ADG Оставить заявку
Блог Инфраструктура 4 мин чтения

ПК СВ Брест 2.0 в тестовой среде КИИ: производительность выросла, документация - нет

Получили сертифицированную версию ПК СВ Брест 2.0 с сертификатом ФСТЭК. Разворачиваем в тестовой среде КИИ и делимся наблюдениями об установке, производительности и документации.

Контекст момента

ПК СВ Брест 2.0 - обновление отечественного гипервизора, получен сертификат ФСТЭК на соответствие требованиям доверенной среды виртуализации

Получили сертифицированную версию ПК СВ Брест 2.0. Разворачиваем в тестовой среде одного из объектов КИИ - и фиксируем наблюдения по ходу, потому что документация у продукта по-прежнему оставляет желать лучшего, а опыт коллег по сети почти не гуглится.

Контекст

Объект - КИИ второй категории, инфраструктура под управлением managed-сопровождения. Основная виртуализация исторически на зарубежном стеке, который надо замещать. ПК СВ Брест 1.x мы смотрели ещё в прошлом году: платформа рабочая, но производительность под нагрузкой была заметно ниже конкурентов, а ряд административных функций отсутствовал или требовал обходных путей через CLI. Сертификат ФСТЭК на 1.x покрывал нужные классы защищённости, но пересматривать архитектуру под ограничения платформы не хотелось.

Версия 2.0 по описанию вендора - не косметическое обновление: новый стек хранилища, переработанный гипервизорный слой, обновлённый веб-интерфейс управления и, что важно для объектов КИИ, новый сертификат ФСТЭК. На это и пошли.

Установка: лучше чем в 1.x, но не без приключений

Дистрибутив поставляется как ISO с собственным инсталлятором. Процедура в целом стала чище: в 1.x установка кластера из нескольких узлов требовала ручной правки конфигурационных файлов и нескольких перезапусков сервисов в нужном порядке, который нигде явно не был описан. В 2.0 инсталлятор проводит через базовую конфигурацию сети и кластеризации за один проход, и это реально ощутимое улучшение.

Первый камень обнаружился при настройке сетевого бондинга. Инсталлятор создал bond0 корректно, но после перезагрузки один из интерфейсов выпал из бонда - MTU слетел с 1500 на значение по умолчанию интерфейса. Лечится ручной правкой конфига сети до перезагрузки, но понять это из документации нельзя - нашли только потому, что симптом знакомый по другим KVM-платформам.

Второе - настройка хранилища для кластерного использования. В 2.0 появился собственный распределённый том на базе переработанного стека, и его инициализация проходит через веб-консоль. Но несколько обязательных параметров (в том числе размер реплики и политика восстановления) в веб-интерфейсе отсутствуют - их нужно выставлять через CLI-утилиту. Документ об этом есть, но он идёт отдельным PDF в комплекте поставки, не связанным гиперссылкой ни с основным руководством, ни с интерфейсом. Обнаружили случайно, когда стали проверять дефолтные значения.

Третье - интеграция с LDAP. Аутентификация администраторов через корпоративный LDAP настраивается в веб-консоли, но при использовании группового фильтра с вложенными группами Active Directory авторизация не работает. Плоский список пользователей - работает. Поддержка вложенных групп в текущей версии не реализована, об этом есть одна строчка в release notes, которую легко пропустить.

Производительность: разница заметна

Тестовый стенд - три узла на одинаковом железе, 10GbE между узлами, NVMe-накопители. Поднимали несколько эталонных ВМ из 1.x-окружения и смотрели на дисковую и сетевую производительность под синтетической нагрузкой (fio для дисков, iperf3 для сети).

Общее впечатление: заметный прирост по дисковому I/O - особенно на случайном чтении мелкими блоками, что критично для СУБД-нагрузки. Это коррелирует с тем, что говорил вендор про переработанный I/O-стек. Сетевой throughput между ВМ вырос умеренно, но заметнее снизилась латентность - это важно для распределённых приложений.

Мы не публикуем точных цифр из тестовой среды клиента, но качественно: то, что в 1.x создавало очереди на дисковой подсистеме при одновременной работе нескольких нагруженных ВМ, в 2.0 ведёт себя существенно ровнее. Достаточно ли этого для production-решения - увидим при дальнейшем нагрузочном тестировании.

Документация: слабое место не исчезло

Это нужно сказать прямо. Документационный комплект на ПК СВ Брест 2.0 состоит из нескольких PDF разного уровня детализации, которые не перекрёстно ссылаются друг на друга и местами противоречат - скорее всего, готовились разными командами в разное время. Некоторые разделы описывают интерфейс версии 1.x без явного указания на это.

Для объектов КИИ это создаёт конкретную проблему: при аттестации объекта проверяющие смотрят в том числе на соответствие эксплуатационной документации реальной конфигурации. Если документация неточная - это замечание, которое надо закрывать.

На практике мы действуем так: базовые сценарии закрываем официальной документацией там, где она точна, по остальному фиксируем собственные процедуры в операционных документах объекта. Трудоёмко, но деваться некуда - это часть работы с отечественным ПО на этом этапе зрелости продукта.

Где стоим

Тестовая среда развёрнута, базовые сценарии проверены. Следующий шаг - нагрузочное тестирование с реальным приложением объекта и дополнительная проверка на соответствие требованиям модели угроз. До production-раскатки ещё как минимум несколько недель.

Сертификат ФСТЭК на ПК СВ Брест 2.0 - реальный, покрывает нужный класс защищённости для нашего объекта. Это не мелочь: для КИИ второй категории список сертифицированных гипервизоров небольшой, и появление нового варианта с нормальной производительностью - это опция, которой раньше не было.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.