foxi, я пишу за openvz, но никак не за пиар какого-либо хостинга.
Cannot allocate memory - разве у вас получилось воспроизвести это на тестовой впске?
Никаких проблем с Cannot allocate memory на ядрах ovz base RHEL6 - нет.
Пожалуйста, не надо скидывать проблемы хостеров - на виртуализацию.
Это проблема исключительно хостинга. И решать их нужно с тех поддержкой хостинга.
Бывает проблема из-за нехватки innodes. Например, огромное количество файлов (чаще всего это - сессии, которые не удаляют).
Для simfs - этот параметр выставлялся в конфиге vps. Для ploop - в зависимости от размера FS.
В прочем аналогичная ситуация может произойти и на дедике.
Это было написано для LineHost ;) Если есть какие-то ошибки - разработчики будут рады о них узнать.
Оверселлить или нет - решает только хостер. И на kvm и на xen можно оверселлить. И логично - покупать у тех хостеров, которые:
А не уповать на одну любимую виртуализацию и в каждой теме писать гадости про OpenVZ.
Даже из этой темы видно, что особых аргументов "против" OpenVZ - нет.---------- Добавлено 09.09.2013 в 16:57 ----------В openvz - замечательные разработчики.
Любые пожелания или информацию о баге, можно легко закинуть => https://bugzilla.openvz.org/
Все ошибки - исправляют. Пожелания учитывают.
LineHost, Вы уходите от обсуждения. Одна вода.
Что конкретно работает не так? Если есть ошибка, welcome => https://bugzilla.openvz.org/
NFS, доп диски, ISCSI - работает и на OpenVZ.
LineHost,
Никакой конкретики.
Дешевле? Себестоимость сервера одинаковая. На счет оверсела - это уже политика хостера.
Напомню, оверселить можно как на kvm, xen, так и на openvz.
http://openvz.org/I/O_priorities_for_containers для simfs---------- Добавлено 09.09.2013 в 15:40 ----------
О какой ddos защите на уровне сервера вообще может идти речь? Нормальный ddos фильтровать нужно до сервера, а не на самом серваке.
VPS - будь то kvm, xen или openvz - все будет одинаково => забьют канал на IN. И поможет только null route ip, чтобы спасти соседние впс.
Для ограничения канала vps - используют tc шейпер.
http://openvz.org/Traffic_shaping_with_tc
Все необходимые модули доступны. Если какого-то модуля нет - можно попросить хостера его загрузить.
В этом я ошибся. Через sysctl изменять параметры можно, но не все.
http://ru-openvz.livejournal.com/1467.html
OpenVZ отличная виртуализация. Пока в ходе нашей с вами дискуссии - мы пришли к тому, что вас не устраивает "нельзя подгрузить модуль внутри впс". Но и в этом случае "даже если и нельзя" - все и так работает, ведь они уже загружены.
foxi,
Например заблокируем все соединения на 8888 tcp порт
Проверяем
iptables -L -v -nChain INPUT (policy ACCEPT 0 packets, 0 bytes) pkts bytes target prot opt in out source destination 2903 205K fail2ban-ssh tcp -- * * 0.0.0.0/0 0.0.0.0/0 multiport dports 22 0 0 DROP tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:8888Chain FORWARD (policy ACCEPT 0 packets, 0 bytes) pkts bytes target prot opt in out source destinationChain OUTPUT (policy ACCEPT 0 packets, 0 bytes) pkts bytes target prot opt in out source destinationChain fail2ban-ssh (1 references) pkts bytes target prot opt in out source destination 2903 205K RETURN all -- * * 0.0.0.0/0 0.0.0.0/0
Замечательно работает.
По bash_history, вы воспользовались arno-iptables-firewall
Проверяем, есть ли modprobe. Так как Debian minimal, то скорее всего нет.
Устанавливаем (хотя в modprobe на openvz vps - никакого смысла нет, нельзя подгрузить модуль внутри впски)
Пробуем снова, не хватает ipt_LOG, включаем на ноде. И запускаем
Скрипт в ответ выдает сообщения двух типов, первый пытается поменять настройки через sysctl
К этому на VPS - нет доступа.
Второй - пытается подгрузить модуль
Но модуль, уже загружен на самой ноде - так что и без этого будет работать.
Заканчивается обработка
Правила добавлены, проверим.
https://dl.dropboxusercontent.com/u/59491914/log123.txt---------- Добавлено 09.09.2013 в 14:50 ----------
Напишите, пожалуйста, конкретные примеры.---------- Добавлено 09.09.2013 в 14:52 ----------
Запрос на ipset есть https://bugzilla.openvz.org/show_bug.cgi?id=2644
Ждем реакцию разработчиков. Но существуют разные мнения на счет того, нужен ли ipset внутри контейнера или нет.
Практически все модули "виртуализированы". То есть если на VPS добавляется правило - оно добавляет только на этой впс, а не на всей ноде.
Какие именно модули iptables не работают? Все стандартные модули работают +
Готово. Доступ кинул в ЛС. VPSка 2Gb RAM, 1Gb swap, 100% от 1 потока. Debian 7 64bit minimal.
На FPS тарифах - точно все гуд.