Size: a a a

OpenStack — русскоговорящее сообщество

2021 May 12

KD

Konstantin Davydov in OpenStack — русскоговорящее сообщество
они переживают, что пользователи имеют возможность перемещать данные между сегментами мимо firewall
источник

KD

Konstantin Davydov in OpenStack — русскоговорящее сообщество
есть продуктивные сети, там могут быть сервера СУБД или какие-то еще с чувствительными данными. и есть сети, где сервера разработчиков и там важных данных нет. требования ИБ и ограничения к этим сетям сильное разные. вот не ъ
источник

J

J in OpenStack — русскоговорящее сообщество
Дальше спрашивать не буду, потому что так можно до бесконечности, а в итоге выяснится что безопасники такие ж тупорылые как и всякие отечественные "безопасники". Мотивация будет "как бы чо не вышло"
источник

KD

Konstantin Davydov in OpenStack — русскоговорящее сообщество
не хотят чтобы было можно из одной сети в другую что-то передавать кроме как через firewall,
источник

KD

Konstantin Davydov in OpenStack — русскоговорящее сообщество
ну.. да. смысл затеи, если смотреть широго, выглядит и странно и бесполезно одновременно, но что поделать
источник

J

J in OpenStack — русскоговорящее сообщество
Да ну как-нибудь через политики фильтровать запросы к api или типа того.
источник

VV

Vyacheslav Vershinin in OpenStack — русскоговорящее сообщество
делайте разные tenant / region для разных сетей
источник

J

J in OpenStack — русскоговорящее сообщество
Если люди НЕ тупорылые, то проще и правильнее с ними обсудить как без серьезных трудозатрат обеспечить безопасность.
А если подход к работе энтерпрайзный, когда "мы лучше знаем, а ты хуй", то придется политики править.
Глянь, например:
os_compute_api:os-attach-interfaces:create

https://docs.openstack.org/nova/wallaby/configuration/policy.html
источник

VV

Vyacheslav Vershinin in OpenStack — русскоговорящее сообщество
что бы физически не включить два сегмента в одну VM
источник

VV

Vyacheslav Vershinin in OpenStack — русскоговорящее сообщество
такое тоже делали костылём в OVS
источник

VV

Vyacheslav Vershinin in OpenStack — русскоговорящее сообщество
правда там потом безопасники ставили галочку и больше ни когда не смотрели трафик (т.к. новые компуты не могли достроить GRE тунель до снифера ИБ)
источник

J

J in OpenStack — русскоговорящее сообщество
Делить проекты на "рабочий" и тестовый выглядит достаточн оразумно.

Потому что в случае когда один проект я могу придумать дюжины две разных проблем. В духе "Петя случайно удалил один из рабоих редисов" или "Маша добавила в секьюрити группу кривое правило и зарезала трафик к рабочим серверам"
источник

VV

Vyacheslav Vershinin in OpenStack — русскоговорящее сообщество
я таких клиентов знаю, которые говорят что надо везде выключить антиспуфинг
источник

J

J in OpenStack — русскоговорящее сообщество
Обычное дело. Все люди ленивые, как правило, не очень умные за пределами своей сферы профессиональных интересов, а еще часто упрямые и истеричные.
источник

J

J in OpenStack — русскоговорящее сообщество
Вот такое есть.
https://opendev.org/x/tap-as-a-service
источник

KD

Konstantin Davydov in OpenStack — русскоговорящее сообщество
@j @vyacheslav_vershinin  спасиб!
источник

АZ

Артем ZeuS in OpenStack — русскоговорящее сообщество
как сменить root_device  в инстансе?
источник

J

J in OpenStack — русскоговорящее сообщество
источник

J

J in OpenStack — русскоговорящее сообщество
источник

VV

Vyacheslav Vershinin in OpenStack — русскоговорящее сообщество
можно через БД пошаманить с mount point
источник