Substituição de importação na prática. Parte 1. Opções

imagem

1. Introdução


Devido ao fato de 2020 estar se aproximando e "hora ele", quando será necessário relatar a implementação da ordem do Ministério das Telecomunicações e Comunicações sobre a transição para o software doméstico (como parte da substituição de importações), não é uma tarefa simples, mas do registro do Ministério das Telecomunicações , recebi a tarefa de desenvolver um plano, de fato, de acordo com a execução do despacho do Ministério das Comunicações e Comunicações de Massa nº 334, de 29 de junho de 2017. E eu comecei a entender.

O primeiro artigo foi sobre como os helicópteros russos não precisavam . E ela chamou tanto hype, tantos comentários foram escritos que, francamente, fiquei um pouco chocado ...

Então, como prometido, chegou a hora de começar "uma série de artigos sobre como executamos a ordem e combatemos as circunstâncias". Não sei quanto tempo esse ciclo será, mas há um desejo de descrever todo o processo do começo ao fim, mas não há tempo suficiente para isso, porque escrever artigos leva um monte de tempo e você precisa alimentar sua família =)

O primeiro artigo será dedicado ao estudo das opções existentes e sua análise de superfície, a fim de elaborar um esquema para o estudo de opções na prática. Antes de montar uma bancada de testes, você precisa entender o que testar nela.
Então, por favor, sob gato.

Capítulo 1. Como está


Em ordem:

Hyper-V, ESXI como plataformas de virtualização. Por que ambos? Porque um está na empresa-mãe, o outro na filial. Então historicamente (c)

Windows Server 2012 R2 \ 2016 e CentOS 7 como sistemas operacionais de servidor

Windows 7 como SO cliente

1c na fase de implementação, com base no MSSQLServer Standard

TECTON no Firebird 1.5 (nem pergunte ... mas você ainda pergunta, né? .. Bem, esse é o projeto de promoção de alguém que foi comprado pela nossa empresa na virada de 2005, ao que parece, por razões desconhecidas para mim. E agora estamos tentando sem sucesso passar dele para 1s ..)

OASIS no mesmo MSSQLServer Standard que o software de relatório na FIU

Zabbix no MariaDB

Exchange e Zambra OSE . Por que isso e aquilo? Porque nós temos 2 circuitos de rede. Um dos quais não está de forma alguma conectado ao mundo exterior e ao segundo circuito ... bem, o IS acredita que isso é necessário e não nos permite configurar o roteamento e fazer tudo certo, e com quem devemos discutir com o IS? Em uma palavra, isso aconteceu historicamente c) 2)

IFS no Oracle ; Mídia da empresa no IBM Domino . O primeiro é para atividades pré-contratuais, o segundo é um fluxo de documentos "funcional" ... Por que o CompanyMedia está em um banco de dados de arquivos em 2019? Não acredite em mim, eu fiz a mesma pergunta - eles não chegaram a uma resposta. Por que um monstro como o IFS é necessário para atividades pré-contratuais? Sim

Microsoft Office Aqui é necessário esclarecer. Além do conjunto padrão de usuários, desde tempos imemoriais (lidos antes de eu vir aqui), fomos atraídos para um banco de dados escrito no Access. O que está nele e por quê - eu não tenho a menor idéia, mas "nós realmente precisamos disso tãããão, não poderemos trabalhar sem ele!", E no Excel temos tãããããããão ... É impossível descobrir como funciona e como funciona sair também é desconhecido. Um grande número de macros é enrolado lá, que extrai dados da escuridão dos arquivos e faz algo com eles. Como isso funciona, mesmo o autor desta criação não sabe. Reescrever isso é como redesenhar o banco de dados ... Em uma palavra, simplesmente não poderemos pegar e sair do MS Office.

Satélite como navegador de internet recentemente

OpenFire + Pidgin como um bate-papo

Consultor + e TechExpert

Veeam Backup & Replication e Veeam Agent for Windows em sua versão gratuita

Bem, um monte de chips de servidor Windows, como AD, DNS, DHCP, WDS, CS, RDP, aplicativo remoto, KMS, WSUS e muito mais sobre as pequenas coisas.

Tudo isso surgiu quase do zero, depois com sangue, sofrimento e busca no Google. E agora é hora de destruir tudo. Deve haver um riso homérico fora da tela e, aos olhos do protagonista, leia-me, as lágrimas devem aparecer ...

Mas tudo é tão terrível? Vamos assistir as opções.

Capítulo 2. Como Deve Ser


Você pode seguir o caminho dos helicópteros russos, ou seja, tentar rejeitar completamente os sistemas inimigos baseados no Windows e mudar para um software 100% "doméstico" (as aspas não são aleatórias). A opção "hardcore" é divertir todo o Windows, colocar qualquer sistema operacional que você desejar no registro do Ministério das Comunicações, com o MyOffice ou o LibreOffice, e ver qual usuário aparece. Isso é divertido? Claro. É produtivo? Nem um pouco.

Para entender outras considerações, fornecerei o conteúdo do software no Astra Linux SE 1.6 , do qual se conclui que toda a infraestrutura, agora baseada em produtos da Microsoft, pode ser substituída por software no Astra. É possível - isso não significa que é necessário. Eu não tentei tudo isso em um ambiente de teste com pelo menos duas dúzias de nós, apenas implantei uma bancada de teste e, mesmo assim, olhei superficialmente. Mas existem ferramentas.

Software Incluído Astra Linux Special Edition 1.6
  • Fly-ui
  • PostgreSQL
  • Libreoffice
  • Apache2
  • Firefox
  • Exim4
  • Docot
  • Thunderbird
  • Gimp
  • alsa
  • VLC
  • Taças
  • Bind9
  • Iscdhcpserver
  • SAMBA


No site do SO na descrição da versão, há um relato de que o Zabbix está presente na composição. Mas se você vasculhar a Wiki, há um artigo sobre como instalar o Zabbix ... a partir do qual podemos concluir que Apache, Postgre, php - tudo isso está instalado no repositório. E dissemos acima que apenas o que faz parte do pacote é legítimo ... E agora essa confusão me irrita !!!! 11 Bem, no sentido de que não está claro o que é possível e necessário, e o que não é possível "Não é uma carona." Parece que os pacotes do repositório também são legítimos. Mas é assim? Sim, parece, mas ...

Como resultado, devemos assumir que tudo o que está nos repositórios do SO pode ser chamado de software doméstico. Desligamos a lógica e fazemos o que todo mundo faz. Colocamos, usamos e relatamos substituição de importação. No final, todos sabemos por que tudo isso foi inventado.

Você também pode atualizar toda a infraestrutura com base no ROSA Linux Enterprise Server . Também não tentei isso. (Todos os testes e resultados serão publicados no próximo artigo desta série, se tudo correr como planejado.)

Software incluído no ROSA Enterprise Linux Server
  • Ferramentas de implementação de domínio IPA (semelhantes ao Microsoft Active Directory)
  • Nginx e Apache
  • MySQL e PostgreSQL
  • Zimbra, Exim, Postfix e Dovecot
  • marca-passo, corosync
  • DRBD
  • Bacula
  • ejabberd
  • CIFS, NFS, Ligação, DHCP, NTP, FTP, SSH
  • Zabbix
  • Ferramenta de Gerenciamento Avançado de Atributos ROSA Chattr
  • Ferramenta de criptografia de informações da ROSA Crypto Tool
  • Memória limpa ROSA
  • remoção garantida de arquivos rosa shred


E você pode usar gratuitamente o Calculate Linux e construir toda a infraestrutura em sua base. A lista de pacotes Calcular Linux pode ser encontrada aqui .

Pelo exposto, segue-se que é possível elevar toda a infraestrutura necessária, de fato, do zero. Isso exigirá enormes recursos, toneladas de nervosismo dos administradores, toneladas de café e muito tempo para depuração. O limite de entrada será muuuito difícil de superar. Mas você pode. Mas difícil. Mas vai funcionar. Mas difícil. Mas ... mas ...

Outra opção é deixar como está e esperar que não haja cheques e que eles simplesmente se esqueçam de nós. Mas precisamos informar o ministério sobre a transição para o software doméstico a cada ano. Então também não é uma opção.

Portanto, proponho abordar do lado do senso comum.

Existe esse prato:

imagem

Além disso, em essência, existem argumentos longos, de modo que qualquer pessoa que não esteja interessada pode prosseguir imediatamente para a placa resultante (Capítulo 2.1.). E aqueles que amam mnogabukaff - bem-vindos.

Então aqui. Precisamos levar os indicadores aos limites estabelecidos. De fato, isso significa que devemos substituir os sistemas operacionais existentes por produtos do registro do Ministério das Comunicações e Comunicações e elevar o número de sistemas operacionais substituídos para 80%. Além disso, nenhuma distinção é feita entre os sistemas operacionais servidor e cliente. Isso nos dá espaço para manobras. Qual? Podemos fornecer aos usuários thin clients baseados em sistema operacional a partir do registro e direcioná-los para o RDP. No nosso caso, quando o número de funcionários é de cerca de 1500 pessoas, obtemos 1200 "peças" (na verdade, mais, já que temos não apenas sistemas operacionais de usuário, mas também servidores, mas agora o artigo não trata de cálculos exatos), e 300 permanecem nesses o máximo de 20%, que não pode ser alterado. E o que, 300 servidores no Windows não serão suficientes para construirmos normalmente a arquitetura familiar? Isso também inclui software específico que não sabe trabalhar em nada além do Windows e, geralmente, também no Windows XP. Mas 300 carros. Não é suficiente? Sério?

Aqui também deve ser observado que a melhor prática nesse caso será o treinamento antecipado para os funcionários trabalharem com novo software. Sem isso, há um enorme risco de simplesmente ajoelhar toda a produção e paralisar o trabalho de toda a empresa por um período indeterminado. Pois, se tudo não é tão assustador com o sistema operacional, o usuário geralmente não precisa de nada além de iniciar o aplicativo do Office \ browser \ 1s, pesquisar o arquivo necessário e iniciar o solitário. Mas no Office eles trabalham constantemente (ainda não levamos em consideração os engenheiros de design - sobre CAD há uma nota de rodapé no capítulo 2.1. - produção etc.), todos os relatórios passam por filtros do Excel etc. Bem, para quem, por um motivo ou outro, não pode trabalhar em software livre - seja bem-vindo ao RDP.

Portanto, podemos deixar o cluster com segurança no Hyper-V , já que já o temos e gostamos, são 12 nós no nosso caso, teremos que sair do ESXI . Além disso, ele precisa de um controlador de domínio “iron” + controlador de domínio virtual. Total 14. Bem, ou deixe o ESXi, deixando o Hyper-V, como quiser, os números ainda serão os mesmos. Nos controladores de domínio, teremos AD, DNS, DHCP, CS . Com um pequeno número de máquinas de parafuso, o WSUS pode ser negligenciado. O KMS também pode ser parafusado em um controlador de domínio. O WDS não é mais necessário. Dos serviços do Windows, ainda existem servidores RDP . Bem, ainda temos em estoque 286 "peças" potenciais não utilizadas no Windows. O farm RDP ocupará outro sistema operacional Windows 8-10. Restamos 276 unidades para software específico para departamentos científicos e CAD.

OS
Independentemente do sistema operacional - Astra , ROSA , Calculate , AlterOS , LOTOS , Halo OS , Alt Linux , QP OC . Você precisa escolher o que irá satisfazer os usuários. Não sei dizer como escolher, esses são assuntos muito sutis. De fato, todos eles são pelo menos parecidos em aparência (e isso é importante apenas para o usuário porque parece e como é conveniente usá-lo). Acabei de instalar um par de cada sistema operacional e peço ao bukh menos ocupado por meia hora ou uma hora para usar. Eles provavelmente vão dançar com isso.
AlterOS e Halo OS não estão à venda. Portanto, não os considerarei, porque esse "não é exatamente um negócio" não me atrai.

Em relação ao SO OS
O contrato de licença diz:

1.4 O Contrato de Licença não fornece o direito exclusivo ao Produto de Software, mas apenas o direito de usar para fins não comerciais uma cópia do Produto de Software, de acordo com as condições especificadas na Seção 2 do Contrato de Licença.

2.4 O Licenciado tem o direito de uso não comercial do Produto de Software em um número ilimitado de servidores e estações de trabalho.

Portanto, não podemos usá-lo na empresa, embora esteja incluído no registro do Ministério das Comunicações. Isso é triste pelo motivo de ser gratuito. Mas os desenvolvedores têm algo com o site, porque há várias semanas não consigo baixar o kit de distribuição e não recebi uma resposta às cartas de suporte. O que? Porque Eu não sei

Pacotes Office
A situação é a seguinte - também precisamos elevar o número de “escritórios” domésticos para 80%, o que também equivale a 1200 “peças”. Essas 1200 peças já estão incluídas no sistema operacional Linux, que instalamos para os usuários. Não importa, todas as distribuições têm um pacote de escritório gratuito. Na maioria das vezes é o LibreOffice . Porém, nos servidores RDP, podemos entregar o pacote com segurança da Microsoft, pois não queremos que os usuários deixem o trabalho por um período indeterminado de tempo (pelo menos antes de serem treinados para trabalhar com o novo software de escritório), porque eles não podem ser encontrados no novo planilha seu botão favorito. Ele também possui um backup separado dos documentos dos funcionários que estarão em um só lugar, e a morte do disco rígido não é mais terrível.

Troca
Terá que ser demolido. Infelizmente, não há uma maneira de contornar esse número de 80%, pois o pedido indica "o número de usuários" e não% do número de servidores de correio na empresa. E como precisamos substituí-lo por algo do registro do Ministério das Comunicações, não temos uma ótima opção. Este é o CommuniGate Pro , o MyOffice Mail ou o P7 Office. Servidor E você pode colocar o ROSA nas duas redes, que tem Zimbra , e ser feliz, porque, para meu gosto, o Zimbra é muito mais conveniente e agradável do que o MyOffice Mail, que é um pouco mais horrível do que completamente, e também não gostei do CommuniGate Pro. Além disso, o Zimbra pode facilmente pegar todo o correio com o Exchange, se necessário, para salvar os usuários do histórico de correspondência. Aliás, no Zimbra OSE, escrevi alguns artigos sobre o Habr ( implantação e configuração , backup , restauração e criação e atualização de listas de discussão baseadas no AD ). Mas, o gosto e a cor são os mesmos.

Sistemas de referência jurídica
Se foram, provavelmente é algum tipo de fiador , consultor + , TechExpert e outros como eles. Ou seja, são de fabricação russa. Caso contrário, existe uma opção =)

Software antivírus
Além disso, 100% deve ser doméstico. Bem, eles não podem confiar a defesa da defesa nacional a programas burgueses ... Kaspersky , Dr.Web , Nano podem escolher.

Veeeam
Veeam BackUp e replicação . A situação com ele é estranha. Ele possui uma versão certificada pelo FSTEC, mas não há produtos da Veeam no registro do Ministério das Comunicações. Por outro lado, na ordem do ministério não existe a coluna “Software para backup”. Portanto, a situação é dupla. Caso deixemos os serviços baseados no Windows, e especialmente o Hyper-V, a Veeam simplifica muito o backup de máquinas virtuais, é muito conveniente e despretensioso, e o agente Veeam para Windows permite fazer backup de lixo de arquivos, possui uma configuração muito simples e uma interface conveniente , há uma detecção automática de duplicação e recorte de dados, etc. Em uma palavra, se deixarmos o hipervisor da Microsoft, podemos tentar escrever um pedaço de papel dizendo que a Veeam não tem análogos e que realmente precisamos dela. A tentativa não é tortura, mas não vou dizer o que acontece.

1s
Aqui as perguntas começam, pois parecem ter uma versão para Linux. E parece que até funciona. Mas, na verdade, ninguém usa. Portanto, teremos que enviar outra máquina Windows para o servidor 1s. E até dois. Total 274 restantes. DBMS - PostgreSQL , é claro. Apesar de não ser doméstico, ele está no registro do Ministério do Comércio e Indústria. O Google sabe trabalhar com ele, e o próprio DBMS é muito bom. Não é fácil de configurar, mas não é nada ruim. Além disso, ele é facilmente acessado em qualquer distribuição Linux e, como parte do mesmo Astra, geralmente é fornecido.

Workflow
Bem, com o IFS está claro que você terá que deixar 100% disso. Mídia da empresa - as perguntas permanecem. Software doméstico, está no registro do Ministério das Comunicações, todos os assuntos. Mas O IBM Domino é licenciado e adquirido separadamente e, portanto, não pode ser usado. A empresa Media , por outro lado, possui uma versão para o PostgreSQL . Mas implementamos exatamente o IBM Domino . Sim, eu tenho um negativo persistente para esse "produto" da empresa Intertrust com o nome Company Media, ele começa a me bombardear por apenas mencioná-lo. Mas esse não é o caso. Então, estamos movendo o CM para o PostgreSQL ou procurando outro sistema de fluxo de trabalho. O registro tem muito por onde escolher. Mas, nesta fase, não vou me debruçar sobre essa questão, já que muito dinheiro foi gasto na Company Media e seu destino ainda não está claro, mas quero acreditar no bom senso e apenas transferir o sistema para o PostgreSQL. Então, basta deixar a lista de software do registro.

Ferramentas multimídia
Eu não considero. Não são apenas aplicáveis ​​de maneira restrita, mas nas empresas cobertas pelo programa de substituição de importações, se usadas, são usadas para marcar cartões postais até 23 de fevereiro pela equipe de contabilidade. E “bens essenciais” estão presentes no sistema operacional.

Navegadores da Internet
Permitido por Yandex.Browser , Sputnik . Ao mesmo tempo, o Mozilla Firefox está presente em quase todos os sistemas operacionais do registro. Eu acho que isso não é problema. E para aplicativos que podem apenas no InternetExplorer, deixamos uma brecha na forma de servidores RDP.

Openfire
Naturalmente, nós recusamos. Porque Porque precisamos implementar o 1s Bitrix24 ! Na verdade, recusamos isso não por causa disso, mas porque não está no registro, mas em geral estamos substituindo o bate-papo por um portal que possui um serviço de bate-papo, então ... bem ... isso é ... você entende. Aqui. Sim Sim Ou você pode usar o ejabberd como um servidor jabber como parte do ROSA Linux. Há também um cliente de bate-papo, se não estiver enganado - Mirka. Isso acontece caso você não tenha o 1s Bitrix24.

Zabbix
Obviamente, não está representado no registro do Ministério das Comunicações. Mas A versão do Astra Linux 1.6 afirma que inclui o Zabbix versão 3.4. Portanto, se queremos obter um Zabbix "legítimo", precisamos de pelo menos uma cópia deste sistema operacional.

Cliente de email
O Thunderbird é introduzido no pacote de quase todos os sistemas operacionais do registro. Se ele não estiver satisfeito, será necessário comprar separadamente, como parte do mesmo MyOffice , por exemplo, ou “P7-Office. Organizador " . Para ser sincero, não encontrei mais clientes de correio individuais no registro do Ministério das Comunicações. Thunderbird também me fez feliz. Se você escrever nos comentários - vou adicionar aqui.

Clientes bancários
É necessário testar. Em teoria, o Cryptopro pode executar o Linux, mas, na verdade, eu não o testei pessoalmente. Deveria funcionar em teoria, mas se algo der errado, temos uma opção com um servidor RDP.

Capítulo 2.1 Mistura


Como resultado, recebi um prato com opções, com base nas quais conclusões serão tiradas e planos feitos:
imagem

O que é lógico - se ainda houver a necessidade de mudar de um domínio do Windows para o Astra ou o Rosa, ou qualquer outra coisa, faz sentido transferir máquinas clientes para um produto do mesmo fabricante, para que você possa reduzir o número de erros ao tentar "fazer amizade".

Em relação ao PostgreSQL e PostgreSQL PRO, você precisa entender que eles têm diferenças significativas , incluindo velocidade. A versão PRO é mais produtiva. Para a operação "normal", a mesma versão gratuita do 1s provavelmente não é suficiente.

O Astra Linux SpecialEdition e o ROSA DX "NICKEL" são sistemas protegidos certificados para trabalhar com o segredo de estado, segredo, etc.

Com relação ao CAD : Nos comentários do artigo anterior, essas questões foram levantadas. O ROSA Linux possui os seguintes pacotes nos repositórios :

  • Freecad
  • KiCAD
  • Librecad
  • Opencascade
  • QCAD
  • QCAD3d

Naturalmente, tudo isso é software livre. Porém, como os pacotes CAD não são indicados no registro do Ministério das Comunicações, esse tipo de software provavelmente se enquadra na categoria "indispensável" e pode ser comprado ou usado sob as licenças existentes, escrevendo o papel correspondente ao ministério.

O mesmo se aplica a outros softwares altamente especializados, que, infelizmente, são muito comuns em nossas empresas. Teremos que escrever papéis e implorar para não rasgar uma lágrima e oferecer uma oportunidade para continuar trabalhando. Muito provavelmente eles vão dar permissão.

PS:


Eu não serei original. Todo esse barulho com substituição de importação parece extremamente estranho se você escolher expressões suaves. De fato, nosso software produz apenas Yandex , Acronis , Kaspersky , 10-Strike (com extensão), 1s , Ascon , Abby , Dr.Web. Bem, e um monte de pequenas empresas. Mas tudo isso é um desenvolvimento de nicho tão restrito (com exceção do Yandex, talvez) que podemos dizer que quase não temos software. E tudo o que nos é oferecido no âmbito do programa de substituição de importações é simplesmente software "comprovado" de desenvolvimento estrangeiro. De fato, somos oferecidos por dinheiro (e considerável) o mesmo software que poderíamos baixar e usar gratuitamente. O ROSA é baseado no Mandriva, Astra - Debian GNU. O Astra pode conectar o repositório Debian e atualizar. Uma coisa interessante é o resultado. Todos os pacotes para o mesmo DNS, DHCP, ALD, domínio ROSA, Dovecot e tudo mais nada mais são do que pacotes de código aberto, alguns dos quais foram "pintados e rebocados" um pouco, e o restante não foi tocado, apenas foram "verificados" disponibilidade de marcadores. Que tipo de "software doméstico" está em questão não está claro.

, Linux- , . , «» . « », =)

:

Um artigo sobre a escolha de um hipervisor doméstico.

Um artigo sobre sistemas operacionais "domésticos".

Um artigo sobre sistemas e serviços.

E sobre o QP OS , além disso.

Source: https://habr.com/ru/post/pt446456/


All Articles