uk
Feedback
Опенград

Опенград

Відкрити в Telegram

Заметки об OpenSUSE. И не только. Для оскорблений и критики: @Silvercroft

Показати більше
357
Підписники
Немає даних24 години
Немає даних7 днів
Немає даних30 день
Архів дописів
В кой-то веки речь пойдет о штатном инструментарии самого Linux, без этих ваших DevOps'ov. С другой стороны, ничего из ряда вон выходящего. Всего лишь таймеры. В общем давненько висела открытой статья о таймерах systemd от David Both (она и в переводе на хабре есть), а прямую копипасту я осуждаю, но в канале статью на эту тему хотелось бы иметь. Но тут внезапно в блоге SUSE неделю назад смежную статью опубликовали на эту же тему, поэтому захотелось все эти примеры собрать в одном месте и заиметь таки свою персональную заметку.

Я уже отмечал ранее, что подумываю над тем, как можно разбавить контент и при этом сохранить общий формат повествования. Да и публиковать почаще хотелось бы. Ну и на деле ничего лучше не придумал, чем добавить обзор на различные инструменты от сообщества по какой-то конкретной технологии, которую я ранее обозревал. У меня просто тонна различного материала в сохраненках (как и у многих, наверное), в том числе и по различным утилитам, которые хотелось бы опробовать. Так что в рамках изучения той или иной технологии будем параллельно закрывать и всякие awesome списки. В общем эдакий способ убить двух зайцев одним выстрелом. На деле к публикациям такого рода я бы не относился как к полноценным статьям. Скорее стоит расценивать это как заметку, в которой, в кратком виде, изложена суть той или иной утилиты (то бишь, чуть больше, чем просто ссылка на Github). По уровню использования они могут быть самыми разными, однако чаще всего они подходят для локального применения. И все они будут посвящены работе с той или иной технологией, которая была представлена ранее на канале (на текущий момент речь идет о Docker, Vault и Jenkins). И так уж сложилось, что по Docker у меня и информации больше, и на канале я о нём писал гораздо чаще. Поэтому данный разбор будет посвящен тем утилитам, которые работают с Docker (некоторые из них и с runc).

Давно не было про Jenkins. Так что в этот раз рассмотрим то, как подружить данный инструмент с Vault, о котором шла речь в последних статьях, и настроить более-менее вменяемый Jenkins Pipeline. Материал вышел достаточно объемный и это не предел, просто Telegraph в очередной раз унизил меня по количеству доступных символов. В статье описано несколько методов того, как можно достичь интеграции, с соответствующими примерами и т.д. В общем постарался, как и всегда, собрать всё в одном месте.

Немного задержался, так как, к сожалению, приболел. Ещё одна статья по Vault, в которой речь пойдет о создании политик и назначении определенных прав для тех или иных пользователей. Рекомендуется ознакомиться с предыдущими частями, поскольку информация, в какой-то мере, тесно переплетена с предыдущими частями. С другой стороны, справедливо это лишь для тех, кто с Vault до этого не сталкивался от слова совсем. В общем ничего выходящего из ряда вон нет, поскольку в данном случае документация себя оправдала.

Приветствую всех тех, кто пришёл от @SysadminNotes и, конечно, в первую очередь хотелось бы поблагодарить Артема за то, что упомянул мой маленький канал. Так как людей стало чуть больше, наверное стоит вкратце разъяснить, как этот канал живет что ли, ибо на первый взгляд не очень очевидно и некоторым это может не подойти. Изначально я задумывал его создание специально под Linux на базе OpenSUSE, поскольку мне этот дистрибутив очень нравится и я пользуюсь, по возможности, именно им. Однако в сети не то чтобы очень много статей по нему есть, особенно когда речь касается таких моментов, когда у OpenSUSE идёт расхождение с Fedora, CentOS и т.д. Собственно, это всё. И по началу статьи таки были в этом направлении, но спустя какое-то время меня занесло на дорожку DevOps'а и как-то времени уже разбираться не было, особенно когда профита с этого стало сильно меньше, так как здесь и сейчас подавай контейнеры, ямлы и вот это всё. Поэтому канал, скажем так, перекочевал в это русло. Теперь я за основу беру тот или иной инструмент, и в рамках этого инструмента стараюсь рассмотреть все его аспекты: от общей работы с ним до каких-то специфических штук. Но по привычке всё это делаю на OpenSUSE. Что касается тематики думаю ясно. Теперь по поводу контента как такого. Почти все свои статьи я пишу сам. Понятно, что иногда я беру материал с того же Хабра или Медиума, обращаюсь к книгам и документации, но стараюсь делать это не в виде копипасты, а с добавлением каких-то интересных сценариев или реального опыта применения. Есть и такие, которые с нуля были написаны "от руки". Бывает и полная копирка, но тогда я обычно указываю в конце или начале статьи, что это вольный перевод. Так или иначе, данное место больше стоит рассматривать как блог или сборник статей по тем или иным темам. Эдакий awesome-devops в формате статей в телеграфе. Я не слежу за новостями и не собираюсь их публиковать. Не публикую и какие-то ссылки на другие статьи с посылом, мол вот что-то есть, пойдите да посмотрите. Это не мой формат. От того посты появляются не так часто, как хотелось бы. Я бы сказал в среднем на написание уходит неделя. Поэтому если кого-то такие перерывы напрягают, то увы. Есть еще пару идей, как разнообразить канал, чтобы не выглядел так уныло с постами раз / два в месяц, но это чуть позже. А так всем желающим и присутствующим рад. Планирую рассмотреть ещё много других технологий, так что уныло быть не должно. К слову, в ближайшее время постараюсь новую статью по Vault запостить.

Как я уже отмечал ранее, во время цикла статей по тому или иному продукту, я также планирую публиковать материал и на сторонние темы, чтобы было некое разнообразие. Вот и сейчас, чтобы разбавить информацию о Vault, я решил запостить что-то отличное от текущей темы. Но проводить анализ по смежным направлениям на достойном уровне не всегда возможно, поэтому в этот раз статья не собственного производства, а лишь только вольный перевод нескольких публикаций из одного блога. В конце концов, сохраненки сами себя не разгребут. Да и тема не то чтобы сильно далекая от тематики предыдущих статей. В общем в этот раз поговорим о том, что там за бездистрибутивные образы / контейнеры и как вообще с этим жить.

Вот и третья по счету статья на тему Vault. Изначально я хотел описать методы аутентификации и применяемые политики в рамках этой самой аутентификации, но материала оказалось больше, чем я предполагал, поэтому в этой части речь пойдет сугубо об аутентификации в Vault средствами самого Vault (то бишь, без привязки к AWS, GitHub и т.д, поскольку это отдельная тема для повествования). А уже в следующей части речь таки пойдет о настраиваемых политиках в Vault.

Так-с. На какое-то время потерял вдохновение, но всех живых и оставшихся приветствую новой статьей на тему Vault. В этот раз рассмотрим, как взаимодействовать с такой подсистемой секретов, как KV (она же key=value). Немного теории, а после демонстрация того, как со всем этим работать и через консоль, и через Web-панель Vault. Ну и в ближайшее время постараюсь продолжить написание статей, правда с некоторой интервальностью, поскольку нужно время на сбор и анализ материала.

Что-ж, привнесем немного нового в тематику этого канала. Данная статья является вводной для нового цикла статей, который будет посвящен такому продукту как Vault от компании HashiCorp. В этой части, как уже по классике, речь пойдет немного о концепции, а также о том, как это всё правильно устанавливать и запускать.

Этой статьей я закрываю как тему безопасности в частности, так и цикл статей по Docker в целом. Разумеется, что в будущем мы ещё не раз будем к нему возвращаться, однако это уже не будет детальный разбор особенностей самого Docker. Что касается данной подчасти, то она была переделана гораздо сильнее, чем все предыдущие, посколько спустя время область применения несколько изменилась. Хотя затрагиваемые темы остались те же – это атака на сокет Docker и различные PoC в контексте Cgroups.

Прямое продолжение предыдущего поста, посвященного безопасности контейнеров в Docker. В этой подчасти будут затронуты такие темы, как пространство имён, ограничение ресурсов для контейнеров, а также цифровая подпись образов средствами Docker. К слову, повествование будет выстроено со стороны защищающегося, как и в прошлый раз.

В этот раз рассмотрим ещё одну, но уже последнюю крупную тему в контексте статей по Docker – она же безопасность. Данная тема, как и предыдущие, также будет разбита на несколько подчастей, которые будут взаимосвязаны друг с другом. Сначала побудем на стороне защищающегося, а после – на стороне атакующего. Конкретно в этой подчасти пройдемся по теме привилегированного пользователя, взаимодействию с сокетами, профилям Seccomp и AppArmor, и т.д. Никакой глубины, поскольку я не считаю себя специалистом по безопасности. Сугубо краткая выжимка с общими тезисами, которые собраны в одном месте.