@ru_devops

Страница 916 из 999
Vladimir
06.08.2018
18:58:39
ты хозяин firewall'а

в смысле ты можешь правилами там рулить как хочешь

Alexandr
06.08.2018
18:59:45
тогда такой вопрос, я на AWS столкнулся с тем, что по дурости случайно iptables linux закрыл себе доступ по ssh, и оказалось что amazon не предоставляет никаких инструментов для подключения, только пересоздавать instance

у GCP с этим получше?

Google
Alexandr
06.08.2018
19:00:36
то бишь через cli с токеном на перевес могу залезть в свою ВМ?

Ivan
06.08.2018
19:01:43
Это очень просто, если у тебя Intellij IDEA - то ты разработчик, а если VS Code - то ты девопс, если vim - то ты одмин, а если emacs - то ты задрот

Годноты вам

Vladimir
06.08.2018
19:02:19
или можешь сделать снэпшот, подключить его к другой машине, поправить, потом создать новую машину

Vladimir
06.08.2018
19:05:39
ну вот без пароля от рута в AWS это сделать нереально
https://cloud.google.com/compute/docs/instances/interacting-with-serial-console

Enabling interactive access on the serial console

а да, надо метаданные инстанса менять еще

Alexandr
06.08.2018
19:06:08
https://cloud.google.com/compute/docs/instances/interacting-with-serial-console
вот это + большой по сравнению с AWS

Vladimir
06.08.2018
19:06:25
@LychanginAV но если ты запорол загрузчик то тебе это уже не поможет

Vladimir
06.08.2018
19:07:10
grub ?
ну чо там у тебя в образе, вдруг ты там на lilo сидеть будешь

Google
Alexandr
06.08.2018
19:07:24
незнаю зачем в облаке с загрузчиком какие то манипуляции делать

наркомания какая то

Vladimir
06.08.2018
19:08:03
сам собрать и на базе какого-нибудь lfs

кто ж тебя знает

Alexandr
06.08.2018
19:08:48
сам собрать и на базе какого-нибудь lfs
за такое я б себя об стол бил

ну может ты кастомный образ захочешь
ну это разве через спапшот и create image from snapshot нельзя сделать?

Artem
06.08.2018
23:18:13
https://www.opennet.ru/opennews/art.shtml?num=49094

Roman
07.08.2018
04:46:13
В случае AWS вообще ходить на инстанс через SSH и там ковыряться на живом - это плохая практика (с учётом, что это ru_devops, а не ru_odmin чат). Нужно использовать AWS SSM.

Iurii
07.08.2018
04:49:54
Особенно если строишь гибридное решение

Roman
07.08.2018
05:06:19
SSM так себе, однако это правильный подход. Речь о том, что экспериментировать непосредственно на важном (раз ставится вопрос о восстановлении доступа вплоть до сравнения по возможностям воскрешения умерших с GCP) инстансе - ещё более так себе.

Alexandr
07.08.2018
06:20:41
Плохая практика фаер на инстансе держать, вообще фаер на инстансе никуда не упал и не надо именно на инстансе настраивать
Use iptables and routes to limit or filter egress traffic While the Cloud Platform firewall rules can control ingress traffic to your VM instances, network routes can control egress from VMs to IP address ranges. Examples include routing all external traffic through a NAT gateway, all traffic to corporate IP ranges through a VPN gateway, or denying access to IP ranges by routing to a non-existent IP. If you require control over the egress traffic from the VM instances to specific ports, such as filtering all traffic through port 80, configure iptables or another host-based filtering mechanism on the instance. https://cloud.google.com/docs/enterprise/best-practices-for-enterprise-organizations

Iurii
07.08.2018
06:58:33
Это почему?
вы в курсе как iptables по умолчанию обрабатывает правила? То есть какая нагрузка дается на цпу?

Google
Iurii
07.08.2018
07:02:18
В курсе. И?
то есть если у меня начинается дос атака все нормально будет? и фаер на загнется? правильно понял?

Iurii
07.08.2018
07:04:46
Давайте в цифрах. Сколько mpps и гигабит?
rps ~ 10k тут даже без цифр, как обрабатывает netfilter? как у него с распределениями по ядрам?

Let Eat
07.08.2018
07:04:50
До ребута
Ну так и в SSH руками до ребута, разницы нет :)

Iurii
07.08.2018
07:06:34
Let Eat
07.08.2018
07:07:53
rps ~ 10k тут даже без цифр, как обрабатывает netfilter? как у него с распределениями по ядрам?
А вот интересно, как? Моя ставка, что оно все в каком-нибудь soft irq крутится и как настроишь так и будет

Roman
07.08.2018
07:08:38
rps ~ 10k тут даже без цифр, как обрабатывает netfilter? как у него с распределениями по ядрам?
Все прекрасно у него с этим. Ну откройте доку https://www.kernel.org/doc/Documentation/networking/scaling.txt Прочитайте про rss/rps, используйте nftables/iptables+ipset и по возможности не используйте conntrack.

Let Eat
07.08.2018
07:10:02
какой такой хитрый нат?
Прозрачную проксю с ssl bump скажем или полосу ужать на определенные направления или в openvpn завернуть надо

Let Eat
07.08.2018
07:13:16
Для полосы netfilter не нужен
Да там столько модулей, кому-нибудь да нужен

Let Eat
07.08.2018
07:14:54
Alexandr
07.08.2018
07:15:52
И? Сами то прочитали что написано?
Вы сами читали? Написано для исходящего трафика используйте iptables и иное

Google
Alexandr
07.08.2018
07:16:47
Vladimir
07.08.2018
07:17:06
Ну да
Ну так от чего ты защищаешься?

Alexandr
07.08.2018
07:17:39
Но говорят вообще дурной тон использовать такое, а я скинул документацию человеку

Ну так от чего ты защищаешься?
Я это использовать не буду

Vladimir
07.08.2018
07:18:06
А, ок

Alexandr
07.08.2018
07:18:36
Короче говоря всегда есть нюансы) вот человеку показал

Admin
ERROR: S client not available

Roman
07.08.2018
07:20:57
фаер на инстансах это бред есть пограничные фаерволы которые помогут отцу русской демократии
Отличная аргументация. Только что вы будете делать если в вас прилетает ддос?

ptchol
07.08.2018
07:21:17
Блекхолить ? )

Iurii
07.08.2018
07:21:23
Вы сами читали? Написано для исходящего трафика используйте iptables и иное
я читал и egress настраивал на стороне gcp и в амазоне так же

Iurii
07.08.2018
07:22:10
Отличная аргументация. Только что вы будете делать если в вас прилетает ддос?
пограничные фаерволы переваривают прекрасно и waf отрабатывает)) и не появится злой буратино кто решит портики позакрывать просто так

ptchol
07.08.2018
07:22:59
Waf на ддосе ?

Roman
07.08.2018
07:23:19
Блекхолить ? )
Это если на полосу :) а если коктейль и там больно приложению?

Iurii
07.08.2018
07:23:21
Waf на ддосе ?
waf дополнительная защита

Iurii
07.08.2018
07:24:09
Waf на ddos? Srsly?
написал выше что не понятного?

Roman
07.08.2018
07:24:30
waf дополнительная защита
Waf где у тебя будет? И tls шлёт приветики

Iurii
07.08.2018
07:24:46
Google
Iurii
07.08.2018
07:25:52
если вкратце комплексная защита

Roman
07.08.2018
07:28:42
если вкратце комплексная защита
И? Вот у тебя ddos на приложение по https. Чтобы понять что это, тебе надо терминировать tls.

ptchol
07.08.2018
07:28:57
Waf где у тебя будет? И tls шлёт приветики
С раскрытием, без раскрытия есть варианты, вопрос политический. Но тут скорее стоимость Вафа на широкой гибридной атаке

А если делать дёшево то там как то все сложно и куча неудобных точек

Danila
07.08.2018
07:30:03
Iurii
07.08.2018
07:31:30
Roman
07.08.2018
07:34:38
с этим проблем так же нет так как эко система амазона
К вам хоть раз прилетало хотя бы 5-6mpps?

Iurii
07.08.2018
07:34:57
К вам хоть раз прилетало хотя бы 5-6mpps?
К нам прилетает в разы больше

Если считать внутренний стаф это 120к, если внешние юзверы это около 1миллиона активных

Последняя атака была несколько месяцев назад

Roman
07.08.2018
07:39:22
Меряться дидосами - это тоже так себе занятие.

Roman
07.08.2018
07:41:23
cent
07.08.2018
07:41:41
Сорри за оффтоп, а где можно посмотреть 3 символьные обозначения городов РФ? Ну, вроде как MSK SPB и в таком же духе?

Iurii
07.08.2018
07:42:47
Сколько?
8,2m rps выжили и амазон переварил

Viktor
07.08.2018
07:50:20


Справедливости ради, тот же Cloudflare тоже waf юзает, как один из элементов

Roman
07.08.2018
07:52:00
8,2m rps выжили и амазон переварил
Это может машина с одним ядром отфильтровать

Iurii
07.08.2018
07:52:21

Страница 916 из 999