ADG Оставить заявку
Блог Управление и процессы 5 мин чтения

Итоги 2016: Windows Server 2016, Mirai и контейнеры взрослеют

Подводим итоги H2 2016 в ИТ-инфраструктуре: что реализовали из плана, какие инциденты встряхнули отрасль и с чем идём в 2017 год.

Контекст момента

Выход Windows Server 2016 GA, эпидемия ransomware, атаки ботнета Mirai на DNS-инфраструктуру и активное распространение контейнерных технологий в 2016 году

Год заканчивается, и традиционный момент - посмотреть, что реально произошло, а не что хотелось. Без романтики: 2016-й был насыщенным, местами тревожным, и кое-что из запланированного так и осталось в планах. Разбираем по порядку.

Что из плана реализовали

В начале года у нас стояли три основных направления: переход ряда клиентов на WS2016, развитие мониторинга и движение в сторону контейнеров как рабочего инструмента.

Windows Server 2016 - получилось, хотя и с задержкой. GA вышел в октябре, и мы к тому моменту уже хорошо знали продукт по RC - тестовый стенд с лета гонялся вовсю. К декабрю первые production-хосты на WS2016 у двух клиентов работают, Hyper-V 2016 ведёт себя корректно в смешанном кластере с R2. Storage Spaces Direct - пока на стадии POC у одного заказчика, в продакшн не торопимся: технология новая, хочется посмотреть как минимум квартал на реальной нагрузке. Лицензирование по ядрам вместо сокетов выбило пару клиентов из бюджетных расчётов - пересчитывали и объясняли.

Мониторинг - здесь неплохо. Zabbix 3.0 LTS встал в нескольких инфраструктурах, у одного клиента запустили Prometheus с Alertmanager, и это оказалось заметно удобнее для динамичной среды с Docker. ELK 5.0 GA в ноябре закрыл часть вопросов по стабильности стека - X-Pack Security наконец появился в нормальном виде, а не как отдельная платная надстройка непонятного происхождения.

Контейнеры - самое интересное. На Linux-стороне Docker Swarm mode в 1.12 получился неожиданно рабочим без внешних зависимостей, Kubernetes 1.3 и 1.4 подтянули инструментарий. Мы несколько месяцев присматривались и в итоге перевели один внутренний процесс в Swarm - не production-критичный, но всё же. На Windows-стороне Windows Containers пока остаются экспериментом: Docker-совместимость есть, образы IIS существуют, но до уверенного production-использования не дошли. Зафиксировали это как незакрытый пункт.

Что встряхнуло отрасль

Здесь 2016-й оказался щедрым на происшествия.

Ransomware - это не сюрприз и не новость, но масштаб 2016 года другой. Locky, Cerber и десятки вариантов, которые уже не отличишь без антивирусного аналитика. Вектор почти везде один: офисный макрос в письме. Мы несколько раз отрабатывали инциденты у клиентов - к счастью, всегда с рабочими бэкапами. Правило 3-2-1 спасает, и мы его теперь проверяем не на словах, а физическим тестовым восстановлением. Несколько клиентов, с которыми этот разговор случился летом после Locky, в Q4 уже не пострадали - не потому что атак не было, а потому что выжившие резервные копии оказались на месте.

Mirai - это уже принципиально другое. Ботнет из камер и роутеров, который положил Dyn в октябре и на несколько часов сделал недоступными Twitter, GitHub, Reddit и примерно половину интернета. Мы разбирали инцидент по горячим следам и до сих пор работаем с последствиями: пересматриваем DNS-архитектуру у клиентов, смотрим на IoT-сегрегацию в корпоративных сетях. Главный вывод: IoT-устройства в корпоративной сети - это не «умные штуки для удобства», это узлы с сетевым доступом и заводскими учётными данными, и их надо изолировать как потенциально враждебные.

Регуляторика - 152-ФЗ стал ощутимее. РКН увеличил число проверок, предписания пошли чаще. Законопроект о КИИ внесён в Госдуму в декабре - для части клиентов это будет новая реальность в следующем году. Мы старались не отставать: провели аудиты, актуализировали документацию. Откровенно говоря, этот трек отнимает больше времени, чем технические задачи, и конца ему не видно.

Что не успели

Честность важнее красивого отчёта.

  • GitLab CI как единая платформа - пилот запустили в ноябре, но до нормального покрытия у клиентов далеко. В 2016-м это оставалось инструментом для «продвинутых», у большинства заказчиков CI как понятие вообще не существует.
  • Ansible Tower - установили, оценили, пришли к выводу, что для текущего масштаба открытый upstream-код без GUI решает те же задачи дешевле. Отложили.
  • Grafana + Elasticsearch datasource - сделали, но dashboard-дисциплина у клиентов не устоялась. Инструмент есть, а культуры работы с метриками нет. Это не проблема инструмента.

С чем идём в 2017-й

Kubernetes становится всё серьёзнее - kubeadm в 1.4 сильно снизил порог входа, RBAC и Network Policy подтягиваются. Хотим в первом полугодии довести хотя бы один клиентский кластер до production-состояния. Не «запустить», а именно довести - с мониторингом, процедурами обновления и пониманием, что происходит внутри.

Importozameschenie давит сильнее - несколько потенциальных заказчиков из госсектора уже спрашивают про Astra Linux и отечественные СУБД. Нам это неинтересно с технической точки зрения, но рынок есть рынок.

КИИ-законодательство, если примут в нынешнем виде, создаст отдельный трек работы для клиентов из критических отраслей. Нужно понять периметр и не оказаться в ситуации, когда всё навалилось одновременно.

В целом: год закончился рабочим, не катастрофическим и с несколькими реально закрытыми задачами. Это нормальный результат - не блестящий, но честный.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.