vault backup: 2026-04-20 23:05:40

This commit is contained in:
Dmitry
2026-04-20 23:05:40 +03:00
parent 49638bd33d
commit 4866e3850b
25 changed files with 123 additions and 25 deletions
@@ -49,4 +49,8 @@ findtime = 600
name: fail2ban
state: restarted
enabled: true
```
```
## Связанные заметки
- [[DHCP-snooping]] — defence-in-depth: Fail2Ban блокирует атаки на L7 (SSH brute-force), DHCP Snooping — на L2 (rogue DHCP); разные уровни одной стратегии защиты
- [[Super-user]] — `become: true` в Ansible использует sudo для установки и управления Fail2Ban
@@ -80,4 +80,8 @@ all:
children:
webservers:
databases:
```
```
## Связанные заметки
- [[DHCP]] — если хосты получают IP динамически через DHCP, inventory должен использовать имена (DNS), а не IP-адреса
- [[DNS]] — `ansible_host: web1.example.com` требует DNS-резолвинга; `/etc/resolv.conf` определяет, где искать
@@ -86,4 +86,8 @@ command: mkdir /folder creates=/folder # ansible создаст папку то
name: John
uid: 1040
group: dev
```
```
## Связанные заметки
- [[File Permissions]] — модуль `user` управляет uid/gid пользователей Linux; `lineinfile` редактирует системные файлы; все это работает поверх Linux-прав доступа
- [[Super-user]] — `become: true` использует sudo; модуль `user` создаёт пользователей без root-прав для следующих задач
+5 -1
View File
@@ -27,4 +27,8 @@ Terraform - ПО, разработанное HashiCorp для централиз
1. `terraform init` - инициализация рабочей директории, содержащей файлы tf.
2. `terraform plan` - команда для предварительного просмотра изменений без фактического применения.
3. `terraform apply` - применение изменений на инфре.
4. `terraform refresh` -
4. `terraform refresh` -
## Связанные заметки
- [[NAT]] — NAT-шлюзы, пулы IP-адресов и сетевые сегменты — типовые ресурсы, которые Terraform декларативно управляет в облачной инфраструктуре
- [[IaC - основы]] — методология, которую реализует Terraform
@@ -51,3 +51,7 @@ Docker Swarm хорошо интегрируется с инструментам
[[Apache Mesos]]
[[01 Library/02 DevOps/Контейнеризация/Kubernetes]]
[[HashiCorp Nomad]]
## Связанные заметки
- [[Сегментация сети]] — network policy в Swarm (не поддерживается нативно) решает ту же задачу изоляции трафика, что VLAN в физической сети
- [[CA и NGINX.md|CA и NGINX]] — встроенный mTLS между нодами Swarm использует ту же PKI-инфраструктуру, что и SSL-сертификаты в NGINX
@@ -31,4 +31,8 @@ Docker решил предпринять попытки отказаться о
- Логичной заменой есть Podman, написанный на golang, она уже rootless и daemonless по умолчанию.
- Podman обратно совместим в docker (в т.ч. собирает свои образы из Dockerfile)
- Существует podman builder, позволяющий описывать образы с помощью **bash**.
- Практически все команды докера существуют в подмане.
- Практически все команды докера существуют в подмане.
## Связанные заметки
- [[Super-user]] — "не использовать root внутри контейнера" — прямое применение принципа наименьших привилегий из Linux; rootless Podman реализует его на уровне демона
- [[Проблемы дистрибутивов]] — реальный кейс: запуск Rails в контейнере как решение проблемы OpenSSL на Arch Linux
@@ -82,4 +82,8 @@ COPY file1 file2 file3 ./dir
- Использование легковесных базовых образов, где есть такая возможность
![](Images,%20Dockerfile%20-%20Docke.png)
![](Images,%20Dockerfile%20-%20Docke.png)
## Связанные заметки
- [[Environment Variables]] — инструкция `ENV` в Dockerfile устанавливает переменные окружения внутри контейнера; это расширение того же механизма Linux env vars
- [[Volume - Docker]] — инструкция `VOLUME` в Dockerfile объявляет точки монтирования для Docker Volumes
@@ -72,4 +72,10 @@ Docker по умолчанию использует bridge-сеть, так ка
Если нам нужна гибкая настройка сети внутри самого контейнера, потребуются доп. **capabilities** (например, **CAP_NET_ADMIN**)
В качестве альтернативы можно рассмотреть CNI-плагины (сторонние - 3rd-party)
В качестве альтернативы можно рассмотреть CNI-плагины (сторонние - 3rd-party)
## Связанные заметки
- [[Модель OSI]] — bridge/overlay/macvlan реализуют концепции L2/L3 из модели OSI; iptables работает на L3/L4
- [[VLAN - Base]] — bridge-изоляция контейнеров ≈ VLAN-изоляция устройств: разные бриджи не видят друг друга, как разные VLAN
- [[VPN]] — overlay-сеть реализует принцип VPN: инкапсуляция трафика одной сети поверх другой
- [[Сегментация сети]] — изоляция контейнеров по bridge-сетям = программная сегментация сети
@@ -53,4 +53,8 @@ Docker volumes создают тома, которые монтируются в
{
"userns-remap": "<username>"
}
```
```
## Связанные заметки
- [[File Permissions]] — uid/gid маппинг в Docker Volumes напрямую зависит от Linux-прав доступа; проблема "владелец root по умолчанию" решается через chmod/chown
- [[Active Storage]] — Active Storage в Rails хранит файлы вне БД; в Docker-деплое они должны персистироваться через Volume, иначе теряются при перезапуске контейнера