metaclass: (Default)
metaclass ([personal profile] metaclass) wrote2013-09-12 04:23 pm

Об инфраструктуре

Часто админы и продвинутые программисты возмущаются действиями других программистов, когда те изобретают велосипеды или не пользуются готовыми инструментами. Например, мудрят собственные схемы аутентификации вместо AD, придумывают всякую херню для поиска серверов по имени, вместо того чтобы использовать DNS и тому подобное, используют всякую бессмысленную срань вместо SSH, придумывают самодельные говно-криптопротоколы вместо VPN/HTTPS и прочее.

Все это конечно хорошо, я сам всегда стараюсь делать "правильно". Но в столкновении с реальным миром часто оказывается, что велосипеды надежнее "готовых" решений. У придурков то DNS не работает, то установленный клиент-банк с криптопровайдером от авеста нахрен ломает все что использует CSP, то контроллеры домена внезапно друг друга не видят, потому что "админ файрволла" не контактирует с "админами AD". И все красивые и правильные схемы к херам умирают, а для того, чтобы заработали - приходится часами висеть на телефоне, объясняя всяким недоучкам, что у них сделано неправильно и почему неправильно. Сами они не понимают, "вконтакт у нас работает".

[identity profile] falcrum.livejournal.com 2013-09-12 01:26 pm (UTC)(link)
Я так понимаю, для тебя «часами висеть на телефоне» - это пытка такая? :)

[identity profile] skif-by.livejournal.com 2013-09-12 01:32 pm (UTC)(link)
Шнур шею режет.

[identity profile] berezovsky.livejournal.com 2013-09-12 04:55 pm (UTC)(link)
сначала резал, потом привык

[identity profile] metaclass.livejournal.com 2013-09-12 01:33 pm (UTC)(link)
Если общаться с пользователями - бухгалтерами там, диспетчерами - нет. Они все нормальные.

А вот недоучки-итшники - полный абзац, я стараюсь с ними не общаться вообще. Они тупее среднего бухгалтера, а гонору, как у нескольких блоггеров вместе взятых.

[identity profile] litvin-v.livejournal.com 2013-09-12 02:27 pm (UTC)(link)
Это бухгалтера-то нормальные?

Уже во второй конторе сталкиваюсь что главвбух заявляет что ей нужна физически отдельная от всей организации сеть, у нас же финансы. Но с интернетом (как же без ВК?).

А снабженние/сбыт/экономист и прочие нам будут на флешках всё приносить.

[identity profile] besm6.livejournal.com 2013-09-12 05:30 pm (UTC)(link)
В чем проблема с физически отдельной сетью? WiFi обеспечивает, в натуре, физически отдельную сеть...

А про то, как на физически отдельном сервере появляются данные от сбытовиков, главбуху можно и не рассказывать.

Кстати сказать, в логически отдельном сегменте, имеющем выход в интернет, но не имеющем входа из остальной сети предприятия, смысл есть. Стоит ли овчинка выделенки - второй вопрос.

[identity profile] gineer.livejournal.com 2013-09-12 07:04 pm (UTC)(link)
это смотря что принципал понимает под "отдельная сеть"
мой в свое время понимал, отдельный корневой АД сервер... для отдела. :)))

[identity profile] oleg cheremisin (from livejournal.com) 2013-09-12 05:45 pm (UTC)(link)
Ну так в таких ситуациях делают VLAN и главбух счастлива,
проблему, что произвольный бухгалтер внезапно расшарил папку про зарплаты и её всей конторе видно, это решает,
и интернет это не только ВК, но и отправка отчетности в пенсионный и налоговую, банк-клиенты и прочее.

А бодаться с админами сетей, которые не читали даже базовых книжек и не понимают, что делают (но при этом агрессивно отстаивают свою правоту и офигенность) - это ад.

[identity profile] litvin-v.livejournal.com 2013-09-12 05:49 pm (UTC)(link)
Это я как админ знаю про VLAN, да и просто про разграничение доступа.
А бухгалтера хотят чтобы из их кабинета провод наружу в сеть не шёл. Но при этом дайте нам вконтактик.

[identity profile] berezovsky.livejournal.com 2013-09-12 05:51 pm (UTC)(link)
хуяктик им, блядь, овцы тупорылые, на хуй

[identity profile] oleg cheremisin (from livejournal.com) 2013-09-12 06:01 pm (UTC)(link)
У них и сервера 1Са и прочего в бухгалтерской стоят?

[identity profile] litvin-v.livejournal.com 2013-09-12 06:05 pm (UTC)(link)
И база 1С на компьютере главбуха лежит. Хорошо что я с одной из контор уже не работаю. А со второй никак не могу распрощаться, и сделать по человечески не дают.

[identity profile] gnom-virtuoz.livejournal.com 2013-09-13 09:41 am (UTC)(link)
я бы не назвал бухов и пользователей нормальными :) они же мозх порой выносят в течении пары минут.
хотя со всякими "программистами" я тоже не сильно люблю общаться, они порой сами не могут разобраться и понять почему их софтиа не работает или работает не так как надо. сразу начинают съезжать на "у вас вирусы" или нечто подобное.

а пользователи за частую бесят тем, что толком то и пары слов связать не могут, что бы описать свою проблему. ну и конечно же классическое "я не программист, я не должна в этом разбираться" когда речь идет об ошибке допущенной ею самой, и никак не связанной с неработоспособностью или глюками софта.

[identity profile] anonim-legion.livejournal.com 2013-09-12 02:47 pm (UTC)(link)
Надо давать администраторам клиентов обсираться по полной программе. Сразу и AD у них заработает, и контакты появятся... вам же нет нужды продать ваш продукт прямо вот сейчас и мигом? Пускай страдают и наводят порядок у себя.

[identity profile] metaclass.livejournal.com 2013-09-12 02:53 pm (UTC)(link)
Проблемы обычно при обслуживании уже проданных продуктов.
Когда не работает какая-нибудь мелочь, типа "пользователи филиалов не могут залогинится" или там "внезапно отгнил мониторинг, по причине сгнивания DNS на сервере".

[identity profile] sergiej.livejournal.com 2013-09-12 02:58 pm (UTC)(link)
"У придурков то DNS не работает,"
я тут не так давно объяснял, почему настоящему программеру надо знать как работает DNS, мне чего-то не поверили. Они не видели лежащей намертво системы, которая про то что такое интернет и не знает, из-за недоступного DNS.

[identity profile] http://users.livejournal.com/_slw/ 2013-09-12 03:29 pm (UTC)(link)
так и костыли точно так же отгниют

[identity profile] metaclass.livejournal.com 2013-09-12 03:35 pm (UTC)(link)
Условно говоря: если обмен данными между системами сделан в виде "принесли dbf файл на любом носителе" - оно менее вероятно к отгниванию, чем "у нас тут в интернетах у черта на рогах soap-веб-сервис c https".

[personal profile] alll 2013-09-12 03:41 pm (UTC)(link)
Так если вместо соапа в энторнетах у них отгниёт читалка носителя, то будет то же самое, только вид сбоку.

[identity profile] gineer.livejournal.com 2013-09-12 05:33 pm (UTC)(link)
надрочить обезьянку поменять читалку -- много проще,
чем заставить её сообразить как настроить сервак

[identity profile] metaclass.livejournal.com 2013-09-12 05:51 pm (UTC)(link)
Это еще хорошо, если проблема у них на серваке. А то отгниет у одного из десятка провайдеров по дороге что-нибудь и диагностируй как хочешь.

[identity profile] gineer.livejournal.com 2013-09-12 07:02 pm (UTC)(link)
ага, там тоже обехьянки, только немного уровнем покруче.

(Anonymous) 2013-09-13 07:46 am (UTC)(link)
icmp запретят, потому, что "БЕЗОПАСНО" и сразу дохнут маршрутизация и PMTU на слабых линках. Это Сбербанк детка....

[personal profile] alll 2013-09-12 06:24 pm (UTC)(link)
а зачем вообще давать "настраивать сервак"?

[identity profile] gineer.livejournal.com 2013-09-12 07:01 pm (UTC)(link)
ну, тогда настроит тетя Глаша со шваброй. :)

[identity profile] gineer.livejournal.com 2013-09-12 07:00 pm (UTC)(link)
надрочить обезьянку поменять читалку -- много проще,
чем заставить её сообразить как настроить сервак

[identity profile] thedeemon.livejournal.com 2013-09-12 03:37 pm (UTC)(link)
И будет меньше инструментов это проверить.

[personal profile] alll 2013-09-12 03:39 pm (UTC)(link)
А вы им не говорите, что внутри вашего продукта живёт dns. Конечно придётся пользоваться не тем, который в ОС, а притащить свой, но ведь изваяный на коленке велосипед тоже надо будет притащить, если вдруг.

[identity profile] berezovsky.livejournal.com 2013-09-12 04:48 pm (UTC)(link)
Да, иногда проще написать пару строчек, предугадав из опыта, какие посыплются вопросы, и предотвратить их, чем заставить идиотов прочитать инструкцию по развёртыванию.

[identity profile] avnik.livejournal.com 2013-09-12 05:05 pm (UTC)(link)
У DNS есть недостаток -- он медленно и криво обновляется. Как только тебе надо чтобы у тебя был список доступных узлов на каждом узле обновляющийся сразу по подъему/пропаданию узла -- наступает жопа, и ты начинаешь хотеть какой нибудь хипстерский zookeeper. (либо пилишь его кривой аналог сам -- PAXOS это не rocket science)

[identity profile] eternal-leave.livejournal.com 2013-09-12 05:40 pm (UTC)(link)
Как настроишь — так и будет обновляться.

[identity profile] avnik.livejournal.com 2013-09-12 05:59 pm (UTC)(link)
и как вы предлагаете днс обновлять? Переписывать зону скриптом?
И как будем выбирать нового мастера -- если машина с dns померла?

[personal profile] alll 2013-09-12 06:25 pm (UTC)(link)
емнип
в зоне прописывается частота обновлений
для зоны можно прописать несколько dns

[identity profile] eternal-leave.livejournal.com 2013-09-12 06:57 pm (UTC)(link)
Вот что случается, когда программисты начинают лезть не в свое дело :) Ну не знаете вы про днс — так и скажите, но нет, надо сразу начинать лечить окружающих.
Откройте для себя dyndns, nsupdate и SOA запись.
И что будет, если машина с оперденью помрет? ДНС-то поддерживает мультимастер, а ваш софт?
Edited 2013-09-12 18:59 (UTC)