Блог
-
Инфраструктура
FC-SAN с нуля: два HBA, Brocade и все грабли с firmware за один проект
Первый раз подключаем клиенту полноценный Fibre Channel SAN: два HBA на сервер, зонирование на Brocade, LUN-маппинг - и протоколируем всё что пошло не так.
-
Информационная безопасность
Nyxem/MyWife: как червь 3 февраля уничтожил файлы у нескольких наших клиентов
Червь Nyxem (MyWife, KamaSutra) сработал 3 февраля и стёр Office и PDF на машинах без AV на почтовом шлюзе. Фиксируем обязательный фильтр вложений как стандарт.
-
Системное администрирование
CentOS 4.2 и yum cron: раскатываем патчи на двадцати серверах без ручного захода
CentOS 4.2 вышел с новой порцией backport-патчей от Red Hat. Описываем схему: тестовый стенд, препрод, прод с задержкой 48 часов - и всё через yum cron.
-
Инфраструктура
Windows Server 2003 R2 и DFSR: первая репликация без ручного вмешательства за два года
FRS рассинхронизировал SYSVOL и общие папки между офисами регулярно и без предупреждения. Переводим на DFSR из состава WS2003 R2 - и впервые всё просто работает.
-
Регуляторика
152-ФЗ «О персональных данных»: первое прочтение с юристом
Закон принят, клиенты звонят с одним вопросом: «Нас касается?» Разбираем с юристом, какие системы хранят персданные, и составляем первый реестр обработчиков.
-
Инфраструктура
VMware Server бесплатно: разворачиваем первый хост и тащим виртуалки за выходные
VMware объявила VMware Server бесплатным. Прежде тот же продукт стоил денег как GSX Server - теперь грех не развернуть. Перетаскиваем три второстепенных сервера за два дня.
-
Управление и процессы
Итоги 2005: год, когда следить за инфраструктурой стало отдельной работой
Виртуализировали часть парка, заменили графики-для-красоты нормальным мониторингом с алертами, закрыли несколько дыр до инцидентов. Что изменилось за год.
-
Данные и аналитика
Ночная витрина: утром свежие цифры вместо звонка аналитику
Финансисты ждали ручную выгрузку раз в месяц и получали три Excel-файла с разными итогами. Настроили ночной ETL из учётной системы в аналитическую базу - утром один дашборд с актуальными данными.
-
Информационная безопасность
Центральные логи безопасности: видеть картину целиком, а не по кускам
После компрометации учётки выяснилось, что логи входа лежали локально и частично затёрты. Собрали центральный syslog с оповещениями на подозрительные входы - первый шаг к нормальной видимости.
-
Информационная безопасность
Корпоративный Wi-Fi через RADIUS: уволился - и доступа нет
Клиент держал десяток точек на одном пароле: уволившийся сотрудник подключался как ни в чём не бывало. Перевели Wi-Fi на доменную аутентификацию через RADIUS - выход из домена закрывает и сеть.
-
Системное администрирование
Автообновления безопасности на Linux: ночные заплатки с утренним отчётом
Настроили автоматические ночные обновления безопасности на Linux-парке через внутреннее зеркало репозитория. Заплатки прилетают сами, утром - письмо с отчётом. Где автообновления опасны.
-
Системное администрирование
Права по минимуму: делегирование в домене без раздачи администраторов
Клиент хотел, чтобы кадровик сам сбрасывал пароли сотрудникам. Настроили делегирование на подразделение - кадровик сбрасывает пароли своим, не видит лишнего, полный администратор остался одним.
-
Инфраструктура
KVM-over-IP: физическая консоль сервера по сети
После второго зависания сервера до загрузки ОС клиент согласился на KVM-over-IP. Вход в BIOS, переустановка и диагностика POST - теперь по сети, без ночного выезда.
-
Системное администрирование
Дедупликация и инкременты: как мы перестали гонять по сети одни и те же файлы дважды
Бэкап 50 ГБ занимал полсуток по WAN. Пока промышленная дедупликация стоит как самолёт, собрали схему на инкрементах с хардлинками - объём хранения упал в разы, окно резко сократилось.
-
Инфраструктура
IPSec между офисами: когда железо делает то, что раньше делал сервер
Заменили программный туннель между офисами на аппаратный IPSec: задержки упали, пропускная выросла, сервер перестал тратить ресурсы на шифрование. Разбираемся, когда имеет смысл переходить.
-
Автоматизация
Внутренняя база знаний: как заставить команду в неё писать
Подняли внутреннюю вики для инженерной команды - поиск работает, заметки копятся. Главная проблема оказалась не техническая: как сделать так, чтобы люди писали, а не звонили.
-
Инфраструктура
Паспортизация серверной: от «шкафа в углу» к документированному помещению
Аудит серверной у клиента: четыре ИБП разных поколений, кабели внавал, схемы питания нет. За неделю разметили стойки, промаркировали кабели, нарисовали схему. Следующий инцидент диагностировали за минуты.
-
Информационная безопасность
Коммерческая тайна и разграничение доступа: когда юрист приходит к айтишникам
Юрист принёс список документов под коммерческую тайну и спросил, как технически ограничить доступ. Выстроили иерархию папок с правами через доменные группы - доступ стал обоснованным и проверяемым.
-
Инфраструктура
Шесть серверов в два: как считали коэффициент консолидации на VMware
Заменили шесть физических серверов двумя под VMware ESX - продакшн и тест. Как считали коэффициент консолидации, чтобы не переуплотнить, и за сколько окупились лицензии.
-
Информационная безопасность
802.1X на коммутаторах: чужой ноутбук в сеть не пустим
После инцидента с чужим ноутбуком в порте клиента настроили 802.1X с доменной аутентификацией: неизвестное устройство уходит в карантин, рабочая сеть остаётся закрытой.