Посты
исправление утечек памяти в python-сервисах: диагностика и сбор дампов
Python-сервисы под нагрузкой могут silently расходовывать память до hitting cgroup limit и OOM-kill. Без систематического сбора дампов и интроспекции root-cause …
Лучшие практики SSH-ключей
SSH-ключи являются де-факто стандартом аутентификации в инфраструктуре, но их неправильное управление превращает каждый деплой в потенциальную уязвимость. В …
kubectl cheatsheet: основные команды для работы с Kubernetes
kubectl — основной инструмент взаимодействия с Kubernetes-кластером. Ниже собрана шпаргалка по рутинным операциям: от настройки контекста до отладки подов и …
Создание пользователя, роли в Kubernetes и их связка через RBAC
В Kubernetes нет отдельных «пользователей» в классическом смысле — есть ServiceAccount’ы и сертификаты, привязанные к ролям через RBAC. Без правильной настройки …
Git Tag: разметка релизов и закладки в истории
Git Tag: разметка релизов и закладки в истории Теги — это механизм Git для присвоения осмысленных меток конкретным коммитам. В отличие от веток, теги не …
ulimit и systemd LimitNOFILE — почему ulimit -n в unit не живёт
Что такое nofile и где он живёт nofile — максимальное количество открытых файловых дескрипторов на один процесс. Это не только обычные файлы, а сокеты, pipe, …
Git hook post-receive для деплоя на сервере
Деплой через CI — это хорошо, но иногда нужно просто закинуть код на сервер одним git push. post-receive hook в bare-репозитории решает эту задачу без лишних …
ThinLinc: удалённый доступ к Linux-рабочим столам
ThinLinc: удалённый доступ к Linux-рабочим столам В корпоративной среде удалённый доступ к Linux-рабочим столам часто сводится к VNC с нестабильным шифрованием …
Sudoers: NOPASSWD без дыр
Почему NOPASSWD + ALL — это не решение, а дыра %admin ALL=(ALL) NOPASSWD: ALL — самая частая ошибка в sudoers. Пользователь получает неограниченный root-доступ …
scp — передача файлов по SSH
scp — утилита для копирования файлов по SSH поверх протокола SSH. Работает из терминала, не требует настройки сервера сверху — достаточно работающего sshd и …
Docker logs и journald: выбор драйвера логирования
Когда контейнер падает, логи — первое, что нужно увидеть. docker logs выглядит просто, но под капотом работает разные драйверы логирования, и выбор влияет на …
curl --resolve и SNI: проверка виртуального хоста без /etc/hosts
Когда нужно проверить виртуальный хост на конкретном IP, но править /etc/hosts нет желания — ни из-за прав, ни из-за конфликтов с другими сервисами — curl …