DevOps by REBRAIN
28.9K subscribers
522 photos
14 videos
4 files
1.1K links
Открытые практикумы по DevOps, Linux, Golang, Networks, Security

Мы на связи:
info@rebrainme.com
+7 (499) 116-34-68

https://rebrainme.com/

Зарегистрированы в РКН: https://knd.gov.ru/license?id=674db558d793bc0b0b8845ff&registryType=bloggersPermission
Download Telegram
Зачем инженерам траблшутинг?

Мы проводим траблшутинги уже несколько лет и раз за разом видим одно и то же: инструменты инженеры знают хорошо, а вот с быстрым поиском причины сбоя у большинства проблемы.

С чем сталкиваются чаще всего:

🟢аварию ищут наугад, и время простоя растягивается на часы
🟢крупные запросы зависают в VPN и туннелях из-за MTU/MSS
🟢контейнеры падают по OOM killer или тормозят из-за throttling, а увеличение лимитов не помогает
🟢при обновлении в Kubernetes часть трафика теряется, хотя пробы настроены
🟢пайплайн зелёный, а на проде крутится старая версия
🟢алерты не успевают сработать из-за неверного scrape interval в Prometheus

За каждым пунктом стоит конкретный механизм. MTU и MSS считаются по формуле, а не подбираются наугад. Лимиты cgroups настраиваются под рантайм конкретного приложения. PreStop хуки и правильный terminationGracePeriodSeconds сводят потерю трафика при деплое к минимуму. Scrape interval в Prometheus подбирается под длительность события, чтобы алерт срабатывал вовремя, а не после того, как сбой заметили пользователи.

Мы собрали эти механики и трёхшаговый алгоритм локализации: анамнез, гипотеза и проверка, план устранения. Все это Вася Озеров упаковал в интенсив по системному траблшутингу. Шесть живых занятий, на каждом реальный кейс с сетью, cgroups, Kubernetes или мониторингом, который разбираем от симптома до фикса.

Ставьте 🔥, если тоже считаете, что навыки траблшутинга важны

Если хочешь прокачаться в этом направлении, записывайся на интенсив к Васе 😉

↘️ Узнать подробности и записаться
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥372👍1
Представьте, что это записанный кружочек от Васи 📹

🧑‍💻"Друзья, всем привет! Василий Озеров на связи! Сегодня жду всех в 7 вечера на открытом вебинаре. Будем разбирать задачку с нашего последнего траблшутинга. Поговорим про системную диагностику Gateway Timeout в веб-приложении, и как проверять гипотезы при разборе реального инцидента в Linux. Сегодня до самого эфира в рабочих созвонах, поэтому пишу вам тут. Скоро увидимся!"

↘️ Встретимся тут
Please open Telegram to view this post
VIEW IN TELEGRAM
13😁8👍5🔥2
Практическое руководство по переходу на Nftables

Делимся записью вебианра с Николаем Лавлинским, который посвящен переходу со старой системы фильтрации IPTables (семейства X-tables) на современный инструмент ядра Linux — Nftables.

↘️ Смотреть в YouTube
↘️ Смотреть в ВК

Краткий конспект

1. Архитектура
Netfilter обрабатывает трафик в ядре Linux до 4-го уровня OSI. X-tables (iptables, ip6tables, arptables, ebtables) — разные утилиты и конфиги под каждый протокол. NFTables — одна утилита nft, один модуль ядра, общий конфиг для всех протоколов.

2. Почему NFTables лучше

— sets работают за O(1) вместо линейного роста времени как в iptables (нужен был отдельный ipset)

— таблиц и цепочек по умолчанию нет — создаёшь только нужное, а не предзаданный filter/nat/mangle

— семейство inet объединяет IPv4 и IPv6 в одном наборе правил

— одно правило может выполнять сразу несколько действий, конфиг применяется атомарно целиком

3. Проверка и миграция


iptables -V

nf_tables в выводе — бэкенд уже новый.


iptables-translate -A INPUT -p tcp --dport 22 -j ACCEPT
iptables-restore-translate -f ipt.rules > nft.rules


4. Базовая настройка


nft add table ip filter
nft add chain ip filter input { type filter hook input priority 0 \; policy accept \; }
nft add rule ip filter input tcp dport 22 counter accept
nft add rule ip filter input iifname "lo" accept
nft add rule ip filter input ct state vmap { established : accept, related : accept, invalid : drop }
nft chain ip filter input { policy drop \; }

Политику на drop переключаем после проверки разрешающих правил.

5. Handle вместо номеров правил


nft --handle list ruleset
nft delete rule ip filter input handle 2
nft insert rule ip filter input tcp dport 22 accept
nft replace rule ip filter input handle 2 tcp dport 22 ct state new accept


6. Sets — замена ipset


nft add set ip filter blackhole { type ipv4_addr \; flags interval \; }
nft add element ip filter blackhole { 1.1.1.1, 192.168.0.0/24 }
nft add rule ip filter input ip saddr @blackhole drop


7. NAT


nft add table ip nat
nft add chain ip nat postrouting { type filter hook postrouting priority 100 \; }
nft add rule ip nat postrouting oifname "enp1s0" masquerade
nft add rule ip nat prerouting iifname "enp1s0" tcp dport 80 dnat to 192.168.1.100


8. Персистентность


nft -s list ruleset > /etc/nftables.conf
systemctl enable nftables


Итог
Nftables заменяет весь стек x-tables (iptables, ip6tables, arptables, ebtables, ipset) одной утилитой и одним модулем ядра, даёт sets за O(1) и правила по handle вместо номеров.

Если хочешь узнать больше, начни с бесплатного демодоступа к практикумам:

🔥Начать Linux Basics

🔥Начать Linux: Анализ производительности и тюнинг

🔥
Начать Повышение привилегий в Linux
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥15👍106💯4
☕️ IT-сводка нескучных новостей: Nvidia покупает Hugging Face, дефолтные пароли текут, консоль на пенсии

🟢Nvidia купила за 13 миллиардов ту самую платформу, которую пару месяцев назад взломали AI-агенты OpenAI

3 сентября Nvidia официально закрыла покупку Hugging Face за 12,93 миллиарда долларов, это её крупнейшая сделка в истории. Ирония в тайминге: летом эту же платформу без человека пробили агенты OpenAI, а стартап десять лет назад назвали в честь эмодзи «обнимашки». Производитель GPU, построивший капитализацию на железе, теперь владеет и главным складом опенсорсных моделей.

🟢У AI-шлюза каждой десятой компании админский пароль так и остался «sk-1234» из инструкции

10 сентября Wiz Research отчиталась: почти каждый десятый LiteLLM-сервер в интернете принимает ключ sk-1234, тот самый пример из официального гайда по установке. Это админский пароль шлюза между приложениями и платными провайдерами моделей. Кто им владеет, читает весь трафик и жжёт чужие токены. Дефолт из документации снова оказался открытой дверью в прод.

🟢Fedora выкинула текстовую консоль Linux, которая жила в ядре с девяностых

15 сентября вышла бета Fedora 45, и главный сюрприз в том, что легендарную in-kernel консоль, тот самый чёрный текстовый экран под Ctrl+Alt+F2, заменили на userspace-эмулятор kmscon. Штуку, которая работала практически без изменений с ранних лет Linux и не раз спасала сисадминов, когда графика падала, наконец отправили на пенсию. Получаем нормальные шрифты, юникод и мультисит, но привычка, когда все сломалось, уходи в tty, теперь работает иначе.

🟢PostgreSQL получил прозрачное шифрование данных, и ключи наконец живут снаружи

Вышел pg_vault_tde, движок прозрачного шифрования (TDE) для PostgreSQL 17 и 18: каждая строка шифруется AES-256-GCM до попадания в хранилище и расшифровывается на выходе, приложениям переписывать ничего не надо. Ключевая деталь в том, где лежат ключи, а лежат они снаружи базы, в HashiCorp Vault, OpenBao, на HSM или в PKCS#11-токене. Многолетняя боль, когда данные зашифрованы, но ключ валяется рядом, наконец закрывается штатно.

🟢Kubernetes выпиливает IPVS-режим kube-proxy, на котором сидят многие крупные кластеры

В Kubernetes режим IPVS в kube-proxy объявили устаревшим и убирают. На него в своё время массово переходили ровно потому, что старый iptables-режим не тянул тысячи сервисов на масштабе. Теперь тем, кто выбрал IPVS, снова предстоит миграция. Классический цикл: сегодняшний правильный выбор через пару релизов становится техдолгом.

🔥Если рубрика была интересной, поставь реакцию. В нашем чате можно обсудить все новости)
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥60👏21
На прошлой неделе завершили траблшутинг WebApp Gateway Timeout с Васей Озеровым. Спасибо за отзывы и пожелания, будем делать ещё! Часть отзывов собрали в карточках выше.

Если хочешь прокачать этот навык уже системно, у нас есть интенсив «Системный траблшутинг», который тоже проводит Вася.

Ты научишься:

🟢применять трёхшаговый алгоритм локализации инфраструктурных сбоев
🟢находить сетевые аномалии, проблемы с MTU/MSS и блокировки PMTUD
🟢настраивать лимиты cgroups и рантайм, чтобы не ловить throttling и OOM kill
🟢отлаживать жизненный цикл подов в Kubernetes для деплоя без потери трафика
🟢строить мониторинг, который не пропускает короткие инциденты

Программа живых классов:

29.09 - Алгоритм траблшутинга
06.10 - Сеть в Linux: путь пакета и размер пакета
13.10 - Процесс внутри cgroup: лимиты, рантайм и пул
20.10 - Kubernetes: трафик и жизненный цикл пода
27.10 - Путь версии: от коммита до продакшена
03.11 - Путь метрики: почему прибор не видит происходящего


🟡 Старт — 29 сентября

↘️ Узнать подробности и занять место
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥111👍1
Hermes Agent изнутри: архитектура, память и практическое развёртывание

У автономного агента одновременно крутятся cron-джобы, Telegram-шлюз и три файла памяти. Но что на самом деле попадает в промпт LLM на каждом шаге, обычно никто не видит.

На вебинаре разберём Hermes Agent целиком: от agent loop до логов в LangFuse, где виден реальный состав контекста.

Что будет:

🟢устройство агента: agent loop, gateways, тулы, скиллы и cron jobs
🟢практика сборки: установка Hermes Agent, настройка скиллов и Telegram Gateway
🟢иерархия памяти: MD-файлы (SOUL.md, USER.md, MEMORY.md), история сессий в SQLite и логика сжатия контекста
🟢инспекция запросов: подключаем LangFuse и смотрим, из чего собирается итоговый промпт на каждом шаге

Ведёт Марк Кудрицкий, основатель консалтинговой компании Tagora Studio, part-time преподаватель в George Brown College в Торонто (основы IT и ML).

📆 Завтра, 23 сентября в 19:00 мск

↘️ Зарегистрироваться бесплатно

Если хочешь понять, что реально происходит внутри агента, заходи 😉
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥15👍5
🗓️ Расписание вебинаров на сегодня

19:00 МСК - Hermes Agent изнутри: архитектура, память и практическое развертывание
🔗 Регистрация и программа

О вебинаре напомним за 5 минут до начала на этом канале.
Также вы сможете зайти через личный кабинет.

🔥 Задать вопросы и обсудить детали можно в нашем чате
🔥4
Траблшутинг — мастхэв компетенция для инженера

Мы открыли доступ к 8 траблшутингам. Если ты не успел поучаствовать, пока они шли в синхронном формате, теперь их можно пройти в любое время и в своём темпе.

Перед стартом три приёма, которые помогают быстрее найти причину сбоя:

🟢 зафиксировать симптом и вспомнить, что менялось перед сбоем
🟢 проверять по одной гипотезе за раз, чтобы понимать, что именно сработало
🟢 сначала читать логи и события, и только потом что-то перезапускать

Как устроен траблшутинг: ты получаешь доступ к инфраструктуре, в которой что-то сломано, твоя задача найти проблему и устранить её как можно быстрее. После финиша можно посмотреть запись вебинара с разбором и сравнить свой путь с решением автора.

Какие траблшутинги можно пройти бесплатно на платформе:

Kubernetes
↘️ Ghosty Kubernetes
↘️ Kubernetes Hardcore
↘️ Лог, сервис и мёртвый под

Linux
↘️ Linux & Systemd
↘️ Поиск и устранение неисправностей ФС в Linux

Веб и сервисы

↘️ Nginx Reverse Proxy Hardcore
↘️ WebApp Gateway Timeout
↘️ Почтовая система

🔥Выбирай, с какой системы начать, жми «Начать бесплатно» на странице траблшутинга и регистрируйся на платформе.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥103
Открытый практикум Hermes Agent изнутри: архитектура, память и практическое развертывание начнётся сегодня в 19:00 МСК. Практикум будет проходить на площадке Zoom.US

Важно!!! Чтобы вы смогли без проблем к нам присоединиться, заранее протестируйте комнату по ссылке: https://zoom.us/test

Ссылку для доступа отправим вам за 5 минут до начала. Либо заходите через личный кабинет в разделе «Вебинары».

🔥 Задать вопрос по практикуму и обсудить детали можно в нашем чате