ADG Оставить заявку
Блог Управление и процессы 5 мин чтения

Итоги 2014: что из случившегося осело в инфраструктуре, а что прошло мимо

Закрываем 2014-й: Heartbleed, конец XP, Docker 1.0, пилоты импортозамещения - разбираем, что реально поменяло нашу работу, а что оказалось шумом.

Контекст момента

Итоги 2014: Heartbleed, конец поддержки Windows XP, Docker 1.0, первые пилоты импортозамещения

Год закрыт. Самое время честно посмотреть, что из случившегося реально осело в инфраструктуре клиентов, что изменило нашу работу, а что громко прозвучало и ни во что не выросло.

У нас нет привычки делать торжественные итоговые посты с подводкой «каким богатым на события был год». Год был рабочим. Разберём по существу.

Heartbleed: это осталось

В итогах первого полугодия мы уже писали про апрельский CVE-2014-0160. Сейчас, с декабрьской дистанции, видно, что Heartbleed оставил не столько свежую дыру, сколько системный след.

Список конкретных изменений, которые продержались:

  • Реестр открытых сервисов с TLS теперь часть стандартного onboarding-а для managed-инфраструктуры. Не «хорошая идея», а обязательный артефакт.
  • Срок действия сертификатов - мониторинг за 30 дней до истечения. Звучит банально, но до апреля у трети клиентов этого не было.
  • OpenSSL-версии попали в список проверяемых пакетов в patch management. Раньше обновлялось «когда выходит», теперь критические компоненты криптостека идут в очереди приоритетного патчинга.

Что не осталось: паника по поводу «нужно переходить на альтернативные TLS-библиотеки». Слышали это весной, несколько раз читали в зарубежных блогах. LibreSSL, BoringSSL - всё это интересно в теории, но для большинства наших клиентов следить за патчами OpenSSL проще, чем тащить нетривиальную зависимость ради принципа.

Конец XP: хорошо что кончился

8 апреля прошло и не стало катастрофой, что само по себе результат. У тех, кто начал работу по миграции зимой, к апрелю всё основное было закрыто. У тех, кто ждал - получился аврал с VLAN-карантином и договорённостями с вендорами специализированного оборудования.

Сейчас, к январю: несколько рабочих мест и касс до сих пор на XP в изолированном сегменте. Это не стыд - это объективные ограничения по смене оборудования. Важно что они изолированы и не торчат в общую сеть.

Главный итог по XP - не технический. Организационный: планирование крупных миграций за квартал до дедлайна не работает. Это очевидно, но теперь у нас есть несколько живых кейсов чтобы показывать клиентам, а не просто цитировать здравый смысл.

На горизонте уже маячит следующий похожий дедлайн - Windows Server 2003 уходит в июле 2015. Это сложнее: серверы менять дороже и дольше, чем рабочие места.

Docker: не хайп, но и не взрослый

Вот здесь сложнее всего дать честную оценку, потому что инструмент реально хороший - и реально сырой в части, которая нужна для продакшна.

Что работает сейчас без оговорок: CI-агенты и локальные dev-окружения. Изолированные сборочные среды в контейнерах, чистый старт на каждый прогон, конфигурация рядом с кодом - всё это мы используем у нескольких клиентов и проблем нет.

Что не работает для продакшна: кластеризация, межхостовые сети, нормальный CI/CD для контейнеров в многомашинном окружении. Docker 1.0 - это один демон на одном хосте. Swarm вышел как preview в декабре, Compose (бывший Fig) - тоже в preview. Это не значит «плохо», это значит «не готово для инфраструктуры с требованиями к uptime».

Оценка: Docker в 2014 году перешёл из категории «игрушка» в «рабочий инструмент для части задач». Это прогресс. Но те, кто в июне переводил в контейнеры продакшн-сервисы без чёткого понимания что делать с оркестрацией, к декабрю обычно получили занятную историю для конференции и ворох нерешённых проблем.

Импортозамещение: пилоты есть, обязательности нет

Весной тема поднялась на волне геополитики, летом немного утихла - не потому что исчезла, а потому что регуляторного принуждения так и не появилось. Осенью вернулась, уже тише но устойчивее.

Что мы делали в 2014 году по этой теме:

  • Два пилота PostgreSQL вместо MS SQL - один завершён успешно, один ещё идёт. Подробнее писали в отдельном посте про методику перехода.
  • Аудиты зависимостей для госструктур - несколько организаций попросили карту «от чего мы зависим и насколько это рискованно». Полезная работа, даже если ничего не меняется сразу.
  • Linux-рабочие места - смотрели, обсуждали, один пилот запустили. Реальная боль не в Linux как таковом, а в том что часть корпоративного ПО работает только под Windows, и никакой регулятор это не изменит приказом.

Честная оценка на конец года: у кого был мандат на изменения и воля руководства - что-то реально сделали. У кого был только интерес без мандата - сделали карту зависимостей и положили на полку. Это не критика - это рациональное поведение при отсутствии обязательных требований.

Что меняем в работе на H1 2015

Несколько конкретных вещей, которые вытекают из итогов года:

  • Windows Server 2003 - начинаем работу по инвентаризации и планированию миграций прямо сейчас. Июль - не такой далёкий дедлайн, как кажется в январе.
  • Docker в dev-окружениях - расширяем на больше клиентов и начинаем тестировать Compose для локальных стеков. Это снижает «у меня локально работает» без сложностей продакшн-кластера.
  • Ansible и автоматизация провизионинга - несколько клиентов всё ещё провизионируют серверы руками. Это не страшно пока серверов мало, но мы видим как это становится больно при росте парка. Будем переводить.
  • 152-ФЗ и локализация данных - к сентябрю вступают в силу новые требования по хранению персональных данных граждан РФ на территории России. Тема требует внимания, особенно для клиентов с зарубежными облачными сервисами.

2014 год оказался годом безопасности поневоле: не потому что так запланировали, а потому что Heartbleed, конец XP и общий фон вокруг импортозамещения заставили разобраться с тем, что лежало в бэклоге. Это не плохо. Бэклог стал меньше, а часть вещей теперь сделана правильно, а не «как получилось».

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.