszym dniu Słurm Mega obciążaliśmy uczestników 4 tematami. Paweł Siewieranow opowiedział o procesie tworzenia odpornego klastra od środka, o pracy Kubeadm, a także o testowaniu i rozwiązywaniu problemów klastra.

Pierwsza przerwa na kawę. Zazwyczaj „dzwonek dla nauczyciela”, ale w Słurmie, podczas gdy uczniowie piją kawę, nauczyciele nadal odpowiadają na pytania.

I mimo że nad głową Pawła Siewieranowa unosi się chmurka „Przerwa II”, nie ma dla niego możliwości na przerwę.

Siergiej Bondariew i Marsel Ibrajew czekają na swoją kolej, aby podejść do katedry.
W przerwie podszedłem do Siergieja Bondariewa i zapytałem: „Jaką radę dałbyś wszystkim inżynierom Kubernetes na podstawie swojego doświadczenia w pracy z klastrami naszych klientów?”
Siergiej dał prostą rekomendację: „Zamykajcie dostęp do API-serwera z internetu. Ponieważ okresowo pojawiają się zagrożenia bezpieczeństwa, które umożliwiają dostęp do klastra nieautoryzowanym użytkownikom.»
Po kilku minutach i butelce wody mineralnej Paweł Siewieranow rzucił się w bój z tematem „Autoryzacja w klastrze za pomocą zewnętrznego dostawcy”, a dokładniej LDAP (Nginx + Python) i OIDC (Dex + Gangway).
W następnej przerwie swoją radę dla inżynierów Kubernetes dał Marsel Ibrajew, prelegent Słurm Mega, Certified Kubernetes Administrator: „Powiem coś, co może się wydawać oczywiste, ale biorąc pod uwagę, jak często się z tym stykam, istnieje przypuszczenie, że nie wszyscy to uwzględniają. Nie warto ślepo wierzyć w różne poradniki w Internecie, które opisują, jak świetnie działa to czy inne rozwiązanie. W kontekście Kubernetes nabiera to szczególnego znaczenia. Kubernetes to skomplikowany system, a dodanie do niego rozwiązania, które nie zostało przetestowane w twoim konkretnym projekcie oraz w twojej instalacji klastra, może prowadzić do smutnych konsekwencji, mimo że w Internecie chwalono jego zalety. Nawet sam Kubernetes, bez przemyślanego podejścia, może zaszkodzić twojemu projektowi; „to, co jest dobre dla Rosjanina, dla Niemca jest zgubne”. Dlatego testujemy, sprawdzamy, wdrażamy każde rozwiązanie przed jego zastosowaniem. Tylko w ten sposób uwzględnisz wszystkie niuanse, które mogą się pojawić.».
Po przerwie do walki wkracza Siergiej Bondariew. Jego temat to polityki sieciowe, a konkretnie wprowadzenie do CNI i polityki bezpieczeństwa sieci.

W internecie jest mnóstwo artykułów na temat polityk sieciowych. Wśród administratorów panuje przekonanie, że można się obejść bez polityk sieciowych, ale specjaliści ds. bezpieczeństwa bardzo lubią to narzędzie i domagają się, aby polityki sieciowe były włączone.
Ster Kubernetesa wziął w swoje ręce Pawel Selivanow, prezentując temat „Bezpieczne i wysoko dostępne aplikacje w klastrze”. Ma swoje ulubione tematy: PodSecurityPolicy, PodDisruptionBudget, LimitRange/ResourceQuota.

Temat Megi, z którym Pawel występował na DevOpsConf: .
Po omówieniu, jak łatwo można włamać się do klastra Kubernetes, sceptycznie nastawieni administratorzy mówią: „Aha, mówiłem, że wasz Kubernetes to dziurawa sprawa”. Pawel tłumaczy, że możliwe jest skonfigurowanie bezpieczeństwa w klastrze i nie jest to skomplikowane, po prostu domyślnie ustawienia bezpieczeństwa są wyłączone. Szczegóły w transkrypcji .

— Kto złamał klaster? To on złamał klaster! Doskonale to widzę!
Na Sleurmach nigdy nie jest prosto i łatwo, aby nie było nudno. Ale tym razem Telegram postanowił pokazać wszystkim swoją piętą stronę:
Marcel Ibrajew, [22 listopada 2019 r., 16:52:52]:
Koledzy, obecnie występują zakłócenia w działaniu Telegramu, miejcie to na uwadze
Pierwszy dzień, pełen praktycznych informacji, dobiegł końca. W drugim dniu czeka na nas jeszcze więcej praktyki, uruchomienie klastra baz danych na przykładzie PostgreSQL, uruchomienie klastra RabbitMQ oraz zarządzanie sekretami w Kubernetes.

Słorm Mega. Drugi dzień.
Prowadzący rozpoczął drugi dzień w energiczny sposób, ogłaszając: „Z samego rana, jak powiedział wczoraj Paweł, czeka nas prawdziwy hardcore. Wyrażając się językiem chirurgów, zajrzymy w trzewia Kubernetes!”
Masowik-zatęka — to osobna historia. Jednym z problemów Słormu jest to, że ludzie odłączają się z powodu przeładowania informacyjnego i zasypiają. Zawsze szukaliśmy sposobu, aby coś z tym zrobić, a na poprzednim Słormie dobrze sprawdziły się małe gry z publicznością. Tym razem zatrudniliśmy specjalnie przeszkoloną osobę. W czacie było wesoło o „interesujących konkursach”, ale fakt pozostaje faktem — takich energicznych uczestników jeszcze nie widzieliśmy.

Marcelowi Ibrajevowi przyszli na pomoc — i zaczął badać aplikacje Stateful w klastrze. A konkretnie uruchomienie klastra baz danych na przykładzie PostgreSQL i uruchomienie klastra RabbitMQ.
Po obiedzie do K8S dołączył Sergey Bondarev. Jego tematem było „Przechowywanie sekretów”. Osłaniały go Mulder i Scully. Badali zarządzanie sekretami w Kubernetes oraz Vault. A także „Prawda jest tam na zewnątrz”.

Co trwało aż do późnego wieczora, kiedy Paweł Seliwanow zaczął mówić o Horizontal Pod Autoscaler.
Słorm Mega. Trzeci dzień.
Szybko i energicznie, od samego rana Sergey Bondarev rozbudził publiczność tematem kopii zapasowej i przywracania po awariach. Kopiowanie zapasowe i przywracanie klastra z wykorzystaniem Heptio Velero i etcd przetestowaliśmy osobiście.

Sergey kontynuował temat corocznej rotacji certyfikatów w klastrze: przedłużenie certyfikatów control-plane przy pomocy kubeadm. Tuż przed obiadem, aby rozbudzić apetyt uczestników lub całkowicie go zlikwidować, Paweł Seliwanow poruszył temat wdrażania aplikacji.

Omówiono narzędzia do szablonowania i wdrażania, a przy okazji strategie wdrażania.
Paweł Seliwanow zaprezentował nowy temat: Service Mesh, instalacja Istio. Temat okazał się tak bogaty, że można na jego podstawie prowadzić oddzielny intensywny kurs. Dyskutujemy o planach, śledźcie zapowiedzi.
Najważniejsze jest, aby wszystko działało poprawnie. Ponieważ nadszedł czas na praktykę:
Budowa CI/CD, aby jednocześnie uruchomić wdrożenie aplikacji i aktualizację klastra. W projektach edukacyjnych wszystko działa dobrze. Jednak życie czasami jest pełne niespodzianek.

Niech Slurm będzie z tobą!
Źródło: habr.com
