Итоги 2014: что из случившегося осело в инфраструктуре, а что прошло мимо
Закрываем 2014-й: Heartbleed, конец XP, Docker 1.0, пилоты импортозамещения - разбираем, что реально поменяло нашу работу, а что оказалось шумом.
Итоги 2014: Heartbleed, конец поддержки Windows XP, Docker 1.0, первые пилоты импортозамещения
Год закрыт. Самое время честно посмотреть, что из случившегося реально осело в инфраструктуре клиентов, что изменило нашу работу, а что громко прозвучало и ни во что не выросло.
У нас нет привычки делать торжественные итоговые посты с подводкой «каким богатым на события был год». Год был рабочим. Разберём по существу.
Heartbleed: это осталось
В итогах первого полугодия мы уже писали про апрельский CVE-2014-0160. Сейчас, с декабрьской дистанции, видно, что Heartbleed оставил не столько свежую дыру, сколько системный след.
Список конкретных изменений, которые продержались:
- Реестр открытых сервисов с TLS теперь часть стандартного onboarding-а для managed-инфраструктуры. Не «хорошая идея», а обязательный артефакт.
- Срок действия сертификатов - мониторинг за 30 дней до истечения. Звучит банально, но до апреля у трети клиентов этого не было.
- OpenSSL-версии попали в список проверяемых пакетов в patch management. Раньше обновлялось «когда выходит», теперь критические компоненты криптостека идут в очереди приоритетного патчинга.
Что не осталось: паника по поводу «нужно переходить на альтернативные TLS-библиотеки». Слышали это весной, несколько раз читали в зарубежных блогах. LibreSSL, BoringSSL - всё это интересно в теории, но для большинства наших клиентов следить за патчами OpenSSL проще, чем тащить нетривиальную зависимость ради принципа.
Конец XP: хорошо что кончился
8 апреля прошло и не стало катастрофой, что само по себе результат. У тех, кто начал работу по миграции зимой, к апрелю всё основное было закрыто. У тех, кто ждал - получился аврал с VLAN-карантином и договорённостями с вендорами специализированного оборудования.
Сейчас, к январю: несколько рабочих мест и касс до сих пор на XP в изолированном сегменте. Это не стыд - это объективные ограничения по смене оборудования. Важно что они изолированы и не торчат в общую сеть.
Главный итог по XP - не технический. Организационный: планирование крупных миграций за квартал до дедлайна не работает. Это очевидно, но теперь у нас есть несколько живых кейсов чтобы показывать клиентам, а не просто цитировать здравый смысл.
На горизонте уже маячит следующий похожий дедлайн - Windows Server 2003 уходит в июле 2015. Это сложнее: серверы менять дороже и дольше, чем рабочие места.
Docker: не хайп, но и не взрослый
Вот здесь сложнее всего дать честную оценку, потому что инструмент реально хороший - и реально сырой в части, которая нужна для продакшна.
Что работает сейчас без оговорок: CI-агенты и локальные dev-окружения. Изолированные сборочные среды в контейнерах, чистый старт на каждый прогон, конфигурация рядом с кодом - всё это мы используем у нескольких клиентов и проблем нет.
Что не работает для продакшна: кластеризация, межхостовые сети, нормальный CI/CD для контейнеров в многомашинном окружении. Docker 1.0 - это один демон на одном хосте. Swarm вышел как preview в декабре, Compose (бывший Fig) - тоже в preview. Это не значит «плохо», это значит «не готово для инфраструктуры с требованиями к uptime».
Оценка: Docker в 2014 году перешёл из категории «игрушка» в «рабочий инструмент для части задач». Это прогресс. Но те, кто в июне переводил в контейнеры продакшн-сервисы без чёткого понимания что делать с оркестрацией, к декабрю обычно получили занятную историю для конференции и ворох нерешённых проблем.
Импортозамещение: пилоты есть, обязательности нет
Весной тема поднялась на волне геополитики, летом немного утихла - не потому что исчезла, а потому что регуляторного принуждения так и не появилось. Осенью вернулась, уже тише но устойчивее.
Что мы делали в 2014 году по этой теме:
- Два пилота PostgreSQL вместо MS SQL - один завершён успешно, один ещё идёт. Подробнее писали в отдельном посте про методику перехода.
- Аудиты зависимостей для госструктур - несколько организаций попросили карту «от чего мы зависим и насколько это рискованно». Полезная работа, даже если ничего не меняется сразу.
- Linux-рабочие места - смотрели, обсуждали, один пилот запустили. Реальная боль не в Linux как таковом, а в том что часть корпоративного ПО работает только под Windows, и никакой регулятор это не изменит приказом.
Честная оценка на конец года: у кого был мандат на изменения и воля руководства - что-то реально сделали. У кого был только интерес без мандата - сделали карту зависимостей и положили на полку. Это не критика - это рациональное поведение при отсутствии обязательных требований.
Что меняем в работе на H1 2015
Несколько конкретных вещей, которые вытекают из итогов года:
- Windows Server 2003 - начинаем работу по инвентаризации и планированию миграций прямо сейчас. Июль - не такой далёкий дедлайн, как кажется в январе.
- Docker в dev-окружениях - расширяем на больше клиентов и начинаем тестировать Compose для локальных стеков. Это снижает «у меня локально работает» без сложностей продакшн-кластера.
- Ansible и автоматизация провизионинга - несколько клиентов всё ещё провизионируют серверы руками. Это не страшно пока серверов мало, но мы видим как это становится больно при росте парка. Будем переводить.
- 152-ФЗ и локализация данных - к сентябрю вступают в силу новые требования по хранению персональных данных граждан РФ на территории России. Тема требует внимания, особенно для клиентов с зарубежными облачными сервисами.
2014 год оказался годом безопасности поневоле: не потому что так запланировали, а потому что Heartbleed, конец XP и общий фон вокруг импортозамещения заставили разобраться с тем, что лежало в бэклоге. Это не плохо. Бэклог стал меньше, а часть вещей теперь сделана правильно, а не «как получилось».