Комментарии 209
Неплохая статья, но я как Попка-Дурак повторяю одно и тоже уже много лет: заказщик рискует бизнесом, вы рискуете контрактом. Это очень большой дизбаланс, особенно, если сумма этого контракта небольшая относительного всего вашего пула.
Да и с изъятием вы лукавите. В органах не идиоты работают — они не прийдут в машзал, они прийдут к вам, с постанавлением, и попросят доступ, который, на самом деле у вас есть всегда, чтобы вы не говорили клиентам.
Единственный способ, который против наших органов работает — это сервера в другой юрисдикции. Что собственно все и делают.
Итого для нас проблема одного клиента может означать потерю многих или бизнеса с целом.
Особенно это важно для нас, работающих со средними и крупными клиентами, где репутация вообще является главным аргументом для заказчика.
Конечно, нам выгоднее сто раз перезаложиться и обеспечить максимальное резервирование. Что до изъятия, то скажу прямо: мы заинтересованы максимально отстаивать интересы клиента. В некоторых продуктах существует возможность включить шифрование, которое целиком лишит нас возможности даже теоретического доступа к данным. В остальных случаях мы подключаем нашу юридическую службу для оценки правомерности запроса. Как и в случае с отказоустойчивостью, это вопрос репутации.
Вариантов на самом деле много.
Ключ шифрования можно не хранить на диске, вводить его при монтировании. Это усложнит задачу.
При монтировании вы введете мастер-ключ (или его часть, не суть), которым расшифруете собственно ключи шифрования данных, которые так и останутся в памяти.
А по поводу клиентов.
Так у провайдера то еще есть площадка, и не одна. И не только в России. И данные распределенные.
даже админ кластера не знает, на каком сервере что находится
А потом клиент звонит в поддержку — "Ой, у нас сервер не отвечает". А поддержка пожимает плечами — хз где он.
Не надо путать "не знает" и "не может узнать". А вот должен ли он помогать "товарищам" под вопросом, хотя бы в виде сообщения данных своей учётки или создания для них учётки с нужными для "узнать" правами. Вот есть постановление "изъять сервера с данными такой-то компании", у админа спрашивают "где они?", он чистую правду отвечает "не знает", его спрашивают "а кто знает?", он чистую правду отвечает "никто", может даже с пояснением "у нас автоматическое распределение с постоянными миграциями, фиксируется в куче распределенных баз и конфигов, есть интерфейс, который это всё собирает", ему "ну так посмотри и скажи", а он "по должностной инструкции я эту информацию сообщаю только начальнику", начальник "по должностной инструкции я эту информацию запрашиваю только при наличии запроса от клиента или нашего юриста", юрист "в постановлении не указана наша обязанность извлекать информацию из наших систем, всё что мы знаем мы вам сказали, идите за другим".
А я разве что-то путаю? Предыдущий оратор предложил использовать схему, где администратор абсолютно честно не может узнать местоположение машины клиента.
А вы описываете схему прямого сопротивления расследованию. Вот это как раз и закончится тем, что "не хотите помогать — изымаем всё целиком".
можно просто подключится к бд и снять дамп.Не затрутнит алгоритм? Shielded VM, HotFixes установлены, LAN+WAN шифруем
( На случай снятия RAM планок «на ходу» с помещением в холодильник
— технология шифрование RAM от AMD )
хостер сам все сделаетКак? ( Именно хостер)
О чем речь то?
внедрить код в вм возможно, снять дамп оперативной памяти еще проще
Простым способом невозможно, и не проще. Да, обойти механизмы защиты можно (используя уязвимости оборудования, а не ОС, и вот тут разработчик ОС уже мало что может сделать), но для этого хостер должен целенаправленно готовить атаку, т.е. фактически проводить взлом собственной инфраструктуры, а не использовать штатные механизмы.
Мы говорим про облако те про ВМ, внедрить код в вм возможно, снять дамп оперативной памяти еще проще.Простым способом невозможно, и не проще. Да, обойти механизмы защиты можно..., но для этого хостер должен целенаправленно готовить атаку
Для атаки, скорее, потребуется менять код прошивки UEFI + драйвера OS
На практике лучше и Shielded VMs, и огородить стойку сетчатым забором
И собственное видеонаблюдение
Эдакое частное облако на «удалённой площадке»
И слегка Ж-) дополню про механизмы защиты:
О чем речь то?Об этом.
Shielded VMs in Windows Server 2016 ( by Kirill Kotlyarenko [MSFT] )
What Windows Server 2016 Shielded VMs include:
1.Shielded VM mode. In this mode, Secure Boot and vTPM are enforced, Saved State file and Live Migration traffic are encrypted. Also, some potentially unsecure VM extensions like Console access, keyboard and mouse drivers, COM/Serial ports and debugger are disabled.
2.BitLocker Virtual Disk encryption using vTPM. No need to provide an unlock code after reboot — use guest disk encryption everywhere without any administration overhead. Encryption keys are securely sealed inside virtual TPM device, that moves when the VM moves to another host.
3.Host Guardian Service (HGS). HGS is a Windows Server role that measures the health of Hyper-V hosts and releases keys to healthy Hyper-V hosts when powering-on or live migrating Shielded VMs. These two capabilities are fundamental to a Shielded VMs solution and are referred to as the Attestation service and Key Protection Service (KPS) respectively. HGS won't allow Shielded VMs to boot on any host that is not a part of pre-authorized guarded fabric (e.g. personal laptop of a rogue admin) or on a compromised host. It is expected that HGS service will be managed by different group of people inside service provider organization to keep the keys to the kingdom away from the kingdom.
Технология Shielded VM в Windows Server 2016
К аппаратной платформе VBS предъявляет следующие требования: наличие UEFI 2.3.1c для безопасной и контролируемой загрузки, TPM v2.0 для защиты ресурсов, расширения виртуализации (Intel VT-X, AMD-V), трансляция адресов (Intel EPT, AMD RVI), защита памяти гипервизором.
How Shielded VMs make Hyper-V Environment Secure
Benefits of shielded VMs
•A hardened VM worker process which helps in preventing tampering and inspection.
•Console access is blocked along with blocking Guest File Copy Integration Components, PowerShell Direct as well as other services providing potential paths with administrative rights to the VM from a user or process.
•Disks encrypted with BitLocker (keys protected by vTPM)
•Live migration traffic is automatically encrypted and providing encryption of saved state, checkpoints, runtime state file and even Hyper-V Replica documents.
Тут на самом деле еще вопрос в том, можно ли это вообще в российских реалиях законно реализовать (те же сервера с TPM 2.0 официальные поставщики простым смертным не продают, не знаю, как насчет крупных хостеров).
теоретической возможности доступа к данным если у вас физически в распоряжении сервера?Теоретически никакое, т.к. данные в CPU в расшифрованном виде.
Есть предложение ограничится практической труднодоступностью со стороны хостера.
Есть достаточно много о средств шифрования, которые надежно защитят данные даже в случае физического доступа к серверам клиента. Если клиент использует шифрование дисков (VeraCrypt ) или пулов в самой виртуальной машины, обладая эксклюзивным ключем, который остается у него всегда, то получить доступ туда мы не сможем при всем желании.
Шифрование лишает нас “простого” доступа к данным заказчика. При оценке допустимых мер по защите информации за основу всегда берется стоимость защищаемой информации. Любой алгоритм шифрования подвержен брутфорсу, для его выполнения нужны вычислительные мощности. А мы их используем для продажи нашим клиентам, а не с целью переборки ключей к данным заказчика.
Исходя из этого, репутационные потери для нас выше, чем одноразовая финансовая выгода от продажи информации клиента.
В некоторых продуктах существует возможность включить шифрование, которое целиком лишит нас возможности даже теоретического доступа к данным.
Т.е. когда придут из органов с решением о передаче доступа, а вы им ключи не выдадите?
И Техносерв будет идти под статью УК вместо клиента?
Слабо в это верится.
А там или шах сдохнет, или ишак.
Потому что у органов задача — пресечь распространение вредной информации. А что при этом страдают госзаказчики и критически важная инфраструктура — это не вина органов (с их точки зрения). Это якобы ваша вина — пустили себе
Так что в реальных историях (была ещё пара на Украине) — провайдеры бегают за органами и умоляют изъять только нужный сервер.
В органах не идиоты работают.
Плюсов у поста конечно много. Но…
Знаете, по моему мнению к серверам, изъятым «на время расследования», в большинстве случаях до окончания расследования и не подходят. Ибо цель изъятия не получить данные, а парализовать работу бизнеса. И вот от таких случаев облако и защищает.
Если же цель именно получить данные, то возникает вопрос — работать на месте либо изымать данные. Если изымать, то необходимо озаботиться техническими и людскими средствами. Хостер конечно же не будет против выдачи ВМ, например в формате OVA. И размером так 100 терабайт. Ладно, не 100. Рассматриваем крохотную организацию с 10 Тб. Я конечно не знаю как там кухня у органов организована, но если сервера можно изъять «чтобы были более сговорчивыми» и сложить их на склад, то где разместить разместить данные с целью их анализа… А потом еще эти ВМ запустить, восстановить работу. Особенно если такая организация не одна. Одним словом сомнения меня берут, что с этим все так просто как с изъятием физических серверов.
А кто ее устранять-то будет?
Теория заговора mode ON.
CorpSoft это экс Cloud4Y. Экс — потому что у них, похоже, не очень заладилось с чистым IaaS и компания ушла в сегмент хостинга 1С, сменила торговую марку для нового бизнеса.
Падение 9 февраля, в пятницу.
Во вторник страна узнает, что Mail.ru и 1С теперь очень хорошие партнеры
www.cnews.ru/news/top/2018-02-13_mailru_nachnet_razdavat_gotovoe_rabochee_mesto
Mail.ru один из крупнейших клиентов (если не самый крупный) DataLine, в котором у CorpSoft наблюдались проблемы.
Mail.ru принадлежит USM Holding.
С последним было уже не мало интересных историй, связанных с ИКТ компаниями, самая громкая с ВКонтакте конечно.
Все это, конечно, чистое совпадение.
Диск оказался не новый, не разбитый на разделы, но с файловой системой, но котором были чужие данные.
ну так это проблемы клиента, при чем тут хостер/облако? Например тот же hetzner всегда предупреждает.
Замена VHDX-файла на уровне гипервизора как вариант.+
Человеческий факторРазочарую ( не говоря уже про Shielded VM ):
Это просто неудобно выискивать где-то старый .vhdx/.vhd, переименовывать, перемещать в нужный каталог. ( Да и это всё придётся делать вне SC VMM)
.vhdx/.vhd c ОС ( «c диском C:»), как правило, template после sysprep
Да, кстати, новый .vhdx/.vhd при создании затирается «нулями»
Могут "экономить" и не затирать, это снижает нагрузку на схд.
на SSD затирание нулями части диска вообще бессмысленноДа, от имеющего доступ к физическим дискам «затирание» защищает «не полностью». ( От «утечки» через физические диски — Shielded VM )
Но у нас случай «Замена VHDX-файла»
переназначает этот сектори внутри Hyper-V VM виден как раз переназначенный сектор
На всякий: «затирается нулями» автоматически при создании .vhdx/.vhd ( без этого — только утилитами «со стороны», а их, для начала, надо ещё и найти).Разочарую: Это просто неудобноМогут «экономить» и не затирать,
это снижает нагрузку на схд.Для оптимизации — технология ODX (Offloaded Data Transfers)
Не хватает еще мифа — облако дешевле. Почему-то почти все облачные об этом говорят, хотя на самом деле надо считать…в пересчете на час простоя очень может быть, с учетом того, что час простоя обходится вашей фирме в 100к$. А построить и содержать ДЦ уровня TIER III+ (а по хорошему надо хотя бы два ДЦ) могут позволить себе далеко не все.
Плюс надо «уметь готовить облачных кошек», как говорится в той шутке. Если рассматривать в контексте все того же Амазона, если вы разместили свое приложение в одной AZ и у вашей базы нет реплик, то естественно при проблемах с AZ в этом регионе — ваше приложение скорее всего будет недоступно. Но при правильной настройке инфраструктуры — выход из строя AZ уже не будет катастрофой. А стоит оно того или нет — тут уже надо считать и однозначного ответа нет.
P.S.
Так сказать по горячим следам. Переехали на Амазон. Я правда не совсем понял, как быть с вашим законом о персональных данных, но тем не менее.
Хорошим, сервисный провайдер, будет ровно до возникновения проблем. Если они готовы взять на себя финансовую ответственность — другой разговор, иначе это все пустой маркетинг.
Не надо говорить о стоимости простоя, если нет возможности его компенсировать.но есть возможность свести его шанс к минимуму, что и делает TIER III+. Точнее это лишь один из пунктов. Не спорю там много и маркетинга, но вот как раз сертификация TIER не позволила бы запустить ДЦ с аплинками от одного провайдера, да еще и без BGP, как было в случае с Битриксом.
Уровни TIER III+ не нужны 99% компаний, даже более того, из 1% тем кому они нужны, обходятся без него.откуда такая статистика?
Хорошим, сервисный провайдер, будет ровно до возникновения проблем. Если они готовы взять на себя финансовую ответственность — другой разговор, иначе это все пустой маркетинг.не уверен что такое вообще есть. Ибо даже циски, которые стоят по 1кк ломаются и никто вам не будет компенсировать время простоя. Да у них есть саппорт, и они гарантируют, что произведут замену железа в течение N часов, но компенсировать вам убытки за эти N часов они не будут.
Статус — это хорошо, конечно. Как его проверить заказчику? Ну вот вы ему сообщили "диагностируем", потом "ищем пути решения", потом "пробуем решить". Как ему проверить, что вы уже реально пробуете решить, а не всё ещё диагностируете, не желая признаваться в том, что пока не знаете что происходит вообще? Даже внутри собственной ИТ-службы может быть подобное выдавание желаемого за действительное если нет непосредственного наблюдения за ходом работ. А тут практически "чёрный ящик".
P.S. Я ничего против вас не имею, лишь объясняю психологические и близкие к ним моменты ожиданий от облака. Если у вас абсолютная прозрачность, не знаю, экраны там с заказчиком расшариваете, трансляцию устных разговоров ведёте с рабочих мест, то вам надо это подавать как конкурентное преимущество.
Угадаете, где облако, и какие конкретно стойки относятся именно к вашим данным? И как их так вынести, чтобы не уронить чей-нибудь банкинг или ИТ госпредприятия? Отделить, где именно чье, физически невозможно.
Без обид, но увидев соответствующую бумагу, вы сами все вынесете, в коробочки сложите и бантиком перевяжете. Иначе привет вашему бизнесу.
Когда человеки в масках приходят в офис, они сразу блокируют доступ к серверам, отрубают их и выносят. Вместе с данными.
Если данные в облаке, то даже если эти человеки знают об этом заранее и приходят не в офис, а сразу к провайдеру, то вынести серверы они не могут. Как и СХД. Просто вынести допустим 100 стоек вообще сложно да и там данные не только одной компании.
Итак нужно постановление. А бумажку нужно хотя бы просто прочитать. Потом дать команду найти данные. А пока их будут искать… Некие неустановленные лица могут войти на портал самоослуживания и удалить ВМ/стереть данные.
Мне конечно могут возразить, что данные можно восстановить с жесткого диска.
И мой ответ — нельзя. Потому что на одном диске хранятся данные сотен компаний. Именно так — куча маленьких кусочков разных данных. Причем чтобы от этого кусочка был толк его нужно соединить с еще сотней кусочков которые раскиданы не просто по другим дискам — а по другим полкам и даже устройствам. И вот стоит такая СХД размером в несколько стоек и объемом в фиг знает сколько петабайт, которую используют фиг знает сколько хостов виртуализации, на которых работают фиг знает сколько ВМ, принадлежащих фиг знает скольким компаниям.
И хостер любезно показывает логи, из которых следует что ВМ удалены пользователем.
Вот и все.
А если придут в офис, то опять же логин с паролем от портала самообслуживания нужно еще получить. Даже если поймают сисадмина, то пока его пытают его коллега/начальник который на выезде может зайти на портал и подчистить.
Не обеспечите, будете виноваты. Так что выдадите, никуда не денетесь.
Очень занимательно. Вот только все перечисленное слабо интересует пришедших с бумагой.Значит в вашем сценарии хостеру можно только посочувствовать. Однако проблемы индейцев шерифа не волнуют. Т.е. главное то — что организация свои данные врагу не сдаст, а как будет хостер опрадываться это уже другой вопрос.
Не обеспечите, будете виноваты. Так что выдадите, никуда не денетесь.
Как тут писали уже для приватности и пушку использовали. Так что в облаке данные можно уничтожить даже при наличии у администрации хостинга огромного желания сотрудничать. Я так думаю.
Можно требования формально исполнить. Но когда ты знаешь что за это тебе будет ой, то это сильный стимул выполнять требования по существу.
Вопрос чем рискуешь.
Навскидку, УК РФ Статья 310. Разглашение данных предварительного расследования
P.S. Ещё УК РФ Статья 294. Воспрепятствование осуществлению правосудия и производству предварительного расследования
Когда выбор меж потерять бизнес и сохранить приватность клиентских данных.
Выбор невелик.
На одной из лекций преподаватель сказал: то, чему мы вас тут учим конечно важно, но не забывайте, что в большинстве случаев данные похищаются не путем взлома, а… приносятся на флешках.
Что вы лично, а не абстрактный камикадзе, сделаете?
Без патетики и теоретизирования.
С деньгами все очевидно: перенос инфраструктуры на облачного провайдера позволяет экономить. Это понимает почти каждый.
Вот очень интересно откуда берется эта прописная истина и кому она известна. И самое главное почему это понимает почти каждый?
В длительной перспективе облака дороже чем свой ЦОД. Это конечно зависит от объемов, но дела обстоят именно так. Вот статья о стартапах которые покинули облака
Облако безусловно выигрывает в легкости масштабирования вычислительных ресурсов ну и в переводе CAPEX затрат в OPEX
Дешевле только если учитывать полную стоимость оборудования. У нас тут как-то сервер умер — задумались об облачном. Посчитали стоимость и купили новый. Примерно в годовую плату за облако обошелся. Учитывая что в компании сервера лет по 10 стоят…
Это как раз производство и не Москва. А мелкие торговцы и вовсе почти всегда назначают серверами обычные офисные системники.
Согласен. Из опыта сервера живут до физической поломки материнки или чего-то подобного. Серверов не много было, но срок службы до крупной поломки порядка 8 лет и более. На уровне 10 лет уже ничего живого на 100% не осталось. Было и есть несколько офисников в роли серверов, на удивление отхаживают не на много меньше (недавно снял накопитель 7,5 лет в работе 247365, смарт очень даже живой). Сколько это стоит в офисе и сколько будет стоить в облаке что-то подобное? Облако явно дороже.
Даже российское облако в этом плане дает защиту — пришедшие органы пока разберутся что и как (а могут и не разобраться, если вы услуги облака не со своего счета оплачиваете), вы свои виртуалки мигрируете.
Этот миф сами облачники и пытаются создать
С деньгами все очевидно: перенос инфраструктуры на облачного провайдера позволяет экономить. Это понимает почти каждый.
вот бы свести вас с продажниками vmware, запастить попкорном и посмотреть на это "действо" ;))
Но предлагаю подумать про стоимость потери данных и стоимость простоя. На западе это один из ключевых критериев. А не «у нас упал сервер и мы подумали о переходе в облако».
Сарказм ли?
Он очень даже платный.
В бесплатных версиях отключено очень много полезного функционала.
Вот пример. Есть удаленный офис. Помещение, где стоит сервер, не оборудовано системой кондиционирования, железо сервера не мониторится, местного админа либо нет либо бывает редко. О чем в первую очередь нужно задуматься?
Это практический вопрос.
железо сервера не мониторитсяНо что мешает установить агента системы мониторига? )
удаленный офис. Помещение, где стоит сервер, не оборудовано
Q: О чем в первую очередь нужно задуматься?A: задуматься надо о том, что мешает работать по RDP на мощностях головного офиса?
Но что мешает установить агента системы мониторига? )агенты? куда это вы их ставить собрались?
А о чем стоит задуматься, так это о том, что,
Во-первых: если что с хостом/хостами случится, то устранение проблемы может занять значительное время (в связи с отсутствием в момент сбоя админа).
Во-вторых: это жесткие диски. При повышенной температуре они дохнут гораздо чаще. В случае с СХД можно использовать (и даже нужно) spare — поставить как на RAID так и на всю СХД, в зависимости от типа СХД конечно же. Но если умрет диск, даже если он в зеркале, на котором стоит ОС гипервизора, то все может оказаться очень грустно. Что делать?
На небольших филиалах сервера просто не нужны:
удаленный офис. Помещение, где стоит сервер, не оборудовано
Q: О чем в первую очередь нужно задуматься?
A: задуматься надо о том, что мешает работать по RDP на мощностях головного офиса?
Var B
«Сервер на филиале» есть
( Лирическое отступление:
Агенты, к примеру, MS OpsMgr есть и под Win, и под Linux. Датчики температуры есть и в оборудовании CISCO )агенты? куда это вы их ставить собрались?железо сервера не мониторитсяVVM>>> Но что мешает установить агента системы мониторига?
Q: умрет диск, даже если он в зеркале,.. ., то все может оказаться очень грустно. Что делать?
Использовать Starwind HA, тот узел где идёт перестройка RAID
на время отключать от соседа
... платформы виртуализации в контексте «лучше-хуже»...возвращаясь к вопросам выбора ESX/Hyper-V: конкретно в этом случае, Windows c GUI.
Я... оперирую понятием «сильные и слабые стороны», «целесообразность» в каждой конкретной ситуации....
Вот пример. Есть удаленный офис. Помещение, где стоит сервер, не оборудовано системой кондиционирования, железо сервера не мониторится, местного админа либо нет либо бывает редко. О чем в первую очередь нужно задуматься?
Это практический вопрос.
Т.к. для него реально обучить не-IT работников делать shutdown.
Да, кстати, сервер придётся из кладовки вынести
Я же конкретно пишу про диски, на которых стоит система.
Ладно если хостов два. А если он один? Сначала умер один диск, потом, через месяц или больше второй. И никому дела нет что диск красным уже месяц. От слова: «пофигу». При наличии системы мониторинга она сама шлет алерт, и уже через часы перед вами стоит курьер службы доставки с новым диском. Но системы мониторинга нет. Потому что, как я уже сказал «пофигу».
И даже при наличии всяких там соседов никто никого отключать не будет, потому что некому. И также некому будет откатывать обновления, если после них винда начинает работать не корректно. Да и не только в обновлении дело. Ток отрубили, ИБП нет, все легло. И после хост с Hyper-V не поднялся.
Вы думаете нет таких филиалов и не только филиалов?
Они есть и их много. И вот в таких случаях моя позиция — никакие Hyper-V.
А вот если в организации используется system center — то может быть и нет смысла замарачивается настройкой системы мониторинга от вендора железа. Дело это муторное на самом деле и требующее определенных познаний. И да, Hyper-V оптимальное решение.
Я же конкретно пишу про диски, на которых стоит система.
Если что, подъем хоста Hyper-V с нуля взамен упавшего — дело 5-10 минут щелканья кнопками в стиле next-next-next, получаса установки, ну и еще полчаса на аттач виртуалок и проверку, что всё поднялось.
Ток отрубили, ИБП нет, все легло. И после хост с Hyper-V не поднялся.
Это крайне маловероятная ситуация. Говорю в том числе из практического опыта, у нас энное количество хостов годами работало, регулярно вырубаясь из-за проблем с электропитанием в силу некоторых особенностей региона и бизнеса. За, наверное, неколько сотен вылетов по питанию сдохло две или три виртуалки и ни одного хоста.
Не надо преувеличивать проблемы. Когда за неимением гербовой приходится писать на простой, часто оказывается, что этого вполне достаточно. :)
Например, на небольшом филиале:
ИБП нетUPC обычно есть, но со с батареями более 3-х лет
GoTo
работать по RDP на мощностях головного офиса
на головном ( и на крупных филиалах) батареи в UPS мы таки заменим...
P.S.
Какой Starwind HA, какая перестройка RAID, какой сосед.Загружайтесь по iPXE c iSCSI
Я же конкретно пишу про диски, на которых стоит система.
И также некому будет откатывать обновления, если после них винда начинает работать не корректно.Наслышан, но, наверно, «что-то делаю не так»
Ни разу в жизни не приходилось ничего откатывать
( WSUS Security + Critical)
Ток отрубили, ИБП нет, все легло. И после хост с Hyper-V не поднялся.А с ESX поднялся? И даже VM целы?
P.P.S. Про «мониторинга от вендора железа» беру timeot на обдумывание ( + см. в «Диалогах» надо уточнить детали )
Один из вариантов — это конечно перенос нагрузки в облако (частное, публичное — не суть важно в данном случае). Но хочется услышать еще варианты.
Итак стоят мужички, в резиновых сапогах, и чувак в костюмчике им рассказывает чем его мерседес лучше их нивы. Они выслушивают, а потом говорят: океюшки. Что-то мы не запомнили всего, давай съездим на рыбалку, там еще раз расскажешь. А дело весной было…
Но этот чувак дурак не потому, что купил дорогую машину, а будет дураком, если по бездорожью поедет на мерседесе.
И многие компании имеют в своей инфраструктуре разные гипервизоры. И когда до них кто-то докапывается и требует объяснить чем это используемое ими решение лучше просто посылают лесом.
Во многих случаях сложность винды компенсируется наличием большого числа специалистов, знающих как с ней обращаться. По сравнению например с Open Stack.
А если люди в город, тем более большой, выбираются раз в квартал, то кроме нивы или уаза им вообще то и не нужно ничего.
Чистый Hyper-V ставится сложнее, но сам он проще. Проще в том плане, что меньше всяких ненужных сервисов, меньше вероятности что он упадет при очередном обновлении.
А вот довод «чем сложнее система, тем больше людей знают её» — это искажение смысла высказывания.
( Мне почему-то кажется, что Петя использовал скорее SMB чем RPC )>Windows Core это неотъемлемая часть Hyper-V Server и как минимум протокол RPC(tcp/135) у него реализован.>>>Чем проще гипервизор — тем он лучше, а Windows — это очень сложная система. Петя это еще раз доказал.>>при чем тут виндовс?
1) Предлагаю, всё-таки, сравнивать ESXi с Nano Server
( про то, что MS сделал шаг назад ( «только контейнеры») в курсе,
но Nano из поставки Win Server 2016 для Hyper-V «пригоден» точно).
Или если с Core, то с Core как следует настроенным.
2) Какая Вам польза от уцелевшего хоста ESX, но c «уничтоженными» VM?
( и, допустим, с устаревшими backup копиями?)
Т.е. защитить «машины с Windows» от Пети придётся всё рано и при ESX, и при Hyper-V
Петя вроде да, ходил через SMB. Про RPC я написал т.к. все равно в нем есть и будут уязвимости и MS будет патчить эти уязвимости, а эти патчи придется накатывать и лишний раз перезагружать гипервизор.
Про устаревшие бекап копии давайте не будем, это отдельная тема. Но скажу так — есть гипервизор и есть бекап = 95% проблем решаемые в ситуации полного цейтнота.
Про Hyper-V на нано сервере ничего не слышал к сожалению.
А ведь гипервизор это то что надо ставить ручками на голое железо и если нет KVM(ilo) — большой кусок работы.просто процитирую:
Если что, подъем хоста Hyper-V с нуля взамен упавшего — дело 5-10 минут щелканья кнопками в стиле next-next-next, получаса установки, ну и еще полчаса на аттач виртуалок и проверку, что всё поднялось.—
Петя вроде да, ходил через SMB. Про RPC я написал т.к. все равно в нем естьВходящий SMB по умолчанию заблокирован. ( RPC — по памяти не скажу)
патчи придется накатывать и лишний раз перезагружать гипервизор.Решаемо: сделайте Hyper-V кластер и перезагружайте хост за хостом Ж-)
Тогда я подумал: что за элементарные вопросы такие.
Мда, если используются обычные компьютеры то вопросы совсем не элементарные. Век живи век учись.
Админ сходит и посмотрит
Вот и руководство так думало. Поэтому когда балансодержатель проводил всякие работы с электричеством нас держали на работе. Весь отдел.
Но опять же мы не бегали как жучки по этажам и серверным включая питание. А спокойно сидели в кабинете и заходя на iLO жали кнопочку. Да и по выходным проводя регламентные работы или апгрейд находились дома.
К хорошему привыкаешь быстро. Поэтому про «обычные компьютеры» умом понимаю, но психологически принять все равно не могу.
Хотя, насколько я помню, и в старших моделях i7 есть что-то для удаленного управления.
Вот только для многих дешевое купить системник за 40 килорублей и дать сисадмину на такси 500р в выходной, и то пару раз в год, чем купить правильную железку с удалённым управлением за 180-200 тысяч. Задачи у всех разные.
Серверы раньше стояли недозагружегные с одной системой, потому что так проще. Виртуализация повышает утилизацию, но является более сложной технологией. Чтобы её эффективно применять нужны высококвалифицированные специалисты.
Хотя может быть это survivor bias. И те, у кого все грамотно в собственной инфраструктуре просто не обращаются к облачным провайдерам.
Мои кейсы все не про малый бизнес.
Кстати, про сравнивать и б/у. Сегодня прибегает очередной продавец с круглыми глазами — «Как так у нас VMware на Xeon E5 v4 дороже, чем KVM на ProLiant G5? Как такое может быть!? Непорядок!». И в большинстве случаев клиент только на ценник и смотрит, особенно из организаций поменьше. Хоть что ему объясняй. А потом будет удивляться, что лежит пол дня по 4 раза в месяц у этого горе хостера.
www.soyoustart.com/ie/game-servers — выйдет, конечно, дороже
Далеко не везде критично падение на пару часов. Где критично, будут систему уже посложнее.
Не факт, что простои со своими серверами будут больше чем с облачными. Насчёт потерь данных — очень много нюансов. В любом случае нужно самостоятельно заботиться о создании бэкапов в географически и юридических разнесённых точках.
Вот я не понимал зачем нам на прошлой работе было нужно гибридное облако. Своё по ощущениям работало надежнее.
Не наш сценарий. Была своя стойка, в которой было своё облако, и были ресурсы облачного провайдера. Сценарии оперативной миграции не отрабатывались. То есть если резервирование и имело место, то где-то "в уме", максимум на уровне разговоров "в курилке": если упадёт один из ДЦ, то мы виртуалки из бэкапов перетащим.
Тут скорее противостояние не "маленькая-большая", а "специализированная-широкого профиля". Навскидку может получиться даже, что выделение существующего подразделения в специализированное дочернее юрлицо увеличить суммарную эффективность (вне рамок налоговых оптимизаций). При условии, что "мама" не будет осуществлять микроменеджмент "дочки".
Вопрос о критичных и финансовых данных. Если честно, то как и бэкапов — их нет в офисе. Вообще. Более того, что все параметры VM известны и в случае апокалипсиса сможем развернуть, как написано было выше, даже на машине сотрудника.
Критичен ли нам полный простой в течение пару часов? Нет. У многих есть с чем работать и так.
ЗЫ: у меня самого дома стоит домашний сервер, который мне обошёлся в 16 тысяч рублей в 2015 году. На сейчас он не только окупил себя с точки зрения размещения на каких-то мощностях, но и принёс прибыль (коммпроекты крутятся с небольшой загрузкой). Ещё огромный плюс, что доступ к данным происходит на скорости около 800 МБс.
всего один человек на фирме знал локацию
Очень чревато.
Можно, конечно, сказать, что Китай — не наш целевой рынок и правилами заблокировать туда трафик, но достаточно 1 клиенту (или, что вероятнее, топу) оказаться в Китае, и вы будете ужом извиваться на каленой сковороде и объясняться, какого фига вы это сделали. Ну или объясняться, какого фига у вас перерасход средств. Ситуация lose-lose все равно.
Вы заложили в проект стоимость серверов, схд (в том числе лицензии для репликации), стековые коммутаторы, систему кондиционирования и пожаротушения, СКД, лицензии System Center?
А вот у меня есть знакомый, у которого Hyper-v кластер работает без всяких там VMM, есть бэкапы виртуалок — все это без проблем работает без серверов и без репликации, на обычных компьютерах в офисе. И я ему не смог объяснить чем система кондиционирования лучше форточки.
Довод что серверные то не должны иметь окон, а ЦОДы вообще находятся под землей — ни для него, ни для его коллег — ни разу не довод. У них же форточка… И все работает.
По поводу фразы, что клиент рискует бизнесом, а провайдер облака клиентом… еще надо посчитать риски клиента в случае содержания собственной команды администрирования, особенно в случае небольшой компании с текучкой.
спасибо за статью, очень хорошо написана!
Плюс есть финответственность на уровне SLA
Расскажите нам пожалуйста о реальных случаях когда клиенту пришлось этим воспользоваться и что из этого получилось.
Если бы вы были «Корп софт» и из-за вас на 3 дня упал Битрикс24, вы бы им оплатили маркетинговую компанию для поддержания репутации?
Угадаете, где облако, и какие конкретно стойки относятся именно к вашим данным? И как их так вынести, чтобы не уронить чей-нибудь банкинг или ИТ госпредприятия? Отделить, где именно чье, физически невозможно.
Да вы сами все данные отдадите когда попросят, сделаете из «облака» обычный HDD и отдадите.
Что-то маркетологи ваши перестарались в статье… перегнули.
Да вы сами все данные отдадите когда попросят, сделаете из «облака» обычный HDD и отдадите.
Святая простота.
А данные будут лежать и дожидаться когда их отдадут.
Мы в таких случаях просто показываем 30 машзалов, в каждом — 100 стоек. Угадаете, где облако, и какие конкретно стойки относятся именно к вашим данным? И как их так вынести, чтобы не уронить чей-нибудь банкинг или ИТ госпредприятия? Отделить, где именно чье, физически невозможно.
… но органам не особо и нужно. Когда-то в датацентр, где было наше оборудование, приехала полиция изымать сервера одного предприятия, которые им надо было, извините за тавтологию, изъять. Так они первым делом вынесли весь датацентр, не заморачиваясь, кто там банкинг, а кто там госпредприятие. А потом в течении нескольких месяцев возвращали обратно. С тех пор я считаю, что хранить важные данные в любом отечественном датацентре не стоит.
Теперь к вопросу почему вы не видите других вариантов.
Ваши цитататы
нужно считать стоимость 2х серверов. Ну то есть 2 сервера — это тот же уровень отказоустойчивости, что может обеспечить облако. Если я правильно понял.
И вы даже не задумываетесь про другие аспекты, которые тут были озвучены мной и другими. В частности что дублировать нужно не только серверы, но и СХД (а лицензия, позволяющая делать репликацию платная) и коммутаторы. Серверная должна просто быть, т.е. помещение, отвечающее требованиям, плюс кондиционирование, СКД, ИБП. А если данные шибко критичны то и дизельное топливо. Для генератора. И сам генератор, который будет питать не только серверы, но и ту же систему кондиционирования. И контракт на поставку топлива — хоть ночью. И охрана нужна, которая цистерну запустит на территорию. И персонал, который зальет топливо в баки. И стоимость электричества. И еще много чего о чем я не знаю поскольку не являюсь специалистом в данной области.
И я не задумывался обо всем этом, когда у меня была маленькая такая контора на 50 человек. И когда серверы стояли со мной в одной комнате. И для меня тогда, также как и для вас отказоустойчивость ограничивалась двумя серверами.
Вторая цитата:
вот один бы пример лучше привели, когда хостер рискуя свои бизнесом делал подобное. 100% отключит сервер от сети, чтобы не могли удалить данные и поможет скачать все что попросят.
И она говорит о том, что вы даже близко не представляете как работает виртуализация вообще и облако в частности.
А по поводу реального случая, когда вынесли весь дата центр — хотелось бы узнать когда это было, и сколько стоек насчитывал ЦОД.
Что-то мне подсказывает что это было очень давно, и стоек было очень мало.
Сейчас чисто теоретически могут вывезти весь ЦОД, затратив пару недель, если не больше, и кучу денег на транспортные расходы. Но это чисто из вредности. Ибо как я уже говорил, прошли те времена когда данные хранились локально. На серверах. Сейчас они распределенные. И если при сборке ошибиться хоть на один кубик, ничего не заработает.
Но если все же потратили еще кучу денег на оплату труда инженеров (своими силами не справиться однозначно), и все заработало, то искать нужные данные… Если опять же своими силами то там уж срок привлечения к уголовной ответственности истечет. Да и обвинение предъявлять нужно, либо отпускать.
Так что вывоз не вариант
2. 2 сервера у разных провайдеров покроют 99% всех требований. Я согласен, что есть задачи которые лучше решать в облаке, например быстрорастущие стартапы, они просто физически не смогут сделать лучше чем облако. Я лишь говорю, что таких задач не много.
3. Собственно и выносить нечего не надо будет, вам пригрозят, что выключат все ваше оборудование и не спеша будут выносить, после этого вы все и отдадите и поспособствуете и даже подскажете как данные вытащить. А учитывая наши реалии, могут найти что-нибудь запрещенное в серверной, чтобы еще сговорчивей стали.
бо как я уже говорил, прошли те времена когда данные хранились локально. На серверах. Сейчас они распределенные. И если при сборке ошибиться хоть на один кубик, ничего не заработает.
Вы исходите из тех предпосылок, что полиция ставит целью что-то с тех серверов извлечь :)
Нет, они не собирались восстанавливать у себя весь датацентр (он был небольшой, не 30 машзалов. Один машзал, где-то «на глаз» сотня стоек, т.к. я по рядам там не ходил, не пересчитывал).
Они вывезли оборудование на склад, и там оно и валялось. Насколько я знаю, фирме-«виновнице» его тоже вернули, даже не притрагиваясь. Разница лишь в том, что нам это сделали бесплатно, а им пришлось делиться с так сказать, служителями Фемиды.
Более того, я вам расскажу эпизод про «маски-шоу» в компании, где я работал. Забежали мужики, всех выгнали с рабочих мест, далее их ИТ-эксперт сел перед моим компьютером, и глядя на окошко ввода пароля, изрёк: «У них все компьютеры соединены в единую сеть. Как у нас. База может быть где угодно». Рассказать ему про облачные технологии, и что, кхм, «база» находится на виртуалках где-то в Германии, я не рискнул. Боялся, что мозг может перегрузиться. Так что не рисуйте себе в представлениях крутых киберполицаев. Оперативники за последнюю четверть века не слишком поменялись в плане ИТ-подготовки.
Часто заказчик приходит и говорит, что у него важные данные. И ему нужна аттестация по определённому классу. Например, по 1К. И выкатывает требования для такой инфраструктуры. Во-первых, 1К не используется много лет. Во-вторых, вполне может оказаться, что у него данные третьей категории, и просто он об этом не знает, потому что кто-то либо некомпетентен, либо не умеет правильно оформлять документы, либо решил перестраховаться. Бывает, что юрист вооружается набором мифов и их уверенно отстаивает.
Ну и где тут миф? Во-первых, почему Вы решили что систем (не данных, у данных/информации по 17 приказу ФСТЭК бывает только уровень значимости, а по ППРФ 1119 нет классов есть категории УЗ-1 — УЗ-4) К1 (а не 1К) не бывает? Во-вторых, «Уровень значимости информации определяется степенью возможного ущерба для обладателя информации (заказчика) и (или) оператора» а значит не Вам решать насчет класса ИС. Ну и в третьих расскажите как у Вас дела обстоят с классами К2 и К3?
Мифы про инфраструктуру в облаке: с какой неграмотностью мы сталкиваемся в России каждый день