The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Утечка параметров аутентификации через незащищённые серверы ..., opennews (ok), 25-Мрт-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


60. "Утечка параметров аутентификации через незащищённые серверы ..."  +/
Сообщение от freehckemail (ok), 26-Мрт-18, 16:32 
А что не так с ansible?
Ответить | Правка | Наверх | Cообщить модератору

61. "Утечка параметров аутентификации через незащищённые серверы ..."  –1 +/
Сообщение от MoronDude (?), 26-Мрт-18, 16:50 
То что каждый сервер должен быть конфигурирован вручную, и пропущен через цыпочку валидаций и проверок безопасности.
Ответить | Правка | Наверх | Cообщить модератору

70. "Утечка параметров аутентификации через незащищённые серверы ..."  +/
Сообщение от angra (ok), 26-Мрт-18, 21:35 
Ansible это инструмент, как нож или топор. Если его использует умный человек, то сплошная польза. Но в руках дурака  он опасен для него самого и окружающих.
Дураки используют чужие плейбуки и докерфайлы, получая неизвестно что. Умные создают свои. И в этом случае один сервер настраивается тщательно и вручную, может быть даже на протяжении нескольких дней, а вот потом его копии создаются быстро в любом количестве. И это куда лучше, чем вручную создать за то же время десять однотипных серверов, в половине из них упустив какие-то важные действия и не доведя до нужной кондиции ни один.
Ответить | Правка | Наверх | Cообщить модератору

72. "Утечка параметров аутентификации через незащищённые серверы ..."  +1 +/
Сообщение от нах (?), 26-Мрт-18, 22:24 
> Дураки используют чужие плейбуки и докерфайлы, получая неизвестно что. Умные создают свои.

умным не нужен ansible - они создают свой. Заточенный строго под их задачи.

И это быстрее, чем разбираться в существующих нагромождениях на уровне, большем, чем чтобы использовать чужие/наспех поправленные конфиги (а потом больно стукнуться об ограничения модели и все равно начать колхозить).

> И это куда лучше, чем вручную создать за то же время десять однотипных серверов
> в половине из них упустив какие-то важные действия

ansible позволяет растиражировать упущенные действия на все десять, а то и все пять тысяч, ага. Быстро, очень быстро.

для того и брали.

P.S. к тому же для цели растиражировать просто свежеустановленный сервер никакой ansible даром не нужен - все вменяемые дистрибутивы умеют автоустановку с заданными параметрами. Он или что-то другое становится нужным, когда серверов уже сотни, и на них что-то надо _поменять_.
Причем без гарантии, что поменять надо одинаково.

Ответить | Правка | Наверх | Cообщить модератору

73. "Утечка параметров аутентификации через незащищённые серверы ..."  +/
Сообщение от MoronDude (?), 27-Мрт-18, 02:10 
Согласен. Если нужно настроить новые сервера с одинаковой конфигурацие можно воспользоваться автоустановкой, для существующих нужно все менять в ручную с полной проверкой на каждом сервере.

Если твой ansible хост скомпрометирован, можно смело сжигать сервера. Если ты конечно не «я у мамы хакер localhost’а».
(Тоже с puppet, и cheff и salt и т.п и т.д)

Ответить | Правка | Наверх | Cообщить модератору

77. "Утечка параметров аутентификации через незащищённые серверы ..."  –2 +/
Сообщение от foobaremail (??), 27-Мрт-18, 07:55 
"Как заданием об изменении одной строки на тысяче серверов обеспечить мамкиному админу работу на год".

Кроме мартышкиного ручного "труда" и создания видимости работы наши бородатые админы ничего и не умеют. За что и были закономерно выброшены на обочину рынка.

Ответить | Правка | Наверх | Cообщить модератору

80. "Утечка параметров аутентификации через незащищённые серверы ..."  –1 +/
Сообщение от забыл_пароль_от_тигар (?), 27-Мрт-18, 09:29 
> "Как заданием об изменении одной строки на тысяче серверов обеспечить мамкиному админу
> работу на год".
> Кроме мартышкиного ручного "труда" и создания видимости работы наши бородатые админы ничего
> и не умеют. За что и были закономерно выброшены на обочину
> рынка.

только почему-то зовут именно их оттуда, когда девопсики обосpались и "щас контейнер перезалью" уже не помогает, ибо оно снова начинает майнить монетки спустя несколько минут :-)

Ответить | Правка | Наверх | Cообщить модератору

81. "Утечка параметров аутентификации через незащищённые серверы ..."  –1 +/
Сообщение от ыы (?), 27-Мрт-18, 09:32 
не, этих не зовут :)
нафиг они нужны если ansible не знают?
пусть продолжают локалхосты админить.
Ответить | Правка | Наверх | Cообщить модератору

79. "Утечка параметров аутентификации через незащищённые серверы ..."  +1 +/
Сообщение от ыы (?), 27-Мрт-18, 09:25 
ansible  -это такой, своеобразный (ну.. какой есть) аналог групповых политик от домена активдиректори.
вы не понимаете зачем нужен ансибл? зачем нужны групповые политики? рассуждаете о компрометации контроллера домена?

Претензии которые вы высказываете - смехотворны.

Я еще раз повторю ранее высказанную кем -то мысль:

"сначала я думал что это троли, но потом понял [с ужасом] что они всерьез."

Ответить | Правка | К родителю #73 | Наверх | Cообщить модератору

87. "Утечка параметров аутентификации через незащищённые серверы ..."  +/
Сообщение от MoronDude (?), 27-Мрт-18, 17:00 
Я по большей части троил. Но если серьезно то автомацией не все проблемы решаются.
Наши крап-о-аднины юзают puppet, все началось очень даже хорошо - общие шаблончики, а закончилось тем что оказывается на каждую пару а то и индивидуальный сервер нужны свои поправки, так и получаеться что на сервер ходи и правь сам или ставь процесс от рута чтобы делать за тебя.  Мне как бы было бы пох если бы не infosec, иметь процессы которые работают от root и послушно выполняет все поручения, меня пугают.
Ответить | Правка | Наверх | Cообщить модератору

89. "Утечка параметров аутентификации через незащищённые серверы ..."  +/
Сообщение от Легион (?), 28-Мрт-18, 23:21 

> так и получаеться что на сервер
> ходи и правь сам

Ежели юзать конфигманагер, то ВСЕ изменения должны выполняться плейбуками/манифестами/как-их-там и ни в коем случае не ручками на хостах.

Ты в любое время должен поднять нулёвый инстанс, накатить на него конфиг и получить конечный рабочий экземпляр. Автоматом, без всяких ручек.

Ответить | Правка | Наверх | Cообщить модератору

83. "Утечка параметров аутентификации через незащищённые серверы ..."  +/
Сообщение от angra (ok), 27-Мрт-18, 13:00 
> для существующих нужно все менять в ручную с полной проверкой на каждом сервере.

Разве что если тебе платят почасово, совести не хватает, чтобы отказаться от развода заказчика на бабки, а ума на применение эффективного решения с последующим указанием времени неэффективного.

> Если твой ansible хост скомпрометирован, можно смело сжигать сервера.

Даю хинт, ansible можно юзать с любой машины. Он не требует выделенного сервера как "puppet, и cheff и salt и т.п и т.д)"
Ну и при компрометации гейта или машины админа придется это делать в любом случае, даже если там не было ansible. Вот только с ansible переустановка займет значительно меньше времени.

Ответить | Правка | К родителю #73 | Наверх | Cообщить модератору

82. "Утечка параметров аутентификации через незащищённые серверы ..."  –1 +/
Сообщение от angra (ok), 27-Мрт-18, 12:56 
> умным не нужен ansible - они создают свой. Заточенный строго под их задачи.

И это тоже. Но только если задачу действительно неудобно решать имеющимися инструментами.

> ansible позволяет растиражировать упущенные действия на все десять, а то и все пять тысяч, ага. Быстро, очень быстро.

И точно также быстро их исправить. Причем исправлять надо будет везде одинаково и найти проблемное место легко, а при ручной работе на каждом сервере могут быть разные ошибки и их поиск будет тем еще квестом.

> к тому же для цели растиражировать просто свежеустановленный сервер никакой ansible даром не нужен - все вменяемые дистрибутивы умеют автоустановку с заданными параметрами.

Во-первых, это больше возни. Во-вторых, значительная часть хостеров дает выбор из имеющихся у них образов, а не возможность проинсталлить свой.

> Он или что-то другое становится нужным, когда серверов уже сотни, и на них что-то надо _поменять_.

Или применить композицию. Или разбиение задач на "кубики" и сборка из них это слишком по-программерски для тру админов?
Как раз для регулярных изменений лучше использовать не ansible, а свой инструмент.

Ответить | Правка | К родителю #72 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру