531 subscribers
36 photos
5 videos
2 files
1.54K links
👑 DevOps Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
10,000 eBPF Events to 1 Alert: Don’t burn the CPU

🟢 خلاصه مقاله:
در دنیای پردازش و نظارت بر سیستم‌ها، مدیریت حجم بالای رویدادهای eBPF اهمیت به‌سزایی دارد. تصور کنید که روزانه میلیون‌ها رویداد و لاگ از هسته‌های کرنالی جمع‌آوری می‌شود، اما چگونه می‌توان در کنار دریافت این حجم عظیم اطلاعات، از مصرف بی‌رویه منابع سیستم جلوگیری کرد؟ پاسخ این است: با طراحی یک معماری چندمرحله‌ای برای فیلتر و تجمیع رویدادها.

در این مقاله، به روش‌های کارآمدی برای پردازش میلیون‌ها رویداد eBPF در ثانیه می‌پردازیم، بدون اینکه بر کارایی سیستم فشار وارد شود. یکی از بهترین راهکارها، بهره‌گیری از معماری funnel یا قیف سه مرحله‌ای است که به صورت هوشمند، داده‌ها را فیلتر، کاهش و سپس تجمیع می‌کند. این روش امکان تحلیل دقیق و در عین حال موثر را فراهم می‌سازد، بدون اینکه سیستم درگیر بار سنگین شود.

با استفاده از این معماری، تنها رویدادهای مهم و آلرت‌های واقعی به مرحله نهایی می‌رسند، در حالی که باقی داده‌ها به صورت مرحله‌ای حذف یا دسته‌بندی می‌شوند. نتیجه این فرآیند، کاهش چشمگیر بار روی پردازنده و بهبود روند تشخیص رویدادهای بحرانی است. در نهایت، با اجرای این استراتژی هوشمند، می‌توان مطمئن شد که منابع سیستم در حالت بهینه باقی می‌مانند و از هر گونه افت کارایی جلوگیری می‌شود.

به طور خلاصه، مدیریت موثر میلیون‌ها رویداد eBPF نیازمند طراحی هوشمندانه‌ای است که هم نیازهای رصد دقیق را برآورده کند و هم مصرف منابع را کنترل نماید. استفاده از معماری funnel سه مرحله‌ای، راهکاری عالی برای رسیدن به این هدف است که نتیجه‌ای قابل اعتماد و بهینه در نظارت سیستم‌ها را فراهم می‌آورد.

#مدیریت_رویداد #امنیت_سیستم #بازرسی_شبکه #بهینگی

🟣لینک مقاله:
https://ku.bz/wn6L4lx30


👑 @DevOps_Labdon
🔵 عنوان مقاله
GitOps policy-as-code: Securing Kubernetes with Argo CD and Kyverno (3 minute read)

🟢 خلاصه مقاله:
در دنیای مدیریت منابع، امنیت و تطابق با سیاست‌های سازمانی اهمیت زیادی دارد. یکی از روش‌های نوین و موثر در این حوزه، استفاده از رویکرد GitOps است که با ترکیب ابزارهای قدرتمند مانند Argo CD و Kyverno امکان پیاده‌سازی سیاست‌های امنیتی و مدیریتی در کلاسترهای Kubernetes را فراهم می‌کند. در این سیستم، کاربران می‌توانند با استفاده از Kyverno در کنار Argo CD، سیاست‌های مرتبط با منابع کلاستر را به صورت برنامه‌نویسی درآورده و به صورت خودکار اجرا کنند.

با بهره‌گیری از GitOps، سیاست‌ها به صورت مجموعه‌ای از قوانین پایه و سفارشی تعریف می‌شوند که به راحتی در مخزن‌های گیت نگهداری و مدیریت می‌گردند. این قابلیت باعث می‌شود تا تمام تغییرات در سیاست‌ها به صورت نسخه‌گذاری شده و قابل پیگیری باشند. سپس، این سیاست‌ها در حالت‌های گزارش‌گیری یا اعمال خودکار (audit or enforce) اجرا می‌شوند، بنابراین می‌توان مطمئن شد که منابع در طول چرخه حیات کلاستر مطابق با استانداردهای امنیتی و تنظیمات سازمانی باقی می‌مانند.

استفاده از Kyverno در کنار Argo CD، امکان اعتبارسنجی و اجرای سیاست‌های Kubernetes را در قالب قوانین هوشمند و قابل انعطاف فراهم می‌کند. این رویکرد نه تنها امنیت سیستم را تقویت می‌کند، بلکه فرآیند مدیریت منابع را به صورت خودکار و سفارشی‌سازی شده بهبود می‌بخشد، و در نتیجه، سازمان‌ها می‌توانند از وضعیت‌های مخرب و نقض سیاست‌های داخلی جلوگیری کنند.

در نهایت، این استراتژی مبتنی بر GitOps، یک راه حل قوی و کارآمد برای تضمین امنیت و سازگاری Kubernetes است که با تلفیق ابزارهای قدرتمند، مدیریت سیاست‌ها را ساده و امن می‌سازد و سازمان‌ها را در مسیر تحول دیجیتال یاری می‌دهد.

#کوبنترایمنی #GitOps #Kubernetes #امنیت_سازمان

🟣لینک مقاله:
https://www.cncf.io/blog/2026/04/02/gitops-policy-as-code-securing-kubernetes-with-argo-cd-and-kyverno/?utm_source=tldrdevops


👑 @DevOps_Labdon
Forwarded from Job
💼 به دنبال استخدام برنامه‌نویس هستید؟ یا به دنبال فرصت شغلی مناسب می‌گردید؟

🟢 کارفرمایان:
اگر به دنبال جذب برنامه‌نویس هستید، آگهی استخدام خود را برای ما ارسال کنید تا منتشر شود.

🟢 کارجویان:
اگر به دنبال فرصت شغلی هستید، رزومه خود را برای ما ارسال کنید تا در صورت وجود موقعیت مناسب، به شرکت‌ها و کارفرمایان معرفی شوید. 🚀

👤 ادمین:
@mrbardia72

📄 لطفاً موارد زیر را به همراه فایل PDF رزومه ارسال کنید:

نام و نام خانوادگی (اجباری)
سابقه کار (اجباری)
محل سکونت (اجباری)
امکان نقل مکان برای کار (اجباری)
🔹 لینک LinkedIn (اختیاری)
🔹 لینک GitHub (اختیاری)
اگه دنبال یه جایگزین برای ngrok هستید میتونید از pinggy استفاده کنید

یکی از خوبیاش اینه که نیازه به اکانت ندارید و حتی لازم نیست چیزی نصب کنید و با یه کامند میتونید پروژه لوکالتون رو اکسپوز کنید که برای تست میتونه کاربردی باشه

برای مثال اگه روی پورت 8080 لوکال هاست پروژتون رو ران کردید کافیه این کامند رو بزنید

ssh -p 443 -R0:localhost:8080 -L4300:localhost:4300 qr@free.pinggy.io


روی پورت 4300 لوکال هاست هم یه web debugger براتون بالا میاد که میتونید ریکوئست هارو ببینید

اطلاعات بیشتر

https://pinggy.io/
اگه با docker کار می‌کنید، احتمالاً درگیر زدن پشت‌سرهمِ دستوراتی مثل docker ps و docker logs --tail 50 هستید تا چندتا کانتینر رو همزمان مدیریت کنید. این کار هم خسته‌کننده‌ست و هم ترمینال رو به هم می‌ریزه.

ابزار Lazydocker دقیقاً برای حل همین مشکل ساخته شده؛ یه TUI برای داکر و داکر کامپوز که تمام کارها رو با شورت‌کات‌های کیبورد براتون انجام می‌ده.

- بدون switch کردن: همه چیز از مصرف منابع (RAMو CPU) تا لاگ کانتینرها به صورت زنده توی یه داشبورد یکپارچه نشون داده می‌شه.
- سرعت بالا با کیبورد: لاگ دیدن، ری‌استارت کردن یا پاک کردن کانتینرها فقط با زدن یک دکمه کیبورد انجام میشه (بدون نیاز به موس).
- پشتیبانی کامل از Compose: سرویس‌های داکر کامپوز رو هم به خوبی می‌شناسه و مدیریت می‌کنه.
- بدون کانفیگ: با زبان Go نوشته شده و فقط یه فایل اجرایی باینریه؛ نیازی به نصب سرور یا دیپندنسی اضافه نداره.

و خلاصه این ابزار سرعت کارتون رو چند برابر می‌کنه.

گیتهاب Lazydocker + آموزش نصبش: https://github.com/jesseduffield/lazydocker
🔵 عنوان مقاله
Aetòs: From Chaos to Engineering Excellence — A 3-Year Transformation

🟢 خلاصه مقاله:
در این مطالعه موردی، به داستان شکل‌گیری و توسعه پلتفرم داخلی توسعه‌دهندگان به نام آتوس پرداخته شده است. این پروژه پس از سه سال تلاش مداوم، از شرایطی پر از آشوب و چالش‌های فراوان، به یک نمونه برجسته از مهندسی برتر تبدیل شد. آتوس به عنوان یک سامانه قدرتمند، روزانه میلیون‌ها درخواست API را پردازش می‌کند و حجم عظیمی از منابع مجازی مانند ۱۴ هزار ماشین مجازی را مدیریت می‌نماید.

در این مسیر، تیم توسعه‌دهندگان توانستند هزینه‌های مرتبط با زیرساخت‌های ابری را به میزان قابل توجهی، حدود ۷۰ درصد کاهش دهند. این صرفه‌جویی‌ها نه تنها هزینه‌های شرکت را کم کرد، بلکه به تیم‌ها اجازه داد روی توسعه ویژگی‌های جدید و بهبود خدمات تمرکز کنند، بدون نگرانی از هزینه‌های اضافی. همچنین، این تحول منجر به صرفه‌جویی در حدود ۱۰ هزار ساعت کاری در هر فصل شد که در نتیجه، بهره‌وری تیم‌های مهندسی به طور چشمگیری افزایش یافت.

در نهایت، این تغییرات و بهبودها نشان می‌دهد که با استراتژی مناسب و تلاش مستمر، می‌توان از بحران‌ها و ناپایداری‌ها عبور کرده و به سطحی از مهندسی و کارایی برتر دست یافت که تاثیر قابل توجهی در رقابت‌پذیری و موفقیت سازمان دارد.

#توسعه_نرم‌افزار #مهندسی_برتر #کاهش_هزینه #تحول دیجیتال

🟣لینک مقاله:
https://ku.bz/PDsYhsYZ2


👑 @DevOps_Labdon
🔵 عنوان مقاله
Building Modelplane on Crossplane (9 minute read)

🟢 خلاصه مقاله:
در دنیای فناوری، ساختن سامانه‌های پیچیده و منسجم یکی از چالش‌های اصلی مهندسان است. نیک کوپ، مهندس باسابقه و شخصی که مدت زیادی در پروژه‌های مبتنی بر Crossplane فعالیت داشته است، نمونه‌ای از این تلاش‌ها را با ساخت پروژه‌ای به نام مدل‌پران به نمایش گذاشته است. مدل‌پران یک پنل کنترل متن‌باز است که با هدف یکپارچه‌سازی خوشه‌های مختلف GPU در ابرهای مختلف طراحی شده است. هدف این پروژه ایجاد یک ناوگان واحد برای استنتاج و خدمت‌رسانی به مدل‌های هوش مصنوعی است، به گونه‌ای که بتوان به سادگی و بدون نیاز به توسعه سفارشی‌های پیچیده، منابع متنوع را مدیریت کرد و به آن‌ها دسترسی داشت.

نیک کوپ این سامانه را کاملاً با استفاده از ترکیبات و توابع موجود در Crossplane ساخت، بدون اینکه نیازی به نوشتن اپراتورهای اختصاصی باشد. این رویکرد نوآورانه نه تنها فرآیند توسعه را ساده‌تر کرد، بلکه نشان داد که قدرت و انعطاف‌پذیری Crossplane تا چه حد می‌تواند در پروژه‌های بزرگ و پیچیده به کار گرفته شود. ساخته شدن چنین سامانه‌ای، محدودیت‌های فریم‌ورک را به چالش کشید و در نتیجه تیم توسعه، توانست چندین باگ موجود در Crossplane را شناسایی و برطرف کند؛ از جمله خطاهای مربوط به تضادهای کلیدواژه در پایتون هنگام تولید اسکیمای داده‌ها و روش‌های منطبق‌سازی منابع کلان برای مدیریت ناوگان.

این پروژه نمونه‌ای است از اینکه چگونه ابزارهای منبع‌باز و معماری‌های مدرن می‌توانند راه‌حل‌های قدرتمندی برای مدیریت زیرساخت‌های پویای هوش مصنوعی ارائه دهند. توانایی ساخت چنین سامانه‌ای بدون نیاز به توسعه کدهای سفارشی، نشان‌دهنده پتانسیل بالای Crossplane است که می‌تواند در پروژه‌های بی‌شماری در حوزه فناوری اطلاعات و هوش مصنوعی کاربرد داشته باشد. در نهایت، این کار نه تنها فرآیندهای عملیاتی را ساده‌تر می‌کند، بلکه امکان بهره‌برداری بهتر و بهینه‌تر از منابع کلود را فراهم می‌آورد.

#هوش_مصنوعی #مدیریت_ابری #Crossplane #توسعه_منبع_باز

🟣لینک مقاله:
https://blog.crossplane.io/building-modelplane/?utm_source=tldrdevops


👑 @DevOps_Labdon
🔵 عنوان مقاله
LLMs on Kubernetes — Terraform K3s Cluster ArgoCD setup with Ollama & Open-WebUI

🟢 خلاصه مقاله:
در این راهنما، به شما نشان داده می‌شود که چگونه می‌توان یک زیرساخت هوشمند محلی مبتنی بر هوش مصنوعی را بر روی Kubernetes ایجاد کرد. در ابتدا، از یک کلاستر K3s استفاده می‌شود که با ابزار Terraform راه‌اندازی و پیکربندی شده است. این فرآیند امکان ایجاد یک محیط سبک و کم‌حجم را فراهم می‌آورد که به راحتی قابل توسعه و مدیریت است، مخصوصاً برای پروژه‌های هوش مصنوعی محلی و آزمایش‌های توسعه.

در مرحله بعد، قصد داریم سرویس‌های مورد نیاز برای اجرای مدل‌های زبانی بزرگ (LLMs) مانند Ollama و وب‌اینترفیسی به نام Open-WebUI را در این زیرساخت مستقر کنیم. برای این کار، از ابزار ArgoCD بهره گرفته می‌شود که به صورت خودکار و مستمر، تنظیمات و بروزرسانی‌های لازم را با استفاده از چارت‌های Helm انجام می‌دهد. این روش، فرآیند استقرار و نگهداری سرویس‌ها را بسیار ساده‌تر و قابل کنترل‌تر می‌نماید، در نتیجه توسعه‌دهندگان راحت‌تر می‌توانند به هدف نهایی دست یابند.

در نتیجه، این راهکار، یک محیط عملیاتی قدرتمند برای پروژه‌های مبتنی بر هوش مصنوعی فراهم می‌کند که به صورت محلی و با کارایی بالا قابل اجرا است. از این طریق، رشد و توسعه نمونه‌های آزمایشی و تحقیقاتی در حیطه مدل‌های زبان بزرگ به سادگی امکان‌پذیر می‌شود، بدون نیاز به زیرساخت‌های پیچیده و پرهزینه. این رویکرد، فرصت مناسبی است برای تیم‌هایی که می‌خواهند به سرعت مدل‌های خود را آزمایش و ارزیابی کنند و به سمت راهکارهای هوشمندتر حرکت نمایند.

#هوش_مصنوعی #Kubernetes #مدل_زبان #آموزش_فناوری

🟣لینک مقاله:
https://ku.bz/p3-n5tQRM


👑 @DevOps_Labdon
🔵 عنوان مقاله
Beyond Ingress: GKE Multi-cluster Gateway and Multi-Cluster Services

🟢 خلاصه مقاله:
در این مقاله به چگونگی طراحی و پیاده‌سازی معماری قابل‌اطمینان و مقاوم در گوگل کلاستر (GKE) پرداخته شده است. هدف اصلی ارائه راهکارهایی است که امکان استقرار سرویس‌های چندکلاینتی (Multi-Cluster Services) و دروازه چندکلاینتی (Multi-Cluster Gateway) را فراهم می‌کنند. این روش‌ها به توسعه‌دهندگان کمک می‌کند تا برنامه‌های خود را در محیط‌های چندمنطقه‌ای و چندکلاستر به صورت همزمان مدیریت و ردیابی کنند، و در نتیجه تضمین کننده در دسترس بودن بالا و استحکام سیستم‌ها می‌باشد.

در ادامه، مقاله به نیازمندی‌های مربوط به نام‌گذاری ساب‌نت‌ها در میدان‌های شبکه داخلی (Internal Load Balancers) با توجه به معماری چندمنطقه‌ای می‌پردازد. این بخش اهمیت دارد چون تنظیم نام‌گذاری مناسب ساب‌نت‌ها نقش اساسی در برقراری ارتباط بین نودها و سرویس‌های مختلف در مناطق مختلف ایفا می‌کند، و از مشکلات هماهنگی و ناسازگاری جلوگیری می‌نماید.

سپس، نحوه راه‌اندازی کلاسترها از طریق ابزار Fleet شرح داده می‌شود. Fleet، به عنوان یک ابزار مرکزی برای مدیریت چندکلاستر در GKE، به تیم‌های توسعه امکان می‌دهد تا به راحتی مدیریت، بروزرسانی و همگام‌سازی پیکربندی و سرویس‌های خود را در چندین کلاستر انجام دهند. این سیستم، از کاهش خطاهای انسانی و افزایش بهره‌وری در مدیریت بخش‌های متعدد، پشتیبانی می‌کند.

در نهایت، مقاله به یک برنامه نمایشی (دامنه نمونه) می‌پردازد که درخواست‌های کاربران را به صورت هوشمندانه و بهینه مسیر دهی می‌کند. این Demo app نشان می‌دهد چگونه می‌توان با استفاده از دروازه چندکلاستر، ترافیک را در میان مناطق مختلف مدیریت کرد و به صورت مقیاس‌پذیر و مقاوم به خطا، سرویس‌های مورد نیاز را در دسترس قرار داد.

در مجموع، این مقاله مرجع مفیدی برای توسعه‌دهندگان و تیم‌های فنی است که قصد دارند زیرساخت‌هایی مطمئن و کارآمد در محیط‌های چندمنطقه‌ای و چندکلاستر ایجاد کنند و از امکانات پیشرفته گوگل کلاستر بهره‌مند شوند.

#مدیریت_کلاستر #CloudNative #GKE #سرویسهای_چندکلاستر

🟣لینک مقاله:
https://ku.bz/7kBX1rFD4


👑 @DevOps_Labdon
🔵 عنوان مقاله
ing-switch: Migrate from Ingress NGINX to Traefik or Gateway API in Minutes, Not Days

🟢 خلاصه مقاله:
در دنیای مدیریت ترافیک در فضای ابری، انتقال از یک پروکسی معین به دیگری نیازمند زمان و تلاش زیادی است. در این زمینه، ابزاری به نام "ing-switch" معرفی شده است که با هدف تسهیل فرآیند مهاجرت طراحی شده است. این ابزار به صورت خودکار منابع ورودی (Ingress) در کوبرنیز را اسکن کرده و نقش مهمی در کمک به تیم‌ها در انتقال از Ingress NGINX به گزینه‌هایی مانند Traefik یا API دروازه‌ای ایفا می‌کند.

یکی از جنبه‌های برجسته این ابزار، قابلیت نقشه‌برداری از توضیحات (annotations) و تشخیص نواقص و تفاوت‌های سازگاری است. بدین ترتیب، تیم‌ها می‌توانند قبل از انجام مهاجرت، با دیدی واضح نسبت به تفاوت‌ها و نقاط مورد نیاز برای اصلاح، اقدام کنند. این فرآیند نه تنها بسیار سریع‌تر از روش‌های سنتی است، بلکه امکان انجام آن در عرض چند دقیقه است، در حالی که روش‌های قدیمی ممکن است روزها زمان ببرد.

در نتیجه، استفاده از "ing-switch" قادر است تا فرآیند مهاجرت را به شکل کارآمدتر و قابل‌اعتمادتر انجام دهد، و این فرصت را فراهم می‌آورد تا شرکت‌ها با اعتماد به نفس و در کم‌ترین زمان ممکن، زیرساخت‌های خود را به نسخه‌های بروز و قدرتمندتر ارتقاء دهند.

#کوبیرنیت #مدیریت_ترافیک #دروازه_ای_پروکسی #پروکسی_مهاجرت

🟣لینک مقاله:
https://ku.bz/qFPc-WPPg


👑 @DevOps_Labdon
🔵 عنوان مقاله
Kube Startup CPU Boost

🟢 خلاصه مقاله:
راه‌اندازی و بهبود عملکرد خوشه‌های کُوب، یکی از چالش‌های مهم مدیران و توسعه‌دهندگان است. در این راستا، استراتژی‌هایی برای افزایش منابع پردازشی و سرعت اجرای برنامه‌ها روی سیستم‌های کُوب توسعه یافته‌اند که کمک می‌کنند تا بارهای کاری سنگین به صورت مؤثرتری مدیریت شوند. یکی از این استراتژی‌ها، تقویت و افزایش منابع CPU است که در مواقع نیاز، به منظور ارتقاء کارایی و کاهش زمان پاسخ‌دهی مورد استفاده قرار می‌گیرد.

در قالب یک راهکار، توسعه‌دهندگان قادر هستند با تنظیمات مناسب، تعداد هسته‌های CPU اختصاص یافته به پادها یا کانتینرها را افزایش دهند. این کار، تاثیر مستقیمی بر سرعت اجرای برنامه و بهبود عملکرد سامانه دارد و به ویژه در زمان‌هایی که حجم تقاضا زیاد است، می‌تواند تفاوت قابل توجهی ایجاد کند. با بهینه‌سازی مصرف منابع، نه تنها عملکرد سیستم بهتر می‌شود، بلکه میزان مصرف منابع کلی نیز مدیریت شده و هزینه‌ها کاهش می‌یابد.

در نتیجه، بهره‌گیری از قابلیت‌های افزایش منابع CPU در کُوب، یک استراتژی کلیدی برای افزایش بهره‌وری و استحکام سیستم‌های مبتنی بر کُوب است. این فناوری به مدیران و توسعه‌دهندگان توانایی می‌دهد تا در سریع‌ترین زمان ممکن، پاسخگوی نیازهای کاربران و برنامه‌های تجاری باشند و در عین حال، بهره‌وری و اقتصاد سیستم‌های زیرساختی خود را بهبود بخشند.

#کوب #بهبودعملکرد #منابعCPU #مدیریتسیستم

🟣لینک مقاله:
https://ku.bz/TqDtnzFYK


👑 @DevOps_Labdon
🔵 عنوان مقاله
pyrra

🟢 خلاصه مقاله:
پایریا یک عملگر (اپراتور) قدرتمند برای کوبرنتیس است که هدف اصلی آن ساده‌سازی فرآیند مدیریت اهداف سطح سرویس (SLOs) با استفاده از Prometheus است. این ابزار به تیم‌های توسعه و عملیات کمک می‌کند تا SLOهای خود را به روشی ساده و قابل دسترسی تنظیم و نظارت کنند، بدون اینکه نیاز به تخصص عمیق در پیگیری اعداد و آمارهای پیچیده باشد. با پایریا، پیاده‌سازی و مدیریت SLOها در محیط‌های کوبرنتیس به مراتب آسان‌تر و کارآمدتر انجام می‌شود و فرآیند پایش عملکرد سرویس‌ها برای همه قابل فهم و کاربردی می‌گردد. این ابزار، همانند یک رابط کاربری ساده اما قدرتمند، به افراد اجازه می‌دهد تا اهداف عملکرد سرویس‌ها را به سادگی تعریف و پیگیری کنند، و در نتیجه واکنش سریع‌تری نسبت به مشکلات احتمالی داشته باشند.

پایریا به عنوان یک پروژه متن‌باز در گیت‌هاب منتشر شده است و تیم‌های فنی می‌توانند آن را سفارشی‌سازی و در پروژه‌های خود ادغام کنند. این ابزار با گسترش قابلیت‌های Prometheus و فراهم‌سازی واسط کاربری دوستانه، فرآیند مانیتورینگ و نگهداری سیستم‌های مبتنی بر کوبرنتیس را به شکلی موثر و کاربرپسند بهبود می‌بخشد. در نهایت، هدف پایریا این است که مراقبت و بهبود کیفیت خدمات در محیط‌های ابری و کوبرنتیس را برای هر کسی، چه توسعه‌دهنده و چه مدیر سیستم، به یک فرآیند ساده و قابل مدیریت تبدیل کند.

#کوبیرنتیس #SLO #Prometheus #پایریا

🟣لینک مقاله:
https://github.com/pyrra-dev/pyrra


👑 @DevOps_Labdon
اگه تا الان ابزار Git رو یادنگرفتین یا آموزش خوبی براش ندیدین،
سایت GitByBit با هدف آموزش Hands-On مشکلتون رو حل می‌کنه.

حتی اگه گیت هم بلدین یه نگاه به سایتش بکنین.
این‌قدر این سایت رو جذاب ساخته آقای الکساندر شوتس که میتونی از نگاه کردن به لندینگ پیج سایت بسیار لذت ببری :)

بماند که چند سال طول کشیده بسازتش (پروژه بزرگی هست، بخش‌های بسیار زیاد و هماهنگی خیلی زیادی با ابزارهای متنوع داره) ولی یادآور بسیار خوبیه که
برای خلق یک محتوای خوب، هر چقدر هم که ابزار حرفه‌ای در اختیار داشته باشی، "زمان" همچنان مهم‌ترین فاکتوره.

البته اینم بگم که ایشون دفعه اولشون نیست چنین سایت های آموزشی برای مطالب پیچیده میسازن.


Alexander Shvets
https://telegra.ph/Alexander-Shvets-07-11

GitByBit
https://gitbybit.com/

<Reza Shahmoradi/>
یک Container چیزی بیش از یک Process نیست که توسط قابلیت‌های Kernel لینوکس ایزوله شده است...

این ایزوله‌سازی عمدتاً با دو تکنولوژی کلیدی انجام می‌شود:

فضاهای نام(Namespaces): که جلوی دیدن منابع و فرآیندهای دیگر سیستم را می‌گیرد (مثل Process ID، Network، Filesystem و ...)

سی گروپ(Cgroups): که محدودیت‌هایی روی منابع (CPU، Memory، I/O و ...) اعمال می‌کند

به عبارت ساده‌تر:
Container = Process + Isolation

برخلاف تصور رایج، کانتینرها ماشین مجازی سبک نیستند و یک سیستم‌عامل کامل ندارند. آن‌ها فقط کد اپلیکیشن و وابستگی‌هایش را در یک محیط ایزوله اجرا می‌کنند.
این سادگی باعث شده کانتینرها فوق‌العاده سریع، سبک و قابل حمل باشند.

<Ali Ghasempour/>
1
بعد از آپدیت داکر نیاز بود که Docker Daemon ریستارت بشه. اما ریسک داشت و نمیشد اینکار رو کرد چون یکسری کانتینر حیاتی up بودن و نباید down میشدن.

یه سرچ زدم تا ببینم راهکار چیه؟

با مفهوم Live Restore آشنا شدم.
قابلیتی در داکر چه اجازه میده کانتینرها به فعالیت خودشون در شرایط restart یا stop شدن داکر دیمن ادامه بدن.
اومدم اول روی سیستم خودم تست گرفتم و کانفیگ زیر:

{
"live-restore": true
}


رو در فایل کانفیگوریشن داکر دیمن قرار دادم و ریستارتش کردم و خداروشکر هیچ کانتینری exited نشد.

روی سیستم خودم یه تست دیگه گرفتم و داکر دیمن رو به مدت چند ثانیه stop کردم و بعد دوباره start کردم و وضعیت کانتینرهارو چک کردم و دیدم درسته بازهم هیچ کانتینری down نشده.

اما برام سوال شد که، اگه داکر دیمن up نیست، پس کانتینرهارو کی داره مدیریت می‌کنه؟ و چطوری؟

داستان از اونجاست که به طور معمول وقتی داکر دیمن استاپ یا ریستارت میشه، یک سیگنال از طریق containerd به کرنل میده و میگه هر پروسسی که توسط Docker ران شده رو kill کن.
اما معماری داکر بخاطر decoupled (یعنی مجزا بودن بخش مدیریت کانتینر از ساخت کانتینر) بودنش این اجازه رو میده که وقتی داکر دیمن استاپ شد، همچنان کانتینرها توسط ContainerD مدیریت بشن.
یعنی چی؟ یعنی وقتی live restore رو enable می‌کنیم، داکر دیمن موقع stop شدن اون سیگنال رو به کرنل نمیرسونه.

حالا این ContainerD چطور مدیریت می‌کنه؟ با Containerd-Shim
چطور؟ ابزار ContainerD میاد برای هر کانتینر یک پروسه درست می‌کنه، کافیه دستور زیر رو بزنید تا ببینید پروسه‌های ContainerD-Shim سرور رو:

ps aux | grep shim

می‌بینید که به تعداد هر کانتینر شما یک پروسه Shim هم وجود داره.

این Shim کارش چیه؟ parent process اون child process های داخل کانتینر هست. یکی از دلایل وجودش و جداسازیش از ContainerD اینه که اگه خدایی نکرده Containerd استاپ یا ریستارت شد، کانتینرها از دست نرن.

| <Hossein Alizadeh Dehnavi/>
🔥5
🔵 عنوان مقاله
Copy Fail Blocker: BPF-LSM mitigation for Kubernetes

🟢 خلاصه مقاله:
در دنیای مدیریت زیرساخت‌های ابری و کانتینرهای مبتنی بر کوبرنتیس، امنیت همواره یک چالش اساسی است. یکی از مشکلات رایج در این حوزه، آسیب‌پذیری‌های مرتبط با مسیرهای سطح دسترسی است که ممکن است منجر به افزایش سطح امتیازهای امنیتی کاربر یا فرآیندهای ناخواسته شوند. در این راستا، ابزار "Copy Fail Blocker" با هدف کاهش ریسک‌های مرتبط با این آسیب‌پذیری‌ها طراحی شده است.

این ابزار از یک DaemonSet با سطح دسترسی خاص بهره می‌برد که در سراسر خوشه اجرا می‌شود و اقدام به مسدود کردن ایجاد سوکت‌های AF_ALG و AF_RXRPC می‌کند. این نوع مسدودسازی به طور خاص، مسیرهای privilege escalation در کرنل لینوکس، مخصوصا آن‌هایی که منجر به "Copy Fail" می‌شوند، را هدف قرار می‌دهد و از این طریق، امنیت سیستم‌های کوبرنتیس را تقویت می‌کند. این روش، یکی از راهکارهای موثر برای جلوگیری از نفوذهای ناخواسته و تضمین صحت عملکرد سیستم‌های ابری است.

با اجرای این راهکار، مدیران سیستم می‌توانند سطح امنیت زیرساخت‌های خود را به طور قابل توجهی افزایش دهند و از نفوذهای احتمالی که از طریق آسیب‌پذیری‌های سطح کرنل ناشی می‌شود، جلوگیری کنند. ابزار "Copy Fail Blocker" نمونه‌ای است از تلاش‌های متمرکز برای بهبود امنیت در محیط‌های چندگانه و پیچیده، جایی که کنترل دقیق بر سطح دسترسی‌ها اهمیت ویژه‌ای پیدا می‌کند.

#امنیت_کوبیرنتیس #حفاظت_در_ابزارهای_کلود #امنیت_کرنل #مدیریت_زیرساخت

🟣لینک مقاله:
https://ku.bz/hMfdC6WGc


👑 @DevOps_Labdon
🔵 عنوان مقاله
Deploying OpenClaw on Kubernetes with Helm

🟢 خلاصه مقاله:
در این آموزش، نحوه استقرار OpenClaw بر روی پلتفرم Kubernetes با استفاده از ابزار Helm مورد بررسی قرار می‌گیرد. OpenClaw یک سامانه قدرتمند است که در حوزه مدیریت و کنترل عوامل هوشمند در محیط‌های توزیع‌شده کاربرد دارد. در این روند، با بهره‌گیری از نمودارهای Helm، فرآیند نصب و پیکربندی این سامانه به‌صورت ساده و قابل تکرار انجام می‌شود و امکان مدیریت آسان‌تر نسل جدیدي از عوامل هوشمند فراهم می‌شود. علاوه بر این، در این پروژه از ابزار ArgoCD برای خودکارسازی فرآیندهای انتشار و همگام‌سازی سیستم بهره‌گیری می‌شود، که این امر منجر به ارتقاء امنیت و کارایی استقرار می‌گردد.

در مرحله بعد، برای حفظ پایداری و امنیت داده‌ها، تنظیمات مربوط به فضای ذخیره‌سازی پایدار در نظر گرفته شده است. این نوع ذخیره‌سازی، تضمین می‌کند که داده‌ها در هنگام بروز خطا یا نیاز به بروزرسانی، محافظت شده و در دسترس باقی بمانند. به‌علاوه، حالت‌های پیکربندی متفاوت و روش‌های مدیریت Secrets برای نگهداری اطلاعات حساس، به طور دقیق و امن پیاده‌سازی می‌شود. درنهایت، سیاست‌های شبکه و محدودیت‌های ارتباطی نیز برای کاهش سطح خطر و محدود کردن حوزه آسیب‌پذیری در سیستم طراحی شده است؛ بطوریکه در صورت بروز مشکل، منطقه اثر محدودتر شده و فرآیندهای امنیتی قوی‌تری برقرار می‌شود.

در مجموع، این راهکارها و رویکردها، مجموعه‌ای قدرتمند و امن برای استقرار و مدیریت سیستم‌های هوشمند در محیط‌های ابری ارائه می‌دهد. بهره‌گیری از ابزارهای مدرن مانند Helm و ArgoCD، همراه با پیکربندی‌های امنیتی و شبکه‌ای، امکان کنترل کامل و کاهش خطرات در فضای عملیاتی را فراهم می‌آورد و توسعه و استقرار این سیستم‌ها را بسیار ساده‌تر و مطمئن‌تر می‌سازد.

#OpenClaw #Kubernetes #Helm #امنیت

🟣لینک مقاله:
https://ku.bz/4-b9pCNFz


👑 @DevOps_Labdon