Павел П.
или AT
Pavel
у меня похожее делается в "инит хост"-плейбуке, а там пакеты обновляются и может ядро свежее прилететь - все равно перегрузить надо
Alex
Помогите 😭 Пытаюсь из xml файла wildfly удалить старый источники данных. Не выходит, - name: Remove old datasources xml: path: /tmp/standalone.xml xpath: /top:server/profile/db:subsystem/datasources/datasource[@pool-name='ExampleDS'] state: absent namespaces: top: urn:jboss:domain:5.0 db: urn:jboss:domain:datasources:5.0
Alex
ok: [localhost] => { "actions": { "namespaces": { "db": "urn:jboss:domain:datasources:5.0", "top": "urn:jboss:domain:5.0" }, "state": "absent", "xpath": "/top:server/profile/db:subsystem/datasources/datasource[@pool-name='ExampleDS']" }, "changed": false, "invocation": { "module_args": { "add_children": null, "attribute": null, "backup": false, "content": null, "count": false, "input_type": "yaml", "namespaces": { "db": "urn:jboss:domain:datasources:5.0", "top": "urn:jboss:domain:5.0" }, "path": "/tmp/standalone.xml", "pretty_print": false, "print_match": false, "set_children": null, "state": "absent", "strip_cdata_tags": false, "value": null, "xmlstring": null, "xpath": "/top:server/profile/db:subsystem/datasources/datasource[@pool-name='ExampleDS']" } } }
Александр
Для сравнения файлов нужно использовать хешсуммы. Для вывода различий можно использовать diff
Timur
срезать 80% мамкиных кулхацкеров, а то ощущение что к тебе весь китай стучится после того как 22 порт в инетик открывается
Тут уже сказали, что с этим бороться нужно иначе. А вы перестановкой кроватей занимаетесь. :)
Timur
В самой задаче смены ssh порта ансиблом особой сложности не вижу. Просто нужно делать это не в рамках одного плея
Timur
В конце первой части плейбуки (или установке роли) меняется порт и запускается перезагрузка. После таск передаётся на локалхост с ожиданием доступности нового порта (wait_for). Потом первый плей завершается, а новый начинается с подключением к тому же хосту уже с новым значением ssh порта
Павел П.
Спасибо! Передачу на локалхост тоже погуглю еще
Timur
Один из вариантов реализации вот тут описан, например: https://dmsimard.com/2016/03/15/changing-the-ssh-port-with-ansible/
Timur
Но, как уже сказали выше, лучше рассмотрите как можно быстрее другой вариант защиты серверов от брутфорса. Альтернативный ssh порт не замена фаерволлу и тем более IPS
Павел П.
Все стоит, тут вопрос единообразия прост
Asgoret
Отрывал бы руки за альтернативный ссш
а протроллить нельзя? подключился в 22 -> /dev/null?
Dmitry
Проблема с брутфорсом решается изменением одной строчки в конфигурации - выключением парольной аутентификации
Timur
а в ссш работает ссо?
в ssh работают ключи
Asgoret
в ssh работают ключи
круто, а ссо?)
Timur
Парольная аутентификация - да, если есть возможность - лучше отключать
Timur
круто, а ссо?)
sso - это задача сторонней системы
Dmitry
а в ссш работает ссо?
Что значит ссо?
Timur
К линуксу SSO тоже легко прикручивается при желании
Asgoret
sso - это задача сторонней системы
я к тому, что там вообще работает? кто-нибудь строил такое?
Asgoret
Что значит ссо?
сквозная аутентификация
Dmitry
сквозная аутентификация
Конечно, вопрос какое именно решение
Asgoret
Конечно, вопрос какое именно решение
эт все, что я хотел знать) если ссш можно настроить в ссо это круто)
Dmitry
Я видел хосты на которых ссш поддерживал гугловые аки
Asgoret
http://bfy.tw/LAoo
а теперь крутануть на это ансибл с автосоздание пользака и удалением))) чтоб полный фарш был)
Dmitry
Из него херовый IDM
Dmitry
Я вот ломал голову по поводу того как удалять с хоста всех пользователей, кроме указанных в листе ансибла
Dmitry
Пока красивого решения не нашел
Timur
Для этого есть LDAP, AD и прочие централизованные системы авторизации
Timur
Ансибл может их конфигурацию настраивать, а пользователей контроллить им - плохой вариант
Timur
И идемпотентность не обеспечить
Dmitry
Для этого есть LDAP, AD и прочие централизованные системы авторизации
Из лдапа легко сделать точку отказа, а ад... Ну такое
Dmitry
Надо думать
Timur
Лучше AD из централизованных систем пока мало что придумали
Старый
Вместо ад можно заюзать
Viktor
Freeipa
Лучше уж классический ldap, чем это говно.
Старый
Дно.
Ну пихать тачку с виндой на 200 железок где только линь так себе затея
Sergey
Ну пихать тачку с виндой на 200 железок где только линь так себе затея
А что эта дрянь даёт по сравнению с обычным лдапом и, например, самбой?
Старый
А что эта дрянь даёт по сравнению с обычным лдапом и, например, самбой?
Доеду до офиса напишу, мне её предстоит внедрять в августе
Sergey
Доеду до офиса напишу, мне её предстоит внедрять в августе
Хорошо, прочитаю с интересом. Единственно - стоит, скорее всего, писать это куда-то в девопс-чаты.
Alex
сквозная аутентификация
В ссш есть gss авторизация по керберос тикету, источник и цель должны быть подключены к одному лдап/АД
Timur
Ну пихать тачку с виндой на 200 железок где только линь так себе затея
Если в сети исключительно линукс-тачки и авторизация предполагается только на них, то можно и обычным LDAP обойтись
Timur
Но если там чуть более сложная ситуация - мобильные устройства, вай-фай, почта и другие сервисы, то тут уже AD как раз будет проще внедрить как единое решение
Timur
Да
Timur
Сейчас в терминалку можно с телефона зайти легко
Stepan T.
Freeipa
Оно не лучше. Но если творчески подойти к вопросу, с FreeIPA можно жить.
Stepan T.
Память подтекает =)
Alex
Сейчас в терминалку можно с телефона зайти легко
Мои соболезнования тем кто мобилки прикручивает
Timur
А что - для доступа к почте и мессенджеру с собой повсюду линуксовый ноут таскать предлагается?
Старый
Память подтекает =)
Ну у меня под нее будет x2 silver 4114 128 ram and ssd raid 10
simplemice.eth
идите в девопс чатик пожалуйста
Старый
Думаю хватит
Vadim
14 часов срача, начавшегося со смены порта ссш, вот это каммунити
simplemice.eth
сейчас начну РО выдавать тому кто не понял
Stepan T.
Nazi
Нет, это очень разные понятия. Ты с GSS по тикету только определяешь наличие или отсутствие пользователя. Что там у него с правами - нет.
Stepan T.
Я закончил.
Timur
Без деталей гадать можно до бесконечности
Timur
Проблема не ансибловая явно
Oleg
подскажите как собрать факты с разных хостов ansible_play_hosts в одну глоблаьную переменную или список. пытался в файл записывать с помощью модуля lineinfile но там похоже проблемы конкурентного доступа к файлу: у части хостов таска отрабатывает но данных в файле нет, перетирается тасками других хостов.
Alex
Проблема не ансибловая явно
Ага, как же. Я по другому решил.