Блог
-
Данные и аналитика
PostgreSQL 12 beta: тестируем декларативное партиционирование на 500 ГБ
Протестировали PostgreSQL 12 beta на тестовой базе 500 ГБ: декларативное партиционирование работает без костылей, partition pruning при планировании наконец стал предсказуемым.
-
Информационная безопасность
SonarQube в Jenkins: первая неделя выявила SQL-инъекции и хардкод паролей в 12 репозиториях
Подключили SonarQube к Jenkins-пайплайнам трёх команд разработки. За первую неделю SAST нашёл то, что code review пропускал месяцами: SQL-инъекции, хардкод credentials, небезопасные десериализации.
-
Инфраструктура
Cisco Catalyst 9000 и SD-Access: сегментация через SGT работает, лицензии DNA Center - больно
Оценили SD-Access для среднего офиса заказчика: SGT-сегментация пользователей упрощает политики, но стоимость лицензий DNA Center делает ROI непростым разговором.
-
DevOps
Grafana Loki 0.1: логи рядом с Prometheus - проще, чем мы ожидали
Подняли Loki 0.1 рядом с Prometheus в Kubernetes: корреляция метрик и логов по одному label-set прямо в Grafana. Promtail настраивается быстрее Beats.
-
DevOps
Grafana 6.0: обновились, собрали единый dashboard и наконец увидели всю инфраструктуру
Перешли на Grafana 6.0 GA и собрали единый dashboard поверх Prometheus, Loki и InfluxDB - операторы впервые получили цельную картину состояния инфраструктуры.
-
Регуляторика
Аудит ИСПДН для торговой сети: незашифрованные бэкапы и роли без разграничений
РКН усиливает проверки операторов ПДн в 2019. Провели технический аудит ИСПДН: нашли бэкапы с клиентскими данными в открытом виде и полное отсутствие ролевого разграничения.
-
DevOps
etcd 3.3 и backup-restore: проверили disaster recovery на реальном кластере Kubernetes
Настроили ежечасный CronJob для snapshot etcd в S3-совместимое хранилище и прогнали полный disaster-recovery сценарий - восстановление с нуля заняло около четырёх минут.
-
DevOps
Flux v1 (Weaveworks): автосинхронизация Kubernetes с git за 30 секунд
Настроили Flux для двух dev-кластеров: мерж в ветку автоматически обновляет деплойменты. Разработчики перестали просить инженеров 'накатить обновление'.
-
DevOps
Kubernetes Operators и CRD: написали первый продакшн-оператор для автоматического failover PostgreSQL
Паттерн операторов выходит за пределы etcd-operator: написали первый продакшн-оператор для failover PostgreSQL - контроллер следит за StatefulSet и переключает Service сам.
-
Данные и аналитика
ClickHouse 19.x: заменили ETL-конвейер на Kafka + MaterializedView и забыли про ночные задачи
Перешли на ClickHouse 19.x со стабильным MergeTree и materialized views: аналитика по 200 млн строк за секунды без отдельного OLAP-хранилища.
-
DevOps
Helm 3 alpha: прощай, Tiller - первый взгляд на tillerless-деплои
CNCF анонсировала Helm 3 с удалением Tiller: тестируем alpha-сборку, смотрим на RBAC без service account с cluster-admin и client-side рендеринг чартов.
-
Регуляторика
Импортозамещение на практике: пилот Astra Linux SE у госзаказчика
Минкомсвязи расширяет список обязательного ПО из реестра. Провели пилот Astra Linux SE: 1С работает, GroupWise работает, Active Directory интеграция стоила недели нервов.
-
Инфраструктура
bpftrace на продакшне: ищем задержку в сетевых очередях без остановки сервисов
Использовали bpftrace для диагностики сетевой латентности прямо в продакшн: нашли задержку в обработке SK-buffer-очередей за 10 минут без перезапуска.
-
DevOps
OpenTelemetry: слияние OpenTracing и OpenCensus и что это значит для наших микросервисов
Анонс OpenTelemetry заставил нас пересмотреть самописные метки трассировки и начать переход на семантические конвенции нового стандарта в сопровождаемых проектах.
-
Инфраструктура
Windows Server 2019 Core в продакшне: меньше GUI - меньше боли
Развернули WS2019 Server Core как новый стандарт для файловых серверов и RDSH: заметно меньше поверхность атаки, обновлений и вынужденных перезагрузок в рабочее время.
-
Информационная безопасность
HashiCorp Vault 1.0 и динамические секреты: временные учётные данные для PostgreSQL и MySQL
Подключили Vault 1.0 к базам данных клиентов: каждое приложение получает временный логин с TTL, а утечка конфига перестала быть поводом для ночных звонков.
-
DevOps
containerd 1.2 и CRI: перевели кластер с docker shim - стало тише и быстрее
Перевели один кластер с dockershim на containerd напрямую через CRI-плагин: потребление памяти узлов снизилось, pull образов ускорился за счёт параллельного скачивания слоёв.
-
Регуляторика
ГосСОПКА: первые предписания ФСБ и реальное подключение субъектов КИИ 1-й категории
Субъекты КИИ первой категории начали получать предписания ФСБ о подключении к ГосСОПКА. Помогли выстроить технический регламент и согласовать агента передачи данных.
-
Автоматизация
Molecule 2.x: TDD для Ansible-ролей - тест в Docker до коммита, регрессии в prod пополам
Перевели разработку Ansible-ролей на Molecule + Testinfra: тест в Docker до коммита стал обязательным, и число регрессий в prod заметно упало.
-
DevOps
Thanos и remote_write: когда 90 дней метрик Prometheus перестают помещаться
Разобрали Thanos как способ долгосрочного хранения метрик Prometheus через remote_write в object storage - и поняли, что это другая архитектура, не просто плагин.