Ресурсы Kubernetes

Автор Itworkroom
k8s

Ресурсы Kubernetes
Namespace* (ns) — позволяет организовывать ресурсы в неперекрывающиеся группы (для каждого потребителя ресурсов).

Развертывающие рабочие нагрузки
Pod (po) — основная развертываемая единица, содержащая один или более процессов в расположенных рядом контейнерах. Метки (Labels).
ReplicaSet — поддерживает одну или несколько реплик модуля.
ReplicationController (rc) [v1] – устаревший и менее функциональный эквивалент ресурса ReplicaSet.
Job — запускает модули, выполняющие завершаемую задачу.
CronJob [batch] — запускает назначаемое задание один раз или периодически.
DaemonSet (ds) — запускает одну реплику модуля в расчете на узел (на всех узлах или только на тех, которые соответствуют селектору узлов).
StatefulSet (sts) — запускает модули, имеющие внутреннее состояние, со стабильной идентичностью.
Deployment (deploy) — декларативное развертывание и обновление модулей.

Службы
Service (svc) [v1] — предоставляет доступ к одному или нескольким модулям на одной и стабильной паре IP-адреса и порта.
Endpoints (ep) — определяет, к каким модулям (или другим серверам) предоставляется доступ через службу.
NodePort — открывает сервис на том же порту каждого выбранного узла в кластере с помощью NAT. Делает сервис доступным вне кластера через :.
Ingress (ing) [extensions] — предоставляет внешним клиентам доступ к одной или нескольким службам через один доступный извне IP-адрес.

Конфигурация
ConfigMap (cm)  — словарь в формате «ключ-значение» для хранения незащищенных параметров конфигурации приложений и предоставления им доступа к ним.
Secret [v1] — словарь в формате «ключ-значение» для хранения конфиденциальных данных. (далее…)

Kubernetes (k8s) RoleBinding

Автор Itworkroom

В контексте Kubernetes (k8s) RoleBinding — это объект API, который предоставляет права, определённые в Role или ClusterRole, конкретному пользователю, группе пользователей или сервисному аккаунту в пределах определённого пространства имён (namespace).

Простыми словами: RoleBinding связывает «кто» (субъект) с «что можно делать» (роль).

Ключевые понятия

  1. Role (Роль): Набор правил, определяющих, какие действия (verbs: get, list, create, delete) разрешены над какими ресурсами (pods, services, deployments). Role действует только в рамках одного namespace.
  2. ClusterRole (Кластерная роль): Аналогична Role, но действует на уровне всего кластера. Используется для:
    • Ресурсов, не привязанных к namespace (например, nodespersistentvolumes).
    • Разрешения доступа к эндпоинтам API (например, /healthz).
    • Предоставления одинаковых прав во всех namespace сразу (если привязать через RoleBinding).
  3. RoleBinding (Привязка роли): Связывает Role с субъектами внутри одного namespace.
  4. ClusterRoleBinding (Кластерная привязка роли): Связывает ClusterRole с субъектами на уровне всего кластера.

(далее…)

Союзник в решении DevOps-задач и системного администрирования

Автор Itworkroom

В развивающемся мире IT, где каждый день приносит новые вызовы и задачи, DevOps-инженеры и системные администраторы находятся на передовой. Им приходится решать широкий спектр проблем, от настройки сложной инфраструктуры до обеспечения безопасности и бесперебойной работы сервисов. В этом динамичном ландшафте биржи и маркетплейсы аккаунтов, становится неожиданным, но крайне ценным инструментом.

Многим может показаться, что маркетплейс аккаунтов и сфера системного администрирования никак не связаны. Однако, при более подробном рассмотрении, становится очевидно, что они могут предложить эффективные и зачастую более быстрые решения для целого ряда профессиональных задач.

Как маркетплейсы помогает DevOps и системным администраторам:

  1. Быстрый доступ к специализированным сервисам и инструментам:
    • Тестирование и разработка: Многие SaaS-сервисы, облачные платформы и инструменты для разработчиков требуют регистрации и подписки. Приобретение готовых аккаунтов с нужными правами или лимитами может сэкономить часы, а иногда и дни, на процесс регистрации, верификации и ожидания доступа. Это особенно актуально при необходимости быстро протестировать новый сервис, провести A/B тестирование или настроить интеграцию.
    • Доступ к закрытым ресурсам: Для исследовательских целей или для работы с определенными API, может потребоваться доступ к аккаунтам, которые обычно недоступны широкой публике (например, специфические аккаунты разработчиков, тестовые аккаунты с предустановленными настройками).
  2. Решение проблем с лицензированием и доступностью:
    • Дешевые лицензии для ПО: Для тестирования или временного использования, а также для команд с ограниченным бюджетом, приобретение аккаунтов или “ключей” к программному обеспечению на маркетплейсе может быть более экономичным решением, чем покупка полных лицензий. Это актуально для различных инструментов разработки, мониторинга, безопасности и администрирования.
    • Обход региональных ограничений: Некоторые сервисы или программное обеспечение могут быть недоступны в определенных регионах. Приобретение аккаунта, зарегистрированного в разрешенном регионе, может помочь обойти эти ограничения.
  3. Ускорение процесса настройки и развертывания:
    • Предопределенные конфигурации: На маркетплейсе можно найти аккаунты, которые уже имеют определенные настройки, профили или даже готовые среды. Это может значительно ускорить процесс развертывания, особенно при необходимости быстро поднять тестовую или песочницу-среду.
    • Доступ к специфическим данным: Для тренировки ML-моделей, тестирования аналитических систем или разработки персонализированных сервисов, могут потребоваться наборы данных или аккаунты с определенным контентом.
  4. Работа с социальными сетями и маркетинговыми инструментами:
    • Тестирование маркетинговых кампаний: DevOps-инженеры, отвечающие за инфраструктуру, на которой работают маркетинговые инструменты, могут использовать аккаунты из https://lzt.market/ для тестирования работы сайтов, рекламных кампаний, авторизации через социальные сети и других аспектов, связанных с пользовательским опытом.
    • Автоматизация задач: Для интеграции с социальными сетями или сервисами, требующими авторизации, наличие готовых аккаунтов упрощает процесс написания и тестирования скриптов автоматизации.
  5. Безопасность и тестирование:
    • Тестирование защищенности: Системные администраторы и специалисты по безопасности могут использовать аккаунты с различными уровнями доступа для тестирования ролевой модели доступа, поиска уязвимостей и проверки эффективности защитных механизмов.
    • Эмуляция действий пользователей: Для тестирования нагрузки или поведения пользователей, могут потребоваться многочисленные аккаунты.

(далее…)

DDoS, реальные потери, защита

Автор Itworkroom

Примеры крупномасштабных DDoS-атак с реальными цифрами потерь

DDoS (Distributed Denial of Service) — это одна из самых мощных и распространённых угроз для интернет-инфраструктуры. Вот несколько известных кейсов, где атаки привели к значительным финансовым потерям и прерыванию работы:


1. Атака против OVH в 2018 году

В июле 2018 года компания OVH (французский провайдер облачных услуг) пострадала от одной из самых мощных DDoS-атак в истории.

  • Масштаб атаки:

    • Нападавшие использовали DNS Rebinding Attack, чтобы обмануть пользователей и получить доступ к внутренней сети OVH.
    • Атака достигала 1,3 Тбит/с (около 1.3 терабит в секунду), что на тот момент было рекордом.
  • Потери:

    • Весь трафик к сервисам OVH был остановлен.
    • Один из клиентов — сайт GitHub, временно недоступен для пользователей во время атаки.
    • История показывает, что такие атаки могут привести к потере дохода в миллионы долларов за один день.

(далее…)

Автоматизация отопления: Контроллер SmartKot (ESP32-C6) + Прошивка SmartTherm + Котел Baxi Eco Four 24

Автор Itworkroom

Baxi Eco Four 24 — классический и надежный котел, который полноценно поддерживает работу по цифровой шине OpenTherm. Использование модуля SmartKot на базе современного энергоэффективного чипа ESP32-C6 совместно с функциональной opensource-прошивкой SmartTherm позволяет отказаться от дорогих проприетарных термостатов и гибко управлять климатом, интегрировав котел в Home Assistant и умный дом с Алисой dom-s-alisoy.ru


Шаг 1. Прошивка ESP32-C6 через Web Flasher

Для чипов семейства ESP32 самый простой способ прошивки — использование браузера с поддержкой Web Serial (Google Chrome, Edge, Opera).
  1. Подготовка: Подключите плату/контроллер SmartKot на базе ESP32-C6 к компьютеру с помощью качественного дата-кабеля USB-C.
  2. Переход к прошивальщику: Откройте официальный SmartTherm Web Flasher (или используйте фирменный инструмент проекта на GitHub). 
  3. Выбор версии: Выберите актуальный бинарный файл (.bin) прошивки, скомпилированный специально под архитектуру ESP32-C6. 
  4. Запуск: Нажмите кнопку Install / Flash, в появившемся окне браузера выберите COM-порт вашего устройства.
    • Примечание: Если плата не определяется, зажмите на ней кнопку BOOT, нажмите RESET, после чего отпустите BOOT для перевода чипа в режим загрузчика.

  5. Первичная сеть: По окончании процесса прошивки перезагрузите устройство. Оно поднимет собственную Wi-Fi точку доступа (обычно с именем SmartTherm-XXXX). Подключитесь к ней со смартфона или ПК, перейдите в браузере по адресу 192.168.4.1 и укажите данные вашей домашней Wi-Fi сети.

(далее…)