ICL Services
Новости
7 августа 2026
Новости

Готово!

Скоро материал придет на указанную электронную почту. Также подписывайте на нас в Facebook

Ok

Развертывание системы Колибри-АРМ в российском облаке

Старший системный архитектор ICL Services Марсель Хамидуллин в статье на Хабре описал процесс развертывания системы управления рабочими местами и серверами в Cloud.ru. Ниже приводим текст оригинальной публикации.



Представьте: в вашей организации сотни, а то и тысячи компьютеров под управлением Windows и разных дистрибутивов Linux. Управлять этим зоопарком классическими средствами вроде Microsoft SCCM становится невозможно, особенно с учётом тренда на импортозамещение. Здесь на сцену выходит система для централизованного управления устройствами и приложениями в гетерогенной инфраструктуре из «единого окна» Колибри-АРМ.

А теперь усложним задачу: мы не хотим держать сервер в душном серверном помещении и тратить бюджет на его железо и обслуживание. Мы хотим получить отказоустойчивую, масштабируемую и безопасную инфраструктуру в аренду за разумные деньги, что может предложить российское публичное облако Cloud.ru.

В этой статье покажу, как правильно подойти к развертыванию Колибри-АРМ в облаке, избежав типичных ошибок новичков. Мы развернем:

  1. — Головной сервер — центр управления всей инфраструктурой.

  2. — Интернет-шлюз — для управление устройствами вне сетевого контура компании.

  3. — Клиентскую машину с GUI для проверки работы агентов.

Так мы получим управляемый PostgreSQL от провайдера, мощные и гибкие группы безопасности, интеграцию с DNS и, что самое важное, возможность управлять всей этой инфраструктурой из единого окна.

Важное отступление: статья предполагает, что вы уже обладаете дистрибутивами Колибри-АРМ. Я буду использовать заглушки для специфичных для вашей организации данных (IP-адреса, имена, ключи).


Часть 1. Планирование и архитектура

Прежде чем бежать создавать ресурсы, давайте набросаем архитектуру. Чтобы защитить управляющий контур (головной сервер и СУБД) от потенциальной угрозы из интернета, мы применим сегментацию сети и разделим наше VPC на три изолированные подсети в рамках одной зоны доступности (маршрутизация между подсетями внутри одного VPC в Cloud.ru разрешена по умолчанию, но мы жестко ограничим её на уровне межсетевого экрана):

  1. VPC (Virtual Private Cloud): Сеть с CIDR-блоком 10.10.0.0/16.

  2. Подсети (зона ru.AZ-1):

    — subnet-dmz (10.10.1.0/24) — Демилитаризованная зона. Здесь живет только шлюз.

    — subnet-app (10.10.2.0/24) — Защищенный бэкенд-сегмент. Тут находятся головной сервер и управляемая БД.

    — subnet-clients (10.10.3.0/24) — Внутренняя подсеть для обслуживаемых АРМ и проверки агентов.

  3. Группы безопасности: вместо общей дефолтной группы мы создаем точечные наборы правил для каждой роли, полностью запрещая шлюзу инициировать лишние соединения в приватную сеть.

  4. Управляемый PostgreSQL — сервис Evolution Managed PostgreSQL от Cloud.ru, развернутый внутри subnet-app.

  5. Объектное хранилище (S3): бакет для постоянного хранения общих пакетов, скриптов и образов (packagesshare).

  6. Внутренний DNS Cloud.ru для маршрутизации внутри VPC.

  7. VPN-подключение: для production-среды обязательным шагом является организация Site-to-Site VPN (через IPsec VPN-шлюз в облако) между приватной подсетью subnet-app и вашим офисным сегментом сети.

Виртуальные машины:

ввв.PNG

Что важно на схеме:

  • —  Головной сервер colibri-arm не имеет публичного IP-адреса. Доступ к нему снаружи закрыт. Администраторы подключаются через корпоративный VPN или Бастион-хост.

  • —  Интернет-шлюз colibri-gate выставлен наружу, но жестко изолирован на уровне групп безопасности: ему запрещено «гулять» по внутренней сети, кроме как отправлять трафик на конкретные порты colibri-arm.

  • —  Дополнительный быстрый диск 100 ГБ (SSD) у colibri-arm используется для хранения данных Колибри.


Часть 2. Подготовка облачной инфраструктуры (IaaS)

2.1. Создание VPC и подсетей

Рекомендации:

  • — Для production-нагрузок никогда не используйте группы безопасности по умолчанию.

  • — Следуйте принципу наименьших привилегий.

  • — Избегайте открытия SSH наружу для 0.0.0.0/0.

В консоли Cloud.ru переходим в разделе Подсети создаем три подсети в зоне ru.AZ-1:

  1. subnet-dmz — CIDR 10.10.1.0/24

  2. subnet-app — CIDR 10.10.2.0/24

  3. subnet-clients — CIDR 10.10.3.0/24

2.2. Группы безопасности

Группы безопасности привязываются к сетевым интерфейсам ВМ. Вместо текстового полотна ниже приведена матрица сетевых доступов, настроенная согласно официальной матрице Колибри-АРМ.

кк.PNG

Image (3).png

2.3. Создание управляемого кластера PostgreSQL

Переходим в сервис Evolution Managed PostgreSQL. Параметры:

  • — Название кластера: Colibri_bd

  • — Версия PostgreSQL: 17 (всегда сверяйте с актуальной документацией Колибри)

  • — Локаль сортировки (LC_COLLATE) и набора символов (LC_CTYPE): ru_RU.utf8

  • — Класс ВМ: 4core-8ram (для пилота), 8core-16ram (для продакшена до 5000 управляемых устройств), 16core-32ram (для продакшена до 10 000 управляемых устройств)

  • — Размер диска: 50 ГБ SSD

  • — Сеть: Выбираем приватную подсеть subnet-app (10.10.2.0/24).

На выходе провайдер выделит приватный IP кластера внутри вашей подсети (например, 10.10.2.8) и внутреннее DNS-имя.


Продолжение статьи читайте в оригинале.

Поделиться:
Свяжитесь с нами Контакты Пресс-службы Телефон 8 (800) 333-98-70

pr@icl-services.com

Будьте в курсе новостей

Подпишитесь на рассылку и будьте в курсе наших последних новостей

Подписаться на рассылку
Спасибо, что подписались на рассылку новостей! Адрес подписки успешно добавлен! Ok
Задать вопрос эксперту
Ф.И.О*
E-mail*
Наименование организации*
Должность*
Телефон*
Вопрос*

Я даю согласие на обработку своих персональных данных в соответствии со статьей 9 Федерального закона от 27 июля 2006 г. N 152-ФЗ«О персональных данных»

Заказать звонок
Ф.И.О*
Контактный телефон*
E-mail
Компания*

Я даю согласие на обработку своих персональных данных в соответствии
со статьей 9 Федерального закона от 27 июля 2006 г. N 152-ФЗ«О персональных данных»

На сайтах icl-services.com используются cookie-файлы. Оставаясь на сайте, вы даете свое согласие на использование нами cookie-файлов. Если, прочитав данное сообщение, вы не согласны, просим вас покинуть сайт.
Наверх