Ждем вас на высадках леса



Давайте вместе позаботимся о природе
Раз в год команда Selectel выезжает в лес высаживать деревья. Так мы вносим вклад в развитие регионов, где находятся наши дата-центры. Проект называется «Зеленый Selectel» и проходит уже шестой раз подряд.
За это время мы высадили более 120 000 саженцев. Продолжим традицию и в 2025 году. Присоединяйтесь!
promo.selectel.ru/greenselectel2025

Обзор UserGate WAF: тесты и особенности эксплуатации



Рассказываем о UserGate WAF, тестируем его, исследуем особенности использования.



Защита веб-приложений с каждым годом всё актуальнее. Растет число взломов крупных компаний и утечек чувствительных данных. Нужно ли говорить о том, как важно заботиться о безопасности веб-приложений, помнить о возможных атаках и их последствиях?

Неуклонно ужесточаются требования законодательства в сфере защиты персональных данных и данных, обрабатываемых в государственных информационных системах. Растущие угрозы и новые правила заставляют ответственнее подходить к выбору компонентов защиты инфраструктуры.

Я уже рассказывал о сертифицированном WAF и OpenAppSec — решении с открытым исходным кодом. Недавно российский вендор UserGate сообщил о старте продаж нового продукта — UserGate WAF. Сегодня мы рассмотрим его заявленные особенности, установим в облаке Selectel и спрячем за него защищаемое приложение. Поехали!

Несколько слов о UserGate WAF
Сначала будем отталкиваться от информации, предоставленной вендором.

UserGate WAF — это полностью оригинальное решение на основе собственного движка анализа веб-трафика, разработанное специалистами компании без привлечения компонентов с открытым исходным кодом. UserGate WAF имеет сертификат ФСТЭК № 3905, что позволяет использовать его при аттестациях по приказу № 17 ФСТЭК. Кроме того, он внесен в реестр Минцифры под номером 28542.

Решение защищает как веб-приложения, так и API. Анализ трафика на уровне L7 обеспечивают 11 тыс встроенных правил и вариаций, которые оказываются крайне полезными на практике. Также можно создавать и кастомные правила, учитывающие логику пользовательских приложений. Язык описания политик — UserGate Policy Language (UPL).

Под капотом у UserGate WAF собственная операционная система UGOS и модули анализа трафика. Начиная с версии 7.4, UserGate WAF появилось много новых возможностей:
  • поддержка кластеризации;
  • модуль защиты Malicious User-Agent (антибот);
  • работа с заголовками: X-Forwarded-For, X-real-IP, X-request-ID;
  • обновленный интерфейс.
По аналогии с NGFW, UserGate WAF поддерживает кластеры конфигурации и отказоустойчивости. Если нужно распределение нагрузки в сторону защищаемых приложений, можно использовать встроенный балансировщик с алгоритмом Round Robin.

UserGate WAF отдает логи об атаках в форматах JSON и CEF. Такая возможность полезна для интеграции с SIEM-решениями — она позволяет централизованно следить за состоянием защиты веб-приложения.

Если вы уже работали с UserGate NGFW в виртуальном исполнении UserGate VE, то процесс установки и настройки вам знаком. Порог входа окажется существенно ниже, и начать работать с WAF получится намного быстрее. Основные компоненты — сеть, зоны, Firewall, пользователи, мониторинг и интерфейс — не вызовут сложностей.

Мы привыкли, что в большинстве случаев решения с открытым исходным кодом выигрывают от коллективного вклада мирового сообщества, огромной базы знаний и тысяч готовых правил, доступных публично. Однако заявление производителя об отсутствии в основе WAF-движка open source-компонентов является важным конкурентным отличием и дает несколько преимуществ:
  • более тесную и производительную интеграцию WAF с другими подсистемами собственной ОС UGOS;
  • независимость от графика обновлений и уязвимостей в сторонних компонентах — например, как это произошло с прекращением поддержки ModSecurity;
  • единую точку ответственности в лице вендора.
С другой стороны, это обязывает UserGate быстро реагировать на новые векторы атак и своевременное обновление сигнатур.

selectel.ru/blog/usergate-waf/


Арендуйте серверы на платформах Dell



Выделенные серверы на платформе Dell — премиальный продукт Selectel для компаний с развитой IT-инфраструктурой. Они подходят для работы с виртуализацией и аналитикой больших данных, корпоративными ERP/CRM-системами и других масштабных задач.
Вы можете арендовать такой сервер, чтобы сэкономить на покупке собственного оборудования и не тратить ресурсы на обслуживание.

promo.selectel.ru/premium_servers

Технические характеристики
  • Серверы Dell предварительно сертифицированы для работы с VMware, Microsoft Hyper-V, Oracle DB и другими системами.
  • Мы собираем конфигурацию сервера под ваш запрос. В наличии самое свежее оборудование: Серверы с GPU Nvidia H200, H100, RTX 4090, процессоры Intel Xeon Scalable 5, Intel Xeon 6, AMD EPYC 9004.
  • iDRAC-мониторинг серверов доступен при заказе выделенной стойки или за дополнительную плату. Также вы можете настроить его самостоятельно.

Как в одной стойке мы разместили не 8, а 21 сервер на Core  i9 и Ryzen  9



Мы уже писали о том, как придумали использовать десктопные компоненты в серверных стойках. Сегодня рассказываем об очередном вызове — компоновке высокпроизводительного железа с водяным охлаждением.

Привет! На связи Виталий, дежурный системный инженер дата-центра в Selectel.

Продолжаем тему, поднятую в наших предыдущих публикациях, где мы говорили об уплотнении серверов линейки ChipCore и усмирении Ryzen® в мини‑корпусе. Сегодня углубимся в специфику размещения по‑настоящему мощного оборудования. Напомню, нашей главной целью было эффективно использовать стандартные 19‑дюймовые серверные стойки для размещения систем, собранных из высокопроизводительных десктопных компонентов. Очевидно, что для решения этой задачи, разработки собственного корпуса не избежать.

В отличие от прошлых проектов, появилась новая особенность — железо экстремальной производительности с потребляемой мощностью, значительно превышающей стандартные показатели TDP в 180 Вт. Конфигурации на базе процессоров Intel Core® i9-13900K или AMD Ryzen® 9 7950X с 128 ГБ памяти DDR5 и быстрыми NVMe-накопителями по 2 ТБ — настоящие «печки». Было изначально понятно, что без жидкостной системы охлаждения (СЖО) в этот раз не обойтись.

При создании серверов подобного уровня производительности мы сперва взяли стандартный корпус форм-фактора Tower АТХ. Он был оснащен СЖО — чаще всего мы брали модели MSI P240 и С240, которые хорошо справлялась с отводом тепла.

Возникла существенная проблема — нерациональное использование пространства внутри стандартных серверных шкафов. В 19-дюймовую стойку удалось установить максимум восемь–девять таких устройств. Этот факт стал значимым ограничением, ведь уровень заполнения стойки не превышал отметку в 18−20%. Такой подход вынудил нас искать пути улучшения компоновки.


Рассмотрим возможные способы увеличения плотности установки серверов аналогичного уровня производительности и энергозатрат. Важно: необходимо сохранить при этом высокую эффективность теплоотвода и надежность функционирования.

Slim Tower
Первоначальная модернизация предполагала создание специального шасси и монтажной панели. Корпус изготавливался методом лазерной резки и гибки из оцинкованного стального листа марки SGCC толщиной 1,2 мм с последующей порошковой окраской.


При разработке мы в значительной степени опирались на предыдущий опыт создания корпусов, о котором уже рассказывали в других статьях.


Высота получилась два юнита (2U). Поскольку корпуса расположились вертикально, их ряд занял 7,5U. Хотя общий объем увеличился по сравнению со стандартным АТХ с горизонтальным размером около 5U, такая компоновка вместила четыре мощнейших вычислительных узла на одной полке.

Вертикальный размер U = 1,75″ ≈ 44,45 мм.
Соответственно: 2U ≈ 9 см, 5U ≈ 22 см, 7,5U ≈ 33 см.

Для отвода тепла мы воспользовались системой жидкостного охлаждения с двухсекционным радиатором. При первичной отладке прототипов степень охлаждения поверхностей измеряли простым пирометром. Ни в одной точке он не зафиксировал температуру выше 85 5°C.



После финальной доработки наш смежный отдел тестирования оборудования провел полную серию нагрузочных испытаний. Они применяют специализированное программное обеспечение, которое доводит все компоненты до предельных режимов. Детали своей работы ребята не раскрывают, но финальный отчет подтвердил — система охлаждения полностью справляется с задачей, имеет стабильные показатели и не допускает перегрева никаких компонентов.

Блок питания размещался непосредственно внутри платформы. Такое решение дает дополнительное охлаждение и самого блока, и радиаторов СЖО воздухом из холодных коридоров серверной комнаты.

Для понимания среды, в которой работают серверы, отвлечемся на небольшое техническое описание горячих и холодных коридоров.

Стойки стоят плотными рядами. Их передние панели смотрят друг на друга и образуют «холодный коридор». Задние части также обращены друг к другу и формируют «горячий коридор».

Через перфорированные плиты фальшпола охлажденный воздух подается в холодный коридор. Затем он забирается вентиляторами систем охлаждения серверов и проходит через компоненты оборудования. Наконец, отобравший тепло воздух выбрасывается в изолированный горячий коридор. Оттуда поток возвращается к прецизионным кондиционерам для охлаждения и повторения цикла.

Система питания построена на связке двух компонентов:
  • DELTA STS30002SR — автоматический ввод резерва в стойках;
  • Tesla Power TP-STD-C20A04В — блоки распределения питания.
Со стороны блоки выглядят как ряд обычных розеток. При этом они бывают как управляемые, так и неуправляемые. На всех стойках линейки ChipCоге мы используем только первый тип, чтобы иметь возможность перезагрузить сервер при необходимости.

Продуманная конструкция платформ позволила использовать существующие кабели питания стандартной длины. Нам не пришлось усложнять кабель-менеджмент, изготавливать или заказывать что-то особенное — это еще один плюс к эффективности решения.



Внутри же платформ установлен кабель питания собственной разработки С13−С14 длиной 0,6 м с возможностью крепления его к корпусу и вставкой с плавким предохранителем.



Для удаленного контроля по‑прежнему используются внешние IP-KVM, о которых мы недавно подробно рассказали в статье.

Несмотря на успешность решения, необходимость в дальнейшем повышении компактности не отпала. Требовалось уменьшить размеры конструкции, сохранив возможность установки сетевых карт и компонентов.

UltraSlim
Вторая модификация продемонстрировала значительное улучшение эффективности. За счет уменьшения толщины конструкции на одной монтажной панели теперь удается разместить пять серверных платформенных блоков вместо прежних четырех.



Дополнительным преимуществом стала интеграция поддержки трехсекционного жидкостного охлаждения, что существенно увеличило потенциал теплоотвода.

Однако возникает закономерный вопрос: как оптимизировать размещение серверов, оснащенных графическими ускорителями? Решение найдено.

FatSlim
Разработанный нами новый корпус стал значительным прорывом — появилась возможность интегрировать видеокарты шириной до 142 мм и длиной до 337 мм. Внутри предусмотрено пространство для установки как двух-, так и трехсекционных систем жидкостного охлаждения. Остались посадочные места и для сетевых карт.


Крепление для видеокарт и карт расширения было скопировано с обычного ATX корпуса так, чтобы можно было устанавливать видеокарту без дополнительных кронштейнов.


Поскольку современные видеокарты отличаются высоким энергопотреблением и тепловыделением, мы применили комбинированный подход к монтажу: шесть мощных платформ типа FatSlim и пятнадцать облегченных моделей UltraSlim. Такое решение позволило равномерно распределить тепловую и электрическую нагрузки по всей стойке.



Итоги
Итак, завершилась разработка нашего нестандартного корпуса для высокопроизводительных серверов. Мы смогли кардинально переосмыслить использование стоечного пространства. Итоговая конфигурация из шести платформ FatSlim и пятнадцати UltraSlim позволила разместить 21 сервер в одной стойке. При этом плотность размещения оборудования увеличилась на 163%. Получился идеальный баланс между производительностью, компактностью и эффективностью охлаждения. Оборудование уже пользуется спросом у клиентов.

На данный момент не видится дальнейших идей по уплотнению — текущее решение полностью нас удовлетворяет. Нет никаких причин что-то исправлять или улучшать в обозримом будущем.

Впрочем… нет предела совершенству. Возможно, через несколько месяцев вы увидите новую статью о том, как мы еще улучшили компоновку высокопроизводительных десктопных компонентов для специальной линейки ChipCore.

https://selectel.ru

Как защитить данные по 152-ФЗ



Приглашаем на вебинар о защите персональных данных в соответствии с законодательством. Расскажем, как сделать этот процесс безопасным: с чего начать, как выбрать подходящее решение и подтвердить эффективность реализованных мер.



selectel.ru/blog/events/updates-about-152/

Это база





Вы узнаете
  • Как обезопасить свою инфраструктуру, в том числе с помощью бесплатных продуктов Selectel.
  • Что такое модель совместной ответственности за безопасность при использовании облачных технологий и как проходят границы ответственности.
  • Что сделать, чтобы ваша инфраструктура соответствовала лучшим практикам информационной безопасности, требованиям ваших клиентов, международных стандартов и российского законодательства.
  • Почему информационная безопасность всегда актуальна и что случится, если о ней не думать.
  • Почему требовательные к изоляции систем клиенты выбирают аттестованный сегмент ЦОД Selectel.



Каждое письмо будем сопровождать полезными материалами. А если вы хотите следить за трендами ИБ на одной странице, переходите в Security Center в Академии Selectel. Там собираем все материалы по теме: новости, аналитические отчеты, обзоры от наших экспертов, обучающие курсы и не только.
selectel.ru/blog/security-center

Угрозы, атаки или защита от хакеров



Пройдите опрос и получите подарки от Selectel
Мы развиваем в Академии Selectel Security Center — спецпроект по информационной безопасности. Чтобы сделать его еще полезнее, нам важно знать, какие темы вам интересны.
Возможно, вы читаете новости об утечках? Или вас интересуют инструкции по защите инфраструктуры? А может, вы хотите узнать о новых угрозах?
Расскажите об этом — пройдите короткий опрос. А мы 15–21 сентября среди всех, кто поделится мнением, разыграем подарки:
  • 10 сертификатов в крупный маркетплейс,
  • 5 плюшевых Тирексов.
forms.selectel.ru/s/cmdrhm0qc0uttye01gp5yzqfh?m-message-key-id=2019864438309584896&m-message-click-id=ba117f13-6491-4759-8750-af9567084026

Продажи собственного сервера и новые конфигурации



В июле мы анонсировали старт продаж собственного сервера, запустили S3 Vault, завезли новые готовые конфигурации и не только. Подробнее о каждом апдейте рассказываем в письме. А еще — приглашаем 28 августа на Selectel Network Meetup.

Запустили продажи сервера Selectel
Сервер Selectel — это инфраструктурное решение на базе собственной материнской платы. Мы используем процессоры Intel Xeon 6 двух типов: энергоэффективные Е-ядра (Sierra Forest) или высокопроизводительные Р-ядра (Granite Rapids).
Сервер подходит для разработки и внутренней инфраструктуры, резервного копирования и защиты данных, 1С-кластеров и ускорения бизнес-операций. А перед покупкой вы можете протестировать его в своих задачах.
selectel.ru/services/dedicated/selectel-server/

Запустили S3 Vault
Мы запустили S3 Vault — уникальное решение для безопасного хранения копий S3 на изолированной инфраструктуре Selectel. Никто, включая клиента, не будет иметь виртуального доступа к данному хранилищу. Решение обеспечивает защиту и доступность ваших данных даже в самых критических ситуациях.
selectel.ru/solutions/s3-vault

Добавили новые конфигурации
Selectel PL70-NVMe-10GE — конфигурация уровня enterprise-серверов, которая подходит для различных задач: от работы с базами данных до виртуализации.
Процессор: 2× Intel Xeon Silver 6517P, 16 ядер × 3,2 ГГц
ОЗУ: 256 ГБ DDR5 ECC Reg
Диски: 2× 3 840 ГБ SSD NVMe, 1 ТБ SSD NVMe M.2

AL84-NVMe-10GE — многоядерная конфигурация с большим количеством ОЗУ и объемом хранения. Подходит для виртуализации, ERP-систем и монолитных сервисов.
Процессор: 2× AMD EPYC 7763, 64 ядра × 2,45 ГГц
ОЗУ: 512 ГБ DDR4 ECC Reg
Диски: 2× 1 920 ГБ SSD NVMe, 480 ГБ SSD SATA, 4× 3 840 ГБ SSD SATA
GPU: 2× Tesla T4 16 ГБ GDDR6

Снизили цены на A100 80 ГБ в облаке
Сделали мощный апгрейд серверов с GPU A100 80 ГБ в облаке. Снизили цены на 27% и добавили произвольные конфигурации с картой. А еще GPU стала доступна в прерываемых виртуальных машинах, что позволяет дополнительно экономить до 50% от новой цены.

Завезли сетевые диски с LAN в MSK-1
В июле мы добавили возможность подключать сетевые диски к любым серверам с локальной сетью в пуле MSK-1. Это значит, что выбор конфигурации станет проще: можно взять то, что больше подходит по процессору или оперативной памяти, и не переживать, что стокового диска будет недостаточно.

Добавили аудит-логи в панели управления
Представьте: у вас десятки проектов и команд, которые быстро растут. Как сохранить прозрачность работы в панели управления и контроль над доступами? В этом помогут аудит-логи, которые фиксируют события с ресурсами вашей инфраструктуры и предоставляют удобный доступ к выгрузке логов — через веб-интерфейс и API.
Сервис подходит для мониторинга ИБ, расследования инцидентов и выполнения требований регуляторов.


Рассказали о миграции в Kubernetes on Bare Metal
Дмитрий Исаев, менеджер продукта Managed Kubernetes, поделился последними апдейтами и рассказал, как перенести продакшен-нагрузку в Kubernetes on Bare Metal, сократить расходы на 35% и повысить производительность сервисов.
selectel.ru/blog/events/kubernetes-migration/

Разобрали сценарии сетевой безопасности
На вебинаре вместе с UserGate рассказали, как повысить безопасность инфраструктуры и приложений. Рассмотрели тонкости построения доступа к системе и сетевую архитектуру при использовании IaaS.
selectel.ru/blog/events/security-plan/

Приглашаем на Selectel Network MeetUp #13
Проводить такие встречи для сетевых специалистов — уже традиция. На тринадцатом Selectel Network MeetUp обсудим вопросы, которые вы задаете коллегам в чате и обсуждаете на конференциях. Узнаем о коэффициенте переподписки в сетях CLOS и о том, как выжать максимум из железа за счет MikroTik-свитчей. А еще перечислим, что нельзя забывать при переходе на 400GE.
selectel.ru/blog/events/selectel-network-meetup-13/

Приглашаем на Selectel Tech Day



Присоединяйтесь к флагманской конференции Selectel для бизнеса
8 октября соберем IT-директоров, менеджеров продуктов, технических специалистов, инженеров и техноблогеров в Цифровом Деловом Пространстве. Обсудим лучшие практики в управлении и развитии IT-инфраструктуры:
  • опыт технологических компаний;
  • ML- и AI-инфраструктуру;
  • DevOps, Kubernetes, сети и безопасность.

techday.selectel.ru/2025