Можно ли защитить непреднамеренно открытый порт сервера с помощью файрвола?
Очевидно, что такого вообще не должно было произойти, но это уже случилось. Теперь у вас есть проблема, и при этом нет возможности перезапустить сервис с корректной конфигурацией.
📌 Подробнее: https://labs.iximiuz.com/challenges/linux-protect-ports
MemOps🤨
Очевидно, что такого вообще не должно было произойти, но это уже случилось. Теперь у вас есть проблема, и при этом нет возможности перезапустить сервис с корректной конфигурацией.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Подписание и проверка изображений в Docker
📌 Подробнее: https://awstip.com/docker-image-signing-and-verification-2d2916f8129e
MemOps🤨
В этом документе содержится пошаговое руководство по подписанию образов Docker, хранящихся в Amazon ECR, с помощью Cosign и AWS KMS, что обеспечивает безопасность цепочки поставок программного обеспечения в средах Kubernetes (EKS).
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Medium
Docker Image Signing and Verification
Docker Image Signing using Cosign
👍3❤1
piqc — сборщик фактов о выводе (inference) с открытым исходным кодом для кластеров Kubernetes. Он собирает факты, учитывающие особенности моделей: что выполняется, на каком оборудовании, с какими затратами и с каким уровнем потерь, — и представляет их в виде стандартизированного пакета фактов, который используется слоем оптимизации.
📌 Подробнее: https://github.com/paralleliq/piqc
MemOps🤨
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - paralleliq/piqc: Kubernetes scanner that discovers LLMs running on vLLM and extracts their deployment and runtime facts.
Kubernetes scanner that discovers LLMs running on vLLM and extracts their deployment and runtime facts. - paralleliq/piqc
👍1
В статье «Authentication between microservices using Kubernetes identities» показано, как использовать Kubernetes Service Accounts для аутентификации запросов между микросервисами без отдельного OAuth-сервера. Идея в том, что сервис получает свой Service Account token, передаёт его вызываемому сервису, а тот проверяет токен через Kubernetes TokenReview API.
📌 Подробнее: https://learnkube.com/microservices-authentication-kubernetes
MemOps🤨
Особенно интересен подход с audience-bound projected Service Account tokens. Токен становится ограниченным конкретной аудиторией и имеет короткий срок жизни. При этом RBAC позволяет отдельно определить, какие действия сам сервис может выполнять через Kubernetes API, а system:auth-delegator даёт минимальные права для проверки чужих токенов.
Это хороший пример того, как встроенные механизмы Kubernetes можно использовать для workload identity и service-to-service authentication. При этом автор отдельно подчёркивает, что аутентификация не заменяет шифрование трафика, поэтому для защиты канала всё равно нужен TLS/mTLS.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
beszel — легковесная платформа для мониторинга серверов, которая умеет собирать стату Docker, хранить исторические данные и имеет функции отправки оповещений.
Поддерживается автоматическое резервное копирование, многопользовательский режим, аутентификацию OAuth и доступ к API.
📌 Подробнее: https://github.com/henrygd/beszel
MemOps🤨
Поддерживается автоматическое резервное копирование, многопользовательский режим, аутентификацию OAuth и доступ к API.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
KubeGUI — open-source десктопный клиент для Kubernetes с нормальным современным интерфейсом.
📌 Подробнее: https://github.com/gerbil/kubegui
MemOps🤨
Позволяет управлять ресурсами кластера без постоянной работы через kubectl:
- Deployments, DaemonSets, Pods и CRD
- live-обновления ресурсов
- встроенный YAML-редактор с валидацией
- работа сразу с несколькими кластерами
- просмотр логов
- shell прямо внутрь workload
- port-forwarding
- графы NetworkPolicy и RBAC
- просмотр Helm-чартов и релизов
- on-demand сканирование уязвимостей через Trivy
Отдельный плюс - kubectl вообще не обязателен: приложение само работает с Kubernetes API.
Под капотом Go + Wails, а интерфейс собран на React, TypeScript и Vite.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4
Кластер лёг целиком, а его копия в соседнем регионе трафик не подхватила
📌 Подробнее: https://www.cncf.io/blog/2026/07/27/federating-clusters-for-zero-downtime-kubernetes/
MemOps🤨
Знакомый момент любой мультирегиональной установки: идентичная копия сервиса живёт двумя регионами дальше, но ничто не связывает их в одну сущность. Фейловер превращается в ранбук: восстановить, перенаправить DNS и ждать простоя, за отсутствие которого вы вроде бы уже заплатили.
Мультикластерное расширение Linkerd закрывает разрыв: несколько кластеров отдают сервис как единый балансируемый эндпоинт. В официальных инструкциях пропущено главное: реальная платформа почти никогда не выбирает один режим. Федерация, зеркалирование и gateway живут на одном наборе связей, а режим задаётся для каждого сервиса лейблом.
Разбор собирает все три режима на трёх кластерах GKE, с полносвязной топологией связей и хаос-тестом, который выносит кластер целиком. Скрипты лежат в отдельном репозитории.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
CNCF
Federating clusters for zero-downtime Kubernetes
Every multi-region setup eventually meets the same awkward moment: a whole cluster goes away, and the identical copy of your service running two regions over might as well not exist…
❤1
aicr
📌 Подробнее: https://github.com/NVIDIA/aicr
MemOps🤨
AI Cluster Runtime (AICR) упрощает развертывание Kubernetes-кластеров с ускорением на GPU. Он фиксирует проверенные комбинации драйверов, операторов, ядер и системных конфигураций и публикует их в виде рецептов с фиксированными версиями — воспроизводимых артефактов для Helm, Argo CD, Flux и Helmfile.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - NVIDIA/aicr: Tooling for optimized, validated, and reproducible GPU-accelerated AI runtime in Kubernetes
Tooling for optimized, validated, and reproducible GPU-accelerated AI runtime in Kubernetes - NVIDIA/aicr
👍2
Один раз настроить CI/CD по мануалу и понять, как это работает — разные вещи.
Мануал ведёт за руку: вот команда, вот результат. Стоит отклониться от сценария — и уже непонятно, что сломалось и почему.
🎇 На курсе «Основы DevOps» от Codeby не рассказывают, что такое DevOps, сразу работают руками: Linux и Bash как основа, потом Git, Ansible, Terraform. Дальше — контейнеризация, Docker, Kubernetes с хранилищем и масштабированием, Helm. CI/CD через Jenkins и GitHub Actions. В финале изучаете мониторинг, логирование, распределённый трейсинг.
31 тема, 7 модулей. Каждый инструмент закрепляется практическими задачами в инфраструктуре.
🪧 Подходит, если уже в IT и хотите системно закрыть DevOps, а не просто добавить строчку в резюме.
Старт курса 14 сентября
➡️ Посмотреть программу курса и записаться
✉️ Бесплатная консультация: @CodebyAcademyBot
Мануал ведёт за руку: вот команда, вот результат. Стоит отклониться от сценария — и уже непонятно, что сломалось и почему.
31 тема, 7 модулей. Каждый инструмент закрепляется практическими задачами в инфраструктуре.
Старт курса 14 сентября
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1🔥1
Forwarded from 📚Системный Администратор (RTFM)
Курс DevOps практики и инструменты
Курс даёт комплексное понимание DevOps‑подхода и формирует практические навыки работы с современным стеком инструментов. Вы научитесь выстраивать процессы непрерывной поставки (CI/CD), автоматизировать инфраструктуру, настраивать мониторинг и логирование, работать с контейнерами и оркестрацией — и сможете внедрять эти практики в реальных проектах.
👀 Смотреть
📚@IT_obrazovach
Курс даёт комплексное понимание DevOps‑подхода и формирует практические навыки работы с современным стеком инструментов. Вы научитесь выстраивать процессы непрерывной поставки (CI/CD), автоматизировать инфраструктуру, настраивать мониторинг и логирование, работать с контейнерами и оркестрацией — и сможете внедрять эти практики в реальных проектах.
👀 Смотреть
📚@IT_obrazovach
😁4