ADG Оставить заявку
Блог Управление и процессы 5 мин чтения

Итоги 2018: Kubernetes в продакшн, Windows Server 2019 и первые реальные аудиты по 187-ФЗ

Подводим итоги 2018: Kubernetes стал нашим стандартом оркестрации, WS2019 закрыл долг по Hyper-V, а 187-ФЗ перестал быть бумажным законом.

Контекст момента

Итоги 2018: Kubernetes окончательно стал стандартом оркестрации, Windows Server 2019 вышел в GA, 187-ФЗ и приказы ФСТЭК начали приносить реальные аудиты

Декабрь - хорошее время сесть и разобраться, что на самом деле произошло за год. Не в смысле пресс-релиза, а в смысле: что поменялось в работе, где мы ошиблись, где угадали, что сдвинулось необратимо.

Три темы перекрыли всё остальное: Kubernetes как производственный инструмент, Windows Server 2019 и КИИ-регуляторика, которая наконец перестала быть абстрактной бумагой.

Kubernetes: из «интересно» в «как обычно»

В начале года у нас было несколько кластеров в production и стойкое ощущение, что мы делаем что-то нестандартное. К декабрю это ощущение пропало - Kubernetes стал инструментом по умолчанию при разговоре о запуске нового приложения или переезде старого.

Что конкретно сдвинулось в 2018-м:

  • 1.10 в апреле, 1.11 в июне, 1.12 в сентябре - три минорных релиза за год, каждый с реально работающими фичами, а не просто с пометками «beta». IPVS-режим kube-proxy в 1.11, TTL-контроллер и RuntimeClass в 1.12 - это то, что мы уже используем.
  • Helm 2.10 и стабильные чарты закрыли вопрос «как это деплоить» для большинства типовых приложений. До Helm было больше велосипедов.
  • Network Policy плюс Calico - сетевая изоляция перестала быть теоретической. Настраиваем на входе в проект, а не потом.
  • Мониторинг через Prometheus Operator стал стандартом - развернул и в целом всё. Grafana 5.2 с provisioning-ом позволила хранить дашборды в Git, что немало.

Истio добрался до 1.0 в июле - мы его попробовали, он рабочий, но накладные расходы на понимание и поддержку пока высоки. Держим для проектов, где service mesh реально нужен, не тащим везде.

Самое неочевидное наблюдение года: самой болезненной темой в Kubernetes-проектах оказался не сам Kubernetes, а etcd. Первый плановый DR-тест показал, что бэкапы снимать и уметь из них восстанавливаться - разные вещи. Рекомендуем всем, у кого production-кластер: проверьте restore до того, как придётся.

Windows Server 2019: долг закрыт

В начале года Windows Server 2016 ещё был «текущим», но уже с ощущением незавершённости - контейнеры сырые, S2D с нюансами, несколько вещей работали не так, как ожидалось. WS2019 вышел в GA в октябре, и по итогам нескольких развёртываний и тестов могу сказать: большинство долгов закрыто.

Hyper-V в WS2019 - Shielded VM заработали нормально, LAPS интегрируется чище. Несколько клиентов, которые откладывали переезд на новую платформу виртуализации, теперь планируют его на первый квартал следующего года.

Storage Migration Service - неожиданно приятная вещь. Миграция с файловых серверов на WS2019 с переносом разрешений, перенаправлением UNC-путей и минимальным downtime - именно то, чего не хватало при обновлении легаси-инфраструктуры клиентов.

Storage Spaces Direct (S2D) и HCI-сценарии - тестировали в ноябре. Для задач, где не нужен полноценный Ceph, это рабочий вариант с понятной поддержкой от Microsoft.

Active Directory 2019 - изменения скромные по сравнению с предыдущими версиями, но LAPS и Azure AD Hybrid Join стали проще в части настройки. Несколько клиентов двигаются в сторону гибридных сценариев.

WSL на Windows Server - попробовали, интересно, но это скорее инструмент для разработчиков на десктопе, чем что-то для серверного использования.

187-ФЗ: закон заработал

Это, пожалуй, самое важное в части регуляторики. 187-ФЗ вступил в силу ещё в январе 2018-го, подзаконные акты выходили весь год - Приказы ФСТЭК 239 и 235, Постановление №127 о категорировании. Но до осени всё это было больше похоже на подготовку к аудитам, чем на аудиты.

Сейчас ситуация другая. Первые реальные проверки пошли. К нам приходят клиенты не с вопросом «что такое КИИ», а с вопросом «у нас аудит через три месяца, что делать». Это существенный сдвиг.

Что показал год работы с проектами категорирования и защиты:

  • Категорирование - это не заполнение форм, это погружение в технологические процессы. Половина объектов КИИ обычно не попадает в первоначальный список ИТ-отдела - потому что производство не думает в терминах «ИТ-системы».
  • Приказ №235 про СОБ - реальная организационная нагрузка. Квалификационные требования к персоналу, сертифицированные СЗИ, вопросы с западными SIEM - это конкретные проблемы с конкретными ответами, которые требуют времени.
  • ФСТЭК-реестр давит на выбор инструментов. Компании с устоявшимися западными SIEM оказываются в неудобном положении - сертифицированных альтернатив немного, переход непростой.
  • ГосСОПКА - подключение идёт, но темп у разных организаций разный. Технически это решаемо, организационно - объёмно.

Что в целом

2018-й год оказался плотным - и по релизам, и по регуляторным событиям, и по проектам. Kubernetes перестал требовать объяснений клиентам «зачем это нужно». Windows-инфраструктура получила нормальную современную платформу. Регуляторика из теоретической превратилась в рабочую - со сроками, аудитами и реальными вопросами про сертификаты и документацию.

Из того, что не успели закрыть в этом году: несколько проектов категорирования КИИ переедут в первый квартал. Статeful workload в Kubernetes - тема, с которой продолжаем работать, пока аккуратно. Vault в production пошёл, но интеграция со всеми сервисами ещё не завершена везде.

Планы на следующий год уже видны - но это другой разговор.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.