Upgrade to Pro — share decks privately, control downloads, hide ads and more …

JAZUGもくもく会でやろうとして失敗したこと_20181020a

YuYu
October 20, 2018

 JAZUGもくもく会でやろうとして失敗したこと_20181020a

初めて参加したJAZUG福岡もくもく会でやろうとして、結局途中でくじけたこと。
その後、いろいろ挑んでVPNは繋がったんだけど、引き続きゆるゆるAKSは勉強していくことにしようと心に決めた、そんな土曜の深夜。

YuYu

October 20, 2018
Tweet

More Decks by YuYu

Other Decks in Technology

Transcript

  1. Home IT infrastructure hobbyist -BLUECORE.NET コンテナ環境(サイト冗長構成) 1master+4worker 6vCPU/8GB RAM /120GB

    VHD 1master+2worker 2-4vCPU/4GB RAM /80GB VHD 5.5TB NFS Server 500GB Distributed Storage (80GB SSD+300GB HDD)x4node 4vCPU/8GB RAM 120GB VHD 4vCPU/6GB RAM 120GB VHD 4vCPU/6GB RAM 80GB VHD Internet VPN DRサイト(北九州) Azure (東西日本) Route Refrector 引越中! 9/26に移行 本番サイト(福岡)
  2. Home IT infrastructure hobbyist -BLUECORE.NET やろうとしたこと-k8s上のコンテナをAKSへ移設 1master+2worker 2-4vCPU/4GB RAM /80GB

    VHD 5.5TB NFS Server 4vCPU/8GB RAM 120GB VHD B1Sを使用 2worker 2vCPU/4GB RAM JPEAST JPWEST ACR Pods ACRへイメージ転送することは出来た。 TODOとしては、ストレージに対する理解が必要そう (今まではCephやNFSをPVとして使ってたが、勝手が違 いそう) ポリシーベースVPN Gatewayを使用 (RTXではこれじゃないとダメらしい) YAMAHA RTX-3000 Global peer 作成自体はラク。
  3. Home IT infrastructure hobbyist -BLUECORE.NET 起きた現象 Oct 20 17:28:22 soba.bluecore.net

    [IKE] payload malformed [hash payload : payload length is wrong] Oct 20 17:28:22 soba.bluecore.net [IKE] initiate info exchange (notification) Oct 20 17:28:23 soba.bluecore.net [IKE] SA[2] change state to DEAD Oct 20 17:28:23 soba.bluecore.net [IKE] initiate informational exchange (delete) Oct 20 17:28:23 soba.bluecore.net [IKE] delete ISAKMP context [2374] 098db62b45ce2ea1 00000000 Oct 20 17:28:23 soba.bluecore.net [IKE] delete SA[2]] # show ipsec sa Total: isakmp:1 send:2 recv:2 sa sgw isakmp connection dir life[s] remote-id ----------------------------------------------------------------------------- 1 22 2 tun[022]esp send 3589 40.XX.YY.33 2 22 - isakmp - 28776 40.XX.YY.33 3 22 2 tun[022]esp send 3578 40.XX.YY.33 4 22 2 tun[022]esp recv 3578 40.XX.YY.33 5 22 2 tun[022]esp recv 3589 40.XX.YY.33 IPsecは一時的に張れるが、かなり不安定。pingロスト率75%(!?) payloadがうまく合ってない模様 ->アルゴリズムは合ってるはずなんだけどなぁ ログを見る 既存ISAKMP/SAは消えてるはず・・なんだけど 残ってる。残存している間、疎通不達となる。
  4. Home IT infrastructure hobbyist -BLUECORE.NET 対処:VPN Gatewayを作り直した 1master+2worker 2-4vCPU/4GB RAM

    /80GB VHD 5.5TB NFS Server 4vCPU/8GB RAM 120GB VHD B1Sを使用 2worker 2vCPU/4GB RAM JPEAST JPWEST ACR Pods ルートベースVPN Gatewayに変更 (対向が複数組める、P2Sが組める) 結果としては安定化した。 1H程VMにping垂れ流して無事パケロスなし。 ->引き続きストレージ周りを勉強予定す。