Готово!
Скоро материал придет на указанную электронную почту. Также подписывайте на нас в Facebook
Ok
Развертывание системы Колибри-АРМ в российском облаке
Старший системный архитектор ICL Services Марсель Хамидуллин в статье на Хабре описал процесс развертывания системы управления рабочими местами и серверами в Cloud.ru. Ниже приводим текст оригинальной публикации.
Представьте: в вашей организации сотни, а то и тысячи компьютеров под управлением Windows и разных дистрибутивов Linux. Управлять этим зоопарком классическими средствами вроде Microsoft SCCM становится невозможно, особенно с учётом тренда на импортозамещение. Здесь на сцену выходит система для централизованного управления устройствами и приложениями в гетерогенной инфраструктуре из «единого окна» Колибри-АРМ.
А теперь усложним задачу: мы не хотим держать сервер в душном серверном помещении и тратить бюджет на его железо и обслуживание. Мы хотим получить отказоустойчивую, масштабируемую и безопасную инфраструктуру в аренду за разумные деньги, что может предложить российское публичное облако Cloud.ru.
В этой статье покажу, как правильно подойти к развертыванию Колибри-АРМ в облаке, избежав типичных ошибок новичков. Мы развернем:
-
— Головной сервер — центр управления всей инфраструктурой.
-
— Интернет-шлюз — для управление устройствами вне сетевого контура компании.
-
— Клиентскую машину с GUI для проверки работы агентов.
Так мы получим управляемый PostgreSQL от провайдера, мощные и гибкие группы безопасности, интеграцию с DNS и, что самое важное, возможность управлять всей этой инфраструктурой из единого окна.
Важное отступление: статья предполагает, что вы уже обладаете дистрибутивами Колибри-АРМ. Я буду использовать заглушки для специфичных для вашей организации данных (IP-адреса, имена, ключи).
Часть 1. Планирование и архитектура
Прежде чем бежать создавать ресурсы, давайте набросаем архитектуру. Чтобы защитить управляющий контур (головной сервер и СУБД) от потенциальной угрозы из интернета, мы применим сегментацию сети и разделим наше VPC на три изолированные подсети в рамках одной зоны доступности (маршрутизация между подсетями внутри одного VPC в Cloud.ru разрешена по умолчанию, но мы жестко ограничим её на уровне межсетевого экрана):
-
VPC (Virtual Private Cloud): Сеть с CIDR-блоком 10.10.0.0/16.
-
Подсети (зона ru.AZ-1):
— subnet-dmz (10.10.1.0/24) — Демилитаризованная зона. Здесь живет только шлюз.
— subnet-app (10.10.2.0/24) — Защищенный бэкенд-сегмент. Тут находятся головной сервер и управляемая БД.
— subnet-clients (10.10.3.0/24) — Внутренняя подсеть для обслуживаемых АРМ и проверки агентов.
-
Группы безопасности: вместо общей дефолтной группы мы создаем точечные наборы правил для каждой роли, полностью запрещая шлюзу инициировать лишние соединения в приватную сеть.
-
Управляемый PostgreSQL — сервис Evolution Managed PostgreSQL от Cloud.ru, развернутый внутри subnet-app.
-
Объектное хранилище (S3): бакет для постоянного хранения общих пакетов, скриптов и образов (packagesshare).
-
Внутренний DNS Cloud.ru для маршрутизации внутри VPC.
-
VPN-подключение: для production-среды обязательным шагом является организация Site-to-Site VPN (через IPsec VPN-шлюз в облако) между приватной подсетью subnet-app и вашим офисным сегментом сети.
Виртуальные машины:
Что важно на схеме:
-
— Головной сервер colibri-arm не имеет публичного IP-адреса. Доступ к нему снаружи закрыт. Администраторы подключаются через корпоративный VPN или Бастион-хост.
-
— Интернет-шлюз colibri-gate выставлен наружу, но жестко изолирован на уровне групп безопасности: ему запрещено «гулять» по внутренней сети, кроме как отправлять трафик на конкретные порты colibri-arm.
-
— Дополнительный быстрый диск 100 ГБ (SSD) у colibri-arm используется для хранения данных Колибри.
Часть 2. Подготовка облачной инфраструктуры (IaaS)
2.1. Создание VPC и подсетей
Рекомендации:
-
— Для production-нагрузок никогда не используйте группы безопасности по умолчанию.
-
— Следуйте принципу наименьших привилегий.
-
— Избегайте открытия SSH наружу для 0.0.0.0/0.
В консоли Cloud.ru переходим в разделе Подсети создаем три подсети в зоне ru.AZ-1:
-
subnet-dmz — CIDR 10.10.1.0/24
-
subnet-app — CIDR 10.10.2.0/24
-
subnet-clients — CIDR 10.10.3.0/24
2.2. Группы безопасности
Группы безопасности привязываются к сетевым интерфейсам ВМ. Вместо текстового полотна ниже приведена матрица сетевых доступов, настроенная согласно официальной матрице Колибри-АРМ.

2.3. Создание управляемого кластера PostgreSQL
Переходим в сервис Evolution Managed PostgreSQL. Параметры:
-
— Название кластера: Colibri_bd
-
— Версия PostgreSQL: 17 (всегда сверяйте с актуальной документацией Колибри)
-
— Локаль сортировки (LC_COLLATE) и набора символов (LC_CTYPE): ru_RU.utf8
-
— Класс ВМ: 4core-8ram (для пилота), 8core-16ram (для продакшена до 5000 управляемых устройств), 16core-32ram (для продакшена до 10 000 управляемых устройств)
-
— Размер диска: 50 ГБ SSD
-
— Сеть: Выбираем приватную подсеть subnet-app (10.10.2.0/24).
На выходе провайдер выделит приватный IP кластера внутри вашей подсети (например, 10.10.2.8) и внутреннее DNS-имя.
Продолжение статьи читайте в оригинале.
Подпишитесь на рассылку и будьте в курсе наших последних новостей
