Compare commits
5 Commits
| Author | SHA1 | Date | |
|---|---|---|---|
| 111f11f534 | |||
| f968eb0340 | |||
| f754831f54 | |||
| ff0a1c8256 | |||
| ffeb639d62 |
+80
-9
@@ -29,6 +29,49 @@ Runbook: **[README-pliki.md](README-pliki.md)**. Ekran „Pliki" wymaga zapisu d
|
||||
udziału z bazami, więc znosi gwarancję z DAN-25, że baz nie da się zmienić przez
|
||||
NFS. Co zostaje z zabezpieczeń i jak to wdrożyć — w runbooku.
|
||||
|
||||
## ⚠️ Wymóg węzłów: klient NFS
|
||||
|
||||
Wszystkie warstwy montują udziały z NAS-a, więc **każdy węzeł, na którym może
|
||||
wylądować pod, musi mieć klienta NFS**. Bez niego kubelet nie zamontuje wolumenu:
|
||||
|
||||
```
|
||||
mount: ... bad option; for several filesystems (e.g. nfs, cifs) you might need
|
||||
a /sbin/mount.<type> helper program
|
||||
```
|
||||
|
||||
Ten komunikat **nie oznacza problemu z udziałem ani z uprawnieniami** — serwer
|
||||
w ogóle nie został zapytany. Jądro nie znalazło programu pomocniczego
|
||||
`/sbin/mount.nfs`.
|
||||
|
||||
### Sprawdzenie
|
||||
|
||||
```bash
|
||||
for N in 192.168.1.73 192.168.1.80 192.168.1.81; do
|
||||
printf "%-15s " "$N"
|
||||
ssh hammer@$N 'test -x /sbin/mount.nfs && echo MA-KLIENTA || echo BRAK-KLIENTA'
|
||||
done
|
||||
```
|
||||
|
||||
### Instalacja
|
||||
|
||||
```bash
|
||||
ssh hammer@<węzeł> 'sudo apt-get update && sudo apt-get install -y nfs-common'
|
||||
```
|
||||
|
||||
> **Na WSZYSTKICH węzłach, nie tylko na tym, gdzie pod stoi teraz.** Braku na
|
||||
> pozostałych nie widać, dopóki scheduler tam czegoś nie przeniesie — a wtedy
|
||||
> awaria wygląda na nagłą, choć przyczyna leżała od dawna. Dokładnie tak wyszło
|
||||
> za pierwszym razem: pody działały miesiącami na jednym węźle, aż zejście do
|
||||
> zera replik przy innej naprawie przeplanowało je gdzie indziej.
|
||||
|
||||
### Skąd wiadomo, że to TO
|
||||
|
||||
| komunikat | co znaczy |
|
||||
|---|---|
|
||||
| `bad option ... mount.<type> helper program` | **brak `nfs-common` na węźle** — serwer niepytany |
|
||||
| `access denied by server while mounting` | serwer odmawia: eksport nieprzeładowany, węzła nie ma na liście `hosts`, albo udział wyłączony |
|
||||
| `Permission denied` przy zapisie | montowanie działa, brakuje praw — patrz `mapall_user` i właściciel katalogu |
|
||||
|
||||
## ⚠️ Sekret `astrololo-auth` — utwórz PRZED wdrożeniem
|
||||
|
||||
Aplikacja wystawia treść **oryginalnych baz interpretacyjnych**, dlatego wymaga
|
||||
@@ -57,15 +100,43 @@ unset APP_PASSWORD
|
||||
wstanie**: usługa z kontami, ale bez klucza, nie odróżniłaby ważnej sesji od
|
||||
podrobionej. Nikt go nigdy nie musi oglądać.
|
||||
|
||||
> **Rotacja tego klucza wylogowuje WSZYSTKICH.** To nie usterka, tylko awaryjny
|
||||
> wyłącznik: gdy podejrzewasz, że ktoś przechwycił cudzą sesję, podmiana klucza
|
||||
> unieważnia je wszystkie naraz.
|
||||
>
|
||||
> ```bash
|
||||
> kubectl -n astrololo patch secret astrololo-auth --type=json \
|
||||
> -p="[{\"op\":\"replace\",\"path\":\"/data/SESSION_SECRET\",\"value\":\"$(openssl rand -hex 32 | base64 | tr -d '\n')\"}]"
|
||||
> kubectl -n astrololo rollout restart deploy/presentation
|
||||
> ```
|
||||
### ⚠️ Masz już sekret sprzed LOG-34? Dołóż klucz, nie twórz od nowa
|
||||
|
||||
Komenda wyżej zakłada sekret **od zera**. Jeśli `astrololo-auth` już istnieje,
|
||||
merge manifestu sam klucza nie dołoży — pod zgłosi wtedy:
|
||||
|
||||
```
|
||||
Error: couldn't find key SESSION_SECRET in Secret astrololo/astrololo-auth
|
||||
```
|
||||
|
||||
Dokładamy klucz, nie ruszając pozostałych:
|
||||
|
||||
```bash
|
||||
kubectl -n astrololo patch secret astrololo-auth --type=merge \
|
||||
-p "{\"stringData\":{\"SESSION_SECRET\":\"$(openssl rand -hex 32)\"}}"
|
||||
|
||||
kubectl -n astrololo rollout restart deploy/presentation
|
||||
```
|
||||
|
||||
Sprawdzenie, że komplet kluczy jest na miejscu (bez pokazywania wartości):
|
||||
|
||||
```bash
|
||||
kubectl -n astrololo get secret astrololo-auth -o jsonpath='{.data}' \
|
||||
| tr ',' '\n' | grep -o '"[A-Z_]*"'
|
||||
```
|
||||
|
||||
Oczekiwane: `APP_PASSWORD`, `INTERNAL_TOKEN`, `SESSION_SECRET`.
|
||||
|
||||
> `--type=merge` ze `stringData` **dokłada albo nadpisuje** i nie wymaga, żeby
|
||||
> klucz wcześniej istniał — w odróżnieniu od JSON Patch z `op: replace`, który
|
||||
> na brakującej ścieżce po prostu odmawia. Ta sama komenda służy więc i do
|
||||
> dołożenia, i do rotacji.
|
||||
|
||||
### Rotacja klucza sesji
|
||||
|
||||
**Wylogowuje WSZYSTKICH.** To nie usterka, tylko awaryjny wyłącznik: gdy
|
||||
podejrzewasz, że ktoś przechwycił cudzą sesję, podmiana klucza unieważnia je
|
||||
wszystkie naraz. Komenda ta sama, co dołożenie wyżej.
|
||||
|
||||
`INTERNAL_TOKEN` jest losowany i **nikt go nigdy nie musi oglądać** — służy tylko
|
||||
usługom do rozmowy między sobą. `APP_PASSWORD` wpisujesz w przeglądarce
|
||||
|
||||
@@ -11,10 +11,10 @@ resources:
|
||||
- ingress.yaml # wejście po https + przekierowanie z http
|
||||
images:
|
||||
- name: gitea.czernobog.pl/gitea/astrololo-data
|
||||
newTag: ee3c515d
|
||||
newTag: f0d07ee8
|
||||
- name: gitea.czernobog.pl/gitea/astrololo-logic
|
||||
newTag: ee3c515d
|
||||
newTag: f0d07ee8
|
||||
- name: gitea.czernobog.pl/gitea/astrololo-render
|
||||
newTag: latest
|
||||
- name: gitea.czernobog.pl/gitea/astrololo-presentation
|
||||
newTag: ee3c515d
|
||||
newTag: f0d07ee8
|
||||
|
||||
Reference in New Issue
Block a user