Блог
-
DevOps
Jenkins Pipeline DSL: Jenkinsfile в репозитории и история сборок в git
Jenkins 2.0 анонсировал Pipeline-as-Code с Jenkinsfile. Переводим freestyle-jobs на Pipeline DSL: сборка живёт в репозитории вместе с кодом.
-
Инфраструктура
dm-multipath на CentOS 7: два пути к iSCSI-хранилищу и автоматический failover
Настраиваем dm-multipath на CentOS 7 для подключения Linux-хостов к iSCSI-хранилищу через два независимых пути и проверяем автоматическое переключение при отказе одного из них.
-
Регуляторика
ГОСТ Р 57580: читаем проект стандарта для банковских клиентов
Проект ГОСТ Р 57580 по безопасности финансовых организаций вышел на обсуждение. Изучаем структуру, сравниваем с ISO 27001 и начинаем gap-анализ для банковских клиентов.
-
DevOps
Zabbix на Docker-хостах: почему мы ушли на Prometheus и Grafana
Перевели мониторинг Docker-инфраструктуры клиента с Zabbix на Prometheus+Grafana: pull-модель сбора метрик органично ложится на среду с ephemeral-контейнерами.
-
DevOps
Docker 1.10: обновили продакшн до новой сетевой подсистемы
Обновили продакшн с Docker 1.9 до 1.10: новая сеть по умолчанию включила user-defined networks, изоляция сервисов без дополнительных прокси.
-
Регуляторика
Готовим госклиента к плановой проверке РКН: технический аудит 152-ФЗ и модель угроз ФСТЭК
РКН активизирует проверки после вступления 242-ФЗ в силу. Проводим технический аудит оператора из госсектора: актуализируем модель угроз и перечень ИСПДн. Публикуем чеклист.
-
Системное администрирование
Filebeat вместо Logstash-агентов: 150+ серверов, 12 МБ вместо 256 МБ на хост
Elastic выпустила Beats 1.0 - лёгкие шипперы для ELK. Мы заменили Logstash-агенты на Filebeat и получили падение потребления памяти с 256 до 12 МБ на хост.
-
Инфраструктура
Windows Server 2016 TP4: Nano Server загружается за 5 секунд, IIS в контейнере - перспективно
Тестируем TP4 в лабе: Nano Server занимает 400 МБ против 4 ГБ у Full, грузится за секунды. Пробуем Windows Containers с IIS - работает, но экосистема ещё сырая.
-
DevOps
Kubernetes 1.1 в продакшне: namespace-изоляция для dev/staging/prod на одном кластере
Запустили первый k8s-кластер для клиента: namespace-политики разделили окружения, autoscaling заработал из коробки. YAML-шаблоны и уроки первого дня.
-
Регуляторика
200 рабочих мест на LibreOffice: что ломается, что держится
Первый массовый перевод госклиента с MS Office на LibreOffice: макросы сломались, шрифты поехали, ядро задач работает. Документируем типовые проблемы и решения.
-
Информационная безопасность
Let's Encrypt расширяет бету: переводим клиентские домены на бесплатные сертификаты
Получили очередной инвайт в закрытую бету Let's Encrypt - на этот раз для клиентских доменов. Certbot, cron, nginx - работает. Следим за стабильностью.
-
DevOps
Ansible 2.0: мигрируем с 1.9 на пилотном стенде - блоки, новый движок задач и сломанные модули
Ansible 2.0 вышел в январе с блоками rescue/always, переписанным движком задач и новым API. Делимся чеклистом миграции с 1.9 - что сломалось и почему.
-
Данные и аналитика
PostgreSQL 9.5 в продакшне: переписываем ETL под UPSERT и смотрим на Row-Level Security
PostgreSQL 9.5 вышел с INSERT ON CONFLICT и Row-Level Security. Переводим ETL с DELETE+INSERT на UPSERT и оцениваем RLS для мультиарендных схем.
-
Регуляторика
Реестр отечественного ПО заработал: первые запросы от госклиентов
С 1 января 2016 реестр Минкомсвязи действует. Госклиенты запрашивают списки отечественного ПО по категориям - разбираемся, что в реестре, что нет, и что это значит для интеграционных проектов.
-
Управление и процессы
Итоги 2015: контейнерная зрелость и регуляторный год
2015-й прошёл под двумя знаками: Docker перестал быть экзотикой, Kubernetes дал оркестрацию, а ФЗ-242 заставил пересматривать архитектуру с оглядкой на локализацию.
-
Инфраструктура
certbot + Ansible: TLS-сертификат как одна задача в плейбуке
К концу 2015-го certbot оформился в нормальный инструмент. Написали Ansible-роль - получение и обновление сертификатов теперь одна задача в плейбуке.
-
Регуляторика
Год импортозамещения: честная карта по итогам 2015-го
Реестр отечественного ПО открывается 1 января 2016. Прошли год от первых вопросов 'есть ли альтернативы' до пилотов. Карта: где российское ПО в продакшне, где ещё нет замены.
-
DevOps
Микросервисы на практике: Docker + Swarm + Nginx вместо монолита
Первый клиент попросил разбить монолит на сервисы. Взяли Docker Swarm и Nginx как API gateway. Главный вызов оказался не в технике, а в том, кто за что отвечает.
-
Информационная безопасность
OpenSSL 1.0.2e: очередной критический патч и почему в этот раз мы уложились за час
OpenSSL 1.0.2e закрыл CVE-2015-3193 и несколько других уязвимостей. Автоматизированный скан через Ansible показал версии на всех серверах за минуты - патч занял час вместо рабочего дня.
-
Данные и аналитика
Apache Spark 1.5: первый пилот на телеметрии - 40 минут против 4
Запустили пилот Spark 1.5 для клиента с телеметрией: задача, которая на Hadoop MapReduce занимала 40 минут, на Spark выполняется за 4. Spark SQL дал аналитикам SQL вместо Java.