Вопросы на собеседовании: Системный администратор
100 реальных вопросов с образцовыми ответами и пояснениями для уровня Middle.
Смотреть пример резюме: Системный администратор →Тренировка флешкарточками
Интервальное повторение · Hunter Pass
Вопросы
Linux выбирает наиболее специфичный подходящий маршрут, а затем разрешает совпадения с помощью атрибутов предпочтения маршрута.
- Сначала решающим является совпадение по самому длинному префиксу, поэтому маршрут /24 выигрывает у /16 для адреса, входящего в обе сети.
- Метрика сравнивается между прочими равноправными маршрутами с одинаковой длиной префикса, и обычно предпочтительна меньшая метрика.
- Маршрут по умолчанию 0.0.0.0/0 подходит для любого IPv4-адреса назначения, но уступает любому более специфичному совпадению.
- Если остаются равноценные маршруты, Linux может использовать набор следующих узлов ECMP, а не назначать один маршрут безусловным победителем.
Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат объяснить детерминированный выбор маршрута в Linux, а не только назвать шлюз по умолчанию.
Маршрутизация на основе политик сначала выбирает таблицу маршрутизации с помощью упорядоченных правил, а затем ищет маршрут в этой таблице.
- Правила могут учитывать префикс источника, префикс назначения, метку межсетевого экрана, входящий интерфейс или приоритет.
- Каждое правило может направить поиск в именованную или пронумерованную таблицу с собственными маршрутами и шлюзом по умолчанию.
- Правила проверяются по возрастанию номера приоритета, а поиск может продолжиться, если в выбранной таблице нет пригодного маршрута.
- Такая модель позволяет, например, выбирать канал связи по адресу источника, пока основная таблица обслуживает обычный трафик.
Зачем это спрашивают: Интервьюер оценивает понимание кандидатом разделения выбора правила и поиска маршрута при многотабличной маршрутизации Linux.
Пересылка IPv4 передает пакеты между интерфейсами, а преобразования адресов источника и назначения переписывают разные адреса конечных точек для разных целей.
- Параметр net.ipv4.ip_forward разрешает ядру маршрутизировать IPv4-пакеты, а не принимать только трафик, адресованный локальной системе.
- SNAT переписывает адрес источника и обычно предоставляет частным клиентам стабильный публичный адрес источника для исходящего доступа.
- MASQUERADE является вариантом преобразования адреса источника, который берет преобразованный адрес с выходного интерфейса и подходит для динамически назначаемых адресов.
- DNAT переписывает адрес или порт назначения и обычно публикует внутренний сервис через адрес, доступный клиентам.
Зачем это спрашивают: Интервьюер оценивает, может ли кандидат отличить пересылку пакетов от каждой формы преобразования адресов и объяснить их назначение.
Netfilter предоставляет упорядоченные хуки на пути пакета, а базовые цепочки nftables регистрируют правила в выбранных хуках с явными приоритетами.
- Входящие пакеты сначала проходят prerouting, после чего решение маршрутизации определяет, предназначены ли они локальной системе или должны быть пересланы.
- Трафик к локальной системе попадает в input, пересылаемый трафик в forward, а созданный локально трафик начинает путь с output.
- Маршрутизируемые и локальные исходящие пакеты проходят postrouting перед отправкой через выходной интерфейс.
- Базовая цепочка задает семейство, хук, приоритет и необязательную политику, а обычные цепочки достигаются только переходами jump или goto из проверяемых цепочек.
Зачем это спрашивают: Интервьюер оценивает, может ли кандидат сопоставить конфигурацию цепочек nftables с путем пакета в ядре.
nftables предоставляет единый набор правил и виртуальную машину вместо отдельных устаревших инструментов семейства iptables и их модели обработки правил.
- nftables использует таблицы, типизированные цепочки, множества, отображения и выражения, что позволяет создавать компактные правила без больших повторяющихся линейных списков.
- Атомарные транзакции позволяют nftables проверить и заменить пакет правил, не показывая частично обновленный набор правил.
- Устаревшие программы iptables управляют отдельными интерфейсами iptables, ip6tables, arptables и ebtables с большим дублированием для разных протоколов.
- Совместимый бэкенд iptables-nft принимает синтаксис iptables, но преобразует его в объекты nftables в ядре, тогда как iptables-legacy использует старый бэкенд, и их не следует без необходимости смешивать.
Зачем это спрашивают: Интервьюер оценивает понимание кандидатом как преимуществ архитектуры nftables, так и практического смысла режимов совместимости iptables.
Межсетевой экран с отслеживанием состояния классифицирует пакеты через conntrack, чтобы правила могли учитывать поток целиком, а не каждый пакет отдельно.
- NEW обозначает пакет, начинающий поток или относящийся к потоку, в котором еще не наблюдался трафик в обоих направлениях.
- ESTABLISHED обозначает пакеты отслеживаемого потока, в котором уже наблюдался корректный двунаправленный обмен.
- RELATED обозначает новый поток, связанный с существующим, например определенный помощником трафик данных или управления и соответствующие ошибки ICMP.
- INVALID обозначает пакеты, которые нельзя связать с корректным отслеживаемым потоком, а UNTRACKED обозначает пакеты, намеренно исключенные из отслеживания.
Зачем это спрашивают: Интервьюер оценивает, может ли кандидат точно применять семантику состояний conntrack, а не считать ESTABLISHED флагом только для TCP.
VPN удаленного доступа подключает отдельных клиентов к частной сети, а site-to-site VPN соединяет маршрутизируемые сети через шлюзы.
- Оба типа инкапсулируют защищенный трафик в туннель, но конечными точками удаленного доступа обычно являются устройства пользователей, а конечными точками site-to-site служат постоянные сетевые шлюзы.
- Удаленный доступ обычно проверяет пользователя и устройство с помощью сертификатов, учетных данных или MFA, а узлы site-to-site обычно используют сертификаты или предварительно согласованные ключи.
- Маршруты определяют, какие префиксы отправляются в туннель: в site-to-site удаленные подсети объявляются или настраиваются, а при удаленном доступе маршруты передаются клиентам.
- Раздельное туннелирование направляет через VPN только выбранные префиксы и снижает расход пропускной способности и задержку, но ослабляет централизованную проверку и может одновременно подключить клиента к доверенной и недоверенной сетям.
Зачем это спрашивают: Интервьюер оценивает понимание кандидатом топологии VPN, а также последствий выбранного охвата туннеля для безопасности и маршрутизации.
Авторитетные, рекурсивные и кеширующие роли DNS различаются тем, владеет ли сервер ответами, находит их или временно использует повторно.
- Авторитетный сервер отвечает из данных зон, за которые он отвечает, и ему не нужно находить эти данные с помощью рекурсии.
- Рекурсивный резолвер принимает запрос клиента и следует делегированиям по иерархии DNS, пока не получит ответ или подтвержденный отрицательный результат.
- Кеширующий резолвер хранит положительные и отрицательные результаты в течение разрешенного TTL, чтобы сократить задержку и количество запросов к вышестоящим серверам.
- Один сервер может совмещать рекурсивную и кеширующую роли, но публичный авторитетный сервис обычно отделяют от рекурсии, чтобы ограничить злоупотребления и операционную связанность.
Зачем это спрашивают: Интервьюер оценивает, может ли кандидат отделить авторитетность данных DNS от процессов разрешения запросов клиентов и кеширования.
Зона BIND определяет авторитетные данные DNS, метаданные делегирования и серийный номер, по которому вторичные серверы обнаруживают новую версию.
- Запись SOA задает основные параметры авторитетности зоны, а ее серийный номер должен увеличиваться при каждом изменении содержимого, чтобы вторичные серверы распознали обновление.
- Записи NS называют авторитетные серверы, A и AAAA сопоставляют имена с адресами, CNAME создает псевдоним, MX выбирает почтовые серверы, а TXT хранит текстовые атрибуты.
- Первичный сервер загружает изменяемый источник зоны, а вторичные хранят доступные только для чтения копии, полученные через полную передачу AXFR или инкрементальную передачу IXFR.
- NOTIFY может предложить вторичным серверам немедленно проверить серийный номер, а таймеры refresh обеспечивают периодическую синхронизацию, если уведомление отсутствует или потеряно.
Зачем это спрашивают: Интервьюер оценивает понимание кандидатом семантики файла зоны и жизненного цикла репликации с первичного сервера на вторичный.
DHCP использует обмен DORA для выдачи ограниченной по времени сетевой конфигурации и может обслуживать клиентов из разных подсетей через агентов ретрансляции.
- Клиент передает широковещательный Discover, сервер возвращает Offer, клиент отправляет Request для выбранного предложения, а сервер подтверждает его сообщением Acknowledgment.
- Аренда предоставляет адрес на заданный срок и продлевается до истечения, а резервирование постоянно сопоставляет идентификатор клиента или MAC-адрес с выбранным адресом.
- Основные параметры обычно передают вместе с адресом маску подсети, шлюз по умолчанию, DNS-серверы, настройки поиска доменов и таймеры аренды.
- Агент ретрансляции пересылает широковещательные запросы клиентов серверу в другой подсети и передает сведения об адресе шлюза, чтобы сервер выбрал правильный пул адресов.
Зачем это спрашивают: Интервьюер оценивает, может ли кандидат связать последовательность сообщений DHCP с жизненным циклом адреса, передаваемой конфигурацией и обслуживанием разных подсетей.
LVM отделяет физические носители от блочных устройств, видимых файловой системе, объединяя емкость и распределяя ее логически.
- Физический том представляет собой подготовленный для LVM диск, раздел или другое блочное устройство, разделенное на физические экстенты для распределения места.
- Группа томов объединяет один или несколько физических томов в общий пул емкости с единым размером физического экстента.
- Логический том получает логические экстенты из группы томов и выглядит для операционной системы как блочное устройство для файловой системы, подкачки или необработанных данных.
- Уровень отображения позволяет изменять размеры томов, добавлять или удалять нижележащие устройства с переносом данных и создавать снимки без изменения модели устройства для потребителя.
Зачем это спрашивают: Интервьюер проверяет понимание уровней LVM, отображения экстентов и практической пользы абстракции хранилища.
При тонком выделении LVM назначает физические блоки из общего тонкого пула только тогда, когда тонкие логические тома действительно записывают данные.
- Тонкий пул содержит отдельные логические тома данных и метаданных, а назначенные тонким томам виртуальные размеры могут превышать физическую емкость пула.
- Тонкие снимки сначала совместно используют блоки с исходным томом и расходуют новое место пула по мере изменений с любой стороны, поэтому создаются быстро и экономят место.
- Исчерпание места для данных или метаданных может приостановить запись, вызвать ошибки или сделать тонкие тома недоступными в зависимости от настроек и обработки отказа.
- Безопасная эксплуатация требует отслеживать оба вида заполнения, резервировать емкость для роста, настраивать расширение по порогам и проверять восстановление до избыточного резервирования.
Зачем это спрашивают: Интервьюер проверяет понимание тонкого выделения, совместного использования блоков при копировании во время записи, избыточного резервирования и рисков заполнения пула.
Логический том и файловая система являются отдельными уровнями, размеры которых нужно менять в безопасном порядке с учетом возможностей файловой системы.
- При расширении сначала увеличивают логический том, а затем файловую систему, отдельными проверяемыми шагами или встроенной опцией LVM для совместного изменения размера.
- ext4 обычно можно увеличивать в смонтированном состоянии, а уменьшать только после размонтирования и проверки, причем файловую систему уменьшают раньше логического тома.
- XFS можно увеличивать без размонтирования, но нельзя уменьшать, поэтому для сокращения нужно создать файловую систему меньшего размера и скопировать либо восстановить данные.
- Перед любым уменьшением проверяют фактическое использование места, закладывают запас, создают резервную копию восстанавливаемых данных и никогда не уменьшают блочное устройство ниже размера файловой системы.
Зачем это спрашивают: Интервьюер проверяет знание порядка изменения уровней, ограничений конкретных файловых систем и риска потери данных при неверном уменьшении.
Уровни RAID обменивают часть полезной емкости и скорости записи на разные формы избыточности и параллелизма.
- RAID 0 использует всю емкость и чередование блоков для высокой пропускной способности, но не выдерживает отказ диска, а RAID 1 зеркалирует данные, обычно дает половину емкости и допускает отказ одного участника в каждой зеркальной паре.
- RAID 5 дает емкость N минус 1 диск и выдерживает один отказ, но запись с четностью и чтение в деградированном состоянии требуют дополнительных ресурсов, а второй отказ уничтожает массив.
- RAID 6 дает емкость N минус 2 диска и выдерживает два отказа ценой больших накладных расходов на запись и восстановление из-за двойной четности.
- RAID 10 чередует данные между зеркалами, обычно дает половину емкости, хорошо работает со случайным вводом-выводом и быстро восстанавливается, а несколько отказов допустимы, если ни одно зеркало не потеряло всех участников.
Зачем это спрашивают: Интервьюер проверяет умение сравнивать распространенные уровни RAID без смешения избыточности, эффективности использования емкости и производительности.
Linux md RAID объединяет блочные устройства в массивы, схема и состояние которых управляются ядром и метаданными mdadm.
- Метаданные RAID хранят идентификатор массива, уровень, роль участника, геометрию и счетчики событий, а их версии отличаются расположением суперблоков и совместимостью с загрузкой.
- mdadm собирает массивы по совпадающим метаданным участников, создает и преобразует массивы, управляет участниками и показывает состояние, а обычный ввод-вывод выполняет ядро.
- Резервный диск не играет обычной роли в хранении данных, пока не заменит отказавшего участника, а избыточный массив может оставаться доступным в деградированном режиме со сниженной отказоустойчивостью.
- При восстановлении все необходимые блоки синхронизируются на замену, расходуется пропускная способность ввода-вывода, а массив остается уязвимым для новых отказов до возвращения избыточности.
Зачем это спрашивают: Интервьюер проверяет понимание архитектуры md RAID, постоянных метаданных участников, деградированных состояний и смысла восстановления массива.
ext4 является широко совместимой файловой системой общего назначения, а XFS оптимизирована для масштабируемого параллельного ввода-вывода и крупных файловых систем.
- ext4 поддерживает увеличение без размонтирования и уменьшение после размонтирования, имеет зрелые средства восстановления и часто подходит для загрузочных, корневых и смешанных нагрузок с предсказуемым поведением.
- XFS использует группы распределения и выделение экстентами для масштабирования одновременного доступа и особенно эффективна с крупными файлами, высокой пропускной способностью и большими хранилищами.
- XFS поддерживает увеличение без размонтирования, но не уменьшение, а ее средства исправления и резервного копирования отличаются от семейства ext, что влияет на планирование емкости и процедуры восстановления.
- Выбор зависит от размеров файлов, интенсивности операций с метаданными, параллелизма, требований к изменению размера, поддержки ядром и опыта эксплуатации, а не от универсального победителя по скорости.
Зачем это спрашивают: Интервьюер проверяет умение выбирать между ext4 и XFS по конкретным возможностям файловых систем и характеристикам нагрузки.
Журналирование записывает ожидающие изменения файловой системы, чтобы после прерванного обновления можно было восстановить согласованную структуру.
- Журналирование метаданных защищает структурные изменения, включая записи каталогов и карты распределения, но само по себе не гарантирует сохранность последних данных приложения.
- В упорядоченном режиме связанные данные записываются до фиксации открывающих к ним доступ метаданных, режим writeback допускает более слабый порядок, а полное журналирование данных записывает данные и метаданные ценой больших затрат.
- При восстановлении применяются завершенные транзакции журнала, а незавершенные отбрасываются, что сокращает время проверки, но не заменяет резервные копии или механизмы согласованности на уровне приложения.
- Такие параметры монтирования, как режим данных, поведение барьеров, синхронная запись и интервал фиксации журнала, меняют баланс между надежностью, задержкой и пропускной способностью и должны соответствовать гарантиям хранилища.
Зачем это спрашивают: Интервьюер проверяет, различает ли кандидат согласованность метаданных и сохранность данных и понимает ли влияние политики монтирования на гарантии журналирования.
Квоты файловой системы учитывают потребление места и индексных дескрипторов пользователем, группой или проектом и обеспечивают заданные ограничения.
- Пользовательские квоты ограничивают каждого владельца, а групповые относят файл к владеющей им группе и могут контролировать общее потребление команды.
- Проектные квоты помечают деревья каталогов идентификаторами проектов и подходят для независимого ограничения приложений, арендаторов или деревьев независимо от владельцев Unix.
- Мягкий лимит можно временно превышать до окончания льготного периода, после чего дальнейшее выделение места запрещается так же, как при достижении лимита.
- Жесткий лимит действует немедленно, а надежная работа квот требует поддержки файловой системой, правильных параметров монтирования или функций, инициализированного учета и регулярной отчетности.
Зачем это спрашивают: Интервьюер проверяет понимание областей учета квот и правил применения мягких, жестких и льготных ограничений.
Индексный дескриптор хранит метаданные объекта файловой системы и ссылки на блоки, поэтому для создания файлов нужны и свободное место, и свободные дескрипторы.
- Записи каталога связывают имена с номерами дескрипторов, а дескриптор хранит владельца, права, временные метки, число ссылок, размер и расположение данных.
- Стратегии распределения различаются: ext4 обычно создает запланированное число дескрипторов при форматировании, а XFS выделяет их динамически в пределах ограничений файловой системы.
- Нагрузки с огромным числом мелких файлов могут исчерпать дескрипторы или емкость метаданных при наличии множества свободных блоков данных, тогда как крупные файлы требуют пропорционально меньше дескрипторов.
- Размер пула дескрипторов и мониторинг должны учитывать ожидаемое число файлов, средний размер файла, распределение по каталогам и поведение удаления, поскольку удаление открытого файла может освободить ресурсы не сразу.
Зачем это спрашивают: Интервьюер проверяет, связывает ли кандидат устройство и политику распределения индексных дескрипторов с емкостью для мелких файлов и мониторингом.
LUKS хранит метаданные шифрования блочного устройства и после успешной разблокировки предоставляет расшифрованные секторы через криптографическое отображение device-mapper.
- Зашифрованный контейнер расположен ниже файловых систем или потребителей LVM, поэтому данные, записанные через отображаемое устройство, шифруются до попадания на нижележащее устройство.
- Заголовок LUKS хранит параметры шифра и слоты ключей, чьи парольные фразы или файлы ключей открывают ключ тома, а не шифруют все данные напрямую.
- Несколько слотов позволяют применять независимые учетные данные и выполнять ротацию, но удаление всех пригодных слотов или потеря поврежденного заголовка могут навсегда закрыть доступ к данным.
- Резервные копии заголовка и ключи восстановления нужно защищать отдельно от устройства, доступ к файлам ключей ограничивать, порядок разблокировки при загрузке документировать, а восстановление проверять без раскрытия секретов.
Зачем это спрашивают: Интервьюер проверяет понимание архитектуры отображения LUKS, модели слотов ключей и последствий неправильного обращения с ключами или заголовком.
Закрытые вопросы
- 21
Как inventory, группы, шаблоны выбора хостов и переменные inventory в Ansible совместно используются для выбора управляемых систем?
ansibleautomationsystem-design - 22
Что означает идемпотентность в Ansible и почему модули обычно предпочтительнее команд shell?
ansibleautomationidempotency - 23
Как устроена роль Ansible и что делает ее переиспользуемой зоной ответственности, а не просто папкой с задачами?
ansibleautomation - 24
Как использовать templates и handlers Ansible, чтобы безопасно применять конфигурацию и выполнять уведомленные изменения сервисов?
configansibleautomation - 25
Как инженеру учитывать приоритет переменных Ansible и применять Ansible Vault для работы с секретами?
secretsansibleautomation - 26
Что дают set -Eeuo pipefail и traps в сложном Bash-скрипте и какие ограничения все равно нужно обрабатывать явно?
bashscripting - 27
Как Bash-скрипту безопасно хранить аргументы и обрабатывать произвольные имена файлов, включая имена с пробелами и переводами строк?
bashscriptingconcurrency - 28
Как в Prometheus связаны pull-модель, exporters, service discovery и хранение временных рядов?
monitoring - 29
Когда следует применять counters, gauges, histograms и summaries Prometheus и почему важна кардинальность labels?
monitoringdistributions - 30
Как методы USE и RED помогают выбирать сигналы мониторинга и почему оповещения должны основываться на заметных пользователю симптомах?
monitoringalertingobservability-methods - 31
Как в Nagios совместно работают активные и пассивные проверки, состояния, плагины и контроль актуальности результатов?
monitoring - 32
Как в SELinux связаны метки субъектов и объектов, домены, типы и принудительное управление типами?
hardening - 33
Как администратору следует использовать режимы SELinux, аудит запретов, логические переключатели и модули политики?
hardening - 34
Как профили AppArmor на основе путей, режимы работы и область правил контролируют приложения?
hardening - 35
Как в fail2ban работают фильтры, jail, backend и action и каковы ограничения этого средства?
hardening - 36
Как проектируют правила Linux auditd для системных вызовов и файлов и как ключи событий поддерживают аудиторский след?
designlinux - 37
Что должна охватывать многоуровневая базовая защита Linux-сервера?
linux - 38
Как связаны образы Docker, неизменяемые слои, контейнеры и реестры?
dockercontainersimmutability - 39
Как пространства имен, cgroups и полномочия изолируют контейнеры Docker и почему контейнеры не являются виртуальными машинами?
dockercontainerskubernetes - 40
Как следует использовать тома Docker, привязки каталогов, мостовые сети, опубликованные порты, секреты и конфигурацию?
dockerconfigsecrets - 41
Как NGINX выбирает server и location для входящего HTTP-запроса и каков порядок приоритета разных типов location?
web-serverhttp - 42
Как виртуальные хосты Apache, загружаемые модули и модели MPM определяют обработку запросов веб-сервером?
web-serverconcurrency - 43
Какие обязанности выполняет обратный прокси при передаче метаданных, завершении TLS, буферизации трафика и настройке тайм-аутов?
proxyresilienceweb-server - 44
Как распространенные алгоритмы балансировки HTTP, проверки состояния upstream-сервисов и привязка сессий влияют на распределение трафика?
distributionshttphealth-checks - 45
Каковы основные практики системного администрирования для сервисных учетных записей базы данных, привилегий, лимитов соединений и управления конфигурацией?
databasesystem-designconfig - 46
Чем отличаются логические и физические резервные копии базы данных и что требуется для согласованности и восстановления каждого типа?
backupsbackupdatabase - 47
Как системному администратору использовать индексы, планы EXPLAIN, статистику оптимизатора и регулярное обслуживание для поддержки производительности базы данных?
databaseindexesperformance - 48
Как keepalived использует VRRP, приоритеты, объявления, виртуальный IP и отслеживание состояния для переключения сервиса?
failoverhigh-availability - 49
Чем различаются временные и постоянные настройки sysctl, как на них влияют пространства имен и почему настройку ядра следует начинать с измерений?
kernelkubernetestuning - 50
Как лимиты ресурсов процессов применяются через ulimit, PAM limits и директивы Limit в systemd и как они связаны с настройкой мощности?
system-designcapacitylinux - 51
Пользователи сообщают о кратковременных потерях пакетов с одного Linux-хоста до удаленного сервиса, но проблема не воспроизводится постоянно. Как локализовать неисправность между хостом, локальным каналом и маршрутизируемым путем, не создавая лишний трафик?
routingtroubleshootinglinux - 52
Linux-сервер с несколькими сетевыми интерфейсами принимает соединение через один интерфейс, но ответы иногда уходят через другой, из-за чего сессия обрывается. Как диагностировать асимметричную маршрутизацию с учетом исходных адресов, reverse path filtering и обратного пути?
sessionstypeslinux - 53
Linux-сервер с отдельными каналами управления и сервиса отправляет сервисный трафик через шлюз управления. Как исправить выбор канала с помощью ip rule и нескольких таблиц маршрутизации, не потеряв удаленный доступ?
gatewayroutinglinux - 54
Удаленный офис может пинговать сервис и получать небольшие ответы, но крупные ответы и TLS-рукопожатия зависают при прохождении через туннель. Как диагностировать и исправить вероятную проблему MTU или черную дыру path MTU?
tlsperformance - 55
Клиенты периодически получают разные DNS-ответы или не получают ответ для одного имени. Как определить, находится ли причина в системном резолвере, кеше, авторитетном сервере или нарушенной делегации?
system-designdnsnetwork-services - 56
Вторичный BIND-сервер продолжает отдавать старую зону после изменения записей на первичном сервере. Как диагностировать и исправить сбой обновления?
- 57
Клиенты в одной маршрутизируемой VLAN не получают DHCP-аренду или иногда получают адрес из неверной подсети. Как исследовать relay, пулы сервера и адрес шлюза?
gatewaynetworkingip-addressing - 58
Site-to-site VPN сообщает об установленном туннеле, но узлы в защищенных подсетях не могут обмениваться данными. Как локализовать сбой передачи данных?
networkingip-addressingcommunication - 59
Нужно удаленно применить изменение nftables на Linux-сервере без доступа к консоли. Как снизить риск потери доступа?
network-securityfirewalldeployment - 60
Linux-шлюз с доступом из интернета должен перенаправлять один TCP-порт на внутренний сервер. Как настроить и проверить DNAT, не используя source NAT без необходимости?
gatewaynetworkingprotocols - 61
На томе Linux свободно несколько гигабайт, но приложение не может создавать файлы и получает ошибку No space left on device. Как вы проведете диагностику и устраните проблему, не удаляя произвольные данные?
linux - 62
После отказа диска массив mdadm перешел в деградированное состояние, а рабочая нагрузка продолжает выполняться. Как вы определите отказавший элемент, безопасно замените его и сохраните оставшуюся избыточность?
resiliencestorage - 63
Во время перестроения RAID задержка базы данных резко выросла в часы пик. Что вы измените и какие показатели будете отслеживать, балансируя работоспособность сервиса и риск восстановления?
databasemonitoringlatency - 64
Файловой системе с рабочими данными на LVM нужно добавить место без запланированного простоя. Как вы расширите ее онлайн для ext4 или XFS?
storage - 65
Мониторинг показывает, что данные или метаданные тонкого пула LVM приближаются к заполнению. Как вы предотвратите приостановку томов и восстановите безопасный запас?
storagemonitoring - 66
Смонтированная файловая система ext4 или XFS внезапно перешла в режим только для чтения, и приложение перестало записывать данные. Какие данные вы соберете и в какой последовательности выполните восстановление?
storage - 67
Пользователи жалуются на медленный Linux-сервер, а load average намного превышает число процессоров. Как вы отличите насыщение CPU, очередь готовых задач и непрерываемое ожидание ввода-вывода?
linux - 68
На сервере занято место в swap, и пользователи сообщают о постоянной задержке. Как вы отличите безвредные старые страницы в swap от активного давления памяти и устраните причину?
latencymemory - 69
Под нагрузкой сервис периодически получает ошибку Too many open files. Как вы проверите действующий лимит и решите, нужно ли его поднять или исправить приложение?
- 70
Нужно представить план емкости растущего сервиса на шесть месяцев, при этом одного очевидного узкого места нет. Как вы построите практический прогноз по вычислительным ресурсам и хранилищу?
trackingcapacitycapacity-planning - 71
Вам нужно через Ansible развернуть изменённый виртуальный хост NGINX на 60 продакшен-серверах, причём синтаксическая ошибка или проблема в первой группе не должна затронуть весь парк. Как вы построите и проверите развёртывание?
deploymentansibleautomation - 72
Обновление безопасности нужно установить на 200 Linux-серверах приложений, некоторые пакеты могут потребовать перезагрузку, а доступная мощность должна сохраняться. Как вы реализуете поэтапное обновление через Ansible?
ansiblelinuxautomation - 73
Ansible должен подключать и отключать администраторов на всех серверах, но в некоторых учётных записях также есть SSH-ключи другой команды. Как добавить и отозвать доступ вашей команды, не удалив чужие ключи?
sshansibleremote-access - 74
Playbook нужны учётные данные базы и закрытый ключ развёртывания, а операторам нужны полезные для диагностики логи CI без утечки секретов. Как вы будете хранить, использовать и ротировать эти значения?
deploymentautomationdatabase - 75
Продакшен-балансировщик и его сетевые правила создали вручную, но теперь команда хочет управлять ими через Terraform без пересоздания и простоя. Какую последовательность действий вы выберете?
load-balancingterraform - 76
Новый веб-сервис работает при permissive-режиме SELinux, но в enforcing-режиме не может читать один каталог данных и открывать исходящее соединение. Как вы найдёте и исправите причину?
hardeningconfig - 77
После обновления приложения AppArmor блокирует новый вспомогательный исполняемый файл и доступ к новому каталогу кеша на продакшен-серверах. Как обновить профиль без широкого ослабления изоляции?
hardeningcaching - 78
Служба безопасности просит записывать, кто изменяет sudoers, конфигурацию SSH-сервера и связанные привилегированные файлы, с сохранением правил после перезагрузки и защитой логов от обычных администраторов. Как вы настроите auditd?
configsshremote-access - 79
Интернет-сервис находится за доверенным обратным прокси, поэтому его логи сейчас содержат адрес прокси, а fail2ban заблокирует его после повторных ошибок входа. Как настроить эффективные блокировки, не доверяя поддельным заголовкам с адресом клиента?
proxyweb-serverconfig - 80
Вам нужно удалённо усилить SSH, отключив вход по паролю и прямой вход root, но во время работ нет доступа к консоли. Как предотвратить потерю доступа команды?
sshremote-accesspasswords - 81
Приложение слушает 127.0.0.1:8080, и его нужно опубликовать через NGINX с сохранением реальных данных о клиенте; как вы настроите и проверите прокси до открытия внешнего доступа?
proxynetworkingweb-server - 82
Вы получили сертификат для сайта NGINX, который сейчас работает по HTTP; как вы безопасно внедрите TLS и докажете работоспособность перенаправления и автоматического продления?
tlshttpdeployment - 83
После выпуска приложения пользователи периодически получают ответы 502 от NGINX; как вы локализуете сбой, не увеличивая сразу все тайм-ауты?
resilienceweb-server - 84
Работающее приложение обслуживается напрямую Apache, и его нужно с минимальным риском перенести за NGINX; как вы разобьете миграцию на этапы и определите откат?
web-servermigrationsrollback - 85
Двум серверам в одной подсети нужен высокодоступный IP-адрес сервиса через keepalived; как вы настроите VRRP и докажете, что отказ сервиса вызывает контролируемое переключение?
networkingfailoverip-addressing - 86
VIP keepalived несколько раз в час переходит между двумя здоровыми узлами; как вы найдете причину нестабильности и безопасно ее устраните?
high-availability - 87
Ожидаемый сервис отсутствует на странице Targets в Prometheus либо отображается как down; как вы проследите проблему до ответственного слоя?
monitoring - 88
Нагрузка на хранилище и запросы Prometheus растет из-за метрик одного приложения с очень высокой кардинальностью; как вы снизите стоимость, не удалив полезные эксплуатационные детали?
monitoringqueries - 89
Алерт многократно будит дежурную команду во время безвредных всплесков трафика, но должен по-прежнему обнаруживать длительную проблему для клиентов; как вы его настроите и проверите?
on-callalerting - 90
Nagios должен контролировать пользовательский сервис очередей, который сообщает глубину и возраст самого старого сообщения; как вы реализуете проверку и решите, должна ли она быть активной или пассивной?
monitoringdata-structures - 91
Рабочая база данных достигла лимита подключений, новые запросы завершаются ошибкой, а вам нужен надежный способ продолжить администрирование. Как вы проведете диагностику и восстановите сервис?
database - 92
Том базы данных заполнен на 82% и с каждой неделей растет быстрее. Как определить источник расхода места и подготовить безопасный план емкости?
databasecapacitycapacity-planning - 93
Нужно перенести работающую базу данных на новую платформу, причем допустима только короткая пауза записи. Как вы спланируете и выполните логическую миграцию?
databasemigrations - 94
Бизнес-сервис нужно перенести со старого хоста на новый с минимальным простоем. Какую последовательность действий вы выберете?
- 95
После развертывания Docker-контейнер попал в цикл постоянных перезапусков. Как исследовать проблему, не скрыв исходный сбой?
dockercontainersdeployment - 96
Нужно сделать резервную копию важных данных из Docker-тома и доказать возможность восстановления. Как выполнить это согласованно?
backupsbackupdocker - 97
Обратный прокси на Docker-хосте возвращает ошибку шлюза, потому что не может подключиться к контейнеру приложения. Как проследить путь и безопасно исправить проблему?
proxygatewayweb-server - 98
Сервис теряет подключения во время всплесков новых клиентов, и предложено увеличить параметры ядра для listen и сетевых очередей. Как решить, нужно ли это делать, и безопасно выполнить настройку?
kerneldata-structures - 99
Большую файловую систему с активной записью нужно перенести на новое хранилище, но сервис допускает только короткую остановку записи. Как выполнить миграцию?
migrationsstorage - 100
Пользователи сообщают о тайм-аутах, на части хостов высокая нагрузка, задержка хранилища выросла, а ошибки начались после нескольких не связанных между собой изменений. Как системно разобрать такое ухудшение сервиса?
resiliencelatency