TGViewer
Channel Public Channel
sysadmin.su

sysadmin.su

@sysadminsu

Админам/sre/devops’ам будет интересно!
Subscribers
330
Photos
325
Videos
32
Links
2.2K

Showing posts older than #2320 · Back to latest

Older Posts 20 shown
Post #2319 161
Post #2318 148

Forwarded from k8s (in)security (Дмитрий Евдокимов)

Как и обещал сегодня поделюсь своим мнением о наиболее интересных моментах из документа "Guidance for Containers and Container Orchestration Tools" и, конечно, это будет из раздела 3.1 Threats and Best Practices, как самого интересного с технической точки зрения.

1) Я не понял смысл и пользы от разделения на “Applicable to Use Case”. В некоторых моментах я вообще не согласен. Например, пункт 11.1 Resource Management говорит, что работа с Limits есть только в Containerization in a Mixed Scope Environment, а в других случаях не важно. Поэтому я бы советовал смотреть на эти колонки с достаточной толикой скептицизма.
2) Важный пункт 4.1,4.2 Network Security прямо говорит о подходе запрещено все, что не разрешено и не двузначно намекает о использовании NetworkPolicy ;)
3) Удивило требование 4.3 Network Security про шифрование общения с API оркестатора, которое я нигде ранее не встречал. В угрозе написано про "packet sniffing or spoofing attacks", но подобного я лично никогда не наблюдал, хотя теоретически это возможно и скорее всего атакующий будет это делать в тех условиях, когда это можно сделать другим более легким способом.
4) В пункте 6.1 Secrets Management прямым текстом написано, что для работы с секретами нужно использовать стороннее решение за пределами кластера: "should be held in encrypted dedicated secrets management systems". Seald Secret и подобные проекты по push-модели совсем не в почете?!
5) Пункт 8 Container Monitoring - бальзам на мою душу, так как это было в точности то, что мы в первую очередь реализовали в Luntry.
6) Пункт 9 Container Runtime Security (почему-то он не часть пункта 8) несет в себе как по мне спорные моменты - мы увеличиваем изоляцию, но теряем в наблюдаемости. И, по сути, выигрыш только в усложнении побега из контейнера через уязвимости ядра и не более.
7) Понравился пункт 13.2 Registry в котором говорится про Registry Staging, о котором я писал недавно.
8) Пункт 15. Configuration Management полезная напоминала про важность pre-prod окружения для security.
9) Пункт 16. Segmentation это про multitenancy ;)
luntry.ru Luntry — защита контейнеров и Kubernetes-сред от угроз на всех этапах жизненного цикла Kubernetes-native платформа для полного контроля и безопасности контейнерной инфраструктуры, без замедления
Post #2317 116
Домашняя лаборатория

Хотите потестировать приложение, или опробовать в работе инструмент? В этой статье опишу то, как организовал тестовый стенд на Linux.

https://habr.com/ru/post/711984/

#docker #vault #consul #nomad #linux
Хабр Домашняя лаборатория Угадай, данную статью написал ChatGPT или нет? Хотите потестировать приложение, или опробовать в работе инструмент? В этой статье опишу то, как организовал тестовый стенд на Linux. Стенд поддерживает...
Post #2314 148
Post #2313 138

Forwarded from ceph.expert

How to create a Ceph cluster on a single machine

Еще один мануал про однонодовую инсталяцию. Теперь от редхат.

https://www.redhat.com/sysadmin/ceph-cluster-single-machine

#ceph #cephadm #orch #singlenode #redhat #blog
Redhat How to create a Ceph cluster on a single machine Sometimes you need to test something—maybe a basic command, some software behavior, or even an integration. Ceph is a hardware-neutral, software-defined stor...
Post #2312 131

Forwarded from Телеком-ревью

Стандарты на серверное оборудование и хранения данных

Росстандарт принял предварительные национальные стандарты в области серверного оборудования и хранения данных:

🔸ПНСТ 806-2022 "Серверное оборудование. Термины и определения"
- Стандарт устанавливает термины и определения из области серверного оборудования.

🔸ПНСТ 807-2022 "Системы хранения данных. Термины и определения"
- Стандарт устанавливает термины и определения, относящиеся к области систем хранения данных.

🔸ПНСТ 808-2022 "Системы хранения данных. Классификация продукции и порядок ее применения"
- Стандарт определяет классификацию систем хранения данных (СХД) и порядок ее применения.

🔸ПНСТ 809-2022 "Серверное оборудование. Классификация продукции и порядок ее применения"
- Стандарт определяет классификацию и порядок ее применения для серверного оборудования, представляющего неделимую совокупность аппаратно-программных средств. Стандарт не применим к отдельным программам и программным компонентам, выполняющим специализированные функции (например, почтовый сервер, файловый сервер и другие).

Стандарты вводятся в действие с 1 февраля 2023 года.
www.rst.gov.ru Каталог национальных стандартов Федеральное агентство по техническому регулированию и метрологии (Росстандарт)
Post #2311 172
Prometheus vs. OpenTelemetry Metrics: A Complete Guide

В этом посте рассматриваются основные отличия #prometheus и #opentelemetry, а также показано как можно переносить метрики из одной стстемы в другую.

https://www.timescale.com/blog/prometheus-vs-opentelemetry-metrics-a-complete-guide

#prometheus #openmetrics #opentelemetry #monitoring #metrics #напочитать
Tiger Data Blog Prometheus vs. OpenTelemetry Metrics: A Complete Guide Prometheus vs. OpenTelemetry metrics: what are the differences? When to use one or the other? And how to convert between both standards?
Post #2309 159
Основные моменты при взаимодействии с процессами в Linux

https://telegra.ph/Osnovnye-momenty-pri-vzaimodejstvii-s-processami-v-Linux-12-15

Продолжаем тему сигналов.
В коментах к предидущему посту читатель поделился ссылкой на свою статью про взаимодействие процесов в линукс.

з.ы. вы также можете подписатся на канал читателя, написавшего для вас этот материал.

#linux #process #signal #напочитать
Telegraph Основные моменты при взаимодействии с процессами в Linux Введение: Как я уже упоминал ранее, в перерыве между написанием статей по основополагающим DevOps-инструментам, периодически будут всплывать заметки на различные темы, с которыми приходится сталкиваться в повседневной жизни. Темы, затрагиваемые в таких заметках…
Post #2307 137
Post #2306 163
SRE vs. DevOps vs. Platform Engineering

Посто о том, что это за роли, чем они отличаются и как их собрать вместе.

https://thenewstack.io/sre-vs-devops-vs-platform-engineering/

#sre #devops #pe #напочитать
The New Stack SRE vs. DevOps vs. Platform Engineering The article covers a broad level comparison between SRE, Platform Engineering and DevOps. Check out the key components of each of them.
  • 👍 1
Post #2304 186

Forwarded from ceph.expert

Install single node cluster

Как быстро развернуть однонодовый ceph. Очередной фастстарт чтоб посмотреть, что такое ceph для тех кому лень читать офф.доку.

https://medium.com/dev-genius/ceph-install-single-node-cluster-55b21e6fdaa2

#ceph #cephadm #orch #blog #cephexpert
Medium Ceph — Install Single Node Cluster Install Ceph cluster on AWS EC2
Post #2301 199
Post #2300 190

Forwarded from Записки админа

⚙️ На конференции YOW! 2022 Брендан Грегг рассказывал о флеймгрфах, о том какие они могут быть, чем полезны, с помощью какого ПО их можно строить, и что нам с ними всеми делать. Презентацией доклада он поделился на своём сайте - YOW! 2022: Visualizing Performance: The Developer's Guide to Flame Graphs.

#фидбечат #perf #напочитать
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →