Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2

24 noiembrie s-a încheiat Slurm Mega, un curs avansat despre Kubernetes. Următoarea Mega va avea loc la Moscova între 18-20 mai.

Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2

Ideea Slurm Mega: ne uităm sub capotă a clusterului, analizăm în teorie și practică subtilitățile instalării și configurării unui cluster gata pentru producție («the-not-so-easy-way»), examinăm mecanismele de securitate și disponibilitate a aplicațiilor.

Bonusul Mega: cei care participă la Slurm Basic și Slurm Mega primesc toate cunoștințele necesare pentru a susține examenul pentru CKA în CNCF și o reducere de 50% la examen.

Un mulțumesc special Selectel pentru că au furnizat cloud-ul pentru practică, ceea ce a permis fiecărui participant să lucreze într-un cluster complet, iar noi nu a trebuit să adăugăm 5000 de ruble la prețul biletului.

Cine sunt Bondarev și Selivanov, nu voi detalia, pentru cei interesați, citiți aici.

Slurm Mega. Prima zi.

În prima zi a Slurm Mega, am încărcat participanții cu 4 teme. Pavel Selivanov a vorbit despre procesul de creare a unui cluster rezistent la erori din interior, despre funcționarea Kubeadm, precum și despre testarea și depanarea clusterului.

Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2

Prima pauză de cafea. De obicei, aceasta este «apelul pentru profesor», dar la Slurm, în timp ce elevii beau cafea, profesorii continuă să răspundă la întrebări.

Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2
Și, deși deasupra capului lui Pavel Selivanov plutește un nor «Pauză II», să iasă în pauză nu este soarta lui.

Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2
Serghei Bondarev și Marcel Ibraev așteaptă să iasă la catedră.

În pauză, m-am apropiat de Serghei Bondarev și l-am întrebat: «Ce ai recomanda tuturor inginerilor Kubernetes din experiența ta cu clusterele clienților noștri?»

Serghei a dat un sfat simplu: «Blocați accesul din internet la API-server. Pentru că din când în când apar amenințări de securitate care permit accesul la cluster utilizatorilor neautorizați.»

După câteva minute și o sticlă de apă minerală, Pavel Selivanov s-a aruncat în luptă cu tema „Autentificarea în cluster printr-un provider extern”, adică LDAP (Nginx + Python) și OIDC (Dex + Gangway).

În următoarea pauză, sfatul său pentru inginerii Kubernetes l-a dat Marcel Ibraev, speaker la Slurm, Certified Kubernetes Administrator: «Voi spune un lucru aparent banal, dar având în vedere cât de des mă întâlnesc cu acest aspect, am suspiciunea că nu toată lumea îl ia în considerare. Nu trebuie să credeți orbește în diverse How-To-uri de pe Internet care spun cât de grozav funcționează o anumită soluție. În contextul Kubernetes, aceasta capătă un sens special. Deoarece Kubernetes este un sistem complex, adăugarea unei soluții care nu a fost testată în proiectul dumneavoastră și în instalarea clusterei poate duce la consecințe neplăcute, în ciuda faptului că pe Internet se scria despre excelența sa. Chiar și Kubernetes în sine, fără un mod de abordare ponderat, poate face rău proiectului dumneavoastră; „ce e bine pentru rus, e moarte pentru german”. De aceea testăm, verificăm, experimentăm orice soluție înainte de a o implementa. Numai așa veți lua în considerare toate nuanțele ce pot apărea.».

După-amiază a intrat în luptă Serghei Bondarev. Tema sa este Politica de rețea, și anume introducerea în CNI și Politica de Securitate a Rețelei.

Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2

Pe internet sunt o mulțime de articole despre Politica de Rețea. Există o părere printre administratori că se poate trece fără Politici de Rețea, dar specialiștii în securitate adoră acest instrument și cer ca Politicile de Rețea să fie activate.

Steering-ul Kubernetes a fost preluat de Pavel Selivanov cu tema „Aplicații sigure și de înaltă disponibilitate în cluster”. Are teme preferate: PodSecurityPolicy, PodDisruptionBudget, LimitRange/ResourceQuota.

Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2

Tema Megi, cu care Pavel a vorbit la DevOpsConf: cum să spargi cu ușurință clusterul Kubernetes și să obții toate drepturile în 5 minute.

După povestea despre cât de ușor se poate sparge un cluster Kubernetes, administratorii sceptici spun: „Aha, v-am spus, Kubernetes-ul vostru este o porcărie plină de găuri”. Pavel explică că securizarea unui cluster este posibilă și nu este complicat, doar că setările de securitate sunt dezactivate în mod implicit. Detalii în transcriere. raportului.

Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2
— Cine a distrus clusterul? Iată, el a distrus clusterul! Îl pot vedea foarte bine de aici!

Pe Slurm-uri nu este niciodată simplu și ușor, astfel încât să nu fie plictisitor. Dar de această dată Telegram a decis să arate tuturor partea a cincea:

Marcel Ibraev, [22 nov. 2019, 16:52:52]:
Colegi, în acest moment se observă defecțiuni în funcționarea Telegram, vă rog să aveți în vedere acest lucru.

Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2

Aceasta este ultima zi plină de cunoștințe practice. A doua zi va fi și mai plină de practică, includând lansarea unui cluster de baze de date pe modelul PostgreSQL, lansarea unui cluster RabbitMQ și gestionarea secretelor în Kubernetes.

Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2

Slurm Mega. A doua zi.

Conducătorul a început a doua zi cu un anunț viu: „De dimineață, așa cum a spus ieri Pavel, ne așteaptă un adevărat hard-core. Vorbind în termenii chirurgilor, ne vom scufunda în măruntaiele Kubernetes!”

Masovik-țar este o poveste aparte. Una dintre problemele Slurm-ului este că oamenii se deconectează din cauza suprasolicitării informațiilor și adorm. Am căutat mereu o modalitate de a face ceva în legătură cu asta, iar la ultima ediție a Slurm-ului s-au dovedit utile jocurile mici cu publicul. De această dată, am angajat o persoană specializată. În chat, s-au făcut glume despre „concursele interesante”, dar adevărul rămâne: nu am mai văzut participanți atât de energici.

Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2

Marsel Ibraev a primit ajutor și a început să studieze aplicațiile Stateful în cluster. Mai exact, lansarea unui cluster de baze de date pe modelul PostgreSQL și lansarea unui cluster RabbitMQ.

După prânz, Serghei Bondarev a început cu K8S. Tema lui a fost „Stocarea secretelor”. A fost susținut de Mulder și Scully. Au studiat gestionarea secretelor în Kubernetes și Vault. Și, de asemenea, „Adevărul este acolo afară”.

Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2

Aceasta a continuat până seara târziu, când Pavel Selivanov a vorbit despre Horizontal Pod Autoscaler.

Slurm Mega. A treia zi.

Dintr-o dată și energic, de dimineață, Serghei Bondarev a activat publicul cu backup-uri și recuperare în caz de defecțiuni. Backup-ul și restaurarea cluster-ului cu Heptio Velero și etcd au fost verificate personal.

Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2

Serghei a continuat tema rotației anuale a certificatelor în cluster: reînnoirea certificatelor control-plane cu kubeadm. Chiar înainte de prânz, pentru a stimula apetitul participanților sau pentru a-l distruge complet, Pavel Selivanov a ridicat tema desfășurării aplicației.

Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2

Au fost discutate instrumentele de templating și desfășurare, precum și strategiile de desfășurare.

Pavel Selivanov a prezentat un subiect nou: Service Mesh, instalarea Istio. Tema s-a dovedit atât de bogată încât se poate organiza un curs intensiv separat pe aceasta. Discutăm planuri, urmăriți anunțurile.

Cel mai important este să funcționeze corect. Pentru că a venit timpul practicii:
Construirea CI/CD pentru a lansa simultan implementarea aplicației și actualizarea clusterului. În proiectele de învățare, totul funcționează bine. Dar viața uneori este plină de surprize.

Slurm Mega. Instalarea unui cluster production-ready, 3 sfaturi utile de la speakeri și Slurm alături de Luke Skywalker și R2D2

Să fie Slurm cu tine!

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster