Ne, to neni chyba vedeni, kdyz ocekava ze automatizovatelne veci nedelate rucne. Nadrazi vam neobskakuje osm signalistu, co hazi vyhybky rucne - ale ovladate z jednoho mista vsechny, dnes v podstate doslova uz na kliknuti mysi. Pradlo doma si take predpokladam neperete s mydlem na valse, ale hodite ho do automatky, nasypete prasek, pustite a jdete od toho ;-)
To s tim certifikatem - ehm, kolik lidi se podiva, od koho ten certifikat je? Jasne, ja jsem taky svym zpusobem geek a delam divny veci... ale kdybych vlastni mame rekl, ze existuje neco jako certifikat, tak ji vybuchne hlava... :-) Aneb znovu, jsou veci, co 99% lidi proste neresi a jejich vyznam je precenovan. S tim gyrosem opatrne... :D Ono zvlast v modernich nakupnich chramech se vam to klidne prihodit muze... kdyz teda pomineme pozvolny trend uzavirani kamennych pobecek i u tech bank...
Ne, to neni chyba vedeni, kdyz ocekava ze automatizovatelne veci nedelate rucne.
Je to chyba vedení, protože pokud ten IT tým nezvládá obnovovat crt (což je činnost k odpolední kávě a novinám, prostě nobrainer), tak to automaticky znamená, že nestíhá dělat mnohem podstatnější věci. Prostě pokud se tady skutečně už několik dnů bavíme o tom, že IT nezvládá jednou za rok vyměnit crt pro jednu doménu, tak se obávám, že mají mnohem větší problém, na který třeba zatím není z venku vidět. Třeba jako měnit vadné disky v poli nebo nasazovat zero day aktualizace nebo třeba ... zálohovat.
Nadrazi vam neobskakuje osm signalistu, co hazi vyhybky rucne - ale ovladate z jednoho mista vsechny, dnes v podstate doslova uz na kliknuti mysi.
To je sice "hezké", ale současně to vlastně vůbec nic neřeší, že jo. Ano, vyhodila se hromada lidí, nemusejí dělat fyzicky těžkou práci, máme tabulky, diplom, nositel řádu práce a polibek od Brežněva, ale já jako cestující se stejně dopředu nedozvím (třeba z jízdního řádu) ze kterého nástupiště ten vlak příští měsíc pojede, protože topologie toho nádraží se mění tak rychle, že se odjezd vlaku pro jistotu změní i během čekání. Prostě se nám nečekaně změnila topologie nádraží, to se nedalo očekávat, vůbec to není už sto let stejné.
To s tim certifikatem - ehm, kolik lidi se podiva, od koho ten certifikat je?
Argumentační faul argumentace uživatelem. To, že člověk nepozná, že pije vodu s arsenem fakt neznamená, že tam ten arsen má být. Důležité je, že to pozná odborník.
S tim gyrosem opatrne... :D
Já ho mám taky rád, jím ho častěji, než přiznávám svému lékaři, ale s bankou bych to fakt nekombinoval.
Ono zvlast v modernich nakupnich chramech se vam to klidne prihodit muze...
Do moderních chrámů nákupů chodím pouze přes svou mrtvolu. V podstatě tam chodím pouze z donucení - třeba tady bylo potřeba zrušit jednu pobočku pošty a přesunout jí do nákupního chrámu, teda ehm, ona se ta pobočka vlastně nezrušila, no tak ale co, stejně vám veškerou poštu světa budeme posílat do toho .... chrámu. Protože to máte dál a je to horší cestou. Racionalizace sítě poboček. Takže chodím kolem otevřené pobočky do té vzdálenější.
Jestli tohle napadne banku, tedy zrušíme kamennou pobočku, vykašleme se na digitalizaci a to, co by šlo vyřídit klikáním (stejně jako na tom nádraží :-D) tak ... o tom napíšu blog :D
Stokrat nic umori i osla. Proste kdyz zabijite cas u podobnych nicotnosti, kterych muzou byt klidne desitky, na kloudnou praci neni cas. Jedna domena... no, vetsinou jich i v mensi firme mate vic. A ono se to proste nascita.
Zalohovani je dalsi task, co ma byt automatizovany a nikoliv spolehajici na to, ze admin u odpoledni kavicky odklikne tlacitko BACKUP. Vymena vadneho disku je neco, co zvladne - pardon - i cvicena opicka, a klidne to muze byt ten "nobrainer" - ale tady mj. take plati, ze neni dobry napad setrit za kazdou cenu na hardware a cpat tam nejlevnejsi sunty. A taky to neni cinnost, co by se delala periodicky, narozdil od tech certifikatu.
Jestli si chcete zkusit, jake to je ridit provoz na takovem nadrazi - moznost mate, existuji programky typu Unisim. Rekl bych, ze behem par desitek minut vas ta simulace dostane do stavu, kdy sam nebudete schopny garantovat peron... nebo se vam zacnou podezrele hromadit vlaky :D To vite - zpozdeni, mimoradnosti.... a nejaky planovani peronu jde rychle tak nejak cely do zachodove misy a obratem zacnete tezce improvizovat... :D I v osobni doprave mate jednu nevyzpytatelnou promennou - a to je chovani cestujicich, co tyhle problemy proste generuje. Kazdopadne automatizace i tohle servisni cinnost dost urychluje... ono nez jste zdirigoval toho vyhybkare, co ma kam nahazet, nez vam to cely obehnul... no proste deset minut sem, deset minut tam... zadna mira. No a obcas se stane, ze vam tu veksli hodi blbe a vlak vam jede kam nema...
Odbornik se pozna tak, ze doda argumenty dokladujici vyssi bezpecnost pri pouziti EV/OV certifikatu. Zatim tu ale nic takoveho nepadlo - a co padlo, tak je spis v rovine "placebo". Toliko k "arsenu" ;-) Bezpecnost resime hlavne pro ty (bezny) uzivatele, ne pro uspokojeni sveho libida...
Zalohovani je dalsi task, co ma byt automatizovany
No samozřejmě. A pokud to zálohování selže, tak ten úřad má trochu větší problém, než jen v CA od které bere crt.
Jestli si chcete zkusit, jake to je ridit provoz na takovem nadrazi - moznost mate, existuji programky typu Unisim.
To ani není potřeba. Půlka rodiny pracuje u AŽD, tak vím věci, které ani vědět nechci.
Rekl bych, ze behem par desitek minut vas ta simulace dostane do stavu, kdy sam nebudete schopny garantovat peron... nebo se vam zacnou podezrele hromadit vlaky :D
Tohle je ve skutečnosti moc dobrej příklad. Cílem automatizace vůbec nemá být stav, kdy tam toho bude tolik, že to člověk už prostě nezvládne. A na to nádraží a koleje se fyzicky vleze pouze x vlaků, takže ani sebelepší automatizace s tím nic neudělá. To se potom prostě musí postavit nová kolej. A nasadit automatizaci s cílem nedělat žádné inovace je vlastně jen kontraproduktivní. A vzhledem k tomu, že jednotka dočasnosti je jeden furt, tak než stavět dočasná řešení, tak je vlastně lepší, když to selže s plnou parádou okamžitě.
Automatizovane procesy musite hlidat stejne, jako musite hlidat tu manualni lopatu. Ono situaci, kdy pracovnik deklaruje cinnost, kterou v realu nevykonava pamatuje historie spoustu :D
Ta automatizace vam umoznuje mj. optimalizovat "toky" v siti. Neridite provoz jen od nadrazi k nadrazi systemem, kdy si vypravci telefonicky prehazuji soupravu od stanice ke stanici. Vidite a ridite uceleny pohyb vlaku na cele trati a muzete mj. ridit jejich rychlost tak, aby se vam nejake nadrazi nepreplnilo. Kdyz mate pulku familie na AZD, tak jste jiste slysel o CDP ;-) A samozrejme to otevira dvere i do budoucna, pokud se bavime o tech inovacich, ktere by byly s vyhybkama prehazovanyma rucne z mista a s vypravcim na kazdem rohu nemyslitelne...
Ta automatizace vam umoznuje mj. optimalizovat "toky" v siti.
Neříkej :-D Už když jsem vylezl z prvního semestru informatiky na pomocné škole, tak jsme si s kámošem říkali, že by se to (průchod grafem) mohlo uvést do praxe, třeba v případě nehody na silnici by se to automaticky mohlo přeroutovat, mohly by být třeba chytré značky, které by ukazovaly směr dle aktuální situace, nebo, kdyby bylo fakt nejhůř a ty značky by nešlo nainstalovat, tak by třeba dopravní policie mohla korigovat dopravu na předchozí křižovatce. Střih o 20 let později: Každá nehoda automaticky znamená kolony přes půl republiky.
Takže CDP je moc dobrej nápad no. Třeba se někdy dožiju toho, že to k něčemu bude.
Hele, tohle se prostě ukecat nedá. Ano, všechno co píšeš jsou skvělé nápady a ano, používají se v praxi. Ale v některých případech to fakt slouží jen na tu nálepku "podívejte se, jak jsme moderní" a za zdí to těžce hnije. Prostě někde to funguje i za situace, že se spousta věcí dělá manuálně a někde to nefunguje ani s tou automatizací.
No ale v pripade statni spravy se opakovane ukazalo, ze rucni obskakovani vede k tomu, ze na nas odnekud vybafne propadly certifikat :-)
Jenže tohle by se stalo i u ACME. Pokud někdo obnoví certifikát na 25 místech a hle, ono je tam ještě 26, tak jednak v tom má někdo nepořádek, ale tady s ACME je to ještě složitější, protože potom bude nutně potřeba nějaká interní automatika.
Už jen to, že jeden crt je na více místech je samo o sobě ... sice ne nutně špatně, ale k zamyšlení nad hledáním lepšího uspořádání.
Ona je i zábava třeba automaticky obnovovat crt od LE pro web a pro email server. Je potřeba to automaticky obnovit na třech místech. A restartovat tři služby. A už třeba s tímto některé ty acme skripty vůbec nepočítají. Takže je potřeba to dát do ansible a ten pro jistotu volat každý den. Potom někdo nepočítá s tím, že se ansible volá automaticky a zmrví playbook a už to taky nefunguje. Ona ani ta automatika není moc automatická.
Tady uplyne ještě hodně vody než si to všechno sedne.
To není můj přístup. Ale je mi jasné, že celou dobu směřuješ k tomu si takto kopnout. ;-)
mailserver mam jinde nez primar
Jakej primár? Mít mail server a webserver s webových mail klientem je celkem přínosné. Akorát je potřeba jeden cert dostat do nginx/apache, dovecot, postfix. A tedy restartovat tři služby. Což je v pohodě, akorát potom člověk narazí na "vlastnost" některých acme klientů, že třeba ne zcela spolehlivě provádějí všechny hook skripty. To je celý obsah sdělení. Od dob nasazení LE někdy v roce 2016 jsem se setkal s ledasčím. Od produkčních věcí očekávám trochu jinou kvalitu. Tohle není kritika CA LE, vůbec ne, jen takový povzdech nad tím, co se doporučuje jako oficiální klient apod.
Mysleno, ze me primarni DNS server mi bezi jinde nez ty maily, no bylo ode mne naivni cekat, ze vam to dojde :-) Vidite, ja treba "jeden" cert menim krom postfixu a nginxu treba i pro xmpp & irc... a mj. se snazim mit obecne ty sluzby oddelene trosicku "vic", nez jen na urovni separace UID, pod kterym to bezi - a ve vysledku mit server v rezimu "devky pro vsechno" - nein, danke... z toho jsem uz vyrost :-) Ono treba i ten ten "jeden" z mych nginxu realne obsluhuje vicero domen, kazdou neprekvapive se svym certifikatem. A celkem spokojene si to zije svym bezobsluznym zivotem :-)
V obecne rovine se rozhodne nedomnivam, ze by tooling kolem ACME byl nevhodny na produkcni nasazeni. Rozhodne je na vyssi urovni, nez nektere bastly, co vam "do produkce" dodaji nekteri komercni dodavatele :-)
Mysleno, ze me primarni DNS server mi bezi jinde nez ty maily, no bylo ode mne naivni cekat, ze vam to dojde :-)
No mě to došlo, ale nebylo jasné, jak dns server souvisí s restartem služeb pro obnovu crt.
A celkem spokojene si to zije svym bezobsluznym zivotem :-)
To věřím. Ono je potom jen otázka, zda to nasazení automatizace náhodou neznamená počáteční konfiguraci rovnající se 100 letům manuálního provozu. Ale to si musí posoudit každý admin sám. I to, co chce vlastně dělat. Já mám prostě na automatizaci daleko vyšší nároky, protože zatím každá nadšenecká automatizace znamenala daleko větší (počáteční) konfiguraci, než manuální práce. Ale tak to je asi vždycky, reklama na ansible ve znění ušetřete si tisíce ručních příkazů tímto jedním nasazením je prostě klamavá v mnoha směrech. Ale tak to už je na jinou debatu.
V obecne rovine se rozhodne nedomnivam, ze by tooling kolem ACME byl nevhodny na produkcni nasazeni. Rozhodne je na vyssi urovni, nez nektere bastly, co vam "do produkce" dodaji nekteri komercni dodavatele :-)
No to je asi jako porovnávat které hovno si dám dneska k obědu. No žádné :-D
No, to jsou ta magicka pismenka "DANE" - tam publikujete TLSA zaznamy do DNS, zeano... :-) A ten TLSA zaznam obsahuje informace o verejnem klici certifikatu. Ano, prohlizece se buhviproc brani a podobne metody verifikace certifikatu se brani jak cert krizi... ale treba na komunikaci mezi mailservery to funguje.
Pocatecni konfigurace ze znamena sto let manualniho provozu? ;-) To tezko. Rozjet to na zelene louce je otazka nekolika minut. A rozhodne v souctu je ta to manualni nahravani certifikatu naopak zdlouhavejsi. Tady se nebavime o nejake nadsenecke automatizaci, ale pouzivani proverenych a davnoexistujicich reseni. Ono kdyz se podivate na instituce typu Cloudflare, tak zjistite ze to vlastne jinak ani moc nejde. Kdyby to tam delali vasi "rucni metodou"... tak to zamestna stovky tisic lidi.
Ono kdyz se podivate na instituce typu Cloudflare
Jenže tohle je argumentace extrémem.
Pokud chci provozovat stovky tisíc serverů, tak mi nic než automatizace nezbyde. Jenže potom je pohled z druhé strany (mé ;-)). Služby typu Clouflare vlastně vůbec nepotřebuju, ale hlavně, provozuju takový počet serverů, na které je automatizace minimálně stejně náročná, jako manuál.
Prostě, jestli napíšu zfs create; bsdinstall;
tak mám kontejner na dva příkazy. Stejně tak, když napíšu vim playbook; ansible-playbook
, tak jsou to dva příkazy. Jenže ten ansible playbook musím nejdřív napsat, napsat všechny role a možná i moduly, řádně to otestovat apod. A v tuto chvíli už se dostávám do stavu, kdy je manual mnohem méně pracný a daleko efektivnější. Pro ten počet, který reálně spravuju. Navíc je to vrstva navíc, takže pokud aktualizace rozbije ansible*, tak jsem právě přišel o nástroj na správu stovek serverů. A ve chvíli, kdy aktalizace rozbije "bsdinstall", tak by stejně nejel ani ten ansible. Prostě vrstva navíc, která v malých počtech nic nepřinese.
*) Nebo se rozbije ten Cloudflare. Prakticky každý den vidím chybovou hlášku z CF. V roli uživatele opravdu nebudu pátrat, na které straně je problém (a v roli admina adminovi toho serveru poradím tuhle vrstvu odstranit), ale u jiných serverů bez další mezivrstvy tyto problémy nevidím.
To ale prece nejsou zadne extra extremy. Jaane, clovek asi cloudflare nepotrebuje... pokud ma kapacity na reseni nejakeho WAF a vubec nejakych aplikacnich DDoS mitigaci. Ono fakt neni prdel tohle resit... kdyz to chcete delat opravdu poradne.
Ano, prvotni start muze byt zdanlive slozity - ale ve finale vam s tim dnes dost pomuze AI. Jasne, clovek to musi revidovat.. ale nemusi vynalezat kolo. Aneb argument pracnosti jaksi pada...
Hlasky z CF - a ctete taky obsah? ;-) Dost casto je ta hlaska prave o tom, ze nefunguje koncovy aplikacni server. A za to CF fakt nemuze, zeano.