About Forum Blogs NOC Docs Downloads KB Issues Code CI Registration

nocproject.org

#nocproject.org at irc.freenode.net log.
Back to nocproject.org Back to IRC log index
Date: 06.06.2012
freeseacher #
03:35
по всей видимости или все сидят под админом или vc мало кто пользуется. но под пользовательской учеткой у которой есть права на весь vc нет возможности добавлять вланы :)
_free_ #
05:08
Заметил что если написать тригер который закрывает алярмы линк довн на клиентских портал то количество алярмов за сутки становит ~50 штук, а нагрузка корелятора на проц уменьшилась раз в 10 !!!
zi_rus #
05:10
freeseacher, и это не последняя проблема работы из-под ограниченной учетки
_free_ #
05:11
при 20 - 30 тыс алярмов FM NOCa перестаёт быть полезним ибо реакция между появлением ивента и поднятием алярма становится больше суток.
zi_rus #
05:21
при 30к алармов любой ФМ становится бесполезным, среди тысяч не найдешь более приоритетный
05:24
у меня кстати все время крутится такая мысль, можно ли как-нибудь выделить сверхсерьезные проблемы, такие что "ААА!!! Шеф, все пропало!!!"
05:25
чтобы уже краем глаза было видно, что надо бросать все и бежать разбираться/чинить
freeseacher #
05:26
zi_rus, а какие есть еще грабли ?
05:27
у меня пока только это. а ребята в городах все работают от юзеров
zi_rus #
05:27
freeseacher, например, юзер с ограниченными правами, но с полным доступом к СМ у меня все равно не может просматривать конфиги
freeseacher #
05:27
аа
05:28
у него селектор задан ?
zi_rus #
05:28
ессно
05:28
он видит список конфигов
05:28
но в попытке открыть любой из них получает болт
freeseacher #
05:28
нет у меня открывается
05:28
давай галочки сверять
zi_rus #
05:29
у меня Configs (cm.config) - стоят все галки
freeseacher #
05:30
http://www.imagebanana.com/code/zuuilgh2/_016.png
05:30
это в группе
05:31
и вот еще http://www.imagebanana.com/code/s6a2w4gj/_017.png
05:32
тем кому надо смотреть всю активку сделан селектор "все оборудование" пустой.
_free_ #
05:32
zi_rus у меня 3 аларм тригера отранжировали все алармы и закрыли лишние!
zi_rus #
05:34
freeseacher, о заработало, дал группе те же права что и юзеру и привязал юзера к этой группе, теперь ОК
freeseacher #
05:34
хотя я все равно думаю что надо начать сидеть под пользователем у которого стоят все галочки.
05:34
но нет суперпользовательской
05:34
тогда будут проверяться права а не принадлежность к суперюзерам
05:34
выше шанс отловить косяки
05:35
а вот и Дима. надо и его к этой мысле склонить :)
zi_rus #
05:35
давай, начинай, сейчас все под рутом сидят, никто проблем не замечает, а на мои репорты о проблемах больше забивают
_free_ #
05:35
Ну чё написать доку по Alarm triger? Где у вас какая вики?
zi_rus #
05:35
на форуме вестимо
freeseacher #
05:35
kb.nocproject.org
05:37
dvolodin, есть мысль что надо работать под пользователем. с полным набором прав. но без суперюзера.
zi_rus #
05:38
dvolodin, почему так, юзер привязан к Селектору и группа привязана к селектору, на cm.config права у группы и юзера одинаковые, юзер не может просматривать конфиги, хотя список конфигов видит, привязываю юзера к группе и все ок
freeseacher #
05:38
zi_rus, у меня и так и так работает
zi_rus #
05:39
ну а меня нет, пока сейчас не привязал, был болт с ушами
05:39
может еще где чего надо донастраивать, я не знаю, и вообще с правами какая-то фигня
05:40
слишко запутанно
05:40
непонятно, какие права приоритетней, юзера или группы
freeseacher #
05:41
zi_rus http://headrush.typepad.com/photos/uncategorized/featuritis.jpg
zi_rus #
05:42
а я об этом недавно говорил, монструозные программы угнетают
freeseacher #
05:43
ноку далеко до монстра.
05:44
у нас есть набор скриптов на перле который может делать 80 % работы нока. отмирают. не интегрированы.
zi_rus #
05:45
у меня тоже где-то валяются, раньше иногда запускал, теперь, в худшем случае, run_command из нока
freeseacher #
05:46
щас буду раскручивать удаленный мрт.
zi_rus #
05:48
freeseacher, когда будешь проводить террор с ограничением прав, обрати внимание, что хоть в ипам и есть Prefix Access, но он все равно не работает, а vc.vc вообще не имеет ограничений
freeseacher #
05:48
zi_rus, у меня давно и сразу все из под юзера
05:49
админский доступ у 3-4 человек
05:49
префикс аццес работает.
05:49
не работает ралочка can view
05:49
*галочка
05:50
но она мне ненужна. global table должен быть виден всем.
zi_rus #
05:51
can view, работает на половину, она дает права на вью всего ИПАМ, у меня юзеру с огр. правами установлен доступ видеть только его врф, но хрена, он видит все
freeseacher #
05:51
с вланами да. но примерно 200 человек работают нормально. без эксцессов. за полтора года.
05:52
и грущу иногда что нет group prefix access
05:52
можно было бы привязаться к группам по городам.
05:52
а сейчас пришлось сделать аккаунт на город.
zi_rus #
05:53
а мне не хватает установки ограничений на несколько ВРФ, но с учетом того, что оно все равно не работает приходится сидеть под рутом
05:54
у меня вот пара человек , как я сидят админом, просто потому, что я все равно не смогу правильно ограничить права, а они просят, тк очень много пунктов которыми они не пользуются и сточки зрения удобства и безопасности их лучше скрыть, но не могу
dvolodin #
05:55
group prefix access надо сделать, д
freeseacher #
05:55
zi_rus, кажется ты что то делаешь не так. с правми в ноке кроме обозначеных я больше граблей не знаю.
dvolodin #
05:55
руки не доходят
zi_rus #
05:56
freeseacher, как можно сделать доступ юзеру к нескольким ВРФ, и скрыть остальные?
05:56
даже с доступом к 1 ВРФ он все равно может просматривать остальные
freeseacher #
05:56
хотелось бы конечно row level security но это вопрос отдельного большого програмерства
zi_rus #
05:58
тк сейчас у нас ипам самый активно используемый модуль, для меня разделение прав в этом модуле самое важное
freeseacher #
05:59
а тебе надо сделать именно что бы они не могли "видеть" эти vrf-ы ?
zi_rus #
05:59
freeseacher, а вот еще кстати вспомнил, NOC-354
freeseacher #
06:01
zi_rus, или я не понимаю что это или это fixed давно
06:01
типа юзер может выполнять скрипты на чужих железках ?
zi_rus #
06:01
freeseacher, у меня есть 5 ВРФ с адресами в которых работает моя группа, есть 1 ВРФ к которому должна иметь доступ другая группа, а остальные ВРФ я хочу скрыть и никогда не видеть, они клиентские
freeseacher #
06:03
а в контексте не видеть лишнего... я понял. я давно не смотрю на нак под таким углом. но вообще проблема есть.
zi_rus #
06:04
freeseacher, NOC-354, да, на момнт создания issue, я специально проверял, проблема была актуальна, более по этому вопросу я комментариев не видел
06:14
dvolodin, смотрю твой коммит по поводу ip коллизий при дискавери. будет ли обнаружена проблема если префиксы не будут одинаковыми, но будут пересекаться? закроется ли аларм сам когда коллизия на сети будет устранена и дискавери повторно пройдет по сети?
dvolodin #
06:15
как он поймет, что конфликт убрали, а не просто железка упала?
zi_rus #
06:15
почему упала, адреса пересеклись, он предупредил, пересечение устранили
dvolodin #
06:16
отсутсвие ipшника в ARP/Neighbor кеше и на интерфейсе ни о чем не говорит
zi_rus #
06:17
ни фига себе, почему не говорит?
06:17
наличие говорит, а отсутствие нет?
freeseacher #
06:19
да.
06:19
у меня некоторые кеши в минуту.
06:19
и если из кеша пропало значит пока не нужен доступ
06:20
к тому же если пингануть ип арп не появится
06:20
только когда железка сама захочет в сеть
zi_rus #
06:21
это про арп, или он ловит только одинаковые адреса с разными маками? я что-то не понимаю? о каких коллизиях мы говорим?
dvolodin #
06:25
когда в VRF Group сказано, что адреса уникальны для группы
zi_rus #
06:31
кстати, ты issue закрыл, но так и не доделал, из двух врф все отражется только в первый, а еще если подумать в такой схеме, проще создать один врф и сказать что он представляет собой группу из нескольких, тк сейчас невозможно понять, принадлежит ли адрес э
06:31
тому врф или был отражен из соседнего
07:46
пожалуйста, еще один проблем с юзером и ограниченными правами, report latest changes выводит отчет по всем железкам, а не ограничивается селектором
ss_ #
07:55
Человеки есть кто с РОССТЕЛЕКОМА?
zi_rus #
11:31
почему у меня периодически перестает работь скрол в боковом меню?
ss_ #
11:39
Человеки есть кто с РОССТЕЛЕКОМА?
freeseacher #
11:51
ss_, никто не ответит тебе :)
ss_ #
11:51
боятся анальной кары?
11:51
вопрос есть по приставкам от smartlabs
11:51
Новое интерактивное тв запускают, вот на приставку нужен паролько на ssh
zi_rus #
11:51
хотел сказать что такой конторы нет, но гугл меня усиленно переубеждает
ss_ #
11:52
Человеки есть кто с РОСТЕЛЕКОМА?
11:52
от
11:52
переименовали млять
_4ePTeHok #
12:11
хех
12:11
и тут мля, смартлабс.
ufir #
12:44
ХАХАХА
12:44
ss_ а что случилось ?
12:45
ss_ приставка какая - промсвязь ?
ss_ #
12:47
да
12:47
отвязку как сделать от логина?
ufir #
12:48
Стрекову звонить
12:49
так-то чераз смарттуб
12:49
через смарттуб
ss_ #
12:50
о как
12:50
совсем все плохо, как то совсем кавно сделали. Абонент вернул приствавку и все все ддосим человека одно
12:50
)) меню перезагрузки не сделали
ufir #
12:53
да там анус полный... с этим смартслабом
acid- #
13:10
ггг
13:10
и у меня есть смартлабс
13:10
правда приставка mag
13:10
кому это iptv нужно
13:10
ума не приложу
13:11
а наши коммерсанты бредят его еще через wifi по квартире раздавать
ufir #
13:15
айпитиви это впринципе норм
13:15
но при нормальной трубе - проще скачать фильм через торрент
13:16
сам смотрю по телевидению только футбол да новости
acid- #
13:21
смотреть нечего качество отстой
queso #
13:26
If I'm doing a fresh install for production, I should use the stable release of NOC, correct?
acid- #
13:29
i think you can try vm image
queso #
13:32
acid-: the vm image is for the latest development release. I shouldn't use that for production, right?
acid- #
13:34
queso: i'm using latest branch from repository
evyscr #
13:42
queso: to me there is no such thing as a stable noc release.
queso #
13:49
Why is there a stable release then? So, if I install the latest development release, when another release is out later, following the instructions on the upgrade page will work? The post-update script can be run at any time?
acid- #
13:50
yes
queso #
13:52
How frequently do you recommend I upgrade? Or, how frequently are new releases put out?
13:52
(Perhaps the wiki page should be modified so new folk coming to look at it aren't tempted to install "stable")
acid- #
13:54
maybe once a week
evyscr #
13:54
"release" looks more like "milestone" in noc cycle right now.
acid- #
13:54
or once a month
evyscr #
13:56
I personally had to switch to hg repo and use trunk
13:57
noc codebase isn't stable yet.
13:58
though using it like rolling update model was safe enough to me
queso #
14:05
Once a week or once a month? NOC isn't stable? Should I not be using it in production? It says "battle-proven" on http://kb.nocproject.org/display/SITE/Users Please understand, I'm only asking these questions because I'm the one who's going to have to support this after I get it installed.
acid- #
14:06
so try vm image first )
queso #
14:06
Try the VM in production?
acid- #
14:06
it will not break anything i think
14:07
no problems with installing python, mongodb, etc
14:07
just download and run
queso #
14:09
Does the upgrade script modify the database schema?
14:10
Is the reason the upgrades work because there's no migration happening?
evyscr #
14:20
with default settings noc is safe to use in production, cause it will do nothing :)
14:21
DB schema modification is done in scripts/post-update stage.
14:22
Upgrade works fine if there is migration.
14:23
Though you may get a problem with f.e. old pymongo egg in contrib or smth
14:24
Or like when GIS module was introduced, you had need to install and setup postgis.
14:25
I personally do 'hg pull -u' 2-3 times a week.
queso #
14:33
When you pull, are you getting fresh, untested commits? Or is there a branch for that, and a branch for tested commits?
14:40
Where do I clone the repo from?
evyscr #
14:41
http://kb.nocproject.org/display/DOC/Installing+from+source
14:41
hg clone http://hg.nocproject.org/noc noc
14:42
looks (to me) like it's better to have it right in /opt/noc
queso #
14:43
great, thanks for your help, guys
14:45
Can someone please answer my question about tested vs untested commits? It looks like there's only one branch. Are tagged commits considered "stable"? Does it work to pull between those?
evyscr #
14:55
queso: ask dvolodin when he will be here
queso #
14:57
evyscr: ok, ty
16:22
Can NOC be installed anywhere? Is there a reason to put it in /opt/noc?
dvolodin #
20:06
queso: NOC can be installed anywhere, though directory must be named "noc"
20:06
path is insignificant
20:07
common practice is to use 2 or 3- system landscape
20:07
dev (optional), q&a and production
20:08
you can pull commits into q&a, test new features/bugfixes, then push them to production
20:09
as said before - release is just a milestone, to fix changes in CHANGELOG, prepare source distro/VM image and a good reason to news announce
Tweet
Share this page
Share this page: Tweet