
Alex
23.09.2016
11:36:22
etckeeper is a must
У нас он в базовый набор утилит входит
То есть - обязан стоять на каждой машине

Игорь
23.09.2016
11:37:17
etckeeper хорошая штука

Google

Игорь
23.09.2016
11:37:56
но у нас обычно проще передеплоить сервер целиком, чем разбираться в истории изменений

Dmitry
23.09.2016
11:39:56
и так раз за разом?

Игорь
23.09.2016
11:40:49
ну я в общем плане говорю :)

Rinat
23.09.2016
11:40:57
я думаю это другая ситуация «если»

Alex
23.09.2016
11:47:21

Dmitry
23.09.2016
11:48:04
я уже кидал сегодня в какойто чат ролик про безумие из фар края

Игорь
23.09.2016
12:14:22
https://imgs.xkcd.com/comics/datacenter_scale.png

??Dmitry????
23.09.2016
12:44:01
тут есть кто шарит в XFS?
и sparse files
root@kvm04 /data/images/106 # du -sh ./*
1.4G ./vm-106-disk-1.qcow2
771M ./vm-106-disk-2.qcow2
150M ./vm-106-disk-3.qcow2
724M ./vm-106-state-cleanvm.raw
root@kvm04 /data/images/106 # du -sh ./* —apparent-size
35G ./vm-106-disk-1.qcow2
502G ./vm-106-disk-2.qcow2
502G ./vm-106-disk-3.qcow2
724M ./vm-106-state-cleanvm.raw
как узнать, сколько "честного" свободного места на диске?
root@kvm04 /data/images/106 # ls -lskh
total 3.0G
1.4G -rw-r---— 1 root root 35G Sep 23 14:38 vm-106-disk-1.qcow2
771M -rw-r---— 1 root root 502G Sep 23 13:59 vm-106-disk-2.qcow2
150M -rw-r---— 1 root root 502G Sep 23 14:06 vm-106-disk-3.qcow2
724M -rw-r---— 1 root root 724M Sep 23 14:05 vm-106-state-cleanvm.raw

Google

alex
23.09.2016
12:46:48

Старый
23.09.2016
12:48:06
https://life.ru/t/life78/907363/v_pietierburghie_rabotnik_v_svoi_piervyi_dien_sobral_vsie_noutbuki_v_ofisie_i_ushiol

??Dmitry????
23.09.2016
13:06:22
ну если такой умный -расскажи!
root@kvm04 /data/images/106 # du -sh ../../*
91G ../../dump
53G ../../images
0 ../../private
3.8G ../../template
root@kvm04 /data/images/106 # du -sh ../../* —apparent-size
91G ../../dump
6.7T ../../images
6 ../../private
3.8G ../../template
вот так

Dmitry
23.09.2016
13:27:09
Лек

Roman
23.09.2016
13:47:19

??Dmitry????
23.09.2016
13:47:28
?

Roman
23.09.2016
13:47:53

??Dmitry????
23.09.2016
13:51:01
root@kvm04 /data/images/106 # stat vm-106-disk-2.qcow2
File: ‘vm-106-disk-2.qcow2’
Size: 538028081152 Blocks: 1578984 IO Block: 4096 regular file
Device: fb03h/64259d Inode: 31138513603 Links: 1
Access: (0640/-rw-r-----) Uid: ( 0/ root) Gid: ( 0/ root)
Access: 2016-09-23 14:10:07.462758462 +0200
Modify: 2016-09-23 13:59:10.368269851 +0200
Change: 2016-09-23 13:59:10.368269851 +0200
Birth: -
root@kvm04 /data/images/106 # stat -f vm-106-disk-2.qcow2
File: "vm-106-disk-2.qcow2"
ID: fb0300000000 Namelen: 255 Type: xfs
Block size: 4096 Fundamental block size: 4096
Blocks: Total: 1864500736 Free: 1825690487 Available: 1825690487
Inodes: Total: 1492017920 Free: 1492017804
это конечно очень полезно и наглядно

Roman
23.09.2016
13:57:04

??Dmitry????
23.09.2016
13:58:19
это куда проще выяснить при помощи du как я описал выше

Roman
23.09.2016
13:58:48

Roman
23.09.2016
14:00:21
$ df -kh вроде тоже работает
Filesystem Size Used Avail Use% Mounted on
/dev/xvda1 30G 24G 4.2G 86% /
none 4.0K 0 4.0K 0% /sys/fs/cgroup
udev 492M 12K 492M 1% /dev
tmpfs 100M 492K 99M 1% /run
none 5.0M 0 5.0M 0% /run/lock
none 497M 0 497M 0% /run/shm
none 100M 0 100M 0% /run/user

??Dmitry????
23.09.2016
14:16:53

Azer
23.09.2016
14:23:16
#whois
★ Работаю в Яндексе, администрирую интранет-сервисы
★ Всего понемногу: nginx, haproxy, Load Balancing, MySQL, PostgreSQL, иногда пишу на Go, Python и Javascript, хорошо умею собирать всякое фуфло в deb-пакеты, потихоньку осваиваю Docker, люблю и ненавижу systemd
★ полезен могу быть всем, о чём написано пунктом выше
★ сообщество может быть интересно всем, о чём написано двумя пунктами выше, а также быть ещё одним источником лулзов
★ Тамбовская обл., пос. Хоботово -> Москва -> Киев
★ про группу узнал от пользователей https://bnw.im

Alex
23.09.2016
14:34:33
Источник лулзов это сюда.

??Dmitry????
23.09.2016
14:47:07
#whois
★ Работаю в Яндексе, администрирую интранет-сервисы
★ Всего понемногу: nginx, haproxy, Load Balancing, MySQL, PostgreSQL, иногда пишу на Go, Python и Javascript, хорошо умею собирать всякое фуфло в deb-пакеты, потихоньку осваиваю Docker, люблю и ненавижу systemd
★ полезен могу быть всем, о чём написано пунктом выше
★ сообщество может быть интересно всем, о чём написано двумя пунктами выше, а также быть ещё одним источником лулзов
★ Тамбовская обл., пос. Хоботово -> Москва -> Киев
★ про группу узнал от пользователей https://bnw.im
вас там палкой на работе не бьют?
проходил собеседование пару лет назад, показалось, тчо все там какие-то угрюмые

Google

Sergey
23.09.2016
14:47:42
не бьют

Старый
23.09.2016
14:48:03

Alexander
23.09.2016
14:48:18
люблю и ненавижу systemd
++

??Dmitry????
23.09.2016
14:48:20
то правда было в питерский1 офис

Sergey
23.09.2016
14:56:23
знаешь такого человека?
Крыгин Михаил

Alex
23.09.2016
14:57:23
#whois
★ Работаю в Яндексе, администрирую интранет-сервисы
★ Всего понемногу: nginx, haproxy, Load Balancing, MySQL, PostgreSQL, иногда пишу на Go, Python и Javascript, хорошо умею собирать всякое фуфло в deb-пакеты, потихоньку осваиваю Docker, люблю и ненавижу systemd
★ полезен могу быть всем, о чём написано пунктом выше
★ сообщество может быть интересно всем, о чём написано двумя пунктами выше, а также быть ещё одним источником лулзов
★ Тамбовская обл., пос. Хоботово -> Москва -> Киев
★ про группу узнал от пользователей https://bnw.im
Братве с бнвача привет

Andrew
23.09.2016
15:15:05
devops а можно вас спросить как вы заботитесь о безопасности ваших боевых серверов? snort? rkhunter? ldap-keys? или есть еще какие-то механизмы?

Dima
23.09.2016
15:15:44
у меня регулярные nessus сканы извне, внутри selinux
само собой регулярные апдейты от RedHat и third parties

Старый
23.09.2016
15:16:37
redhat лучший выбор

Dima
23.09.2016
15:17:03
из мира Linux я считаю, что да)

Andrew
23.09.2016
15:17:19

Dima
23.09.2016
15:17:38
куда он закинул ключ? Как?
ничего не понял)

Andrew
23.09.2016
15:18:19
куда он закинул ключ? Как?
у тебя есть сотрудник у него доступ на бой по ключу, он взял и домашний свой зафигачил в рут или в своего юзера и все спер

Dima
23.09.2016
15:18:37
SELinux не даст

Старый
23.09.2016
15:18:45

Dima
23.09.2016
15:19:05
да и апдейты всякого рода эксплоиты закрывают

Старый
23.09.2016
15:19:21

Google

Andrew
23.09.2016
15:23:55
а кто юзает ssh-ldap-keys? у всех же бой по ключам 100%

Старый
23.09.2016
15:25:48
pam_au...+/pam_usb
/pam_usb

Andrew
23.09.2016
15:28:45

Старый
23.09.2016
15:30:38
но тут есть 1 проблема

Admin
ERROR: S client not available

Старый
23.09.2016
15:30:46
в бубунтах selinux ущербен
потому что убунта говно, и не умеет нормальные пакеты и ядра делать

Daniel
23.09.2016
15:31:40

Cyril
23.09.2016
15:31:43

Старый
23.09.2016
15:31:56
но кривой....

Daniel
23.09.2016
15:32:49
кривые у тебя знания
зачем в убунте селинукс, если там дл того же самого есть apparmor

Alex
23.09.2016
15:35:11

Andrew
23.09.2016
15:40:38

Старый
23.09.2016
15:40:59

Daniel
23.09.2016
15:41:04
советы по какому поводу?

Andrew
23.09.2016
15:41:22

Alex
23.09.2016
15:41:37

Google

Alex
23.09.2016
15:41:53
Ну и надо садиться составлять модель угроз

Andrew
23.09.2016
15:42:06

Alex
23.09.2016
15:42:09
Может так оказаться, что вся эта убунта убирается внутрь периметра

Старый
23.09.2016
15:42:12

Alex
23.09.2016
15:42:18

Andrew
23.09.2016
15:42:18

Alex
23.09.2016
15:42:47
То есть, настолько бесполезная туловина, что просто вот ноль раз в жизни она помогла
Я слышал название maldet, но это же тоже сигнатурный анализатор
А сигнатурные анализаторы сосут у поведенческих

Andrew
23.09.2016
15:43:22

Старый
23.09.2016
15:43:24

Alex
23.09.2016
15:43:38
А много ли мы знаем опенсорсных поведенческих анализаторов? Да ни одного

Daniel
23.09.2016
15:43:44
хрыч, ты не умеешь читать

Alex
23.09.2016
15:43:56
Зато мы знаем rule enforcing фреймворки
И, если ты говоришь о SELinux, то там речь будет идти о совпадении security contexts субъекта и объекта
Ровно так же работает и вышеупомянутая GrSecurity