
Vladimir
06.08.2018
18:58:39
ты хозяин firewall'а
в смысле ты можешь правилами там рулить как хочешь

Alexandr
06.08.2018
18:59:45
тогда такой вопрос, я на AWS столкнулся с тем, что по дурости случайно iptables linux закрыл себе доступ по ssh, и оказалось что amazon не предоставляет никаких инструментов для подключения, только пересоздавать instance
у GCP с этим получше?

Google

Alexandr
06.08.2018
19:00:36
то бишь через cli с токеном на перевес могу залезть в свою ВМ?

Ivan
06.08.2018
19:01:43
Это очень просто, если у тебя Intellij IDEA - то ты разработчик, а если VS Code - то ты девопс, если vim - то ты одмин, а если emacs - то ты задрот
Годноты вам

Vladimir
06.08.2018
19:02:19
или можешь сделать снэпшот, подключить его к другой машине, поправить, потом создать новую машину

Alexandr
06.08.2018
19:05:18

Vladimir
06.08.2018
19:05:39
Enabling interactive access on the serial console
а да, надо метаданные инстанса менять еще

Alexandr
06.08.2018
19:06:08

Vladimir
06.08.2018
19:06:25
@LychanginAV но если ты запорол загрузчик то тебе это уже не поможет

Alexandr
06.08.2018
19:06:43

Vladimir
06.08.2018
19:07:10
grub ?
ну чо там у тебя в образе, вдруг ты там на lilo сидеть будешь

Google

Alexandr
06.08.2018
19:07:24
незнаю зачем в облаке с загрузчиком какие то манипуляции делать
наркомания какая то

Vladimir
06.08.2018
19:08:03
сам собрать и на базе какого-нибудь lfs
кто ж тебя знает

Alexandr
06.08.2018
19:08:48

Vladimir
06.08.2018
19:09:30

Artem
06.08.2018
23:18:13
https://www.opennet.ru/opennews/art.shtml?num=49094

Iurii
07.08.2018
02:52:34

Roman
07.08.2018
04:46:13
В случае AWS вообще ходить на инстанс через SSH и там ковыряться на живом - это плохая практика (с учётом, что это ru_devops, а не ru_odmin чат). Нужно использовать AWS SSM.

Iurii
07.08.2018
04:49:54
Особенно если строишь гибридное решение

Roman
07.08.2018
05:06:19
SSM так себе, однако это правильный подход. Речь о том, что экспериментировать непосредственно на важном (раз ставится вопрос о восстановлении доступа вплоть до сравнения по возможностям воскрешения умерших с GCP) инстансе - ещё более так себе.


Alexandr
07.08.2018
06:20:41
Плохая практика фаер на инстансе держать, вообще фаер на инстансе никуда не упал и не надо именно на инстансе настраивать
Use iptables and routes to limit or filter egress traffic
While the Cloud Platform firewall rules can control ingress traffic to your VM instances, network routes can control egress from VMs to IP address ranges. Examples include routing all external traffic through a NAT gateway, all traffic to corporate IP ranges through a VPN gateway, or denying access to IP ranges by routing to a non-existent IP. If you require control over the egress traffic from the VM instances to specific ports, such as filtering all traffic through port 80, configure iptables or another host-based filtering mechanism on the instance.
https://cloud.google.com/docs/enterprise/best-practices-for-enterprise-organizations

Iurii
07.08.2018
06:21:43

Vladimir
07.08.2018
06:53:14
В общем от чего ты хочешь защититься?

Roman
07.08.2018
06:57:09

Iurii
07.08.2018
06:58:33
Это почему?
вы в курсе как iptables по умолчанию обрабатывает правила? То есть какая нагрузка дается на цпу?

Google

Roman
07.08.2018
07:01:16
Какая нагрузка на cpu? :)

Iurii
07.08.2018
07:02:18
В курсе. И?
то есть если у меня начинается дос атака все нормально будет? и фаер на загнется? правильно понял?

Let Eat
07.08.2018
07:02:34

Roman
07.08.2018
07:03:47

Vladimir
07.08.2018
07:04:18

Iurii
07.08.2018
07:04:46

Let Eat
07.08.2018
07:04:50
До ребута
Ну так и в SSH руками до ребута, разницы нет :)

Iurii
07.08.2018
07:06:34

Let Eat
07.08.2018
07:07:53

Roman
07.08.2018
07:08:38

Let Eat
07.08.2018
07:10:02
какой такой хитрый нат?
Прозрачную проксю с ssl bump скажем или полосу ужать на определенные направления или в openvpn завернуть надо

Roman
07.08.2018
07:11:00

Navern
07.08.2018
07:12:33

Let Eat
07.08.2018
07:13:16

Roman
07.08.2018
07:13:18

Let Eat
07.08.2018
07:14:54

Alexandr
07.08.2018
07:15:52

Google

Alexandr
07.08.2018
07:16:47

Vladimir
07.08.2018
07:17:06
Ну да
Ну так от чего ты защищаешься?

Alexandr
07.08.2018
07:17:39
Но говорят вообще дурной тон использовать такое, а я скинул документацию человеку

Vladimir
07.08.2018
07:18:06
А, ок

Alexandr
07.08.2018
07:18:36
Короче говоря всегда есть нюансы) вот человеку показал

Iurii
07.08.2018
07:19:47

Admin
ERROR: S client not available

Roman
07.08.2018
07:20:57

ptchol
07.08.2018
07:21:17
Блекхолить ? )

Iurii
07.08.2018
07:21:23

Viktor
07.08.2018
07:22:05

Iurii
07.08.2018
07:22:10

ptchol
07.08.2018
07:22:59
Waf на ддосе ?

Roman
07.08.2018
07:23:19
Блекхолить ? )
Это если на полосу :) а если коктейль и там больно приложению?

Iurii
07.08.2018
07:23:21

Roman
07.08.2018
07:23:48

Iurii
07.08.2018
07:24:09

Roman
07.08.2018
07:24:30

Iurii
07.08.2018
07:24:46

Google

Iurii
07.08.2018
07:25:52
если вкратце комплексная защита

Roman
07.08.2018
07:28:42

ptchol
07.08.2018
07:28:57
А если делать дёшево то там как то все сложно и куча неудобных точек

Danila
07.08.2018
07:30:03

Iurii
07.08.2018
07:31:30

Roman
07.08.2018
07:34:38

Iurii
07.08.2018
07:34:57
Если считать внутренний стаф это 120к, если внешние юзверы это около 1миллиона активных
Последняя атака была несколько месяцев назад

Roman
07.08.2018
07:39:22
Меряться дидосами - это тоже так себе занятие.

Roman
07.08.2018
07:41:23

cent
07.08.2018
07:41:41
Сорри за оффтоп, а где можно посмотреть 3 символьные обозначения городов РФ?
Ну, вроде как MSK SPB и в таком же духе?

Iurii
07.08.2018
07:42:47
Сколько?
8,2m rps выжили и амазон переварил

Viktor
07.08.2018
07:50:20
Справедливости ради, тот же Cloudflare тоже waf юзает, как один из элементов

Roman
07.08.2018
07:52:00

Iurii
07.08.2018
07:52:21