Блог
-
Информационная безопасность
FREAK застал нас врасплох: отключаем EXPORT-шифры на nginx и Apache
CVE-2015-0204: атака деградации TLS до экспортных шифров 1990-х. Несколько серверов клиентов поддерживали EXPORT-наборы. Чистим конфиги nginx и Apache, проверяем балансировщики.
-
DevOps
Docker Machine 0.2: создаём Docker-хосты в облаке одной командой
Пробуем Docker Machine 0.2 для разворачивания тестовых сред на удалённых серверах. Один скрипт создаёт хост, ставит Docker и добавляет в Swarm-кластер.
-
Инфраструктура
Veeam Backup 9.0: Instant VM Recovery для Hyper-V - виртуалка из бэкапа за две минуты
Тестируем Instant VM Recovery в Veeam Backup & Replication 9.0: поднимаем виртуалку прямо с резервной копии пока разворачивается полное восстановление.
-
Системное администрирование
systemd unit-файлы: пишем сервисы с ограничением ресурсов, автоперезапуском и зависимостями
Практика написания unit-файлов для собственных сервисов на RHEL 7 / CentOS 7: cgroups, Restart=, зависимости, сравнение с SysV init.
-
Данные и аналитика
PostgreSQL вместо Oracle: что переезжает легко, а где надо готовиться
Клиент попросил оценить миграцию с Oracle SE на PostgreSQL. Разбираем gap-анализ: SQL и индексы идут почти без изменений, а PL/SQL-пакеты и sequences требуют доработки.
-
Информационная безопасность
С IPsec-клиента на Cisco AnyConnect SSL VPN: certificate pinning, split tunneling и RADIUS+TOTP
Мигрируем корпоративный VPN с IPsec на Cisco AnyConnect SSL VPN: разбираем certificate pinning, split tunneling и двухфакторную аутентификацию через RADIUS+TOTP.
-
Системное администрирование
ELK-стек в продакшне: Kibana 4 даёт дашборды там, где раньше был только grep
Переводим централизованные логи с rsyslog+grep на ELK. Pipeline Logstash для syslog, nginx-access и Windows Event Log через nxlog - и почему это не так просто, как в туториале.
-
Регуляторика
Первый пилот Astra Linux SE на рабочей станции госклиента: грабли по списку
Разворачиваем Astra Linux SE у госклиента после приказа о реестре отечественного ПО. Active Directory, 1С и корпоративный браузер - документируем каждую грабли.
-
Инфраструктура
KVM live migration с iSCSI-томом: виртуалка переезжает без простоя
Запускаем live migration между двумя KVM-хостами с общим iSCSI-томом. Разбираем сетевые требования, ловушки с MAC-адресами и что пошло не так с первого раза.
-
Информационная безопасность
Ghost Push и корпоративные Android: ужесточаем MDM до того, как стало плохо
Ghost Push заражает миллионы Android-устройств через сторонние магазины. Как мы пересмотрели MDM-политику: запрет sideload, принудительный PIN, remote wipe.
-
Системное администрирование
CentOS 7 в продакшне: полгода тестов позади, systemd меняет привычки
Первые клиентские серверы переводим на CentOS 7 после полугода тестов. Разбираем unit-файлы, journalctl и firewalld - что прижилось, что потребовало привыкания.
-
Автоматизация
Ansible Galaxy и роли: рефакторим монолитный playbook на части
Разбили монолитный playbook на роли, подключили Ansible Galaxy для nginx, postgresql, ntp. Что реально экономит время, а где всё равно пишешь сам.
-
Инфраструктура
Windows Server 2003 уходит в июле: считаем хосты и составляем план
Microsoft завершает поддержку Windows Server 2003 14 июля 2015. Проводим инвентаризацию у клиентов - находим больше, чем ожидали, в том числе контроллеры домена.
-
Данные и аналитика
PostgreSQL 9.4 на тестовом стенде: JSONB быстрее, материализованные представления удобнее
Обновляем тестовый стенд до PostgreSQL 9.4: JSONB-столбцы обрабатываются заметно быстрее JSON, а материализованные представления упрощают аналитику без ETL-прослойки.
-
Регуляторика
ФЗ-242: что значит «хранить персональные данные в России» и что с этим делать
Разбираем ФЗ-242 о локализации персональных данных: кого касается, какие системы под ударом, что нужно сделать до 1 сентября 2015.
-
DevOps
Docker Compose для локального стенда: web + db + cache в одном файле
Тестируем Docker Compose - бывший Fig - для локального dev-окружения. Один docker-compose.yml вместо трёх страниц инструкций. Что работает, где пока трёт.
-
Автоматизация
Ansible playbook вместо чеклиста: провизионируем новый Linux-сервер за 20 минут
Перевели ручной чеклист развёртывания нового сервера в Ansible playbook. Первые 50 строк YAML уже заменили час рутины - и теперь это идемпотентно.
-
Управление и процессы
Итоги 2014: что из случившегося осело в инфраструктуре, а что прошло мимо
Закрываем 2014-й: Heartbleed, конец XP, Docker 1.0, пилоты импортозамещения - разбираем, что реально поменяло нашу работу, а что оказалось шумом.
-
Управление и процессы
Планирование ИТ на 2015: инвентаризация долгов и дорожная карта
Открываем год с аудита того, что накопилось: WS2003 EOL в июле, ФЗ-242 в сентябре, Docker в пилоте, Ansible набирает обороты. Расставляем приоритеты для нескольких клиентов.
-
Управление и процессы
Итоги 2014 года в ИТ-инфраструктуре: уязвимости, Docker и импортозамещение
Три темы, которые определили 2014 год: Heartbleed/Shellshock/POODLE перестроили патч-менеджмент; Docker перешёл из экспериментов в рабочий инструмент; 242-ФЗ и санкции сделали импортозамещение реальной задачей.