Блог
-
Регуляторика
149-ФЗ и локализация данных: Роскомнадзор приходит к клиентам
Несколько клиентов получили предписания РКН о переносе ПДн с зарубежных серверов. Провели аудит хранения, составили план миграции на российский ЦОД.
-
DevOps
ArgoCD 0.x: GitOps-контроллер для Kubernetes, первое знакомство
Развернули ArgoCD в тестовом кластере и впервые ощутили разницу: состояние кластера теперь живёт в git, а не в памяти у инженеров.
-
Информационная безопасность
Kubernetes RBAC-харденинг: убираем wildcard-биндинги и включаем audit-log
После очередного отчёта об утечках через незащищённый kube-apiserver прошлись по всем кластерам: убрали wildcard-биндинги, включили audit-log, ограничили NodePort.
-
DevOps
Terraform 0.12 alpha: протестировали HCL2 на реальном модуле - старые конфиги ломаются, новый синтаксис стоит усилий
Прогнали Terraform 0.12 alpha на тестовом модуле: HCL2 ломает старые конфиги без предупреждения, но for-выражения и нормальные типы оправдывают инвентаризацию legacy-кода.
-
DevOps
PostgreSQL в Kubernetes StatefulSet: первый продакшн-запуск с Ceph RBD PVC
Kubernetes 1.12 и зрелый инструментарий для stateful workloads: мигрировали первый боевой PostgreSQL в K8s с Ceph RBD. Миф «Kubernetes только для stateless» проверен на практике.
-
Управление и процессы
План на 2019: GitOps для Kubernetes, завершение КИИ-категорирования и пилот на Astra Linux
Составляем план на 2019: GitOps-подход к управлению Kubernetes, завершение категорирования КИИ у пяти клиентов и пилот на Astra Linux в госсекторе.
-
DevOps
Fluent Bit 1.0 в Kubernetes DaemonSet: потребление памяти с 512MB до 30MB без потери throughput
Заменили Logstash на Fluent Bit 1.0 в Kubernetes-кластере клиента. Потребление памяти DaemonSet упало с 512MB до ~30MB на узел при тех же 50K событий в секунду.
-
Информационная безопасность
Gitleaks в GitLab CI: первый прогон по истории нашёл три живых AWS-ключа
Интегрировали gitleaks в GitLab CI для поиска секретов в репозиториях. Первый исторический скан выдал три действующих AWS-ключа разработчиков - ротировали немедленно.
-
Управление и процессы
Итоги 2018: Kubernetes в продакшн, Windows Server 2019 и первые реальные аудиты по 187-ФЗ
Подводим итоги 2018: Kubernetes стал нашим стандартом оркестрации, WS2019 закрыл долг по Hyper-V, а 187-ФЗ перестал быть бумажным законом.
-
Системное администрирование
Active Directory на WS2019: первый DC поднят, functional level пока 2016, AAD Connect работает
Подняли первый контроллер домена на Windows Server 2019. Forest functional level оставили 2016 для совместимости, но уже переключили гибридную идентификацию на AAD Connect с PTA.
-
Регуляторика
Приказ ФСТЭК №235 на практике: СОБ КИИ, сертифицированные СЗИ и западные SIEM
Разбираем Приказ №235 на практике: требования к системам обеспечения безопасности КИИ пересекаются с ISO 27001, но реестр ФСТЭК режет выбор по СЗИ.
-
Интеграции
gRPC вместо REST: -40% latency и узкое место в JSON, которое Jaeger наконец показал
Перевели internal API между микросервисами клиента с REST/JSON на gRPC. Бинарный протокол сократил latency, а трейсинг через Istio и Jaeger вскрыл где именно тормозило.
-
DevOps
Elastic 6.5: мониторинг кластера и SQL теперь бесплатны - пересматриваем ценность Gold
Elastic 6.5 открыл базовые возможности X-Pack в бесплатный тир: мониторинг кластера, SQL-интерфейс и Rollup. Разбираем что это меняет для клиентов на open-source ELK.
-
Системное администрирование
DR-тест Kubernetes: восстановление etcd-кластера за 12 минут - проверено заранее
Провели первый плановый DR-тест Kubernetes-кластера клиента: восстановление из etcd-снапшота. 12 минут простоя - это цифра, которую хорошо знать до, а не во время реального сбоя.
-
DevOps
Docker EE с Kubernetes: Swarm остаётся, K8s добавляется - смотрим что это даёт
Docker Enterprise Edition добавил Kubernetes рядом со Swarm в одном дистрибутиве. Разбираем что это означает для клиентов, которые уже работают на Swarm.
-
Данные и аналитика
PostgreSQL 11 GA: обновили первый продакшн DWH - partition pruning сам, JIT ускорил аналитику
Обновили боевой DWH с PostgreSQL 10 до 11. Partition pruning по дате стал автоматическим, JIT-компиляция дала 20-30% на аналитических запросах без ручной настройки.
-
Информационная безопасность
SIEM, корреляция и ГосСОПКА: первые попытки настроить передачу инцидентов
ФСБ уточняет требования к взаимодействию с ГосСОПКА для значимых объектов КИИ. Технических деталей интеграции мало, но организационный контур уже понятен.
-
Инфраструктура
Storage Spaces Direct на WS2019: NVMe-кластер и дедупликация, которая работает не по расписанию
Первый кластер S2D на WS2019 с NVMe: дедупликация в реальном времени вместо еженедельного расписания. За неделю освободила 40% занятого места без ночных окон.
-
Автоматизация
Ansible Tower 3.3: Workflow Templates и цепочки плейбуков с ветвлением
Ansible Tower 3.3 добавил Workflow Templates - визуальный граф плейбуков с ветвлением по успеху/ошибке. Провизионирование, конфигурация и smoke-тест теперь единый управляемый поток.
-
Информационная безопасность
Kubernetes NetworkPolicy с Calico: неделя проектирования, зато east-west трафик под контролем
Внедрили Calico NetworkPolicy в кластере клиента. Первый блок правил проектировали неделю - зато теперь любой Pod общается только с явно разрешёнными соседями.