| |
| 2.3, Аноним (3), 11:36, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
Что-то да, в прошлых 2 версиях было много technology preview (application containers from suitable OCI images, snapshots on thick LVM with snapshots as volume chains, snapshots as volume chains on Directory/NFS/CIFS, nftables firewall) и никаких апдейтов по ним или выходу в GA в этом релизе
| | |
| |
| 3.44, Аноним (44), 15:51, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
У них ХА и СДН еще не допилен, я думаю они их в первую очередь хотят допилить.
Но так то контейнеров хочется нативных, а не держать отдельную виртуалку под них.
| | |
|
|
| 1.2, Аноним (2), 11:22, 22/05/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– | |
>сотнями или даже тысячами виртуальных машин
Миллиардами! Никто это не использует в серьезных дата центрах. Это ниша небольших контор, с серверной максимум на 10-15 сервов
| | |
| |
| |
| 3.13, Aliech (ok), 13:04, 22/05/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
То есть вы таки хотите сказать, что у Аэрофлота применяется для виртуализации нечто, в котором qemu запущено от рута, да ещё и без ограничения системных вызовов через seccomp? Что-то, что в случае эксплуатации ошибок, типа CVE-2021-3748, даёт взломщикам полный доступ к серверу? Просто именно таков Proxmox VE ;)
| | |
| |
| 4.20, жЫр с монитора (?), 14:53, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
А что, аэрофлот чужие ВМ крутит, как хостинг какой-то и взлом самих ВМ не является уже проблемой? Или Аэрофлот не мониторит активность внутри тех ВМ, которые он крутит?
| | |
| |
| 5.24, Aliech (ok), 14:57, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
А что это, безопасность нынче не принято эшелонировать? Хватит только мер на самих ВМ? Сгорел сарай, туда и хату?
| | |
| |
| 6.27, жЫр с монитора (?), 15:12, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
То есть что такое безопасность вы не в курсе. И для чего применяется изоляция процессов, какие накладные расходы оно вызывает, а так же что такое seccomp вы, видимо, где-то слышали. А уж про то, что изоляция и seccomp поможет от эксплуатации вышеприведенной уязвимости...
| | |
| |
| 7.29, Aliech (ok), 15:16, 22/05/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Они помогают минимизировать последствия для хоста. Не защитить от эксплуатации. Не надо пытаться придать моим репликам иной смысл.
| | |
| |
| |
| 9.36, Aliech (ok), 15:40, 22/05/2026 [^] [^^] [^^^] [ответить] | +/– |  Ну да, ну да Оправдывать отсутствие мер по обеспечению безопасности хоста трем... текст свёрнут, показать | | |
|
|
|
|
|
| 4.35, нах. (?), 15:26, 22/05/2026 [^] [^^] [^^^] [ответить]
| –1 +/– | |
> То есть вы таки хотите сказать, что у Аэрофлота применяется для виртуализации нечто
а как по-твоему их поломали, стерев все сервера и все базы?
Именно что используется - нечто. И не только для виртуализации, а для всего.
аэрофлот паталогически жадная (и т-пая) контора. Все кто там что-то нормальное строил в начале нулевых - сбежали оттуда еще после 2008го.
| | |
| |
| 5.59, жЫр с монитора (?), 18:54, 22/05/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
А ты прямо со свечкой стоял, знаешь, как их поломали? Прям вот взломали виртуалку, из нее пролезли в хост, получили доступ к кластеру проксмокса, и уже там лапками всё стёрли? Или, может, какой-то сотрудник пролюбил где-то свои пароли, коими и воспользовались, ммм? Трепло.
| | |
| |
| 6.64, нах. (?), 22:24, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> А ты прямо со свечкой стоял, знаешь, как их поломали?
ну ты-то вот точно стоял?
> проксмокса, и уже там лапками всё стёрли? Или, может, какой-то сотрудник
> пролюбил где-то свои пароли,
ага. на опеннет выложил. Такой большой, а все в сказки верит.
| | |
| |
| 7.76, жЫр с монитора (?), 13:30, 23/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> ну ты-то вот точно стоял?
Не стоял. Ну и не утверждаю, что что-то знаю, только предполагаю. А ты вот прямо уверенный такой.
>ага. на опеннет выложил. Такой большой, а все в сказки верит.
Ясно-понятно. Балабол.
| | |
|
|
|
| 4.37, Анонисссм (?), 15:41, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
Есть пруфы, что в эрофлоте так всё и сломали? Причём из VM было легко вылезти?
Типа, вруть?
While the process initialization requires root privileges to configure host-level resources (like network bridges, storage attachments, and hardware passthrough), Proxmox immediately drops privileges or isolates the execution using Linux security modules.
| | |
| |
| 5.41, Aliech (ok), 15:44, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
> Есть пруфы, что в эрофлоте так всё и сломали? Причём из VM
> было легко вылезти?
Это к нах. Это он про случившийся взлом писал.
> Типа, вруть?
> While the process initialization requires root privileges to configure host-level resources
> (like network bridges, storage attachments, and hardware passthrough), Proxmox immediately
> drops privileges or isolates the execution using Linux security modules.
А проверьте сами. Зайдите на хост с работающим PVE и посмотрите, от какого пользователя запущены там все qemu (не части обвязки proxmox'а), и есть ли для тех qemu включённая изоляция вызовов. Спойлер: от рута, изоляции нет. Но не верьте на слово. Проверьте сами.
| | |
| |
| 6.43, нах. (?), 15:50, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
как бы тебе это объяснить... ну в общем куема - это просто враппер для _ядерных_ вызовов. И тут уж от какого пользователя не запускай... мелкие проблемы в паравиртуализаторе могут тебя лично и не задеть.
интересно, кстати, недельной давности баг с доступом в гипервизор хотя бы в редхатоидах уже исправили или опять индус в отпуске?
| | |
| |
| 7.46, Aliech (ok), 15:54, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
> как бы тебе это объяснить... ну в общем куема - это просто
> враппер для _ядерных_ вызовов. И тут уж от какого пользователя не
> запускай... мелкие проблемы в паравиртуализаторе могут тебя лично и не задеть.
> интересно, кстати, недельной давности баг с доступом в гипервизор хотя бы в
> редхатоидах уже исправили или опять индус в отпуске?
Ага, а ещё там кроме враппера к системным вызовам есть код, обрабатывающий i/o. То есть эмулируемые интерфейсы устройств. И вот с этим есть тоже проблемы. См. например USN-8161-1 от Cannonical.
Но к тебе нах., в контексте данной беседы, вообще 0% вопросов. То, что ты поучать начал, - это привычно.
У меня вопросы к тем, кто оправдывает забитый болт на меры по уменьшению последствий инцидентов.
| | |
| |
| 8.49, нах. (?), 16:46, 22/05/2026 [^] [^^] [^^^] [ответить] | +/– | сгорела хата - нехай горит и забор я бы тоже особо напрягаться не стал, если ... текст свёрнут, показать | | |
| |
| 9.50, Aliech (ok), 17:06, 22/05/2026 [^] [^^] [^^^] [ответить] | +/– |  Интересно Я из большого Ынтерпраза уже ушёл Но очень интересно, как оно там дв... текст свёрнут, показать | | |
|
| |
| 9.54, Aliech (ok), 17:58, 22/05/2026 [^] [^^] [^^^] [ответить] | +/– |  OVirt и OpenStack юзают libvirt, там есть отдельный пользователь для запуска ВМ,... текст свёрнут, показать | | |
|
|
|
|
| 5.48, нах. (?), 15:58, 22/05/2026 [^] [^^] [^^^] [ответить]
| +2 +/– | |
> Типа, вруть?
не вруть, недоговаривають. Это речь о нескучном рест-интерфейсике (то что и есть сам проксмоксь) - он вот действительно дроп привилежес и все такое. Выглядит надежно (нетъ)
- ну то есть ты понимаешь, да, что у тебя в сеть торчит нечто работающее от рута потому что хост-левел ресурсес по другому как-то не получается в линуксах настраивать? С этим вот - борются, местами даже и успешно (то есть я не слышал чтобы кого-то именно через вебморду поломали... потому что никто ее разумеется и не высовывает из защищенных сетей)
А с тем что там внутре кевеем коровосинкой с цефом погоняет - с этим бороться бесполезно, только возглавить.
Но на два хоста и третий запасной в колд-стендбае чтоб за электричество не платить - сойдет. С тех пор как вмварь продалась на кладбище - вариантов у тебя особо и нет.
| | |
|
|
| |
| |
| 5.65, нах. (?), 22:34, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> А что, ГазМяс и Сберкасса это не серьезно? )
ну э... ты вот ихних акциев уже купил ведь, конечно же, да?! Они ведь щас дешооооовые! Надо брать! (или не надо...)
Вот по этой причине - в их сторону нужно смотреть вместе с аерофлотом и кто там еще был недавно... а, ВСК - только как делать ни в коем случае не надо, если только тебя дулом автомата еще не тыкают.
(и да, pve там был, среди прочих как не надо)
| | |
| |
| 6.74, жЫр с монитора (?), 13:28, 23/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
В смысле? Вот ваще как одно с другим у тебя в голове связано? Ты мне щас хочешь сказать, что это не серьезный бизнес? Что тогда серьезный? А, да, точно. Ты же тыртырпрайз - админ, который тыртырпрайз только по слухам где-то слышал, но не видел. А то выходит что тебя прям срочно в президенты всея планеты надо ставить - и в технике разбираешься, и в психологии, и в экономике вон. И это ты еще, видимо, таланты не все раскрыл.
| | |
|
|
|
|
| 2.8, King_Carlo (ok), 12:09, 22/05/2026 [^] [^^] [^^^] [ответить]
| +4 +/– |
В серьёзных датацентрах надо разворачивать oVirt - технические задания, рабочие проекты, внедрение, эксплуатация, бесконечный бюджет! Вот! А этот ваш proxmox любой пионер может развернуть в кластер, куда это годится? Зарабатывать как?
| | |
| |
| |
| 4.22, жЫр с монитора (?), 14:54, 22/05/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
Ни Овирт, ни Опенстек уже в серьезных проектах не применяют на этапе проектирования. Только легаси осталось.
| | |
| |
| 5.68, Аноним (68), 23:14, 22/05/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
...И что применяют тогда в современных проектах, если не секрет?
| | |
| |
| 6.71, Килфлаг (?), 09:26, 23/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
Alt-виртуализация 🙈
Что есть тот же прохмох но с заменённой картинкой
| | |
| 6.77, жЫр с монитора (?), 13:32, 23/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
Ну так смотри, пожалуйста, никто не запрещает, что применяют. Я тебе спойлерну: в основном проприетарщину, либо выкатывают свои решения на базе KVM. Благо, это не так и сложно ).
| | |
|
|
|
| 3.45, нах. (?), 15:51, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
не хотел бы тебя огорчать, но oVirt - на кладбище редхата. Пока был живой - в общем-то разворачивался несложно, только вот что дальше делать - никто не знал, индусы rhbm, как оказалось - тоже.
В сириозных импортозамечательных прожектах ты можешь конечно развернуть z-virt, как патреот, только уволиться задним числом не забудь вовремя.
| | |
|
| |
| |
| 4.17, theDolphin (ok), 13:42, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
Я то как раз немного представляю, у нас несколько сотен (не соврать тысяч, за весь IT компании не скажу) серваков под PVE.
| | |
| |
| 5.18, Aliech (ok), 14:14, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
И как вы порешали отсутствие изоляции системных вызовов qemu? Или у вас такие манящие и доступные сервера в проде стоят?
| | |
| |
| |
| 7.25, Aliech (ok), 14:58, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
А бывает ненужная изоляция? Любая изоляция нужная, если она не вносит критического роста накладных расходов.
| | |
| |
| |
| 9.28, Aliech (ok), 15:14, 22/05/2026 [^] [^^] [^^^] [ответить] | –1 +/– |  Ну так просветите, насколько же падает производительность i o виртуальных машин ... текст свёрнут, показать | | |
|
|
|
| 6.39, Анонисссм (?), 15:44, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
>Или у вас такие манящие и доступные сервера в проде стоят
Ты покажешь тулзу, которой я могу на своим proxmox VM вылезти в host? Или она существует в твоем воображении? Или у знакомого сына маминой подруги?
| | |
| |
| 7.47, Aliech (ok), 15:56, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
У меня тулзы нет. Маминых подруг, которые занимаются взятием на приступ виртуалок с дальнейшим выходом в хост, - тоже нет. Так что, от того, что у меня нет эксплойтов, ни знакомых с такими эксплойтами, ты, конечно же, можешь спать спокойно, продолжая игнорировать CVE.
| | |
| |
| |
| 9.53, Aliech (ok), 17:57, 22/05/2026 [^] [^^] [^^^] [ответить] | +1 +/– |  То есть ты додумал за меня, якобы я что-то хочу сказать, а потом сам же начал на... текст свёрнут, показать | | |
|
|
|
|
|
|
|
|
| |
| 2.11, theDolphin (ok), 12:50, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
Ограничение в 30 нод - это ограничение corosync, которому нужна низколатентная связь full mesh. И это даже не ограничение, а рекомендация. Я запускал PVE на 50+ серваках выделив бекбон отдельную сеть.
Интересно, как они порешали этот вопрос.
| | |
|
| 1.55, Аноним (55), 18:00, 22/05/2026 [ответить] [﹢﹢﹢] [ · · · ] | +2 +/– | Для тех, кто в танке по сетям дам несколько уточнений из оригинального Changelog... большой текст свёрнут, показать | | |
| |
| 2.61, Ширламырла (?), 19:13, 22/05/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
По п.3 какие операции ebgp можно и нужно перекладывать с cpu на asic сетевухи?
Сдается мне что никакие.
| | |
| |
| 3.66, нах. (?), 22:41, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
> По п.3 какие операции ebgp можно и нужно перекладывать с cpu на
> asic сетевухи?
тоже не пойму. Наверное отстал за десять лет от прогресса, но мы подпирали свой bgp bfd не потому что процессоры не успевали за всего лишь внутренними маршрутами в изолированных AS, а потому что протокол писали когда маршрутизаторы были большими.
| | |
| |
| 4.69, Ширламырла (?), 23:44, 22/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
Ну как бы эта... Bfd это про быстрое обнаружение отказа линка до соседа.
А bgp про держание в башке маршрутов, их всяко-разно фильтрации и всяко-разно отдаванию и приниманию. Ну да, ну да. Вычислению там. Короче. Bgp это по сути приложуха, которой надо ЦПУ и ОЗУ. И чем больше, тем лучше.
Но я не пойму как сие уйдет в сетевуху? Если только она не совсем спецушная, т.е. по сути комп в компе. Есть уже такие. Но очень сильно нишевая вещь. Кому это и правда надо, тот знает где брать и с чем есть.
| | |
|
| 3.70, Аноним (55), 02:08, 23/05/2026 [^] [^^] [^^^] [ответить] | +/– | https www nvidia com en-us networking products data-processing-unit https d... большой текст свёрнут, показать | | |
|
| 2.72, WE (?), 12:25, 23/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
Там ovirt по моему и сказали что развивать не будут, в OpenStack теперь все ресурсы ушли.
Но Proxmox хорош как вирутализация для домохозяек, многие даже играют с ними в частное облако.
| | |
|
|