Skip to content

Вопросы на собеседовании: Системный администратор

100 реальных вопросов с образцовыми ответами и пояснениями для уровня Middle.

Смотреть пример резюме: Системный администратор

Тренировка флешкарточками

Интервальное повторение · Hunter Pass

Вопросы

monitoringlinuxrouting

Linux выбирает наиболее специфичный подходящий маршрут, а затем разрешает совпадения с помощью атрибутов предпочтения маршрута.

  • Сначала решающим является совпадение по самому длинному префиксу, поэтому маршрут /24 выигрывает у /16 для адреса, входящего в обе сети.
  • Метрика сравнивается между прочими равноправными маршрутами с одинаковой длиной префикса, и обычно предпочтительна меньшая метрика.
  • Маршрут по умолчанию 0.0.0.0/0 подходит для любого IPv4-адреса назначения, но уступает любому более специфичному совпадению.
  • Если остаются равноценные маршруты, Linux может использовать набор следующих узлов ECMP, а не назначать один маршрут безусловным победителем.

Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат объяснить детерминированный выбор маршрута в Linux, а не только назвать шлюз по умолчанию.

linux

Маршрутизация на основе политик сначала выбирает таблицу маршрутизации с помощью упорядоченных правил, а затем ищет маршрут в этой таблице.

  • Правила могут учитывать префикс источника, префикс назначения, метку межсетевого экрана, входящий интерфейс или приоритет.
  • Каждое правило может направить поиск в именованную или пронумерованную таблицу с собственными маршрутами и шлюзом по умолчанию.
  • Правила проверяются по возрастанию номера приоритета, а поиск может продолжиться, если в выбранной таблице нет пригодного маршрута.
  • Такая модель позволяет, например, выбирать канал связи по адресу источника, пока основная таблица обслуживает обычный трафик.

Зачем это спрашивают: Интервьюер оценивает понимание кандидатом разделения выбора правила и поиска маршрута при многотабличной маршрутизации Linux.

routinglinux

Пересылка IPv4 передает пакеты между интерфейсами, а преобразования адресов источника и назначения переписывают разные адреса конечных точек для разных целей.

  • Параметр net.ipv4.ip_forward разрешает ядру маршрутизировать IPv4-пакеты, а не принимать только трафик, адресованный локальной системе.
  • SNAT переписывает адрес источника и обычно предоставляет частным клиентам стабильный публичный адрес источника для исходящего доступа.
  • MASQUERADE является вариантом преобразования адреса источника, который берет преобразованный адрес с выходного интерфейса и подходит для динамически назначаемых адресов.
  • DNAT переписывает адрес или порт назначения и обычно публикует внутренний сервис через адрес, доступный клиентам.

Зачем это спрашивают: Интервьюер оценивает, может ли кандидат отличить пересылку пакетов от каждой формы преобразования адресов и объяснить их назначение.

hooksfirewall

Netfilter предоставляет упорядоченные хуки на пути пакета, а базовые цепочки nftables регистрируют правила в выбранных хуках с явными приоритетами.

  • Входящие пакеты сначала проходят prerouting, после чего решение маршрутизации определяет, предназначены ли они локальной системе или должны быть пересланы.
  • Трафик к локальной системе попадает в input, пересылаемый трафик в forward, а созданный локально трафик начинает путь с output.
  • Маршрутизируемые и локальные исходящие пакеты проходят postrouting перед отправкой через выходной интерфейс.
  • Базовая цепочка задает семейство, хук, приоритет и необязательную политику, а обычные цепочки достигаются только переходами jump или goto из проверяемых цепочек.

Зачем это спрашивают: Интервьюер оценивает, может ли кандидат сопоставить конфигурацию цепочек nftables с путем пакета в ядре.

firewallarchitecture

nftables предоставляет единый набор правил и виртуальную машину вместо отдельных устаревших инструментов семейства iptables и их модели обработки правил.

  • nftables использует таблицы, типизированные цепочки, множества, отображения и выражения, что позволяет создавать компактные правила без больших повторяющихся линейных списков.
  • Атомарные транзакции позволяют nftables проверить и заменить пакет правил, не показывая частично обновленный набор правил.
  • Устаревшие программы iptables управляют отдельными интерфейсами iptables, ip6tables, arptables и ebtables с большим дублированием для разных протоколов.
  • Совместимый бэкенд iptables-nft принимает синтаксис iptables, но преобразует его в объекты nftables в ядре, тогда как iptables-legacy использует старый бэкенд, и их не следует без необходимости смешивать.

Зачем это спрашивают: Интервьюер оценивает понимание кандидатом как преимуществ архитектуры nftables, так и практического смысла режимов совместимости iptables.

network-securitynetworking

Межсетевой экран с отслеживанием состояния классифицирует пакеты через conntrack, чтобы правила могли учитывать поток целиком, а не каждый пакет отдельно.

  • NEW обозначает пакет, начинающий поток или относящийся к потоку, в котором еще не наблюдался трафик в обоих направлениях.
  • ESTABLISHED обозначает пакеты отслеживаемого потока, в котором уже наблюдался корректный двунаправленный обмен.
  • RELATED обозначает новый поток, связанный с существующим, например определенный помощником трафик данных или управления и соответствующие ошибки ICMP.
  • INVALID обозначает пакеты, которые нельзя связать с корректным отслеживаемым потоком, а UNTRACKED обозначает пакеты, намеренно исключенные из отслеживания.

Зачем это спрашивают: Интервьюер оценивает, может ли кандидат точно применять семантику состояний conntrack, а не считать ESTABLISHED флагом только для TCP.

authdesign

VPN удаленного доступа подключает отдельных клиентов к частной сети, а site-to-site VPN соединяет маршрутизируемые сети через шлюзы.

  • Оба типа инкапсулируют защищенный трафик в туннель, но конечными точками удаленного доступа обычно являются устройства пользователей, а конечными точками site-to-site служат постоянные сетевые шлюзы.
  • Удаленный доступ обычно проверяет пользователя и устройство с помощью сертификатов, учетных данных или MFA, а узлы site-to-site обычно используют сертификаты или предварительно согласованные ключи.
  • Маршруты определяют, какие префиксы отправляются в туннель: в site-to-site удаленные подсети объявляются или настраиваются, а при удаленном доступе маршруты передаются клиентам.
  • Раздельное туннелирование направляет через VPN только выбранные префиксы и снижает расход пропускной способности и задержку, но ослабляет централизованную проверку и может одновременно подключить клиента к доверенной и недоверенной сетям.

Зачем это спрашивают: Интервьюер оценивает понимание кандидатом топологии VPN, а также последствий выбранного охвата туннеля для безопасности и маршрутизации.

dnsnetwork-servicescaching

Авторитетные, рекурсивные и кеширующие роли DNS различаются тем, владеет ли сервер ответами, находит их или временно использует повторно.

  • Авторитетный сервер отвечает из данных зон, за которые он отвечает, и ему не нужно находить эти данные с помощью рекурсии.
  • Рекурсивный резолвер принимает запрос клиента и следует делегированиям по иерархии DNS, пока не получит ответ или подтвержденный отрицательный результат.
  • Кеширующий резолвер хранит положительные и отрицательные результаты в течение разрешенного TTL, чтобы сократить задержку и количество запросов к вышестоящим серверам.
  • Один сервер может совмещать рекурсивную и кеширующую роли, но публичный авторитетный сервис обычно отделяют от рекурсии, чтобы ограничить злоупотребления и операционную связанность.

Зачем это спрашивают: Интервьюер оценивает, может ли кандидат отделить авторитетность данных DNS от процессов разрешения запросов клиентов и кеширования.

dnsnetwork-services

Зона BIND определяет авторитетные данные DNS, метаданные делегирования и серийный номер, по которому вторичные серверы обнаруживают новую версию.

  • Запись SOA задает основные параметры авторитетности зоны, а ее серийный номер должен увеличиваться при каждом изменении содержимого, чтобы вторичные серверы распознали обновление.
  • Записи NS называют авторитетные серверы, A и AAAA сопоставляют имена с адресами, CNAME создает псевдоним, MX выбирает почтовые серверы, а TXT хранит текстовые атрибуты.
  • Первичный сервер загружает изменяемый источник зоны, а вторичные хранят доступные только для чтения копии, полученные через полную передачу AXFR или инкрементальную передачу IXFR.
  • NOTIFY может предложить вторичным серверам немедленно проверить серийный номер, а таймеры refresh обеспечивают периодическую синхронизацию, если уведомление отсутствует или потеряно.

Зачем это спрашивают: Интервьюер оценивает понимание кандидатом семантики файла зоны и жизненного цикла репликации с первичного сервера на вторичный.

network-servicesconfig

DHCP использует обмен DORA для выдачи ограниченной по времени сетевой конфигурации и может обслуживать клиентов из разных подсетей через агентов ретрансляции.

  • Клиент передает широковещательный Discover, сервер возвращает Offer, клиент отправляет Request для выбранного предложения, а сервер подтверждает его сообщением Acknowledgment.
  • Аренда предоставляет адрес на заданный срок и продлевается до истечения, а резервирование постоянно сопоставляет идентификатор клиента или MAC-адрес с выбранным адресом.
  • Основные параметры обычно передают вместе с адресом маску подсети, шлюз по умолчанию, DNS-серверы, настройки поиска доменов и таймеры аренды.
  • Агент ретрансляции пересылает широковещательные запросы клиентов серверу в другой подсети и передает сведения об адресе шлюза, чтобы сервер выбрал правильный пул адресов.

Зачем это спрашивают: Интервьюер оценивает, может ли кандидат связать последовательность сообщений DHCP с жизненным циклом адреса, передаваемой конфигурацией и обслуживанием разных подсетей.

formsoopstorage

LVM отделяет физические носители от блочных устройств, видимых файловой системе, объединяя емкость и распределяя ее логически.

  • Физический том представляет собой подготовленный для LVM диск, раздел или другое блочное устройство, разделенное на физические экстенты для распределения места.
  • Группа томов объединяет один или несколько физических томов в общий пул емкости с единым размером физического экстента.
  • Логический том получает логические экстенты из группы томов и выглядит для операционной системы как блочное устройство для файловой системы, подкачки или необработанных данных.
  • Уровень отображения позволяет изменять размеры томов, добавлять или удалять нижележащие устройства с переносом данных и создавать снимки без изменения модели устройства для потребителя.

Зачем это спрашивают: Интервьюер проверяет понимание уровней LVM, отображения экстентов и практической пользы абстракции хранилища.

formssnapshotstorage

При тонком выделении LVM назначает физические блоки из общего тонкого пула только тогда, когда тонкие логические тома действительно записывают данные.

  • Тонкий пул содержит отдельные логические тома данных и метаданных, а назначенные тонким томам виртуальные размеры могут превышать физическую емкость пула.
  • Тонкие снимки сначала совместно используют блоки с исходным томом и расходуют новое место пула по мере изменений с любой стороны, поэтому создаются быстро и экономят место.
  • Исчерпание места для данных или метаданных может приостановить запись, вызвать ошибки или сделать тонкие тома недоступными в зависимости от настроек и обработки отказа.
  • Безопасная эксплуатация требует отслеживать оба вида заполнения, резервировать емкость для роста, настраивать расширение по порогам и проверять восстановление до избыточного резервирования.

Зачем это спрашивают: Интервьюер проверяет понимание тонкого выделения, совместного использования блоков при копировании во время записи, избыточного резервирования и рисков заполнения пула.

storage

Логический том и файловая система являются отдельными уровнями, размеры которых нужно менять в безопасном порядке с учетом возможностей файловой системы.

  • При расширении сначала увеличивают логический том, а затем файловую систему, отдельными проверяемыми шагами или встроенной опцией LVM для совместного изменения размера.
  • ext4 обычно можно увеличивать в смонтированном состоянии, а уменьшать только после размонтирования и проверки, причем файловую систему уменьшают раньше логического тома.
  • XFS можно увеличивать без размонтирования, но нельзя уменьшать, поэтому для сокращения нужно создать файловую систему меньшего размера и скопировать либо восстановить данные.
  • Перед любым уменьшением проверяют фактическое использование места, закладывают запас, создают резервную копию восстанавливаемых данных и никогда не уменьшают блочное устройство ниже размера файловой системы.

Зачем это спрашивают: Интервьюер проверяет знание порядка изменения уровней, ограничений конкретных файловых систем и риска потери данных при неверном уменьшении.

capacityresiliencestorage

Уровни RAID обменивают часть полезной емкости и скорости записи на разные формы избыточности и параллелизма.

  • RAID 0 использует всю емкость и чередование блоков для высокой пропускной способности, но не выдерживает отказ диска, а RAID 1 зеркалирует данные, обычно дает половину емкости и допускает отказ одного участника в каждой зеркальной паре.
  • RAID 5 дает емкость N минус 1 диск и выдерживает один отказ, но запись с четностью и чтение в деградированном состоянии требуют дополнительных ресурсов, а второй отказ уничтожает массив.
  • RAID 6 дает емкость N минус 2 диска и выдерживает два отказа ценой больших накладных расходов на запись и восстановление из-за двойной четности.
  • RAID 10 чередует данные между зеркалами, обычно дает половину емкости, хорошо работает со случайным вводом-выводом и быстро восстанавливается, а несколько отказов допустимы, если ни одно зеркало не потеряло всех участников.

Зачем это спрашивают: Интервьюер проверяет умение сравнивать распространенные уровни RAID без смешения избыточности, эффективности использования емкости и производительности.

storagelinux

Linux md RAID объединяет блочные устройства в массивы, схема и состояние которых управляются ядром и метаданными mdadm.

  • Метаданные RAID хранят идентификатор массива, уровень, роль участника, геометрию и счетчики событий, а их версии отличаются расположением суперблоков и совместимостью с загрузкой.
  • mdadm собирает массивы по совпадающим метаданным участников, создает и преобразует массивы, управляет участниками и показывает состояние, а обычный ввод-вывод выполняет ядро.
  • Резервный диск не играет обычной роли в хранении данных, пока не заменит отказавшего участника, а избыточный массив может оставаться доступным в деградированном режиме со сниженной отказоустойчивостью.
  • При восстановлении все необходимые блоки синхронизируются на замену, расходуется пропускная способность ввода-вывода, а массив остается уязвимым для новых отказов до возвращения избыточности.

Зачем это спрашивают: Интервьюер проверяет понимание архитектуры md RAID, постоянных метаданных участников, деградированных состояний и смысла восстановления массива.

ext4 является широко совместимой файловой системой общего назначения, а XFS оптимизирована для масштабируемого параллельного ввода-вывода и крупных файловых систем.

  • ext4 поддерживает увеличение без размонтирования и уменьшение после размонтирования, имеет зрелые средства восстановления и часто подходит для загрузочных, корневых и смешанных нагрузок с предсказуемым поведением.
  • XFS использует группы распределения и выделение экстентами для масштабирования одновременного доступа и особенно эффективна с крупными файлами, высокой пропускной способностью и большими хранилищами.
  • XFS поддерживает увеличение без размонтирования, но не уменьшение, а ее средства исправления и резервного копирования отличаются от семейства ext, что влияет на планирование емкости и процедуры восстановления.
  • Выбор зависит от размеров файлов, интенсивности операций с метаданными, параллелизма, требований к изменению размера, поддержки ядром и опыта эксплуатации, а не от универсального победителя по скорости.

Зачем это спрашивают: Интервьюер проверяет умение выбирать между ext4 и XFS по конкретным возможностям файловых систем и характеристикам нагрузки.

consistencystorage

Журналирование записывает ожидающие изменения файловой системы, чтобы после прерванного обновления можно было восстановить согласованную структуру.

  • Журналирование метаданных защищает структурные изменения, включая записи каталогов и карты распределения, но само по себе не гарантирует сохранность последних данных приложения.
  • В упорядоченном режиме связанные данные записываются до фиксации открывающих к ним доступ метаданных, режим writeback допускает более слабый порядок, а полное журналирование данных записывает данные и метаданные ценой больших затрат.
  • При восстановлении применяются завершенные транзакции журнала, а незавершенные отбрасываются, что сокращает время проверки, но не заменяет резервные копии или механизмы согласованности на уровне приложения.
  • Такие параметры монтирования, как режим данных, поведение барьеров, синхронная запись и интервал фиксации журнала, меняют баланс между надежностью, задержкой и пропускной способностью и должны соответствовать гарантиям хранилища.

Зачем это спрашивают: Интервьюер проверяет, различает ли кандидат согласованность метаданных и сохранность данных и понимает ли влияние политики монтирования на гарантии журналирования.

storage

Квоты файловой системы учитывают потребление места и индексных дескрипторов пользователем, группой или проектом и обеспечивают заданные ограничения.

  • Пользовательские квоты ограничивают каждого владельца, а групповые относят файл к владеющей им группе и могут контролировать общее потребление команды.
  • Проектные квоты помечают деревья каталогов идентификаторами проектов и подходят для независимого ограничения приложений, арендаторов или деревьев независимо от владельцев Unix.
  • Мягкий лимит можно временно превышать до окончания льготного периода, после чего дальнейшее выделение места запрещается так же, как при достижении лимита.
  • Жесткий лимит действует немедленно, а надежная работа квот требует поддержки файловой системой, правильных параметров монтирования или функций, инициализированного учета и регулярной отчетности.

Зачем это спрашивают: Интервьюер проверяет понимание областей учета квот и правил применения мягких, жестких и льготных ограничений.

availabilitystorage

Индексный дескриптор хранит метаданные объекта файловой системы и ссылки на блоки, поэтому для создания файлов нужны и свободное место, и свободные дескрипторы.

  • Записи каталога связывают имена с номерами дескрипторов, а дескриптор хранит владельца, права, временные метки, число ссылок, размер и расположение данных.
  • Стратегии распределения различаются: ext4 обычно создает запланированное число дескрипторов при форматировании, а XFS выделяет их динамически в пределах ограничений файловой системы.
  • Нагрузки с огромным числом мелких файлов могут исчерпать дескрипторы или емкость метаданных при наличии множества свободных блоков данных, тогда как крупные файлы требуют пропорционально меньше дескрипторов.
  • Размер пула дескрипторов и мониторинг должны учитывать ожидаемое число файлов, средний размер файла, распределение по каталогам и поведение удаления, поскольку удаление открытого файла может освободить ресурсы не сразу.

Зачем это спрашивают: Интервьюер проверяет, связывает ли кандидат устройство и политику распределения индексных дескрипторов с емкостью для мелких файлов и мониторингом.

encryption

LUKS хранит метаданные шифрования блочного устройства и после успешной разблокировки предоставляет расшифрованные секторы через криптографическое отображение device-mapper.

  • Зашифрованный контейнер расположен ниже файловых систем или потребителей LVM, поэтому данные, записанные через отображаемое устройство, шифруются до попадания на нижележащее устройство.
  • Заголовок LUKS хранит параметры шифра и слоты ключей, чьи парольные фразы или файлы ключей открывают ключ тома, а не шифруют все данные напрямую.
  • Несколько слотов позволяют применять независимые учетные данные и выполнять ротацию, но удаление всех пригодных слотов или потеря поврежденного заголовка могут навсегда закрыть доступ к данным.
  • Резервные копии заголовка и ключи восстановления нужно защищать отдельно от устройства, доступ к файлам ключей ограничивать, порядок разблокировки при загрузке документировать, а восстановление проверять без раскрытия секретов.

Зачем это спрашивают: Интервьюер проверяет понимание архитектуры отображения LUKS, модели слотов ключей и последствий неправильного обращения с ключами или заголовком.

Закрытые вопросы

  • 21

    Как inventory, группы, шаблоны выбора хостов и переменные inventory в Ansible совместно используются для выбора управляемых систем?

    ansibleautomationsystem-design
  • 22

    Что означает идемпотентность в Ansible и почему модули обычно предпочтительнее команд shell?

    ansibleautomationidempotency
  • 23

    Как устроена роль Ansible и что делает ее переиспользуемой зоной ответственности, а не просто папкой с задачами?

    ansibleautomation
  • 24

    Как использовать templates и handlers Ansible, чтобы безопасно применять конфигурацию и выполнять уведомленные изменения сервисов?

    configansibleautomation
  • 25

    Как инженеру учитывать приоритет переменных Ansible и применять Ansible Vault для работы с секретами?

    secretsansibleautomation
  • 26

    Что дают set -Eeuo pipefail и traps в сложном Bash-скрипте и какие ограничения все равно нужно обрабатывать явно?

    bashscripting
  • 27

    Как Bash-скрипту безопасно хранить аргументы и обрабатывать произвольные имена файлов, включая имена с пробелами и переводами строк?

    bashscriptingconcurrency
  • 28

    Как в Prometheus связаны pull-модель, exporters, service discovery и хранение временных рядов?

    monitoring
  • 29

    Когда следует применять counters, gauges, histograms и summaries Prometheus и почему важна кардинальность labels?

    monitoringdistributions
  • 30

    Как методы USE и RED помогают выбирать сигналы мониторинга и почему оповещения должны основываться на заметных пользователю симптомах?

    monitoringalertingobservability-methods
  • 31

    Как в Nagios совместно работают активные и пассивные проверки, состояния, плагины и контроль актуальности результатов?

    monitoring
  • 32

    Как в SELinux связаны метки субъектов и объектов, домены, типы и принудительное управление типами?

    hardening
  • 33

    Как администратору следует использовать режимы SELinux, аудит запретов, логические переключатели и модули политики?

    hardening
  • 34

    Как профили AppArmor на основе путей, режимы работы и область правил контролируют приложения?

    hardening
  • 35

    Как в fail2ban работают фильтры, jail, backend и action и каковы ограничения этого средства?

    hardening
  • 36

    Как проектируют правила Linux auditd для системных вызовов и файлов и как ключи событий поддерживают аудиторский след?

    designlinux
  • 37

    Что должна охватывать многоуровневая базовая защита Linux-сервера?

    linux
  • 38

    Как связаны образы Docker, неизменяемые слои, контейнеры и реестры?

    dockercontainersimmutability
  • 39

    Как пространства имен, cgroups и полномочия изолируют контейнеры Docker и почему контейнеры не являются виртуальными машинами?

    dockercontainerskubernetes
  • 40

    Как следует использовать тома Docker, привязки каталогов, мостовые сети, опубликованные порты, секреты и конфигурацию?

    dockerconfigsecrets
  • 41

    Как NGINX выбирает server и location для входящего HTTP-запроса и каков порядок приоритета разных типов location?

    web-serverhttp
  • 42

    Как виртуальные хосты Apache, загружаемые модули и модели MPM определяют обработку запросов веб-сервером?

    web-serverconcurrency
  • 43

    Какие обязанности выполняет обратный прокси при передаче метаданных, завершении TLS, буферизации трафика и настройке тайм-аутов?

    proxyresilienceweb-server
  • 44

    Как распространенные алгоритмы балансировки HTTP, проверки состояния upstream-сервисов и привязка сессий влияют на распределение трафика?

    distributionshttphealth-checks
  • 45

    Каковы основные практики системного администрирования для сервисных учетных записей базы данных, привилегий, лимитов соединений и управления конфигурацией?

    databasesystem-designconfig
  • 46

    Чем отличаются логические и физические резервные копии базы данных и что требуется для согласованности и восстановления каждого типа?

    backupsbackupdatabase
  • 47

    Как системному администратору использовать индексы, планы EXPLAIN, статистику оптимизатора и регулярное обслуживание для поддержки производительности базы данных?

    databaseindexesperformance
  • 48

    Как keepalived использует VRRP, приоритеты, объявления, виртуальный IP и отслеживание состояния для переключения сервиса?

    failoverhigh-availability
  • 49

    Чем различаются временные и постоянные настройки sysctl, как на них влияют пространства имен и почему настройку ядра следует начинать с измерений?

    kernelkubernetestuning
  • 50

    Как лимиты ресурсов процессов применяются через ulimit, PAM limits и директивы Limit в systemd и как они связаны с настройкой мощности?

    system-designcapacitylinux
  • 51

    Пользователи сообщают о кратковременных потерях пакетов с одного Linux-хоста до удаленного сервиса, но проблема не воспроизводится постоянно. Как локализовать неисправность между хостом, локальным каналом и маршрутизируемым путем, не создавая лишний трафик?

    routingtroubleshootinglinux
  • 52

    Linux-сервер с несколькими сетевыми интерфейсами принимает соединение через один интерфейс, но ответы иногда уходят через другой, из-за чего сессия обрывается. Как диагностировать асимметричную маршрутизацию с учетом исходных адресов, reverse path filtering и обратного пути?

    sessionstypeslinux
  • 53

    Linux-сервер с отдельными каналами управления и сервиса отправляет сервисный трафик через шлюз управления. Как исправить выбор канала с помощью ip rule и нескольких таблиц маршрутизации, не потеряв удаленный доступ?

    gatewayroutinglinux
  • 54

    Удаленный офис может пинговать сервис и получать небольшие ответы, но крупные ответы и TLS-рукопожатия зависают при прохождении через туннель. Как диагностировать и исправить вероятную проблему MTU или черную дыру path MTU?

    tlsperformance
  • 55

    Клиенты периодически получают разные DNS-ответы или не получают ответ для одного имени. Как определить, находится ли причина в системном резолвере, кеше, авторитетном сервере или нарушенной делегации?

    system-designdnsnetwork-services
  • 56

    Вторичный BIND-сервер продолжает отдавать старую зону после изменения записей на первичном сервере. Как диагностировать и исправить сбой обновления?

  • 57

    Клиенты в одной маршрутизируемой VLAN не получают DHCP-аренду или иногда получают адрес из неверной подсети. Как исследовать relay, пулы сервера и адрес шлюза?

    gatewaynetworkingip-addressing
  • 58

    Site-to-site VPN сообщает об установленном туннеле, но узлы в защищенных подсетях не могут обмениваться данными. Как локализовать сбой передачи данных?

    networkingip-addressingcommunication
  • 59

    Нужно удаленно применить изменение nftables на Linux-сервере без доступа к консоли. Как снизить риск потери доступа?

    network-securityfirewalldeployment
  • 60

    Linux-шлюз с доступом из интернета должен перенаправлять один TCP-порт на внутренний сервер. Как настроить и проверить DNAT, не используя source NAT без необходимости?

    gatewaynetworkingprotocols
  • 61

    На томе Linux свободно несколько гигабайт, но приложение не может создавать файлы и получает ошибку No space left on device. Как вы проведете диагностику и устраните проблему, не удаляя произвольные данные?

    linux
  • 62

    После отказа диска массив mdadm перешел в деградированное состояние, а рабочая нагрузка продолжает выполняться. Как вы определите отказавший элемент, безопасно замените его и сохраните оставшуюся избыточность?

    resiliencestorage
  • 63

    Во время перестроения RAID задержка базы данных резко выросла в часы пик. Что вы измените и какие показатели будете отслеживать, балансируя работоспособность сервиса и риск восстановления?

    databasemonitoringlatency
  • 64

    Файловой системе с рабочими данными на LVM нужно добавить место без запланированного простоя. Как вы расширите ее онлайн для ext4 или XFS?

    storage
  • 65

    Мониторинг показывает, что данные или метаданные тонкого пула LVM приближаются к заполнению. Как вы предотвратите приостановку томов и восстановите безопасный запас?

    storagemonitoring
  • 66

    Смонтированная файловая система ext4 или XFS внезапно перешла в режим только для чтения, и приложение перестало записывать данные. Какие данные вы соберете и в какой последовательности выполните восстановление?

    storage
  • 67

    Пользователи жалуются на медленный Linux-сервер, а load average намного превышает число процессоров. Как вы отличите насыщение CPU, очередь готовых задач и непрерываемое ожидание ввода-вывода?

    linux
  • 68

    На сервере занято место в swap, и пользователи сообщают о постоянной задержке. Как вы отличите безвредные старые страницы в swap от активного давления памяти и устраните причину?

    latencymemory
  • 69

    Под нагрузкой сервис периодически получает ошибку Too many open files. Как вы проверите действующий лимит и решите, нужно ли его поднять или исправить приложение?

  • 70

    Нужно представить план емкости растущего сервиса на шесть месяцев, при этом одного очевидного узкого места нет. Как вы построите практический прогноз по вычислительным ресурсам и хранилищу?

    trackingcapacitycapacity-planning
  • 71

    Вам нужно через Ansible развернуть изменённый виртуальный хост NGINX на 60 продакшен-серверах, причём синтаксическая ошибка или проблема в первой группе не должна затронуть весь парк. Как вы построите и проверите развёртывание?

    deploymentansibleautomation
  • 72

    Обновление безопасности нужно установить на 200 Linux-серверах приложений, некоторые пакеты могут потребовать перезагрузку, а доступная мощность должна сохраняться. Как вы реализуете поэтапное обновление через Ansible?

    ansiblelinuxautomation
  • 73

    Ansible должен подключать и отключать администраторов на всех серверах, но в некоторых учётных записях также есть SSH-ключи другой команды. Как добавить и отозвать доступ вашей команды, не удалив чужие ключи?

    sshansibleremote-access
  • 74

    Playbook нужны учётные данные базы и закрытый ключ развёртывания, а операторам нужны полезные для диагностики логи CI без утечки секретов. Как вы будете хранить, использовать и ротировать эти значения?

    deploymentautomationdatabase
  • 75

    Продакшен-балансировщик и его сетевые правила создали вручную, но теперь команда хочет управлять ими через Terraform без пересоздания и простоя. Какую последовательность действий вы выберете?

    load-balancingterraform
  • 76

    Новый веб-сервис работает при permissive-режиме SELinux, но в enforcing-режиме не может читать один каталог данных и открывать исходящее соединение. Как вы найдёте и исправите причину?

    hardeningconfig
  • 77

    После обновления приложения AppArmor блокирует новый вспомогательный исполняемый файл и доступ к новому каталогу кеша на продакшен-серверах. Как обновить профиль без широкого ослабления изоляции?

    hardeningcaching
  • 78

    Служба безопасности просит записывать, кто изменяет sudoers, конфигурацию SSH-сервера и связанные привилегированные файлы, с сохранением правил после перезагрузки и защитой логов от обычных администраторов. Как вы настроите auditd?

    configsshremote-access
  • 79

    Интернет-сервис находится за доверенным обратным прокси, поэтому его логи сейчас содержат адрес прокси, а fail2ban заблокирует его после повторных ошибок входа. Как настроить эффективные блокировки, не доверяя поддельным заголовкам с адресом клиента?

    proxyweb-serverconfig
  • 80

    Вам нужно удалённо усилить SSH, отключив вход по паролю и прямой вход root, но во время работ нет доступа к консоли. Как предотвратить потерю доступа команды?

    sshremote-accesspasswords
  • 81

    Приложение слушает 127.0.0.1:8080, и его нужно опубликовать через NGINX с сохранением реальных данных о клиенте; как вы настроите и проверите прокси до открытия внешнего доступа?

    proxynetworkingweb-server
  • 82

    Вы получили сертификат для сайта NGINX, который сейчас работает по HTTP; как вы безопасно внедрите TLS и докажете работоспособность перенаправления и автоматического продления?

    tlshttpdeployment
  • 83

    После выпуска приложения пользователи периодически получают ответы 502 от NGINX; как вы локализуете сбой, не увеличивая сразу все тайм-ауты?

    resilienceweb-server
  • 84

    Работающее приложение обслуживается напрямую Apache, и его нужно с минимальным риском перенести за NGINX; как вы разобьете миграцию на этапы и определите откат?

    web-servermigrationsrollback
  • 85

    Двум серверам в одной подсети нужен высокодоступный IP-адрес сервиса через keepalived; как вы настроите VRRP и докажете, что отказ сервиса вызывает контролируемое переключение?

    networkingfailoverip-addressing
  • 86

    VIP keepalived несколько раз в час переходит между двумя здоровыми узлами; как вы найдете причину нестабильности и безопасно ее устраните?

    high-availability
  • 87

    Ожидаемый сервис отсутствует на странице Targets в Prometheus либо отображается как down; как вы проследите проблему до ответственного слоя?

    monitoring
  • 88

    Нагрузка на хранилище и запросы Prometheus растет из-за метрик одного приложения с очень высокой кардинальностью; как вы снизите стоимость, не удалив полезные эксплуатационные детали?

    monitoringqueries
  • 89

    Алерт многократно будит дежурную команду во время безвредных всплесков трафика, но должен по-прежнему обнаруживать длительную проблему для клиентов; как вы его настроите и проверите?

    on-callalerting
  • 90

    Nagios должен контролировать пользовательский сервис очередей, который сообщает глубину и возраст самого старого сообщения; как вы реализуете проверку и решите, должна ли она быть активной или пассивной?

    monitoringdata-structures
  • 91

    Рабочая база данных достигла лимита подключений, новые запросы завершаются ошибкой, а вам нужен надежный способ продолжить администрирование. Как вы проведете диагностику и восстановите сервис?

    database
  • 92

    Том базы данных заполнен на 82% и с каждой неделей растет быстрее. Как определить источник расхода места и подготовить безопасный план емкости?

    databasecapacitycapacity-planning
  • 93

    Нужно перенести работающую базу данных на новую платформу, причем допустима только короткая пауза записи. Как вы спланируете и выполните логическую миграцию?

    databasemigrations
  • 94

    Бизнес-сервис нужно перенести со старого хоста на новый с минимальным простоем. Какую последовательность действий вы выберете?

  • 95

    После развертывания Docker-контейнер попал в цикл постоянных перезапусков. Как исследовать проблему, не скрыв исходный сбой?

    dockercontainersdeployment
  • 96

    Нужно сделать резервную копию важных данных из Docker-тома и доказать возможность восстановления. Как выполнить это согласованно?

    backupsbackupdocker
  • 97

    Обратный прокси на Docker-хосте возвращает ошибку шлюза, потому что не может подключиться к контейнеру приложения. Как проследить путь и безопасно исправить проблему?

    proxygatewayweb-server
  • 98

    Сервис теряет подключения во время всплесков новых клиентов, и предложено увеличить параметры ядра для listen и сетевых очередей. Как решить, нужно ли это делать, и безопасно выполнить настройку?

    kerneldata-structures
  • 99

    Большую файловую систему с активной записью нужно перенести на новое хранилище, но сервис допускает только короткую остановку записи. Как выполнить миграцию?

    migrationsstorage
  • 100

    Пользователи сообщают о тайм-аутах, на части хостов высокая нагрузка, задержка хранилища выросла, а ошибки начались после нескольких не связанных между собой изменений. Как системно разобрать такое ухудшение сервиса?

    resiliencelatency