refactor: старые артефакты IoT перенесены в legacy/ (git mv, история сохранена); активное дерево очищено, go build OK
This commit is contained in:
@@ -0,0 +1,68 @@
|
||||
# ⛔⛔⛔ ЛЕГАСИ (2026-08-16) — СТАРЫЙ IoT (k8s-деплой). НЕ ПРИНИМАТЬ ВО ВНИМАНИЕ.
|
||||
# Актуальное: HISTORY/2026-08-16-session-log.md
|
||||
|
||||
# Создано: 2026-04-12
|
||||
# MQTT over WebSocket через Ingress с TLS termination.
|
||||
# Причина: порт 1883 заблокирован NSX-T Edge firewall на уровне облака.
|
||||
# Решение: EMQX WebSocket listener (8083) проксируется через nginx-ingress с TLS.
|
||||
#
|
||||
# IoT устройство подключается: wss://iot.kube5s.ru/mqtt
|
||||
# IoT Консоль (UI): https://iot.kube5s.ru/console
|
||||
#
|
||||
# DNS A-запись: iot.kube5s.ru → 185.247.187.147
|
||||
# TLS: терминируется внешним слоем платформы (185.247.187.147).
|
||||
# cert-manager НЕ используется — HTTP-01 challenge недоступен т.к. платформа
|
||||
# глобально редиректит HTTP→HTTPS до nginx.
|
||||
#
|
||||
# Применение: kubectl apply -f deployments/k8s/emqx-ws-ingress.yaml
|
||||
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: emqx-ws
|
||||
namespace: sless
|
||||
# Отдельный Service — WebSocket порт для Ingress
|
||||
spec:
|
||||
selector:
|
||||
app: emqx
|
||||
ports:
|
||||
- name: mqtt-ws
|
||||
port: 8083
|
||||
targetPort: 8083
|
||||
protocol: TCP
|
||||
---
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: Ingress
|
||||
metadata:
|
||||
name: emqx-mqtt-websocket
|
||||
namespace: sless
|
||||
annotations:
|
||||
kubernetes.io/ingress.class: nginx
|
||||
nginx.ingress.kubernetes.io/ssl-redirect: "false"
|
||||
# WebSocket: nginx-ingress добавляет Upgrade/Connection при proxy-http-version=1.1
|
||||
nginx.ingress.kubernetes.io/proxy-http-version: "1.1"
|
||||
nginx.ingress.kubernetes.io/proxy-read-timeout: "3600"
|
||||
nginx.ingress.kubernetes.io/proxy-send-timeout: "3600"
|
||||
spec:
|
||||
ingressClassName: nginx
|
||||
rules:
|
||||
- host: iot.kube5s.ru
|
||||
http:
|
||||
paths:
|
||||
# MQTT over WebSocket — wss://iot.kube5s.ru/mqtt
|
||||
- path: /mqtt
|
||||
pathType: Exact
|
||||
backend:
|
||||
service:
|
||||
name: emqx-ws
|
||||
port:
|
||||
number: 8083
|
||||
# IoT Консоль (UI) — https://iot.kube5s.ru/console
|
||||
- path: /console
|
||||
pathType: Exact
|
||||
backend:
|
||||
service:
|
||||
name: iot-operator
|
||||
port:
|
||||
number: 9090
|
||||
@@ -0,0 +1,196 @@
|
||||
# ⛔⛔⛔ ЛЕГАСИ (2026-08-16) — СТАРЫЙ IoT (k8s-деплой). НЕ ПРИНИМАТЬ ВО ВНИМАНИЕ.
|
||||
# Актуальное: HISTORY/2026-08-16-session-log.md
|
||||
|
||||
# Создано: 2026-04-12
|
||||
# EMQX MQTT-брокер для IoT-сервиса (namespace: sless).
|
||||
#
|
||||
# Архитектура:
|
||||
# IoT Device → MQTT CONNECT → EMQX (HTTP auth → iot-operator:9090/internal/mqtt/auth)
|
||||
# EMQX → MQTT PUBLISH → iot-mqtt-bridge (paho subscriber) → shared-SQS queue iot-telemetry
|
||||
# SQS → iot-sqs-consumer → Postgres
|
||||
#
|
||||
# EMQX 5.x конфиг через emqx.conf (HOCON формат), монтируется как ConfigMap volume.
|
||||
#
|
||||
# Порты:
|
||||
# 1883 — MQTT (plaintext)
|
||||
# 8083 — MQTT over WebSocket
|
||||
# 18083 — EMQX Dashboard (admin/public по умолчанию — менять в prod!)
|
||||
#
|
||||
# Применение: kubectl apply -f deployments/k8s/emqx.yaml
|
||||
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: ConfigMap
|
||||
metadata:
|
||||
name: emqx-config
|
||||
namespace: sless
|
||||
data:
|
||||
# emqx.conf — HOCON конфиг для EMQX 5.5.x
|
||||
# Раздел authentication: HTTP Backend для проверки MQTT credentials IoT-устройств.
|
||||
# iot-operator ищет Secret iot-{deviceId} и сравнивает пароль.
|
||||
emqx.conf: |
|
||||
## EMQX 5.x configuration (HOCON format)
|
||||
## Создано: 2026-04-12
|
||||
|
||||
## node — без них EMQX 5.x падает при старте
|
||||
## node.cookie — секрет кластерного Erlang-соединения, для single-node любая строка
|
||||
## node.data_dir — директория данных (mnesia, конфиги)
|
||||
node {
|
||||
name = "emqx@127.0.0.1"
|
||||
cookie = "iot-emqx-cookie-mvp"
|
||||
data_dir = "/opt/emqx/data"
|
||||
}
|
||||
|
||||
## HTTP Auth Backend для IoT-устройств
|
||||
## EMQX посылает POST с {username, password, clientid} → iot-operator отвечает {"result":"allow"|"deny"}
|
||||
authentication = [
|
||||
{
|
||||
mechanism = password_based
|
||||
backend = http
|
||||
enable = true
|
||||
method = post
|
||||
url = "http://iot-operator.sless.svc:9090/internal/mqtt/auth"
|
||||
body {
|
||||
username = "${username}"
|
||||
password = "${password}"
|
||||
clientid = "${clientid}"
|
||||
}
|
||||
headers {
|
||||
"content-type" = "application/json"
|
||||
}
|
||||
connect_timeout = 5s
|
||||
request_timeout = 5s
|
||||
pool_size = 8
|
||||
}
|
||||
]
|
||||
|
||||
## Authorization (ACL) — HTTP backend для изоляции топиков по устройству.
|
||||
## no_match = deny: если HTTP backend недоступен или не ответил — запрещаем.
|
||||
## Endpoint /internal/mqtt/acl возвращает allow только для топиков {ns}/{deviceId}/#
|
||||
authorization {
|
||||
no_match = deny
|
||||
deny_action = disconnect
|
||||
cache {
|
||||
enable = true
|
||||
max_size = 32
|
||||
ttl = 1m
|
||||
}
|
||||
sources = [
|
||||
{
|
||||
type = http
|
||||
enable = true
|
||||
method = post
|
||||
url = "http://iot-operator.sless.svc:9090/internal/mqtt/acl"
|
||||
body {
|
||||
username = "${username}"
|
||||
clientid = "${clientid}"
|
||||
action = "${action}"
|
||||
topic = "${topic}"
|
||||
}
|
||||
headers {
|
||||
"content-type" = "application/json"
|
||||
}
|
||||
connect_timeout = 5s
|
||||
request_timeout = 5s
|
||||
pool_size = 8
|
||||
}
|
||||
]
|
||||
}
|
||||
|
||||
## MQTT настройки
|
||||
mqtt {
|
||||
max_packet_size = 1MB
|
||||
max_topic_levels = 10
|
||||
retain_available = false
|
||||
}
|
||||
|
||||
## Listeners — plaintext MQTT + WebSocket
|
||||
listeners.tcp.default {
|
||||
bind = "0.0.0.0:1883"
|
||||
max_connections = 1024
|
||||
}
|
||||
|
||||
listeners.ws.default {
|
||||
bind = "0.0.0.0:8083"
|
||||
max_connections = 512
|
||||
}
|
||||
|
||||
## Dashboard
|
||||
dashboard {
|
||||
listeners.http {
|
||||
bind = 18083
|
||||
}
|
||||
}
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: emqx
|
||||
namespace: sless
|
||||
labels:
|
||||
app: emqx
|
||||
spec:
|
||||
replicas: 1
|
||||
selector:
|
||||
matchLabels:
|
||||
app: emqx
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
app: emqx
|
||||
spec:
|
||||
containers:
|
||||
- name: emqx
|
||||
image: emqx/emqx:5.5.1
|
||||
ports:
|
||||
- name: mqtt
|
||||
containerPort: 1883
|
||||
- name: ws
|
||||
containerPort: 8083
|
||||
- name: dashboard
|
||||
containerPort: 18083
|
||||
volumeMounts:
|
||||
- name: emqx-conf
|
||||
mountPath: /opt/emqx/etc/emqx.conf
|
||||
subPath: emqx.conf
|
||||
resources:
|
||||
requests:
|
||||
memory: "256Mi"
|
||||
cpu: "100m"
|
||||
limits:
|
||||
memory: "512Mi"
|
||||
cpu: "500m"
|
||||
readinessProbe:
|
||||
tcpSocket:
|
||||
port: 1883
|
||||
initialDelaySeconds: 20
|
||||
periodSeconds: 10
|
||||
timeoutSeconds: 5
|
||||
livenessProbe:
|
||||
tcpSocket:
|
||||
port: 1883
|
||||
initialDelaySeconds: 40
|
||||
periodSeconds: 20
|
||||
volumes:
|
||||
- name: emqx-conf
|
||||
configMap:
|
||||
name: emqx-config
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: emqx
|
||||
namespace: sless
|
||||
spec:
|
||||
selector:
|
||||
app: emqx
|
||||
ports:
|
||||
- name: mqtt
|
||||
port: 1883
|
||||
targetPort: 1883
|
||||
- name: ws
|
||||
port: 8083
|
||||
targetPort: 8083
|
||||
- name: dashboard
|
||||
port: 18083
|
||||
targetPort: 18083
|
||||
@@ -0,0 +1,51 @@
|
||||
# ⛔⛔⛔ ЛЕГАСИ (2026-08-16) — СТАРЫЙ IoT (k8s-деплой, Kafka). НЕ ПРИНИМАТЬ ВО ВНИМАНИЕ.
|
||||
# Актуальное: HISTORY/2026-08-16-session-log.md
|
||||
|
||||
# Создано: 2026-04-06
|
||||
# Deployment iot-kafka-consumer — читает IoT телеметрию из Kafka → пишет в IoT Postgres.
|
||||
#
|
||||
# Consumer group "iot-pg-consumer" — можно масштабировать горизонтально без дублирования.
|
||||
# Offset коммитится ТОЛЬКО после успешной записи в Postgres (at-least-once гарантия).
|
||||
#
|
||||
# Применение: kubectl apply -f deployments/k8s/iot-kafka-consumer.yaml
|
||||
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: iot-kafka-consumer
|
||||
namespace: sless
|
||||
labels:
|
||||
app: iot-kafka-consumer
|
||||
spec:
|
||||
replicas: 1
|
||||
selector:
|
||||
matchLabels:
|
||||
app: iot-kafka-consumer
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
app: iot-kafka-consumer
|
||||
spec:
|
||||
containers:
|
||||
- name: kafka-consumer
|
||||
# Тот же образ что и оператор — все IoT бинари в одном образе.
|
||||
image: pearlharbor.registryk8s.services.ngcloud.ru/naeel/sless-operator:v0.1.69
|
||||
imagePullPolicy: Always
|
||||
command: ["/iot-kafka-consumer"]
|
||||
env:
|
||||
- name: KAFKA_BROKERS
|
||||
value: "kafka.sless.svc.cluster.local:9092"
|
||||
envFrom:
|
||||
# IOT_PG_DSN — master DSN для IoT Postgres (per-tenant DB)
|
||||
- secretRef:
|
||||
name: iot-postgres-secret
|
||||
resources:
|
||||
requests:
|
||||
memory: "32Mi"
|
||||
cpu: "25m"
|
||||
limits:
|
||||
memory: "64Mi"
|
||||
cpu: "100m"
|
||||
imagePullSecrets:
|
||||
- name: sless-registry-auth
|
||||
@@ -0,0 +1,66 @@
|
||||
# ⛔⛔⛔ ЛЕГАСИ (2026-08-16) — СТАРЫЙ IoT (k8s-деплой). НЕ ПРИНИМАТЬ ВО ВНИМАНИЕ.
|
||||
# Актуальное: HISTORY/2026-08-16-session-log.md
|
||||
|
||||
# Создано: 2026-04-04
|
||||
# Изменено: 2026-04-12 (замена Kafka → shared-SQS)
|
||||
# Deployment iot-mqtt-bridge — MQTT→SQS мост для IoT.
|
||||
#
|
||||
# Получает MQTT сообщения от EMQX (подписка на "+/telemetry/+")
|
||||
# и отправляет в shared-SQS очередь "iot-telemetry" через AWS SDK.
|
||||
#
|
||||
# Credentials для MQTT подключения берутся из Secret iot-bridge-credentials.
|
||||
# Credentials для SQS берутся из Secret iot-sqs-credentials.
|
||||
#
|
||||
# Создание SQS Secret (один раз):
|
||||
# kubectl create secret generic iot-sqs-credentials -n sless \
|
||||
# --from-literal=SQS_ENDPOINT="https://qu.kube5s.ru" \
|
||||
# --from-literal=SQS_ACCESS_KEY="<access_key>" \
|
||||
# --from-literal=SQS_SECRET_KEY="<secret_key>"
|
||||
#
|
||||
# Применение: kubectl apply -f deployments/k8s/iot-mqtt-bridge.yaml
|
||||
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: iot-mqtt-bridge
|
||||
namespace: sless
|
||||
labels:
|
||||
app: iot-mqtt-bridge
|
||||
spec:
|
||||
replicas: 1
|
||||
selector:
|
||||
matchLabels:
|
||||
app: iot-mqtt-bridge
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
app: iot-mqtt-bridge
|
||||
spec:
|
||||
containers:
|
||||
- name: mqtt-bridge
|
||||
# Тот же образ что и оператор — оба бинаря в одном слое (manager + iot-mqtt-bridge).
|
||||
# При смене версии оператора — менять тег и здесь.
|
||||
image: naeel/iot-operator:v0.2.6
|
||||
imagePullPolicy: Always
|
||||
command: ["/mqtt-bridge"]
|
||||
env:
|
||||
- name: MQTT_BROKER_URL
|
||||
value: "tcp://emqx.sless.svc:1883"
|
||||
- name: SQS_QUEUE_NAME
|
||||
value: "iot-telemetry"
|
||||
- name: SQS_REGION
|
||||
value: "us-east-1"
|
||||
envFrom:
|
||||
- secretRef:
|
||||
name: iot-bridge-credentials
|
||||
# SQS_ENDPOINT, SQS_ACCESS_KEY, SQS_SECRET_KEY
|
||||
- secretRef:
|
||||
name: iot-sqs-credentials
|
||||
resources:
|
||||
requests:
|
||||
memory: "32Mi"
|
||||
cpu: "25m"
|
||||
limits:
|
||||
memory: "64Mi"
|
||||
cpu: "100m"
|
||||
@@ -0,0 +1,155 @@
|
||||
# ⛔⛔⛔ ЛЕГАСИ (2026-08-16) — СТАРЫЙ IoT (k8s-деплой). НЕ ПРИНИМАТЬ ВО ВНИМАНИЕ.
|
||||
# Актуальное: HISTORY/2026-08-16-session-log.md
|
||||
|
||||
# Создано: 2026-04-12
|
||||
# Deployment iot-operator — controller-manager (IoTDevice CRD) + REST API на :9090.
|
||||
#
|
||||
# Компоненты:
|
||||
# - ServiceAccount + ClusterRole + ClusterRoleBinding (RBAC для CRD controller)
|
||||
# - Deployment: naeel/iot-operator:v0.2.6
|
||||
# - Service: ClusterIP :9090 (REST API, MQTT auth/acl, admin UI)
|
||||
#
|
||||
# iot-operator обслуживает:
|
||||
# - IoTDevice CRD reconcilation (controller-runtime)
|
||||
# - REST API: устройства, телеметрия, MQTT auth/acl
|
||||
# - Admin UI: /iot-admin
|
||||
# - Console UI: /console
|
||||
#
|
||||
# Секреты:
|
||||
# iot-postgres-secret — IOT_PG_DSN для managed Postgres
|
||||
# iot-sqs-credentials — SQS_ENDPOINT, SQS_ACCESS_KEY, SQS_SECRET_KEY
|
||||
#
|
||||
# Применение: kubectl apply -f deployments/k8s/iot-operator.yaml
|
||||
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: ServiceAccount
|
||||
metadata:
|
||||
name: iot-operator
|
||||
namespace: sless
|
||||
---
|
||||
# ClusterRole — права на IoTDevice CRD + Secrets (для MQTT auth)
|
||||
apiVersion: rbac.authorization.k8s.io/v1
|
||||
kind: ClusterRole
|
||||
metadata:
|
||||
name: iot-operator-role
|
||||
rules:
|
||||
# IoTDevice CRD
|
||||
- apiGroups: ["iot.kube5s.ru"]
|
||||
resources: ["iotdevices", "iotdevices/status", "iotdevices/finalizers"]
|
||||
verbs: ["get", "list", "watch", "create", "update", "patch", "delete"]
|
||||
# Secrets — для MQTT auth (чтение device credentials)
|
||||
- apiGroups: [""]
|
||||
resources: ["secrets"]
|
||||
verbs: ["get", "list", "watch", "create", "update", "patch", "delete"]
|
||||
# Events — controller-runtime записывает events
|
||||
- apiGroups: [""]
|
||||
resources: ["events"]
|
||||
verbs: ["create", "patch"]
|
||||
# Namespaces — для per-tenant DB provisioning
|
||||
- apiGroups: [""]
|
||||
resources: ["namespaces"]
|
||||
verbs: ["get", "list", "watch"]
|
||||
# Leases — leader election (controller-runtime)
|
||||
- apiGroups: ["coordination.k8s.io"]
|
||||
resources: ["leases"]
|
||||
verbs: ["get", "list", "watch", "create", "update", "patch", "delete"]
|
||||
---
|
||||
apiVersion: rbac.authorization.k8s.io/v1
|
||||
kind: ClusterRoleBinding
|
||||
metadata:
|
||||
name: iot-operator-rolebinding
|
||||
roleRef:
|
||||
apiGroup: rbac.authorization.k8s.io
|
||||
kind: ClusterRole
|
||||
name: iot-operator-role
|
||||
subjects:
|
||||
- kind: ServiceAccount
|
||||
name: iot-operator
|
||||
namespace: sless
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: iot-operator
|
||||
namespace: sless
|
||||
labels:
|
||||
app: iot-operator
|
||||
spec:
|
||||
replicas: 1
|
||||
selector:
|
||||
matchLabels:
|
||||
app: iot-operator
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
app: iot-operator
|
||||
spec:
|
||||
serviceAccountName: iot-operator
|
||||
containers:
|
||||
- name: operator
|
||||
image: naeel/iot-operator:v0.2.6
|
||||
imagePullPolicy: Always
|
||||
ports:
|
||||
- name: api
|
||||
containerPort: 9090
|
||||
- name: metrics
|
||||
containerPort: 8080
|
||||
- name: health
|
||||
containerPort: 8081
|
||||
envFrom:
|
||||
# IOT_PG_DSN — managed Postgres
|
||||
- secretRef:
|
||||
name: iot-postgres-secret
|
||||
# SQS_ENDPOINT, SQS_ACCESS_KEY, SQS_SECRET_KEY — для admin stats
|
||||
- secretRef:
|
||||
name: iot-sqs-credentials
|
||||
env:
|
||||
- name: API_PORT
|
||||
value: "9090"
|
||||
# ADMIN_STATS_TOKEN — токен доступа к /iot-admin/stats
|
||||
- name: ADMIN_STATS_TOKEN
|
||||
value: "iot-admin-2026"
|
||||
# Bridge MQTT credentials — для авторизации внутреннего mqtt-bridge
|
||||
- name: MQTT_BRIDGE_USERNAME
|
||||
valueFrom:
|
||||
secretKeyRef:
|
||||
name: iot-bridge-credentials
|
||||
key: MQTT_USERNAME
|
||||
- name: MQTT_BRIDGE_PASSWORD
|
||||
valueFrom:
|
||||
secretKeyRef:
|
||||
name: iot-bridge-credentials
|
||||
key: MQTT_PASSWORD
|
||||
readinessProbe:
|
||||
httpGet:
|
||||
path: /healthz
|
||||
port: 8081
|
||||
initialDelaySeconds: 5
|
||||
periodSeconds: 10
|
||||
livenessProbe:
|
||||
httpGet:
|
||||
path: /healthz
|
||||
port: 8081
|
||||
initialDelaySeconds: 15
|
||||
periodSeconds: 20
|
||||
resources:
|
||||
requests:
|
||||
memory: "64Mi"
|
||||
cpu: "50m"
|
||||
limits:
|
||||
memory: "256Mi"
|
||||
cpu: "500m"
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: iot-operator
|
||||
namespace: sless
|
||||
spec:
|
||||
selector:
|
||||
app: iot-operator
|
||||
ports:
|
||||
- name: api
|
||||
port: 9090
|
||||
targetPort: 9090
|
||||
@@ -0,0 +1,29 @@
|
||||
# ⛔⛔⛔ ЛЕГАСИ (2026-08-16) — СТАРЫЙ IoT (k8s-деплой). НЕ ПРИНИМАТЬ ВО ВНИМАНИЕ.
|
||||
# Актуальное: HISTORY/2026-08-16-session-log.md
|
||||
|
||||
# Создано: 2026-04-05
|
||||
# Изменено: 2026-04-12 (заменён self-hosted на managed Postgres через оператор)
|
||||
#
|
||||
# Managed PostgreSQL 17 — тот же инстанс что использует shared-SQS.
|
||||
# Namespace: dc5db45d-f8b4-4fd0-ad33-ec4dd017f2d5 (managed оператором)
|
||||
# Host: postgresqlk8s-master.dc5db45d-f8b4-4fd0-ad33-ec4dd017f2d5.svc.cluster.local
|
||||
#
|
||||
# IoT оператор использует суперюзер для:
|
||||
# - CREATE USER tenant_{ns} + CREATE DATABASE tenant_{ns}
|
||||
# - CREATE TABLE iot_telemetry в tenant DB
|
||||
# Клиенты НЕ имеют прямого доступа — только через REST API платформы.
|
||||
#
|
||||
# Deployment и Service удалены — Postgres managed, только Secret с DSN.
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Secret
|
||||
metadata:
|
||||
name: iot-postgres-secret
|
||||
namespace: sless
|
||||
stringData:
|
||||
# Суперпользователь managed Postgres
|
||||
POSTGRES_USER: "super"
|
||||
POSTGRES_PASSWORD: "BQUF5ruECa1ZFlq4wYt3gPJUEmtBMkA9QNK4MM5Sd8al4ArMDlmT16DIKHYBPyif"
|
||||
POSTGRES_DB: "sqsdb"
|
||||
# DSN для iot-operator и sqs-consumer (superuser к managed DB)
|
||||
IOT_PG_DSN: "postgresql://super:BQUF5ruECa1ZFlq4wYt3gPJUEmtBMkA9QNK4MM5Sd8al4ArMDlmT16DIKHYBPyif@postgresqlk8s-master.dc5db45d-f8b4-4fd0-ad33-ec4dd017f2d5.svc.cluster.local:5432/sqsdb?sslmode=disable"
|
||||
@@ -0,0 +1,63 @@
|
||||
# ⛔⛔⛔ ЛЕГАСИ (2026-08-16) — СТАРЫЙ IoT (k8s-деплой). НЕ ПРИНИМАТЬ ВО ВНИМАНИЕ.
|
||||
# Актуальное: HISTORY/2026-08-16-session-log.md
|
||||
|
||||
# Создано: 2026-04-12
|
||||
# Deployment iot-sqs-consumer — читает IoT телеметрию из shared-SQS → пишет в IoT Postgres.
|
||||
#
|
||||
# Long polling (WaitTimeSeconds=20) — минимизирует пустые запросы.
|
||||
# Сообщение удаляется из SQS только после успешной записи в Postgres (at-least-once).
|
||||
#
|
||||
# Credentials для SQS берутся из Secret iot-sqs-credentials.
|
||||
# IOT_PG_DSN берётся из Secret iot-postgres-secret.
|
||||
#
|
||||
# Создание SQS Secret (один раз, если ещё не создан):
|
||||
# kubectl create secret generic iot-sqs-credentials -n sless \
|
||||
# --from-literal=SQS_ENDPOINT="https://qu.kube5s.ru" \
|
||||
# --from-literal=SQS_ACCESS_KEY="<access_key>" \
|
||||
# --from-literal=SQS_SECRET_KEY="<secret_key>"
|
||||
#
|
||||
# Применение: kubectl apply -f deployments/k8s/iot-sqs-consumer.yaml
|
||||
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: iot-sqs-consumer
|
||||
namespace: sless
|
||||
labels:
|
||||
app: iot-sqs-consumer
|
||||
spec:
|
||||
replicas: 1
|
||||
selector:
|
||||
matchLabels:
|
||||
app: iot-sqs-consumer
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
app: iot-sqs-consumer
|
||||
spec:
|
||||
containers:
|
||||
- name: sqs-consumer
|
||||
# Тот же образ что и оператор — все IoT бинари в одном образе.
|
||||
image: naeel/iot-operator:v0.2.6
|
||||
imagePullPolicy: Always
|
||||
command: ["/sqs-consumer"]
|
||||
env:
|
||||
- name: SQS_QUEUE_NAME
|
||||
value: "iot-telemetry"
|
||||
- name: SQS_REGION
|
||||
value: "us-east-1"
|
||||
envFrom:
|
||||
# SQS_ENDPOINT, SQS_ACCESS_KEY, SQS_SECRET_KEY
|
||||
- secretRef:
|
||||
name: iot-sqs-credentials
|
||||
# IOT_PG_DSN — master DSN для IoT Postgres (per-tenant DB)
|
||||
- secretRef:
|
||||
name: iot-postgres-secret
|
||||
resources:
|
||||
requests:
|
||||
memory: "32Mi"
|
||||
cpu: "25m"
|
||||
limits:
|
||||
memory: "64Mi"
|
||||
cpu: "100m"
|
||||
@@ -0,0 +1,153 @@
|
||||
# ⛔⛔⛔ ЛЕГАСИ (2026-08-16) — СТАРЫЙ IoT (k8s-деплой, Kafka). НЕ ПРИНИМАТЬ ВО ВНИМАНИЕ.
|
||||
# Актуальное: HISTORY/2026-08-16-session-log.md
|
||||
|
||||
# Изменено: 2026-04-06 (добавлен postStart hook для предсоздания топика iot.telemetry)
|
||||
# kafka.yaml — минимальный деплой Apache Kafka в KRaft mode (без Zookeeper).
|
||||
# Образ: apache/kafka (официальный, бесплатный).
|
||||
# Используется для IoT telemetry pipeline: mqtt-bridge → Kafka → iot-kafka-consumer → Postgres.
|
||||
# Для prod: заменить на managed Kafka (Confluent/Aiven) — только изменить KAFKA_BROKERS в Secret.
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: ConfigMap
|
||||
metadata:
|
||||
name: kafka-config
|
||||
namespace: sless
|
||||
data:
|
||||
# server.properties для KRaft mode (без Zookeeper).
|
||||
# Нода совмещает роли controller + broker.
|
||||
server.properties: |
|
||||
process.roles=broker,controller
|
||||
node.id=1
|
||||
controller.quorum.voters=1@localhost:9093
|
||||
listeners=PLAINTEXT://:9092,CONTROLLER://:9093
|
||||
inter.broker.listener.name=PLAINTEXT
|
||||
controller.listener.names=CONTROLLER
|
||||
listener.security.protocol.map=PLAINTEXT:PLAINTEXT,CONTROLLER:PLAINTEXT
|
||||
advertised.listeners=PLAINTEXT://kafka.sless.svc.cluster.local:9092
|
||||
log.dirs=/var/kafka-data/logs
|
||||
num.partitions=1
|
||||
default.replication.factor=1
|
||||
offsets.topic.replication.factor=1
|
||||
transaction.state.log.replication.factor=1
|
||||
transaction.state.log.min.isr=1
|
||||
log.retention.hours=168
|
||||
log.retention.check.interval.ms=300000
|
||||
auto.create.topics.enable=true
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: StatefulSet
|
||||
metadata:
|
||||
name: kafka
|
||||
namespace: sless
|
||||
labels:
|
||||
app: kafka
|
||||
spec:
|
||||
serviceName: kafka-headless
|
||||
replicas: 1
|
||||
selector:
|
||||
matchLabels:
|
||||
app: kafka
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
app: kafka
|
||||
spec:
|
||||
# apache/kafka образ запускается как UID 1000 (kafka user).
|
||||
# fsGroup=1000 — позволяет писать в PVC смонтированный как root.
|
||||
securityContext:
|
||||
fsGroup: 1000
|
||||
initContainers:
|
||||
# Форматирует хранилище KRaft если ещё не отформатировано.
|
||||
# KAFKA_CLUSTER_ID должен быть уникальным UUID — генерируется один раз.
|
||||
- name: kafka-init
|
||||
image: apache/kafka:3.7.0
|
||||
command:
|
||||
- /bin/sh
|
||||
- -c
|
||||
- |
|
||||
if [ ! -f /var/kafka-data/logs/meta.properties ]; then
|
||||
echo "Formatting Kafka storage..."
|
||||
/opt/kafka/bin/kafka-storage.sh format \
|
||||
-t "$(cat /var/kafka-data/cluster.id 2>/dev/null || \
|
||||
/opt/kafka/bin/kafka-storage.sh random-uuid | tee /var/kafka-data/cluster.id)" \
|
||||
-c /tmp/kafka-config/server.properties
|
||||
fi
|
||||
volumeMounts:
|
||||
- name: kafka-data
|
||||
mountPath: /var/kafka-data
|
||||
- name: kafka-config
|
||||
mountPath: /tmp/kafka-config
|
||||
containers:
|
||||
- name: kafka
|
||||
image: apache/kafka:3.7.0
|
||||
command:
|
||||
- /opt/kafka/bin/kafka-server-start.sh
|
||||
- /tmp/kafka-config/server.properties
|
||||
ports:
|
||||
- containerPort: 9092
|
||||
name: client
|
||||
- containerPort: 9093
|
||||
name: controller
|
||||
resources:
|
||||
requests:
|
||||
cpu: 100m
|
||||
memory: 256Mi
|
||||
limits:
|
||||
cpu: 500m
|
||||
memory: 512Mi
|
||||
volumeMounts:
|
||||
- name: kafka-data
|
||||
mountPath: /var/kafka-data
|
||||
- name: kafka-config
|
||||
mountPath: /tmp/kafka-config
|
||||
readinessProbe:
|
||||
tcpSocket:
|
||||
port: 9092
|
||||
initialDelaySeconds: 30
|
||||
periodSeconds: 10
|
||||
failureThreshold: 6
|
||||
volumes:
|
||||
- name: kafka-config
|
||||
configMap:
|
||||
name: kafka-config
|
||||
volumeClaimTemplates:
|
||||
- metadata:
|
||||
name: kafka-data
|
||||
spec:
|
||||
accessModes: [ReadWriteOnce]
|
||||
storageClassName: vcd-disk-ext4
|
||||
resources:
|
||||
requests:
|
||||
storage: 1Gi
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: kafka
|
||||
namespace: sless
|
||||
labels:
|
||||
app: kafka
|
||||
spec:
|
||||
ports:
|
||||
- name: client
|
||||
port: 9092
|
||||
targetPort: 9092
|
||||
selector:
|
||||
app: kafka
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: kafka-headless
|
||||
namespace: sless
|
||||
labels:
|
||||
app: kafka
|
||||
spec:
|
||||
clusterIP: None
|
||||
ports:
|
||||
- name: client
|
||||
port: 9092
|
||||
- name: controller
|
||||
port: 9093
|
||||
selector:
|
||||
app: kafka
|
||||
Reference in New Issue
Block a user