myhand

Рейтинг
278
Регистрация
16.09.2009
MIKLFIRM:
Что тако Д\З?
... Вкратце, я не понял сленга)

0) Уметь узнавать значение незнакомых слов, или слов в новом контексте

Andreyka:
Храни данные на шифрованном разделе и отключай его на время работы сисадмина.

Я выше подробно объяснил все проблемы этой "защиты". Чукча - писатель, чукча не читатель?

Это:

pupseg:
суть такова: я хочу в офисе посадить девочку, которая будет мониторить показатели, рассылать уведомления, обзванивать клиентов и сообщать техническому персоналу в случае возникновения серьезных неисправностей.

и это:

pupseg:
устал от продуктов, которые нужно допиливать. готов заплатить за ПРОДУКТ разумные деньги.

- взаимоисключающие параграфы. Тем более, что >14k$ для Вас - выглядят явно "неразумными".

Систему мониторинга надо настраивать. И после этого - она вполне будет способна заменить энту "девочку". Лично я не вижу почему zabbix не может решить Ваши задачи.

Какой-то "крик души", но без конкретики сложно понять - что именно у Вас не получается.

vlad11:
Зато у заббикс пухнет база слишком быстро.

Нужна хорошая железка. Вы ведь не на каждый администрируемый сервер zabbix_server суете, не?

vlad11:
mmonit слишком дорого.

Сделайте нечто полезное для monit - есть весьма ненулевой шанс получить mmonit нахаляву. Но вообще, пользоваться закрытыми продуктами для подобной цели - на любителя.

MIKLFIRM:
К примеру канал FreeBSD - сначала грязью польют, а потом уже начнут помогать.

Тупых вопросов не задавайте. Перед тем, как задать вопрос - сделайте Д/З:

1) используйте здравый смысл

2) посмотрите faq

3) прочтите доступную документацию

4) поищите, может Ваша проблема уже известна (см. багтрекер, профильные рассылки, гугл :)

MIKLFIRM:
Из-за такого все жедлание отбивается.

Просто любопытно, за что Вас так "послали". Можно примерчик?

pupseg:
opennms - спасибо что напомнили. сейчас почитаю, может быть за последние четыре года они уже развились более менее.

В веб-интерфейсе там вроде более детально можно теперь разграничить доступ. В свое время, это мне было критично.

vlad11:
cacti + monit

Это, увы, покуда непересекающиеся сущности. Или Вы как-то настроили, чтобы cacti собирал статистику с monit?

Я так понимаю, что ТС хочет "все в одном": централизованное управление, и статистику, и триггеры.

vlad11:
nagios и zabbix не использую из-за прожорливости ресурсов и трудоемкости настроек.

Сомневаюсь, что monit получится настроить проще.

Да и глупо Вы сравнили "ужа с ежом" - zabbix_agent не прожорливее monit, а zabbix_server - это уже, скорее, аналог mmonit.

valuex:
В сферическом вакууме так и есть, а обычно получается, что проще перезагрузить ноду.

Хз, я с подобными проблемами не сталкивался в OpenVZ - хотя пользоваться этим приходилось там не часто. А в Virtuozzo - пользуюсь регулярно. Совершенно штатный сценарий.

Хотя, если обновление считаем настолько критичным, что пару часов потерпеть низя - действительно, проще перезагрузить.

SEO.Promouter:
Нужно сделать правила аналогичные моим с hashlimit-upto, чтобы эффект от их действия был тот же.

Никто пока Ваших правил в глаза не видел. Вы все еще ждете после этого помощи?

pupseg:
само собой - лучший монитор - это телефон и звонок клиента, но все же?

Это уже не мониторинг - это караул и потенциальная потеря клиента...

pupseg:
munin, zabbix, nagios - не предлагать. до звания "продукта" им еще далеко.

Смишно.

pupseg:
может быть есть какая-либо коммерческая приблуда из недорогих?

Заплатите денюшку для систем из названного выше "черного списка" - может просто ниасилили, а с поддержкой понравятся. Сомневаюсь, что найдете что-то более дешевое.

pupseg:
разворачивание нагиоса в промышленной среде требует затраты человеко-часов и долгих настроек вместе с nrpe итд. я поэтому когда то выбрал какти. snmp - унифицированный протокол, вышло быстрее.

Чудес не бывает. Систему мониторинга _надо_ настраивать. Любую. И уходит на это много времени вначале. Просто сбор статистики (на что ориентированы cacti, munin и т.п.) - чуть более простое дело.

Если у Вас сейчас все ориентировано на snmp - посмотрите в сторону OpenNMS, может понравится.

pupseg:
так же нагиосовские конфиги сводят с ума

Все там достаточно просто и, главное, прозрачно.

pupseg:
2) консолидированное управление серверами (на все подряд по ssh ходить - по 20 раз в день - дурной тон)

Поподробнее, пожалуйста. Зачем именно Вам по 20 раз в день надо туда ходить?

pupseg:
5) интеллектуальное обучение (кончилось место в /var, по какой то причине ротация не сработала - автоматическое обнуление /var/log/nginx-access.log например)
и т д.

Я бы подождал до появления искусственного интеллекта...

А вот сработать определенной логике (рестарт "зависшего сервиса", скрипт по очистке чего-то по определенному алгоритму) - вполне доступный функционал любой системы мониторинга (pro-active monitoring - есть у zabbix, monit, у кого только нету).

valuex:
Предлагаете ноды ребутать каждые N-недель?🤪

А в чем проблема? Это же не VPS клиентов - они этой перезагрузки просто не заметят.

Клиенты мигрируют на другую ноду, сервер перегружают, клиентов приносят обратно.

valuex:
У нас есть ноды и под stab094.3, но они были поставлены менее трех недель назад.

Обновлять или нет - дело хозяйское. Однако, там (со старой версии, которую Вы показали) - включались и security патчи. Не единожды.

valuex:
Оно и есть. ... Support for Ubuntu 10.10 and Fedora 14 containers

Да, похоже. Это в vzctl 3.0.25 сделано: "add ability to set per-CT osrelease (/etc/vz/osrelease.conf) -- support for Fedora 14 etc. (#1709)"

valuex:
В latest ( stab094.3 ) 2.6.18 ядре hashlimit-upto нету🍾

Вообще в 2.6.18. Беда, если только ТС применял опцию осознанно, а не просто копипастил из какого-то аччота-хавту ;)

LiquidStorm:
Если копирует через ФТП то будет в логах, если же через SCP (SSH CoPy) то либо в .history, либо в .bash_history, либо в .mc/history в зависимости от того, каким шелом пользовался или делал из-под МС.

Еще один фантаст... Выбирайте: можно сделать что

1) в .bash_history (в .history, etc) не будет ничего

2) будет запись "Bite my shiny metal ass"...

3) содержимое файла будет произвольным образом меняться после ухода админа.

[еще тридевять вредных или злобных вариантов]

cjseriy:
Я имел в виду, когда даешь доступ к выделенному серверу админу. Как можно проследить:
1. Что он не копирует конфиденциальную информацию
2. Как защитить от копирования папки админом который заходит по root

Не экономьте на спичках, нанимая нищебродов. Нормальные системные администраторы не занимаются подобной фигней.

cjseriy:
Что именно защищается - самописная система учета ERP, да и сайты к примеру.

Если Вам критична защита этих данных - не надо поручать работу с сервером случайному Васе с форума. Наймите кого-то одного, поручите ему постоянное обслуживание сервера.

Технических средств ограничить доступ к данным для суперпользователя - нет. В принципе. Тем более, если он квалифицированнее Вас. Вы можете, например, поместить часть информации на зашифрованный раздел и отмонтировать ее, если даете кому-то доступ. Тем не менее, это никак не защитит Вас от какого-нибудь трояна, посаженого пришлым админом и способного перехватить пароль к разделу при монтировании. Никакими логами Вы это не отследите: логи можно стереть, не вести вообще, подделать...

Все это, конечно, гипотетически - 99.99999% шансов того, что Вы сильно периоцениваете важность своих данных для потенциального злоумышленника. Так что мораль для Вас проста:

1)

VGrey:
Админам доверять надо по определению.

2) Админ должен быть один (или одна организация)

3) Экономить на услугах системного администратора - не надо...

'[umka:
;9656719']Читайте bash_history, там будет всё написано.
Если же там будет встречаться "rm .bash_history", то тоже можно начинать подозревать :)

Абсолютную некомпетентность горе-хацкера? 🍿

Всего: 4890