Блог
-
DevOps
Docker в 2014: от 1.0 до экосистемы за полгода
Прошлись по Docker 1.0-1.4, Fig/Compose, Machine и Swarm. Контейнеры вошли в наш dev и staging - в продакшне пока единичные случаи. Итоги года.
-
Управление и процессы
Годовой тест DR-плана: двое из трёх клиентов не уложились в RTO
Провели плановый годовой тест DR у трёх клиентов на сопровождении. Двое вышли за RTO из договора. Обновили runbook, добавили секцию по нулевым дням.
-
Автоматизация
Ansible на Windows: первый опыт с win_feature, win_service и WinRM
Ansible 1.7 добавил экспериментальную поддержку Windows через WinRM. Пробуем win_feature, win_service, win_copy на Windows Server 2012 R2 - что работает, что требует танцев.
-
Регуляторика
LibreOffice в госсекторе: пилот на 5 рабочих местах и проблема VBA
Минкомсвязи берётся за план импортозамещения офисного ПО. Мы прогнали пилот LibreOffice у госклиента - для большинства задач работает, но 40% документооборота завязано на Excel-макросах.
-
Данные и аналитика
PostgreSQL 9.4: JSONB и конец разговора про EAV
PostgreSQL 9.4 выходит с типом JSONB - бинарное хранение JSON с GIN-индексами. Тестируем на реальном кейсе вариативных атрибутов товаров, сравниваем с MongoDB.
-
Информационная безопасность
SSL-сертификаты у клиента: 14 штук, три сервера, часть просрочена
После Heartbleed и POODLE взялись за инвентаризацию SSL у одного клиента - нашли 14 сертификатов с разными сроками, часть уже истекла. Строим реестр и мониторинг через Zabbix.
-
DevOps
rkt: контейнеры без daemon, или как CoreOS видит безопасный runtime
CoreOS официально представил rkt как конкурента Docker. Изучили дизайн: запуск без центрального daemon, контейнер - дочерний процесс init. Интересно, но экосистема нулевая.
-
Системное администрирование
CentOS 7 на продакшне: шпаргалка по systemd для тех, кто вырос на RHEL 6
Перевели первый продакшн-сервер на CentOS 7. Самое непривычное - journald и systemctl. Собрали шпаргалку equivalents для команд RHEL 6.
-
Инфраструктура
Hyper-V Replica в 2012 R2: DR без лицензионного бюджета
Настроили Hyper-V Replica для трёх критических VM: офис - резервный ЦОД, репликация каждые 5 минут. Тест восстановления - 12 минут RTO, клиент доволен.
-
Данные и аналитика
Kibana не звонит: написали скрипт алертинга поверх Elasticsearch своими руками
Kibana 3 умеет только показывать. Чтобы получать письма при всплеске ошибок, написали простой Python-скрипт с опросом Elasticsearch раз в минуту.
-
Регуляторика
Импортозамещение СУБД: что реально работает вместо MS SQL и Oracle
Правительственная комиссия формирует реестр отечественного ПО. Мы посмотрели, что реально заменяет MS SQL и Oracle в клиентских инфраструктурах - без маркетинга.
-
Системное администрирование
Zabbix 2.4: обновились с 2.2, привязали systemd через UserParameter
Обновили Zabbix с 2.2 до 2.4: смотрим на граф-просмотрщик, value mapping и мониторинг systemd-юнитов через UserParameter прямо в интерфейсе.
-
Информационная безопасность
TLS по OWASP: внутренний чеклист после трёх лет тяжёлых атак
OWASP обновил TLS Cheat Sheet после BEAST, POODLE и Heartbleed. Составили внутренний чеклист и автоматизировали проверку через testssl.sh - разбираем что и почему.
-
DevOps
CoreOS объявляет rkt: \"Docker небезопасен\" и как с этим жить
CoreOS опубликовал критику модели безопасности Docker и анонсировал собственный container runtime rkt. Разбираемся, что реально беспокоит, и нужно ли нам сейчас что-то менять.
-
Информационная безопасность
Let's Encrypt: EFF и Mozilla объявили о бесплатных TLS-сертификатах через ACME
Ноябрь 2014: EFF, Mozilla и исследователи Michigan объявили инициативу Let's Encrypt - бесплатный CA с автоматизированной выдачей сертификатов по ACME-протоколу.
-
Регуляторика
242-ФЗ и малый бизнес: первый аудит хранения ПДн
Клиенты начали спрашивать про 242-ФЗ. Провели первый аудит по методике: что и где хранится, нужна ли миграция на российский ЦОД.
-
Автоматизация
Ansible Vault: шифруем секреты прямо в репозитории
Ansible 1.7 добавил Vault для шифрования секретов в playbook-файлах. Разбираем процесс миграции с файлов вне git, ротацию ключа и интеграцию с CI.
-
Системное администрирование
WSUS и группа Emergency: как три волны патчей изменили нашу конфигурацию
После Shellshock, POODLE и Sandworm пересмотрели конфигурацию WSUS: добавили группу Emergency с автоодобрением Critical/Security и научились не ждать Patch Tuesday.
-
Данные и аналитика
ETL-витрина данных: CDC вместо полной перезагрузки
ETL-джоб упал по таймауту после роста базы в 2 раза. Внедрили CDC через триггеры на источнике - окно сократилось с 4 часов до 25 минут.
-
DevOps
Fig: один файл вместо трёх команд запуска dev-окружения
Попробовали Fig для описания многоконтейнерного dev-окружения: web + postgres + redis в одном fig.yml. Разработчики сказали «наконец-то» и больше не спрашивают, как всё это поднять.