@devops_ru

Страница 1193 из 4568
Alex
23.09.2016
11:36:22
etckeeper is a must

У нас он в базовый набор утилит входит

То есть - обязан стоять на каждой машине

Игорь
23.09.2016
11:37:17
etckeeper хорошая штука

Google
Игорь
23.09.2016
11:37:56
но у нас обычно проще передеплоить сервер целиком, чем разбираться в истории изменений

Dmitry
23.09.2016
11:39:56
и так раз за разом?

Игорь
23.09.2016
11:40:49
ну я в общем плане говорю :)

Rinat
23.09.2016
11:40:57
я думаю это другая ситуация «если»

Alex
23.09.2016
11:47:21
а если после редеплооя повторится смешная ситуация?
Тогда ты в армии или во сне внутри сна

Dmitry
23.09.2016
11:48:04
я уже кидал сегодня в какойто чат ролик про безумие из фар края

Игорь
23.09.2016
12:14:22
https://imgs.xkcd.com/comics/datacenter_scale.png

??Dmitry????
23.09.2016
12:44:01
тут есть кто шарит в XFS?

и sparse files

root@kvm04 /data/images/106 # du -sh ./* 1.4G ./vm-106-disk-1.qcow2 771M ./vm-106-disk-2.qcow2 150M ./vm-106-disk-3.qcow2 724M ./vm-106-state-cleanvm.raw root@kvm04 /data/images/106 # du -sh ./* —apparent-size 35G ./vm-106-disk-1.qcow2 502G ./vm-106-disk-2.qcow2 502G ./vm-106-disk-3.qcow2 724M ./vm-106-state-cleanvm.raw

как узнать, сколько "честного" свободного места на диске?

root@kvm04 /data/images/106 # ls -lskh total 3.0G 1.4G -rw-r---— 1 root root 35G Sep 23 14:38 vm-106-disk-1.qcow2 771M -rw-r---— 1 root root 502G Sep 23 13:59 vm-106-disk-2.qcow2 150M -rw-r---— 1 root root 502G Sep 23 14:06 vm-106-disk-3.qcow2 724M -rw-r---— 1 root root 724M Sep 23 14:05 vm-106-state-cleanvm.raw

Google
alex
23.09.2016
12:46:48
Старый
23.09.2016
12:48:06
https://life.ru/t/life78/907363/v_pietierburghie_rabotnik_v_svoi_piervyi_dien_sobral_vsie_noutbuki_v_ofisie_i_ushiol

??Dmitry????
23.09.2016
13:06:22
ну если такой умный -расскажи!

root@kvm04 /data/images/106 # du -sh ../../* 91G ../../dump 53G ../../images 0 ../../private 3.8G ../../template root@kvm04 /data/images/106 # du -sh ../../* —apparent-size 91G ../../dump 6.7T ../../images 6 ../../private 3.8G ../../template

вот так

Dmitry
23.09.2016
13:27:09
Лек

??Dmitry????
23.09.2016
13:47:28
?

Roman
23.09.2016
13:47:53
?
man 1 stat

??Dmitry????
23.09.2016
13:51:01
root@kvm04 /data/images/106 # stat vm-106-disk-2.qcow2 File: ‘vm-106-disk-2.qcow2’ Size: 538028081152 Blocks: 1578984 IO Block: 4096 regular file Device: fb03h/64259d Inode: 31138513603 Links: 1 Access: (0640/-rw-r-----) Uid: ( 0/ root) Gid: ( 0/ root) Access: 2016-09-23 14:10:07.462758462 +0200 Modify: 2016-09-23 13:59:10.368269851 +0200 Change: 2016-09-23 13:59:10.368269851 +0200 Birth: - root@kvm04 /data/images/106 # stat -f vm-106-disk-2.qcow2 File: "vm-106-disk-2.qcow2" ID: fb0300000000 Namelen: 255 Type: xfs Block size: 4096 Fundamental block size: 4096 Blocks: Total: 1864500736 Free: 1825690487 Available: 1825690487 Inodes: Total: 1492017920 Free: 1492017804

это конечно очень полезно и наглядно

??Dmitry????
23.09.2016
13:58:19
это куда проще выяснить при помощи du как я описал выше

Roman
23.09.2016
14:00:21
$ df -kh вроде тоже работает Filesystem Size Used Avail Use% Mounted on /dev/xvda1 30G 24G 4.2G 86% / none 4.0K 0 4.0K 0% /sys/fs/cgroup udev 492M 12K 492M 1% /dev tmpfs 100M 492K 99M 1% /run none 5.0M 0 5.0M 0% /run/lock none 497M 0 497M 0% /run/shm none 100M 0 100M 0% /run/user

Azer
23.09.2016
14:23:16
#whois ★ Работаю в Яндексе, администрирую интранет-сервисы ★ Всего понемногу: nginx, haproxy, Load Balancing, MySQL, PostgreSQL, иногда пишу на Go, Python и Javascript, хорошо умею собирать всякое фуфло в deb-пакеты, потихоньку осваиваю Docker, люблю и ненавижу systemd ★ полезен могу быть всем, о чём написано пунктом выше ★ сообщество может быть интересно всем, о чём написано двумя пунктами выше, а также быть ещё одним источником лулзов ★ Тамбовская обл., пос. Хоботово -> Москва -> Киев ★ про группу узнал от пользователей https://bnw.im

Alex
23.09.2016
14:34:33
Источник лулзов это сюда.

Google
Sergey
23.09.2016
14:47:42
не бьют

Alexander
23.09.2016
14:48:18
люблю и ненавижу systemd ++

??Dmitry????
23.09.2016
14:48:20
то правда было в питерский1 офис

Sergey
23.09.2016
14:56:23
знаешь такого человека? Крыгин Михаил

Andrew
23.09.2016
15:15:05
devops а можно вас спросить как вы заботитесь о безопасности ваших боевых серверов? snort? rkhunter? ldap-keys? или есть еще какие-то механизмы?

Dima
23.09.2016
15:15:44
у меня регулярные nessus сканы извне, внутри selinux

само собой регулярные апдейты от RedHat и third parties

Старый
23.09.2016
15:16:37
redhat лучший выбор

Dima
23.09.2016
15:17:03
из мира Linux я считаю, что да)

Andrew
23.09.2016
15:17:19
у меня регулярные nessus сканы извне, внутри selinux
ну этоже тебя не спасет, если человек закинул свой ключ домашний и пришел и забрал все данные себе домой...

Dima
23.09.2016
15:17:38
куда он закинул ключ? Как?

ничего не понял)

Andrew
23.09.2016
15:18:19
куда он закинул ключ? Как?
у тебя есть сотрудник у него доступ на бой по ключу, он взял и домашний свой зафигачил в рут или в своего юзера и все спер

Dima
23.09.2016
15:18:37
SELinux не даст

Dima
23.09.2016
15:19:05
да и апдейты всякого рода эксплоиты закрывают

Старый
23.09.2016
15:19:21
у тебя есть сотрудник у него доступ на бой по ключу, он взял и домашний свой зафигачил в рут или в своего юзера и все спер
selinux оч крутая штука, ты можешь запретить пользователю даже от рута и самому руту запускать софт, мне определённого pid

Google
Andrew
23.09.2016
15:23:55
а кто юзает ssh-ldap-keys? у всех же бой по ключам 100%

Старый
23.09.2016
15:25:48
pam_au...+/pam_usb

/pam_usb

Andrew
23.09.2016
15:28:45
SELinux не даст
спасибо за знакомство с этим чудом,

Старый
23.09.2016
15:30:38
но тут есть 1 проблема

Admin
ERROR: S client not available

Старый
23.09.2016
15:30:46
в бубунтах selinux ущербен

потому что убунта говно, и не умеет нормальные пакеты и ядра делать

Daniel
23.09.2016
15:31:40
в бубунтах selinux ущербен
его там просто нет, умник

Cyril
23.09.2016
15:31:43
/pam_usb
pam_pkcs11

Старый
23.09.2016
15:31:56
его там просто нет, умник
можно поставить, в репах есть

но кривой....

Daniel
23.09.2016
15:32:49
кривые у тебя знания

зачем в убунте селинукс, если там дл того же самого есть apparmor

Alex
23.09.2016
15:35:11
redhat лучший выбор
У тебя нет никакого выбора

Andrew
23.09.2016
15:40:38
зачем в убунте селинукс, если там дл того же самого есть apparmor
вот это мне подходит, хотел бы услышать ваши советы еще @onokonem @demeliorator

Старый
23.09.2016
15:40:59
У тебя нет никакого выбора
? ну на эти ноды например я вообще fedora поставлю

Daniel
23.09.2016
15:41:04
советы по какому поводу?

Andrew
23.09.2016
15:41:22
советы по какому поводу?
безопасности ubuntu и прав доступа

Alex
23.09.2016
15:41:37
вот это мне подходит, хотел бы услышать ваши советы еще @onokonem @demeliorator
Вообще - я не пользовался AppArmor никогда в жизни Я пользовался GrSecurity

Google
Alex
23.09.2016
15:41:53
Ну и надо садиться составлять модель угроз

Alex
23.09.2016
15:42:09
Может так оказаться, что вся эта убунта убирается внутрь периметра

Старый
23.09.2016
15:42:12
советы по какому поводу?
а в вашем apparmor можно запретить руту запускать процессы без указания pid?

Alex
23.09.2016
15:42:18
а как-же snort,rkhunter?
rkhunter - полная лабуда

Andrew
23.09.2016
15:42:18
Alex
23.09.2016
15:42:47
То есть, настолько бесполезная туловина, что просто вот ноль раз в жизни она помогла

Я слышал название maldet, но это же тоже сигнатурный анализатор

А сигнатурные анализаторы сосут у поведенческих

Andrew
23.09.2016
15:43:22
То есть, настолько бесполезная туловина, что просто вот ноль раз в жизни она помогла
я понял спасибо, мне пока главное это внутренние угрозы (т.к одно из самых тяжелых)

Старый
23.09.2016
15:43:24
То есть, настолько бесполезная туловина, что просто вот ноль раз в жизни она помогла
настроить запуск программ ток с определённым pid, любой левый пид, сразу запрет на запуск

Alex
23.09.2016
15:43:38
А много ли мы знаем опенсорсных поведенческих анализаторов? Да ни одного

Daniel
23.09.2016
15:43:44
хрыч, ты не умеешь читать

Alex
23.09.2016
15:43:56
Зато мы знаем rule enforcing фреймворки

И, если ты говоришь о SELinux, то там речь будет идти о совпадении security contexts субъекта и объекта

Ровно так же работает и вышеупомянутая GrSecurity

Страница 1193 из 4568