Вообщем, оказалось дело в cephx обновлениях. Они совсем недавно закрыли уязвимость и обновили тип ключа для cephx. Важно отметить, что поддержка aes256k появилась только в самых последних версиях ceph, как раз обновления от конца августа 2026 года. Итого, что бы добавить свежий монитор в кластер, все мониторы в кластере должны быть так же обновлены до нее, в моем случау 20.2.0 до 20.2.4. Интересно получилось у них минорные версии стали не совместимы. В Ubuntu 26.04 в репозитории версия только 20.2.0, поэтому она нормально добавлялась в старый кластер, но после обновления остальных до 20.2.4 отвалилась и перестала добавляться. Ротацию ключей можно проводить только для сервисов самого ceph согласно документации, которую вы приложили. Но обновлять клиентские ключи опасно, так как они практически не поддерживаются ни кем. Проверил на ceph-csi-operator, последняя версия 1.0.4 не поддерживает новые ключи. Так что как-то так получается.
Спасибо за подсказку, посмотрел, возможно в этом и дело. Проблема, что новый алгоритм появился недавно, и доступен только в последних версиях ceph. Я обновлял кластер, когда его еще не было. Попробую поставить самую актуальную версию текущего релиза tentacle и попробую обновить ключи.
Ну встроенный в pve ceph, это хорошо, когда конвергентная среда. Отдельно да, в сторону cephadm, смотрю, думаю переехать, есть плюсы, что там сам ceph в контейнере и ты не привязан никак к ОС и ее зависимостями. Но иногда хочется без лишних уровней абстракции.
Что-то не знаю, вроде как аккаунт default имеет такие же права, как и аккаунт созданный без каких либо привязок к ролям. То есть получает права как и любой аутентифицированный пользователь.
А зачем создавать отдельные gateway для двух разных hostname, можно же просто разные listener создать с разными именами и к ним привязываться в tcproute.
И по поводу DNS, неплохо было бы отметить, что порядок разрешения имени по файлу hosts и через сервер, зависит от настройки в системе. Но чаще всего по-умолчанию, первым идёт hosts а потом dns запросы к серверу.
Ну в статье есть указание tls рукопожатие, просто без подробностей. А ключи то и не передаются, они совместно вырабатываются между участниками с помощью того же DH.
Да, как бы это не звучало меркантильно, но основным и самым главным критерием к выбору, это деньги. Я вот тоже ,когда заканчивал университет и очень хотелось бы и дальше заниматься по своей специальности, особенно по теме диплома, но ЗП, который даже не хватает на съем жилья, все перечеркнуло))
А зачем вы используете GoTemplates, если судя по скринам, не используются никакие фишки, ну кроме missingkey? Можно было бы и обычные templates использовать, что бы не усложнять синтаксис.
Вообщем, оказалось дело в cephx обновлениях. Они совсем недавно закрыли уязвимость и обновили тип ключа для cephx. Важно отметить, что поддержка aes256k появилась только в самых последних версиях ceph, как раз обновления от конца августа 2026 года. Итого, что бы добавить свежий монитор в кластер, все мониторы в кластере должны быть так же обновлены до нее, в моем случау 20.2.0 до 20.2.4. Интересно получилось у них минорные версии стали не совместимы. В Ubuntu 26.04 в репозитории версия только 20.2.0, поэтому она нормально добавлялась в старый кластер, но после обновления остальных до 20.2.4 отвалилась и перестала добавляться. Ротацию ключей можно проводить только для сервисов самого ceph согласно документации, которую вы приложили. Но обновлять клиентские ключи опасно, так как они практически не поддерживаются ни кем. Проверил на ceph-csi-operator, последняя версия 1.0.4 не поддерживает новые ключи. Так что как-то так получается.
Спасибо за подсказку, посмотрел, возможно в этом и дело. Проблема, что новый алгоритм появился недавно, и доступен только в последних версиях ceph. Я обновлял кластер, когда его еще не было. Попробую поставить самую актуальную версию текущего релиза tentacle и попробую обновить ключи.
Ну встроенный в pve ceph, это хорошо, когда конвергентная среда. Отдельно да, в сторону cephadm, смотрю, думаю переехать, есть плюсы, что там сам ceph в контейнере и ты не привязан никак к ОС и ее зависимостями. Но иногда хочется без лишних уровней абстракции.
Наверное вы хотели сказать, что если джун через год стал мидл, то вы разу взяли мидла на ЗП джуна)
Опять заголовок, который не раскрывает содержание и звучит слишком громко
Да уж, тоже открыл статью в надежде на другой pam)) думал наконец то что то стоящее почитать, а то одни ИИ)
Что-то не знаю, вроде как аккаунт default имеет такие же права, как и аккаунт созданный без каких либо привязок к ролям. То есть получает права как и любой аутентифицированный пользователь.
А зачем создавать отдельные gateway для двух разных hostname, можно же просто разные listener создать с разными именами и к ним привязываться в tcproute.
Ждём продолжение)
И по поводу DNS, неплохо было бы отметить, что порядок разрешения имени по файлу hosts и через сервер, зависит от настройки в системе. Но чаще всего по-умолчанию, первым идёт hosts а потом dns запросы к серверу.
Ну в статье есть указание tls рукопожатие, просто без подробностей. А ключи то и не передаются, они совместно вырабатываются между участниками с помощью того же DH.
Ну у вас хотя бы было где жить))
Да, как бы это не звучало меркантильно, но основным и самым главным критерием к выбору, это деньги. Я вот тоже ,когда заканчивал университет и очень хотелось бы и дальше заниматься по своей специальности, особенно по теме диплома, но ЗП, который даже не хватает на съем жилья, все перечеркнуло))
Тоже курил около 10 лет, потом просто одним днем перестал и бросил, уже 10 лет как и даже желания никогда не появляется.
Все сводится к kubectl describe ...))
Наверное потому что у них сервер не на шлюзе и про маршруты до vpn сети никто не знает.
А зачем вы используете GoTemplates, если судя по скринам, не используются никакие фишки, ну кроме missingkey? Можно было бы и обычные templates использовать, что бы не усложнять синтаксис.
А платят ему как Эникею))
Он наверное имел ввиду, почему вы пишете на конце две буквы "s")
Искренне с вами согласен)