Обновить

Администрирование

Сначала показывать
Порог рейтинга
Уровень сложности

1.0 — это не зрелость, это обещание. Что мы заморозили и что сломали за три дня до этого

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели7K

Первый тег проекта датирован 22 июля, шестого сентября вышла 1.0. Разница между 0.37 и 1.0 не в коде: 1.0 - это список того, что автор больше не имеет права менять. Что именно попало в замороженный контракт, что осталось снаружи и почему об этом тоже надо говорить вслух, во что обошлась заморозка - 31 переменная окружения переименована за три дня до неё - и что нашла репетиция обновления и отката на копии продовых данных, включая откат, который уходил в краш-луп вместо понятной ошибки.

Читать далее

Как делать изолированные контура

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели7.6K

В разных сетях находились десятки K8S кластеров, в сутки создавались и удалялись десятки виртуальных машин и все из этого нужно было конфигурировать. А одним из требований к нашей работе, стало использование, так называемого нами, контролируемого  периметра. То есть всем приложениям работающие в нем, строжайше запрещалось взаимодействовать с публичными сетями любым образом, начиная DNS и NTP запросами и заканчивая использованием публичных Docker Registry, APT, PyPI, npm, Helm, Maven и других репозиториев. 

Читать далее

«Copilot видит только то, к чему у пользователя есть доступ». Именно поэтому он покажет лишнее

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели10K

Документация Microsoft говорит, что ассистент работает в границах прав самого пользователя, и порог там - право просмотра. Обещание выполняется буквально, и вся тяжесть переезжает на исходные настройки: общий доступ в SharePoint по умолчанию стоит в положении “the most permissive option”. Предотвращение accidental oversharing вынесено в руководстве “Get ready for Microsoft Copilot with SharePoint Advanced Management” отдельным шагом. Инструменты оттуда в статье разобраны по одному: сто сайтов и окно в 28 дней у отчёта EEEU, выбор между “закрыть доступ” и “убрать из выдачи, права не трогая”. И отдельно - предел того, что подтверждено про метки чувствительности. Цитаты сняты с четырёх страниц learn.microsoft.com живыми запросами 4 сентября 2026 года.

Где границы у инструментов разбора прав

Как читать SLA хостинг‑провайдера: медиана, p95 и компенсации

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели10K

Процент доступности – это только первая строка SLA, а понять, как читать SLA хостинг-провайдера, можно лишь вместе с окном измерения, источником данных и исключениями. SLA хостинга и аптайм связывают метрику с конкретным сервисом, окном измерения, источником данных, исключениями и процедурой обращения. Термины и формулы у провайдеров разные, поэтому любой разбор привязан к конкретной датированной редакции договора.

Читать далее

K3s на колёсах: HA‑кластер для автопарка с ARM‑агентами, WireGuard и офлайн‑режимом

Уровень сложностиСложный
Время на прочтение7 мин
Охват и читатели7.3K

Большинство статей про Kubernetes на границе (edge) описывают более-менее стабильную топологию: несколько узлов в одном или нескольких дата-центрах, предсказуемая сеть между ними, редкие сетевые партиции как исключение, а не норма. У нас всё наоборот: control plane живёт в офисе/датацентре, а agent-узлы физически стоят в транспортных средствах автопарка — едут по городу, паркуются в подземных гаражах без связи, теряют VPN на десятки минут за смену. Разрыв связи с control plane — это не инцидент, это штатный режим работы системы, который нужно было спроектировать с самого начала, а не «подкрутить» постфактум.

В этой статье — то, как устроен наш K3s-кластер для автопарка: HA control plane на kube-vip, транспорт через WireGuard поверх MikroTik, разнородный флот из amd64- и ARM-агентов (включая Jetson), и отдельно — самая интересная часть: как мы подступаемся к вопросу «может ли под на границе продолжать работать, когда control plane временно недостижим».

Читать далее

Артефакты рендеринга в Chromium, Electron и Qt на ноутбуках с гибридной графикой: диагностика и решение

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели7.9K

Если у вас ноутбук с Intel iGPU и дискретной видеокартой, а в мессенджерах, редакторах кода и браузерах по краям интерфейса тянутся странные полосы и блочный мусор, который исчезает под курсором мыши — эта статья про вашу проблему.

Спойлер: дело не в видеокарте, не в мониторе и не в драйверах. И чинится это одним ключом реестра, до которого я дошёл через день перебора всех «народных» советов, ни один из которых не сработал.

Читать далее

Все компоненты зелёные, а продакшн лежит: разбор аварии, которую нашли в git

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели10K

Инфраструктура была покрыта кодом почти на сто процентов. Мониторингом покрыты все компоненты. В момент аварии все метрики базы данных были идеальными, соседние сервисы на том же сервере СУБД работали без единой ошибки, провайдер облака показывал зелёный статус.

При этом продакшн лежал двадцать минут, и первые пятнадцать никто не понимал, что происходит.

Причина лежала в истории изменений инфраструктуры, и за первые пятнадцать минут туда не посмотрел никто.

Читать далее

Найти ПДн, замаскировать, развернуть копию: большой разбор открытого pg_anon

Уровень сложностиСредний
Время на прочтение56 мин
Охват и читатели14K

pg_anon — полностью открытый инструмент для PostgreSQL, который ищет персональные данные по заданным правилам и выгружает копию базы уже замаскированной. За год проект заметно вырос: частичный дамп и восстановление, поддержка сложных схем, REST API, новый CLI. В статье разбираем все режимы на реалистичной демо-базе.

Читать далее

Свой git без gitlab‑комбайна: настраиваем gitea, подключаем ci и проверяем полное восстановление

Уровень сложностиПростой
Время на прочтение12 мин
Охват и читатели15K

Как завести свой Git на небольшом VPS и не превратить его обслуживание в отдельный проект? Показываю свой путь с Gitea: настройку пользователей и SSH, перенос репозиториев из GitHub и подключение CI через Gitea Actions. А затем проверяю бэкап делом - восстанавливаю из внешней копии. С командами, ошибками и оговорками по безопасности - для личных проектов и небольших команд.

Читать далее

Очередные извращения с DOOM: упаковали в sheet-контейнер и запустили внутри Sheeternetes в электронной таблице

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели11K

Есть проверенный закон вселенной: если у чего-то есть экран и хоть немного памяти, рано или поздно на этом запустят DOOM. Запускали на осциллографах, на тесте на беременность, на кофемашине и на тракторе. Мы в Sheet-Native Computing Foundation тоже решили побыть в этом уже достаточно запылившемся тренде и запустить DOOM в контейнере, упакованном в ячейки электронной таблицы. То есть образ контейнера с игрой физически лежит в ячейках, оттуда собирается обратно в Docker-образ, проверяется по sha256 и запускается.

В первой статье я рассказывал про Sheeternetes — оркестратор контейнеров, у которого весь control plane (Deployments, Nodes, Pods, Events) живёт внутри Google Таблицы или Excel, а на другом конце крутятся настоящие Docker-контейнеры. Там же мельком был упомянут наш формат образов — SICF (Sheet-Native Image Container Format). Эта статья как раз про него: как он устроен, как всё это воспроизвести у себя, как оно работает на bare metal (то есть в эксельке, а не гугл-таблице) без интернета и какие неожиданно интересные находки вылезли, когда мы начали пихать всё это дело в ячейки Google Sheets.

Спойлер: DOOM — настоящий (Chocolate Doom плюс свободный Freedoom, всё в Linux-контейнере, играется в браузере с клавиатуры).

Читать далее

23 урока для тех, кто отвечает за инфраструктуру: Linux, базы данных, CI/CD и безопасность

Уровень сложностиПростой
Время на прочтение2 мин
Охват и читатели14K

В этом дайджесте делимся подборкой бесплатных уроков сентября для инженеров инфраструктуры, DevOps и специалистов смежных направлений. В подборке — практические разборы Linux-серверов, PostgreSQL 18, отказоустойчивых кластеров, CI/CD, eBPF, безопасности и применения ИИ в инженерных задачах.

Занятия проводят наши преподаватели — практикующие специалисты, которые разбирают технологии на реальных примерах и опираются на свой опыт. Это возможность обсудить рабочие подходы с экспертами, разобраться в новых инструментах и оценить формат обучения.

Смотреть подборку

WWDC 2026: что изменится для системных администраторов в macOS 27

Уровень сложностиСредний
Время на прочтение11 мин
Охват и читатели8K

Всем привет, это команда Ринго! Уже не первый год Apple публикует Deployment Guide — руководство для системных администраторов, охватывающее развертывание, настройку и управление техникой Apple. После каждой WWDC в нём появляется раздел «Что нового?», и в этом году основная повестка не про новые возможности, а про потери. В  macOS 27 перестанут работать привычные MDM-команды управления обновлениями.

Разбираем ключевые изменения из What’s New for IT at WWDC26: что приходит на смену старым командам, какие декларации появились для сетевых настроек и статусов устройств и что следует проверить в инфраструктуре до массового обновления парка. Сервисы, официально недоступные для организаций, зарегистрированных в России (Apple Business Manager, Volume Purchase Program и другие), мы намеренно оставляем за скобками — говорим только про управление macOS 27.

Читать далее

Кэши, режимы нагрузки и ловушка среднего, или Почему storage-бенчмарки врут

Время на прочтение10 мин
Охват и читатели8.8K

Представьте, разработчики добавили прозрачное шифрование в файловую систему, собрали ядро и прогнали Fio — пропускная способность не изменилась. Однако после раскатки на продакшен производительность резко упала. Дело не в том, что бенчмарк ошибся: он честно измерил предел быстродействия жесткого диска, а накладные расходы на шифрование остались скрыты за дисковыми задержками. Так и возникает одна из самых типичных ошибок storage-бенчмаркинга.

Хранение до сих пор кажется многим инженерам простой подсистемой: файловая система, блочное устройство, метрика throughput. На практике это одна из самых коварных частей стека — с иерархией памяти в 4–8 порядков разницы между самой быстрой и самой медленной операцией, слоями виртуализации (LVM, программные RAID, NFS) и переключениями контекста между ядром и user-space.

Чтобы разобраться, как корректно измерять производительность систем хранения, обратимся к докладу Эреза Цадока, профессора Университета Стони-Брук, возглавляющего Лабораторию файловых систем и хранения данных.

Все подробности — под катом.

Читать далее

Ближайшие события

Как рассчитать радиолинию?

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели62K

В далеком 1999 году я написал и опубликовал статью с таким названием в журнале Сети. Тема была актуальной в эпоху бурного развития уличного Wi‑Fi и радиомодемов, которыми занимались многочисленные тогда беспроводные операторы. Сейчас их немного, успешные были поглощены крупными компаниями, остальные просто ушли.

У крупных компаний проблем с расчетом на сегодня нет, они используют профессиональные расчетные среды и цифровые модели местности. Стоят они дорого, но успешно решают задачи по расчету радиоканалов и зон покрытия. Тем не менее круг пользователей радиоканалов остается достаточно большим и не сильно богатым, чтобы позволить себе приобретение профессиональных расчетных программ. Это разработчики радиосистем связи, уже немногочисленные системные интеграторы, корпоративные структуры, да просто радиолюбители.

Все они часто задаются вопросом: как рассчитать и какими, желательно недорогими или бесплатными программами воспользоваться. Ниже — краткое пояснение методики расчета и обзор таких средств.

Читать далее

Почему профессиональная GPU стоит впятеро дороже игровой с той же начинкой

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели16K

Привет, Хабр! На связи Илья Мартысь из Рег.облака. Видеокарты RTX 5090 и RTX PRO 6000 Blackwell собраны на одном кристалле. Разница в цене — почти вчетверо.

Объяснить ее одним словом «профессиональная» не выйдет. Причин три: объем памяти, ECC и лицензионное соглашение на драйвер. Последняя вообще не про железо, но именно она решает, попадет карта в стойку или нет. Заодно расскажу, почему A100 2020 года до сих пор в работе, хотя рядом стоят карты втрое быстрее.

Читать далее

Sheeternetes: первое нагрузочное тестирование и реальные бенчмарки против Kubernetes, Docker Swarm и Nomad

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели6.5K

В одном чате по куберу меня спросили единственное, что реально важно, когда ты собрал оркестратор контейнеров внутри таблицы: а сколько оно вообще тянет? Сколько подов, пока не ляжет. Какой образ влезает в ячейки. Сколько кластеров держит одна машина. И — раз уж мы фонд с серьёзным лицом — как это смотрится рядом с настоящими: Kubernetes, Docker Swarm, Nomad.

Поэтому мы провели честное нагрузочное тестирование. Четыре измерения, два бэкенда (.xlsx на диске и живая Google-таблица), синтетика на ноутбуке и реальные Docker-образы на облачной виртуалке. А потом поставили цифры рядом со взрослыми оркестраторами.

Короткая версия: по каждой оси, которая имеет значение, мы проигрываем на 3–5 порядков. По осям, которые значения не имеют, — выигрываем вчистую. И один наш давний «факт» оказался неверным — бенчмарк нас поправил. Поехали.

Читать далее

Публичное демо без регистрации: как показать живой мониторинг и не подставиться

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели10K

В Grafana есть режим публикации дашборда наружу: генерируется токен, по нему дашборд открывается без учётной записи, только на чтение. В интерфейсе это две галочки.

Я потратил на эти две галочки несколько дней. Не потому, что там сложно нажать, а потому, что публикация мониторинга наружу ломается в местах, о которых не думаешь заранее: переменные, лимиты запросов, метки, которых ждёт дашборд. Ниже разбор всего, что я собрал по дороге — девять дашбордов, синтетический контур и один эпизод, где мою же витрину положил мой же nginx.

Читать далее

Дорогая, я улучшил KubeVirt! Сделали классическую виртуализацию на рельсах Kubernetes

Уровень сложностиСредний
Время на прочтение24 мин
Охват и читатели17K

KubeVirt или готовая платформа? Мы сравнили Deckhouse Virtualization Platform с «ванильной» версией по-честному: API-ресурсы, миграции, хранилища, сеть, безопасность. Получилась таблица на десяток с лишним отличий. 

Собрали в одной статье всё, что реализовали поверх KubeVirt, чтобы инженеры не тратили время на настройку и интеграцию: от sizing-политик до проброса USB в ВМ.

Смотрите, что мы добавили поверх KubeVirt

Сколько зарабатывает DevOps-инженер в 2026 году

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели9.9K

Медиана зарплаты DevOps-инженера в 2026 году держится в районе от 220 000 до 250 000 ₽, но разброс внутри одного грейда огромный: у Senior вилка идёт от 300 000 до 850 000 ₽.

На переход к следующему уровню сильнее всего влияют три конкретных фактора: уверенное владение Kubernetes и облаками, движение в сторону платформенной инженерии и автоматизация процессов через AI-инструменты.

Разбираем зарплаты по грейдам и городам, какие навыки поднимают доход сильнее остальных и какой пошаговый план поможет закрыть именно те пробелы, что стоят между вами и следующим грейдом.

Читать далее

От десятка подписок к единому шлюзу LiteLLM: что пошло не по плану

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели9K

Привет! Я Владимир Мокроусов, сисадмин в группе компаний «Синтека». Мы создаем софт для строительной отрасли и активно используем в работе ИИ-модели. 

Недавно мы сделали единый доступ к моделям на базе LiteLLM. В статье расскажу, как собрали эту схему, на какие грабли наступили с лимитами и блокировками и что пришлось контролировать, чтобы всё работало.

Читать далее