TGViewer
Channel Public Channel
Katamarina / Катамарина

Katamarina / Катамарина

@katamarina_ru

Доверенная PaaS-платформа для построения гибридных инфраструктур.

Сайт: https://katamarina.ru
Чат: https://t.me/cozystack_ru
Для связи: @katamarina_team

Мы в реестре ПО: https://reestr.digital.gov.ru/reestr/8093831/
Subscribers
58
Photos
5
Videos
0
Links
39
Recent Posts 20 shown
Post #57 79
Финишная прямая исследования рынка платформ Kubernetes

Для достижения максимальной объективности - мы продлили до 20 сентября сбор данных в рамках нашего исследования рынка Kubernetes-решений среди русскоязычного комьюнити Cozystack (и не только).

Ответы обезличенные, меньше 10 штук обязательных, все иное - строго добровольно🤝

В конце можно оставить e-mail для получения итогового отчета (по желанию).

Будем благодарны всем кто сможет принять участие, собранные данные будут напрямую влиять на Roadmap Катамарины и Cozystack🙏

Ссылка:

https://docs.google.com/forms/d/e/1FAIpQLScbXWN5uD4U7qOyt5JHeN60q91APERrdlpdhrJUPy5hgOyRPA/viewform

@katamarina_ru - мы делаем CozyФСТЭК
Google Docs Рынок платформ Kubernetes
Post #56 94
🏆 Katamarina - в ТОПе российских платформ контейнеризации по версии CNews.Market

CNews.Market опубликовал ежегодный рейтинг российских Kubernetes-платформ 2026 года и Katamarina вошла в десятку лидеров рынка.

Мы получили максимум баллов по блоку «Возможности по установке платформы» (Katamarina набрала 60 из 60 - максимальный результат, наравне с другими лидерами рейтинга) поскольку поддерживаем:

* Мультиоблачные и гибридные инсталляции
* Установку в закрытые контуры без интернета
* Развёртывание на bare metal
* Управление несколькими кластерами из одной точки
* Катастрофоустойчивые конфигурации в разных ЦОД

Открытый код - редкость на рынке. Katamarina входит в узкий круг из всего двух платформ в рейтинге, у которых открыт исходный код продукта, включая коммерческие версии - это заметно выделяет решение среди конкурентов.

Готовые сервисы «по клику». В блоке управляемых сервисов Katamarina набрала 38 баллов из возможных - второй результат в рейтинге, почти сравнявшись с лидером блока. В нашем каталоге уже доступны большинство наиболее популярных сервисов для PaaS-развертывания.

⚙️ Куда расти дальше?
Основые точки роста - увеличение числа публичных внедрений и референсов для повышения доверия крупных корпоративных заказчиков, а также завершение сертификации ФСТЭК, с переносом функций безопасности из интеграционного слоя во встроенные модули платформы.

Полная методика и таблица рейтинга - https://www.cnews.ru/reviews/rossijskie_platformy_kontejnerizatsii/articles/cnewsmarket_podgotovil_rejting_rossijskih_1

@katamarina_ru - мы делаем CozyФСТЭК
CNews.ru CNewsMarket подготовил рейтинг российских платформ контейнеризации. Обзор: Российские платформы контейнеризации Kubernetes 2026… Импортозамещение, переход на микросервисную архитектуру и новые задачи привели к росту спроса на технологию контейнеризации. Так называемый «ванильный» Kubernetes не отвечает потребностям корпоративного уровня, так как не обеспечивает ни должного уровня информационной…
  • 👍 2
  • 🔥 2
  • 🤡 2
  • 🥴 2
  • ❤ 1
  • 🤩 1
Post #55 94

Forwarded from Val Serezhkin (UTC+6)

📣 9 сентября пройдёт бесплатный практический онлайн-воркшоп «Миграция с VMware на open source».
После изменений в лицензировании и поддержке VMware многие инфраструктурные команды заново оценивают варианты миграции. На воркшопе вместо трёх часов слайдов участники будут работать руками в персональном окружении на живом кластере.

Разберём на практике:
• как перенести виртуальную машину с работающего VMware-сервера;
• как запустить её на Cozystack;
• как развернуть базу данных и опубликовать сервис в сеть;
• как организованы мониторинг и резервное копирование;
• что при миграции не переедет один в один и в каких случаях переход не имеет смысла;
• как составить пошаговый план миграции своей инфраструктуры.

🗣️ Воркшоп проведёт Тимур Тукаев, мейнтейнер Cozystack и сооснователь Ænix.

После воркшопа участникам останутся: тестовая среда на 30 дней, лабораторные работы, чат с мейнтейнерами Cozystack и возможность бесплатно получить сертификат Aenix Certification for Cozystack — Fundamentals.

📅 9 сентября 2026
🕘 09:00–12:00 UTC
💻 Онлайн
🇷🇺 На русском языке, команды и материалы на английском
🎟️ Участие бесплатное, количество мест ограничено
📆 Добавить в календарь — по ссылке
🔗 Регистрация — по ссылке
  • 👍 1
Post #54 80
🖥Живое демо веб-интерфейса управления Cozystack

В разделе Живое Демо (https://cozystack.ru/demo/) теперь есть возможность познакомиться с интерактивным стендом, созданным на основе реального интерфейса администрирования.

Все действия с демо-полигоном происходят полностью в браузере, сломать ничего не получится, но попробуйте, мало ли🙈

Знакомьтесь с демо и делитесь обратной связью🙏

@katamarina_ru - мы делаем CozyФСТЭК
Cozystack Cozystack Live Demo Try the real Cozystack console in your browser — marketplace, managed services, VMs — running entirely on mock data, no cluster required.
  • 👍 1
  • 🔥 1
Post #53 94
🎯 Соответствие Kubernetes требованиям регуляторов на уровне кода: PCI DSS, GDPR, DORA и CIS.

Подготовка инфраструктуры K8s к аудиту безопасности обычно превращается в настоящую головную боль. Мы сделали процесс соответствия требованиям прозрачным - на сайте появился новый раздел Compliance.

Что внутри: подробное сопоставление требований для PCI DSS, GDPR, CIS Benchmark для Talos, DORA и CNCF Conformance.

Главное: мы не просим верить нам на слово - каждое утверждение сопровождается ссылкой на манифест или команду, которую вы можете проверить в своём собственном терминале.

⚡в .ru версии сайта также добавлена информация по статусу прохождения ФСТЭК


Команды для проверки и аудита своего кластера здесь:

(на русском) cozystack.ru/compliance/

(на английском) cozystack.io/compliance/

@katamarina_ru - мы делаем CozyФСТЭК
Post #52 94
Полезные изменения в реестре российского ПО.

Периодически поступали вопросы по поводу правильного поиска записи Katamarina и/или Cozystack в реестре российского ПО.

Сегодня были внесения изменения в запись реестра таким образом, чтобы поиск отрабатывал в обоих случаях.

Теперь работают оба варианта, мы проверили🙏

https://reestr.digital.gov.ru/search/?q=cozystack
https://reestr.digital.gov.ru/search/?q=katamarina

@katamarina_ru - мы делаем CozyФСТЭК
  • 👍 2
  • 🔥 2
Post #51 4.41K
Рынок платформ Kubernetes

Рады поделиться, что с 20 июля по 20 сентября 2026 мы проводим исследование рынка Kubernetes-решений среди русскоязычного комьюнити Cozystack (и не только).

Ответы обезличенные, меньше 10 штук обязательных, все иное - строго добровольно🤝

В конце можно оставить e-mail для получения итогового отчета (по желанию).

Будем благодарны всем кто сможет принять участие, чтобы исследование было с широким охватом🙏

Ссылка:
https://forms.gle/Zq5UqW62zeF8DAVr6

Запасная ссылка:
https://docs.google.com/forms/d/e/1FAIpQLScbXWN5uD4U7qOyt5JHeN60q91APERrdlpdhrJUPy5hgOyRPA/viewform

@katamarina_ru - мы делаем CozyФСТЭК
Post #50 182
🚀Cozystack v1.6.0 уже доступен. Релиз опубликован 22 июля 2026 года и включает все исправления, ранее выпущенные в патч-релизах v1.5.1, v1.5.2 и v1.5.3.

⚙️Этот релиз меняет несколько важных частей платформы. Воркеры тенантных Kubernetes-кластеров теперь работают на Talos Linux вместо Ubuntu, тенанты могут включить OIDC-аутентификацию для Kubernetes и Grafana, а новый SecurityGroup API предоставляет более безопасный интерфейс для управления сетевыми политиками приложений.

🧩Cozystack 1.6 также вводит иерархические квоты на ресурсы, завершает миграцию etcd-operator на v1alpha2, расширяет возможности безопасности и резервного копирования Keycloak, а также делает так, что удаление приложения теперь всегда корректно освобождает занятое хранилище.

👀Объем затрагиваемого функционала в обновлении - в этот раз больше обычного.

🧿 Рекомендуется ознакомиться с разделом об обновлении перед применением релиза.

Ссылки:

Подробности релиза:
https://github.com/cozystack/cozystack/releases#release-v1.6.0
Документация (уже доступен полный перевод✊):
https://cozystack.ru/docs/v1.6/

@katamarina_ru - мы делаем CozyФСТЭК
GitHub Releases · cozystack/cozystack Cozystack: Free Cloud Platform based on Kubernetes - cozystack/cozystack
  • 🔥 2
  • 👍 1
Post #49 167
🎥 Записи с CozySummit Virtual 2026

Что если каждое изменение Cozystack становилось бы коммитом? | Simon Koudijs, configbutler.ai


00:00 - Знакомство с докладчиком и история Config Butler
00:47 - Первые впечатления от Cozy Stack
01:19 - Проблема истории ресурсов: кто, когда и почему
01:50 - Варианты обработки неуправляемых изменений платформы
02:18 - Файлы аудита Kubernetes и audit-вебхуки
02:48 - Классический GitOps и компромиссы его интерфейса
03:41 - Настройка живой демонстрации на локальном кластере Cozy Stack
04:25 - Демонстрация отправки викторины от аудитории
05:37 - Отправки викторины как пользовательские ресурсы Kubernetes
06:24 - Захват изменений платформы в виде YAML в Git
06:41 - Классический GitOps против обратного GitOps
07:13 - Принципы обратного GitOps
08:05 - Обзор реализации GitOps Reverser
08:56 - Правила наблюдения, Git-таргеты и Git-провайдеры
10:03 - Живые коммиты в Git из отправок аудитории
10:55 - Атрибуция автора и коммиттера в Git
11:16 - Захват причины изменений
11:29 - Введение в демо заказа кофе
12:01 - Артефакты приложений и состояние конфигурации
12:32 - Демо заказа кофе и настройки администратора
13:27 - Обработка конкурентных правок
14:22 - Завершение аудиторского следа: кто, когда и почему
14:50 - Почему Cozy Stack хорошо подходит для обратного GitOps
15:32 - Демо передачи идентификации в дашборде Cozy Stack
16:21 - Захват высокоуровневых ресурсов и изменений Flux
17:14 - Watch-вебхуки против admission-вебхуков против audit-вебхуков
17:43 - Преимущества: аудируемость, вход в GitOps и использование GUI
18:37 - Сложность настройки и ограничения Kubernetes API
19:10 - Шифрование секретов и избегание паролей в коде
19:51 - Запрос обратной связи и идеи на будущее
20:27 - Главный вывод: Kubernetes API как запись намерений
20:54 - Ссылки и форма обратной связи
21:39 - Начало сессии вопросов и ответов
21:46 - Почему не просто делать снепшоты или бэкапы ETCD
22:22 - Вопрос о server-side apply и владельцах полей
22:39 - Аудиторский след YAML и история ресурсов
22:52 - Длина истории Git и обработка конфликтов
24:00 - Стратегия разрешения конфликтов
24:31 - API-интерфейс для просмотра изменений в Git
24:48 - Обработка сбоев Git с помощью кэша Redis

Приятного просмотра, делитесь мнением: https://rutube.ru/video/882a770f2b1801b1dda0186050fe1dcc/

@katamarina_ru - мы делаем CozyФСТЭК
Post #48 149
🎥 Записи с CozySummit Virtual 2026

Kubernetes как дистрибутив Linux: APT-стиль упаковки с FluxCD | Andrei Kvapil, CEO, AENIX


00:00 - Что такое Cozystack и фокус на управляемых сервисах
01:14 - Что делает сервис по-настоящему управляемым
02:23 - Основы платформенного стека: хранение данных, сети, виртуализация и мониторинг
03:34 - Cozystack как протестированный дистрибутив Kubernetes
04:16 - Структура монорепозитория и организация пакетов
05:06 - System, apps и extra charts
06:28 - Helm-чарты как пакеты
07:08 - Доставка Cozystack через Flux и OCI-артефакты
08:42 - Platform chart и хранение конфигурации
09:25 - Предыдущая модель доставки на основе bundle
10:18 - Настройка чартов и доставка точечных исправлений
10:52 - Проблемы локального процесса разработки
11:32 - Инструмент cozy chart и ускоренное локальное тестирование
12:33 - Команды show, diff и apply
13:36 - Простая установка и цели air-gapped доставки
14:20 - Cilium, kube-proxy и проблема курицы и яйца
15:06 - Flux all-in-one и ранние сложности с сетью при бутстрапе
16:54 - Переход от in-cluster HTTP-сервера к OCI-артефактам
17:26 - Ограничения multi-chart Helm-репозиториев на базе OCI
18:50 - Source Watcher и композиция артефактов
20:04 - Обязанности Flux-контроллера и генераторы артефактов
20:53 - Объединение источников во внешние артефакты
21:45 - Как сделать Cozystack переиспользуемым для разных клиентов
22:23 - Идея пакетного менеджера, вдохновлённая Alpine Linux
22:55 - Package sources, packages и Helm releases
24:04 - Варианты пакетов и multi-chart пакеты
25:06 - Зависимости пакетов и проверка зависимостей
26:30 - Команды CLI cozy package
27:04 - Миграция с bundles на packages
28:04 - Варианты платформенного пакета, например Ubuntu Desktop и net install
28:33 - Масштабирование Cozystack без раздувания функциональности
29:41 - Внешние репозитории и пакеты от вендоров
30:35 - Эволюция в сторону модели экосистемы
32:22 - Kubernetes как новый Linux и дистрибутивы на основе экосистемы
32:43 - Полезные ссылки и документация
33:32 - Начало Q&A
33:39 - Управление состоянием и восстановление после сбоев со временем
35:07 - MetalLB против Cilium L2 announcements
36:26 - Поддержка Secure Boot
37:18 - Жизненный цикл разработки ПО Cozystack
38:25 - Ресурсы для изучения Kubernetes и Cozystack

Приятного просмотра, делитесь мнением:
https://rutube.ru/video/3c1751b10ff070320bd372f466162f3f/

@katamarina_ru - мы делаем CozyФСТЭК
Post #47 120
🧿 Как LINSTOR и DRBD сохраняют ваши данные, когда сервер умирает

Кошмар любого bare-metal оператора: диск отказывает в 3 часа ночи. Если ваше хранилище привязано к узлу (local-path или hostPath том, закреплённый за одним узлом), вы восстанавливаетесь из бэкапа и молитесь, чтобы он был свежим. Ceph даёт репликацию, но требует 3+ выделенных storage-узла, докторскую степень по CRUSH-картам и постоянную настройку. Большинство команд либо переинвестируют в инфраструктуру хранения, либо недоинвестируют - и платят за это простоями.

Cozystack использует LINSTOR + DRBD для реплицируемого блочного хранилища. DRBD реплицирует данные на уровне блочного устройства — ниже файловой системы, ниже базы данных, ниже всего остального. Технология проверена в Linux HA-конфигурациях более двух десятилетий. LINSTOR добавляет сверху Kubernetes-native уровень оркестрации.

⚙️ Как это работает

1. DRBD (Distributed Replicated Block Device) синхронно зеркалирует блочные устройства между узлами. Каждая запись на Узел A немедленно записывается на Узел B, прежде чем приложение получит подтверждение.
2. LINSTOR управляет ресурсами DRBD как Kubernetes StorageClasses. Когда PVC запрашивает хранилище, LINSTOR создаёт DRBD-том, выбирает узлы-реплики и управляет жизненным циклом.
3. CSI Driver предоставляет тома LINSTOR как стандартные Kubernetes PersistentVolumes.

Результат: любой pod или VM, использующий StorageClass replicated, получает синхронную блочную репликацию между узлами - прозрачно.

🎛 Настройка хранилища

Шаг 1 - Подготовка дисков:

# Настройка алиаса для LINSTOR CLI
alias linstor='kubectl exec -n cozy-linstor deploy/linstor-controller -- linstor'

# Проверяем, что видит LINSTOR
linstor node list
linstor physical-storage list


Если диски не отображаются, вероятно на них остались метаданные. Очистите их:

# Используя talm (установка описана в ПОСТЕ 9)
# ВНИМАНИЕ: никогда не очищайте диск с установленной ОС (machine.install.disk) — только диски с данными.
talm -f nodes/node1.yaml wipe disk nvme0n1 nvme1n1


Шаг 2 - Создание storage pool (ZFS):

linstor physical-storage create-device-pool \
zfs node1 \
/dev/nvme0n1 /dev/nvme1n1 \
--pool-name data \
--storage-pool data


Повторите для каждого узла.

Шаг 3 - Проверка:

linstor storage-pool list


Вы должны увидеть pool data на каждом узле с доступной ёмкостью.

Шаг 4 - Использование:

Любое приложение, указывающее storageClass: replicated, теперь получает DRBD-реплицированные тома (три реплики по умолчанию). PostgreSQL, MongoDB, диски VM — все они.

# В конфигурации любого приложения:
values:
storageClass: replicated
size: 50Gi


🛟 Что происходит при отказе узла:

1. DRBD обнаруживает, что узел недоступен
2. Том остаётся доступным на уцелевшем узле-реплике
3. Kubernetes перепланирует pod на узел, имеющий реплику
4. Когда отказавший узел возвращается, DRBD автоматически синхронизируется

Без ручного вмешательства. Без восстановления из бэкапа. Без потери данных.

📘 Документация

- Подготовка дисков: https://cozystack.ru/docs/v1.5/storage/disk-preparation/
- Шифрование дисков: https://cozystack.ru/docs/v1.5/storage/disk-encryption/
- Настройка DRBD: https://cozystack.ru/docs/v1.5/storage/drbd-tuning/
- NFS (RWX): https://cozystack.ru/docs/v1.5/storage/nfs/

Присоединяйтесь к сообществу:
Telegram-группа: t.me/cozystack_ru
Slack-группа: https://kubernetes.slack.com/archives/C06L3CPRVN1
(Получить инвайт на https://slack.kubernetes.io)

Ресурсы Cozystack:
https://cozystack.ru
https://cozystack.ru/docs/v1.5/get-started
https://cozystack.ru/blog
https://github.com/cozystack/cozystack

#Cozystack #LINSTOR #DRBD #Kubernetes #CloudNative #BareMetal #PrivateCloud #Storage

@katamarina_ru - мы делаем CozyФСТЭК
Cozystack Подготовка дисков для пулов хранения LINSTOR Как очистить метаданные дисков и подготовить физическое хранилище для LINSTOR
Post #46 207
Спешим сообщить, что помимо документации - теперь и блог Cozystack тоже доступен на русском языке.
Переведено более 80 технических статей💪

Доступно тут: https://cozystack.ru/blog/
Подписка через RSS: https://cozystack.ru/blog/index.xml

Отдельная благодарность @devnull за помощь с локализацией блога - без такой поддержки сообщества переводить материалы было бы гораздо сложнее 🙏

@katamarina_ru - мы делаем CozyФСТЭК
Cozystack Блог Добро пожаловать в блог Cozystack! Здесь вы найдёте последние новости, обновления и материалы о платформе Cozystack.
  • ❤ 2
  • 👍 2
  • 😐 2
Post #45 242
🎥 Записи с CozySummit Virtual 2026

Создание мультиоблачного service mesh с нуля с помощью Kilo | Lu Servén Marín - SRE, AuthZed


00:00 - Основы service mesh и мультикластерного mesh
00:53 - Сетевая модель Kubernetes как встроенный service mesh
01:43 - Почему функциональность service mesh должна быть абстрагирована
02:29 - Пробел в мультикластерном service mesh в Kubernetes
03:02 - Существующие варианты service mesh и их ограничения
03:38 - Что даёт мультикластерный service mesh
04:02 - Почему пользователи запускают несколько кластеров Kubernetes
04:40 - Рамки доклада и что будет создано
05:19 - Фокус на связности и обнаружении сервисов
06:05 - План реализации сети и discovery
07:02 - Правила связности pod-to-pod в Kubernetes
08:14 - CNI и принцип работы сети подов
09:50 - Базовая конфигурация CNI с bridge и port map
11:53 - Взаимодействие подов через bridge-сеть
12:59 - Проблема многоузловой сети
15:01 - Провайдеры CNI и программирование маршрутов
16:05 - Почему для мультиоблачной сети используется Kilo
17:46 - Режимы маршрутизации и оверлеи Kilo
19:13 - Межкластерная маршрутизация через WireGuard
20:04 - Связность pod-to-service
20:18 - Сервисы Kubernetes и kube-proxy
22:00 - Проблема связности между кластерами
23:12 - Решение мультикластерной сети с помощью Kilo
24:03 - Локальный service discovery через DNS
25:13 - Удалённый service discovery через DNS
25:32 - Обзор Multicluster Services API
26:44 - Проект Service Reflector
27:21 - Настройка демо с двумя кластерами
27:53 - Установка Kilo для сетевого взаимодействия кластеров
28:35 - Развёртывание сервиса веб-камеры
29:16 - Проверка доступа к веб-камере через port forwarding
29:49 - Пиринг кластеров с помощью Kilo
30:22 - Доступ к удалённому сервису через удалённый DNS
31:04 - Почему локальное DNS-обнаружение не работает
31:43 - Создание зеркального сервиса вручную
32:22 - Успешное локальное обнаружение через зеркальный сервис
33:05 - Необходимость автоматического control loop для зеркалирования сервисов
34:16 - Ссылка на GitHub и продвижение проекта в upstream
34:44 - Начало Q&A
35:01 - Обсуждение NAT traversal и STUN-сервиса
35:49 - Ограничения масштабирования WireGuard
36:43 - Сравнение с Kube-OVN и OVN interconnect

Приятного просмотра, делитесь впечатлениями:
https://rutube.ru/video/202c4dd0be5cf9d36d3abd383b8f915b/

@katamarina_ru - мы делаем CozyФСТЭК
Post #44 141
💊 Устранение CVE-2026-53359 (Januscape) + CVE-2026-46113 на Talos Linux

Контекст
CVE-2026-53359 (Januscape) и CVE-2026-46113 - это баги use-after-free в shadow-paging KVM x86, позволяющие гостевой ВМ выбраться на хост. Обе уязвимости устранены в Linux 6.18.38, который поставляется в составе Talos v1.13.6. Обновление до этой версии закрывает обе проблемы на уровне ядра - отключать nested-виртуализацию не требуется.

Часто рекомендуемый mitigation через конфиг:
machine.install.extraKernelArgs: [kvm_intel.nested=0, kvm_amd.nested=0] - молча игнорируется на узлах с systemd-boot / UKI (типичный случай bare-metal UEFI):
kvm_intel/kvm_amd встроены в ядро Talos, поэтому modprobe.d и runtime-записи в /sys не применяются (/sys/module/kvm_intel/parameters/nested имеет права 0444); параметр nested= можно задать только через командную строку ядра.
На systemd-boot командная строка зафиксирована в подписанный UKI, поэтому extraKernelArgs отбрасываются (Talos выводит предупреждение "extra kernel arguments are not supported when booting using SDBoot"). Параметр grubUseUKICmdline: false помогает только на узлах с GRUB.
Таким образом, решение - это обновление ядра, а не настройка конфига.

Пошаговая инструкция
1. Соберите из Image Factory со своими расширениями
Если ваши узлы используют системные расширения (drbd, zfs, firmware, GPU, ucode), укажите их - Image Factory соберёт стандартный инсталлятор вместе с официальными расширениями, кастомная сборка образа не требуется.
cat > schematic.yaml <<'YAML'
customization:
systemExtensions:
officialExtensions:
- siderolabs/drbd
- siderolabs/zfs
- siderolabs/amd-ucode
- siderolabs/intel-ucode
- siderolabs/amdgpu
- siderolabs/i915
- siderolabs/bnx2-bnx2x
- siderolabs/intel-ice-firmware
- siderolabs/qlogic-firmware
YAML

curl -sX POST --data-binary @schematic.yaml https://factory.talos.dev/schematics
# -> {"id":"<SCHEMATIC_ID>"}

Оставьте в списке только те расширения, которые действительно используются в вашем кластере.

2. Обновляйте узлы по одному
talosctl -n <NODE_IP> upgrade \
--image factory.talos.dev/installer/<SCHEMATIC_ID>:v1.13.6

Обновляйте по одному узлу за раз; для control-plane узлов дождитесь, пока etcd и ваш CSI/хранилище станут healthy, перед переходом к следующему узлу. Talos тестирует миграции только между соседними минорными версиями - при обновлении со старого релиза переходите последовательно через последний патч каждой минорной версии, а не сразу к целевой.

3. Проверка
talosctl -n <NODE_IP> version                          # Server: v1.13.6
talosctl -n <NODE_IP> read /proc/sys/kernel/osrelease # 6.18.38-talos
talosctl -n <NODE_IP> get extensions # your extensions present

Значение kvm_intel.nested может остаться Y — это нормально; уязвимый путь исправлен на уровне ядра.

Готовый инсталлятор (набор расширений Cozystack)
Стандартный набор расширений Cozystack (drbd, zfs, amd/intel-ucode, amdgpu, i915, bnx2-bnx2x, intel-ice-firmware, qlogic-firmware):
factory.talos.dev/installer/be66fdc8a38c2f517f33cba0a6daa7ab97ff87d51e8ca7d2160e45911ba09cf5:v1.13.6

Ссылки:
CVE-2026-53359 (Januscape): https://nvd.nist.gov/vuln/detail/CVE-2026-53359
CVE-2026-46113: https://nvd.nist.gov/vuln/detail/CVE-2026-46113
Talos bootloader / UKI cmdline: https://docs.siderolabs.com/talos/v1.13/platform-specific-installations/bare-metal-platforms/bootloader
Talos Image Factory: https://factory.talos.dev

@katamarina_ru - мы делаем CozyФСТЭК
  • 👍 1
  • 💩 1
Post #43 97
🚨 Уведомление о безопасности - CVE-2026-53359 ("Januscape"): выход из гостя KVM на хост

- Серьёзность: высокая
- Статус: требуется немедленное устранение

Что произошло

6 июля 2026 года была публично раскрыта уязвимость в ядре Linux CVE-2026-53359 ("Januscape") вместе с рабочим эксплойтом. Это уязвимость use-after-free в shadow MMU KVM/x86, позволяющая гостевой ВМ выйти на хост (узел кластера) или уронить ядро узла. Уязвимость затрагивает как процессоры Intel, так и AMD и присутствует в ядре начиная с 2010 года.

Исправление от разработчиков вышло в стабильных версиях ядра (6.18.38, 6.12.95, 6.6.144, 6.1.177, 7.1.3) 4 июля 2026 года, текущие версии Talos до сих пор используют уязвимое ядро.

Кого это затрагивает

Инсталляции Cozystack, использующие виртуализацию или кластеры Kubernetes для тенантов - узлы тенантских Kubernetes-кластеров являются ВМ KubeVirt, поэтому они попадают под угрозу. Если вы запускаете только контейнеризированные нагрузки и никогда не создаёте ВМ или тенантские кластеры, ваш уровень риска значительно ниже.

Риск

Для эксплойта нужны две вещи, которые у тенанта уже есть: root-доступ внутри своей ВМ и вложенная виртуализация, доступная гостю (включена по умолчанию). Злоумышленник-тенант может:

- уронить ядро узла, что приведёт к падению всех ВМ соседей на этом узле (отказ в обслуживании), либо
- при наличии рабочего эксплойта - выполнить код на узле и скомпрометировать весь кластер.

Песочница KubeVirt (непривилегированные контейнеры, seccomp, SELinux) не защищает от этой атаки - ошибка находится в ядре хоста и достигается через обычный интерфейс KVM, который использует каждая ВМ.

Рекомендуемая мера: отключить вложенную виртуализацию

ВМ Cozystack не нуждаются во вложенной виртуализации. Отключение убирает поверхность атаки, независимо от версии ядра.

Talos (большинство кластеров)

Добавьте в конфигурацию машины Talos, в раздел machine.install:

install:
# Только для Talos >= 1.12: закрепите grubUseUKICmdline false, чтобы аргументы применялись
# (иначе на системах UEFI/UKI они будут игнорироваться).
grubUseUKICmdline: false
extraKernelArgs:
- kvm_intel.nested=0
- kvm_amd.nested=0

Обе строки безопасны как для Intel, так и для AMD — та, что не соответствует вашему процессору, игнорируется. На версиях Talos старше 1.12 поле grubUseUKICmdline не существует, а extraKernelArgs игнорируется на узлах с UEFI/UKI — в этом случае аргументы нужно встраивать в образ загрузки через Image Factory.

Применяйте в два шага — talm apply, затем talm upgrade. Сначала отправьте обновлённую конфигурацию машины на узел, затем повторно запустите установщик Talos, чтобы аргументы ядра были записаны в конфигурацию загрузки (одного talm apply недостаточно — он не перезаписывает конфигурацию загрузки). Можно обновиться до той же версии Talos, что уже установлена - цель в том, чтобы заново запустить установщик с новыми аргументами:

# 1. Отправить обновлённую конфигурацию машины на узел
talm apply -f nodes/<node>.yaml

# 2. Повторно запустить установщик, чтобы аргументы ядра попали в конфигурацию загрузки (это перезагрузит узел)
talm upgrade -f nodes/<node>.yaml

⚠️ Это приведёт к перезагрузке узла. Выполняйте развёртывание по одному узлу за раз, дожидаясь, пока каждый узел перейдёт в состояние Ready (а на управляющих узлах — восстановления кворума etcd), прежде чем переходить к следующему.

Обычные Linux-хосты (не Talos)

Создайте файл /etc/modprobe.d/cozystack-kvm-nested.conf:

options kvm_intel nested=0
options kvm_amd nested=0

Перезагрузите узел (или модуль kvm), чтобы изменения вступили в силу.

Автоматизация

Также были обновлены навыки Cozystack Claude Code, чтобы предписывать и проверять это при начальной настройке и обновлении - настройка помещается в machine.install и сохраняется при будущих обновлениях Talos
https://github.com/cozystack/ccp/pull/17

Используйте навыки cozystack:talos-bootstrap и cozystack:cluster-upgrade

Исправление для Talos

Когда Talos выпустит образ с исправленным ядром (6.18.38 или новее), обновитесь как обычно.

@katamarina_ru - мы делаем CozyФСТЭК
GitHub feat(cozystack): disable KVM nested virtualization in Talos skills (CVE-2026-53359) by kvaps · Pull Request #17 · cozystack/ccp Summary Prescribes disabling KVM nested virtualization in the cozystack plugin's Talos skills, to mitigate CVE-2026-53359 ("Januscape"), a guest-to-host escape in the Linu...
Post #42 187
🎥 Записи с CozySummit Virtual 2026

Создание устойчивого Edge PaaS для образования: путь BeBy.cloud с Cozystack | Robert Galik


00:00 - Вступление и приветствие саммита
00:31 - О спикере и его работе в сфере образования
01:21 - Профиль студентов и структура школьной программы
02:33 - Региональная IT-экосистема и партнёрские компании
03:35 - Преподавание DevOps, Docker, CI/CD и Kubernetes
05:04 - Проблемы использования кредитов публичных облаков для студентов
06:10 - Потребность в единой платформе для студентов
07:18 - Обзор проекта Baby Cloud
08:00 - Оборудование CM4/CM5 и дизайн низкопотребляющего кластера
09:17 - Масштабируемые корпуса и варианты стоек
10:15 - Обучение инфраструктуре через работу с реальным оборудованием
11:03 - Переход от K3s к CozyStack
12:17 - Преимущества Talos для обновлений и высокой доступности
13:28 - Хранилище, объектное хранилище, мониторинг, авторизация и преимущества маркетплейса
14:58 - CozyStack как платформа для образования production-уровня
16:34 - От образования и домашней лабы к edge PaaS
17:38 - Портирование CozyStack на ARM
18:44 - Сотрудничество по оборудованию и настройка ARM-кластера
19:16 - Загрузка узлов CM4/CM5 с NVMe и Talos
21:26 - Установка оператора CozyStack на Talos
22:20 - Модули WebAssembly для edge-сценариев
23:23 - Работа девятиузлового настольного кластера
24:29 - Гибридный настольный кластер с Mac Mini
25:16 - Видение персональных вычислений и домашних сервисов
26:08 - AI-ускорители с модулями CM5
27:42 - Начало сессии вопросов и ответов
28:25 - Демонстрация работы кластера в реальном времени
29:04 - Симуляция отказа узла
30:47 - Проверка высокой доступности и кворума
31:29 - CozyStack для обучения Kubernetes
32:49 - DRBD, KubeVirt и планы по развитию ARM

Приятного просмотра, делитесь мнением:
https://rutube.ru/video/003d9c25f8c2a53a37c76964cdd3a9cc/

#CozySummit #Cozystack #Kubernetes #EdgeComputing #CloudNative #DevOpsEducation #ARM #OpenSource

@katamarina_ru - мы делаем CozyФСТЭК
Post #41 366
🎥 Записи с CozySummit Virtual 2026

Создание публичного облачного сервиса на Cozystack | Сергей Макаров — технический продакт-менеджер, Cloupard


00:00 - Введение в путь Cloudpart к публичному облаку
00:54 - Сервис Dev Space на основе Cozystack
01:25 - Почему Cloudpart начал проект
02:14 - Почему выбрали Cozystack
03:52 - Обзор архитектуры решения
04:13 - Панель управления Cloudpart и биллинговый слой
05:03 - Прокси-слой между панелью управления и Cozystack
06:11 - Cozystack как «фабрика» production-сред
06:32 - Продвинутая логика управления жизненным циклом namespace
08:03 - Мультитенантность и изоляция пространств
09:52 - Архитектура bare metal и сети
11:42 - Проблемы в production и извлечённые уроки
11:52 - Проблемы с использованием квот ресурсов
13:26 - Реальное тестирование управляемых приложений
14:02 - Проблема с неисправными ресурсами LINSTOR
14:37 - Улучшения квот хранилища для VM с tenant Kubernetes
15:22 - Начало сессии вопросов и ответов
15:51 - Отдельные кластеры по регионам
16:52 - Почему не OpenStack
17:26 - Публичные IP, балансировщики нагрузки, MetalLB и BGP
18:11 - Постоянные тома для VM с tenant Kubernetes
19:18 - Сравнение Cozystack с Deckhouse и OpenStack
20:09 - Сравнение Cozystack с Apache CloudStack и Proxmox
21:06 - Стратегия обновления ключевых компонентов Cozystack

Приятного просмотра, делитесь мнением:
https://rutube.ru/video/0bb3e66c112291b1fe76f407382c30e1/

@katamarina_ru - мы делаем CozyФСТЭК
  • 🔥 3
  • 👍 1
Post #39 4.1K
Рады сообщить, что большая часть документации Cozystack 1.5 уже доступна на русском, перевод вычитан командой, поддерживающей RU-версию продукта.

https://cozystack.ru/docs/v1.5/

Часть разделов - еще в состоянии перевода, в ближайших обновлениях - их локализацию тоже завершим🙏

Для участия в локализации проекта - пингуйте в ЛС @iv_k4v - мы готовы принять в группу, занимающуюся локализацией и в последствии увековечить эту заслугу на сайте в разделе https://cozystack.ru/docs/v1.5/contributors/

@katamarina_ru - мы делаем CozyФСТЭК
Русскоязычное сообщество Cozystack Документация Cozystack v1.5 Свободная платформа и фреймворк для построения облачных сред
  • 👍 2
Post #38 264
Вышел Cozystack v1.5.0

Этот релиз посвящен улучшению готовности к продакшену. Меньше ручной настройки. Более безопасные параметры по умолчанию. Лучшее поведение при реальной многопользовательской (multi-tenant) нагрузке.

Главные нововведения:

• Поддержка Gateway API через Cilium в качестве опционального способа публикации наряду с ingress-nginx
• TLS для внешне опубликованных Kafka, NATS, Qdrant и PostgreSQL
Резервные копии, работающие «из коробки» благодаря управляемому платформой BackupClass по умолчанию и общему системному бакету
• Flux v2.8 с более строгим Server-Side Apply и проверками работоспособности kstatus
flux-shard-operator, благодаря которому один tenant больше не сможет замедлять процесс reconciliation для всех остальных
• Предоставляемые оператором wildcard-сертификаты для Ingress платформы и корневого tenant
• Проброс GPU без ручного патчинга KubeVirt
• Защита от удаления для критически важных объектов платформы
• Выпадающие списки в дашборде, заполняемые в реальном времени актуальными ресурсами кластера

Также есть важные обновления компонентов: Flux v2.8.0, MetalLB v0.16.1 с FRR-K8s, SeaweedFS 4.31, etcd-operator v0.4.5 и ouroboros v0.8.0.

Заметки по обновлению, с которыми нужно ознакомиться перед установкой:
Теперь для управляющего кластера (management cluster) требуется Kubernetes 1.33+. Метрики MetalLB работают только по HTTPS. Внешне опубликованные управляемые базы данных и сервисы сообщений теперь автоматически переключаются на TLS. Операторам виртуальных машин с GPU следует перенести пользовательские host devices в параметры Cozystack перед обновлением.

Релиз:
https://github.com/cozystack/cozystack/releases/tag/v1.5.0

Список изменений:
https://github.com/cozystack/cozystack/compare/v1.4.0...v1.5.0

@katamarina_ru - мы делаем CozyФСТЭК
GitHub Release v1.5.0 · cozystack/cozystack Cozystack v1.5.0 Cozystack v1.5.0 brings Gateway API support via Cilium as an opt-in ingress layer alongside ingress-nginx, TLS for managed databases and messaging (Kafka, NATS, Qdrant, and Postgre...
Post #36 190
KubeVirt стал проще: VM Disk и VM Instance в Cozystack

🌛 Если вы использовали KubeVirt напрямую, вы знаете эту боль: VirtualMachine, VirtualMachineInstance, DataVolume, PVC - лабиринт ресурсов только для того, чтобы запустить простую VM.

🌜 А если вы хотите клонировать VM, поделиться базовым образом или мигрировать хранилище независимо от вычислений?

🌚 Удачи в том, чтобы связать это воедино самостоятельно.

🌝 Cozystack делает это иначе...

Читайте полную статью в блоге Cozystack 👇
https://cozystack.io/blog/2026/06/kubevirt-vm-disk-vm-instance/

#KubeVirt #Kubernetes #Virtualization #CloudNative #PrivateCloud #Cozystack

@katamarina_ru - мы делаем CozyФСТЭК
Cozystack KubeVirt VMs Made Simple: VM Disk and VM Instance in Cozystack KubeVirt makes running virtual machines on Kubernetes powerful but complex. Cozystack collapses VirtualMachine, DataVolume, and PVC into two clean primitives — VM Disk and VM Instance — with independent lifecycles for golden images, cloning, and fast provisioning.
Older posts →

About this channel

How can I read @katamarina_ru without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Katamarina / Катамарина: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Katamarina / Катамарина have?
Katamarina / Катамарина (@katamarina_ru) has 58 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Katamarina / Катамарина know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →