kubecfg — менеджер конфигурации Kubernetes для тех, кто часто переключает контексты и нуждается в большем, чем просто тонкая обертка вокруг kubectl config.
📌 Подробнее: https://github.com/kadirbelkuyu/kubecfg
MemOps🤨
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - kadirbelkuyu/kubecfg: A fast, secure CLI tool for managing Kubernetes kubeconfig files.
A fast, secure CLI tool for managing Kubernetes kubeconfig files. - kadirbelkuyu/kubecfg
Удаленное выполнение кода в Kubernetes через узлы/прокси GET Permission
📌 Подробнее: https://grahamhelton.com/blog/nodes-proxy-rce
MemOps🤨
В этом посте я опишу, как выполнять код на каждом Pod во многих кластерах Kubernetes при использовании учетной записи службы с разрешениями nodes/proxy GET. Эта проблема была первоначально сообщена через процесс раскрытия уязвимостей Kubernetes и закрыта как работающая по назначению.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Graham Helton
Kubernetes Remote Code Execution
Via Nodes/Proxy GET Permission
Via Nodes/Proxy GET Permission
An authorization bypass in
Kubernetes RBAC allows for nodes/proxy GET permissions to execute
commands in any Pod in the cluster.
Kubernetes RBAC allows for nodes/proxy GET permissions to execute
commands in any Pod in the cluster.
❤1
Аетос: От хаоса к инженерному совершенству — 3-летняя трансформация
📌 Подробнее: https://medium.com/@charudatha/aet%C3%B2s-from-chaos-to-engineering-excellence-a-3-year-transformation-51a3f778678a
MemOps🤨
Как мы трансформировали производительность инженерии, построив Платформу внутреннего разработчика (IDP), которая теперь обрабатывает ~50 млн API-вызовов в день, управляет 14 000 ВМ и обеспечивает 80+ релизов в год, и чему вы можете научиться из нашего пути.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Medium
Aetòs: From Chaos to Engineering Excellence — A 3-Year Transformation
How we transformed engineering productivity by building an Internal Developer Platform (IDP) that now processes ~50M API calls per day…
❤1
Docker: namespaces и cgroups
Когда контейнер падает с OOMKilled или порт не пробрасывается, не нужно гадать: это обычный Linux-процесс, который ядро ограничивает двумя механизмами. Namespaces дают ему изолированный вид — свой PID 1, таблицу маршрутизации и интерфейсы, mount-точки. Cgroups выставляют жёсткие лимиты на CPU, память и I/O, чтобы один контейнер не уложил хост.
Посмотреть на изоляцию помогает
. Docker связывает контейнер через veth: один конец на мосте
, другой в namespace. За лимитами отвечают cgroups, которые Docker задаёт через
.
Понимание этих двух механизмов спасает от «почему работает локально, а в проде падает». При инциденте смотрите сначала на них, а не на приложение.
📌 Подробнее: https://dev.to/doogal/how-docker-actually-works-a-deep-dive-into-namespaces-and-cgroups-5h3e
MemOps🤨
Когда контейнер падает с OOMKilled или порт не пробрасывается, не нужно гадать: это обычный Linux-процесс, который ядро ограничивает двумя механизмами. Namespaces дают ему изолированный вид — свой PID 1, таблицу маршрутизации и интерфейсы, mount-точки. Cgroups выставляют жёсткие лимиты на CPU, память и I/O, чтобы один контейнер не уложил хост.
Посмотреть на изоляцию помогает
unshare. Docker связывает контейнер через veth: один конец на мосте
docker0, другой в namespace. За лимитами отвечают cgroups, которые Docker задаёт через
docker run.
Понимание этих двух механизмов спасает от «почему работает локально, а в проде падает». При инциденте смотрите сначала на них, а не на приложение.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
Furiko — современный планировщик заданий Kubernetes, созданный с нуля для гибкости, расширяемости и надёжности. Он спроектирован для запуска заданий с различными политиками повторения, управления историей запусков и предоставления пользовательского интерфейса для просмотра и администрирования заданий.
📌 Подробнее: https://github.com/furiko-io/furiko
MemOps🤨
Furiko состоит из следующих компонентов:
- QueueJob Controller: абстракция заданий, которые можно ставить в очередь с масштабируемой логикой запуска.
- CronJob Controller: надёжный планировщик повторяющихся заданий с CRON-подобной семантикой.
- Web UI: удобный пользовательский интерфейс для управления заданиями и их выполнениями.
- CLI: утилита командной строки для взаимодействия с заданиями Furiko.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - furiko-io/furiko: Kubernetes cron and batch job platform
Kubernetes cron and batch job platform. Contribute to furiko-io/furiko development by creating an account on GitHub.
👍2🤝2
Announcing vmestimator: Real-time Cardinality Estimations for VictoriaMetrics and Prometheus
Статья о vmestimator в блоге VM. vmestimator запускается в точке сбора данных, вычисляя кардинальность на основе входящего потока и предоставляя их в виде метрик через
📌 Подробнее: https://victoriametrics.com/blog/vmestimator-announcement/index.html
MemOps🤨
Статья о vmestimator в блоге VM. vmestimator запускается в точке сбора данных, вычисляя кардинальность на основе входящего потока и предоставляя их в виде метрик через
/metrics, совместимых с Prometheus, для сбора данных и оповещений.MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
VictoriaMetrics
Announcing vmestimator: Real-time Cardinality Estimations for VictoriaMetrics and Prometheus
vmestimator is a new open-source tool that estimates metric cardinality in real time. It can alert to high-cardinality spikes before they slow queries and increase resource usage. Works with any Prometheus-compatible setups, Grafana, and vmalert
👍1