Мы строим высоконагруженную платформу для защиты от DDoS-атак (L3/L4 и L7) с жесткими требованиями к задержкам и отказоустойчивости. Инфраструктура работает в гибридном облаке на базе Kubernetes. Ваша задача — не просто поддерживать кластеры, а проектировать и разрабатывать инфраструктурные компоненты, которые обеспечат масштабирование, надёжность и безопасность нашей платформы.
Мы ищем инженера, который пишет код на Go для управления инфраструктурой: кастомные операторы, контроллеры, интеграции с сетевыми и криптографическими модулями. Глубокое знание Kubernetes API, eBPF/Cilium и сетевого стека Linux — обязательны.
Чем предстоит заниматься
1. Проектирование и разработка инфраструктурных сервисов на Go
- Разработка и поддержка Kubernetes-операторов для управления жизненным циклом кастомных компонентов (балансировщики, фильтры трафика, прокси).
- Создание Custom Resource Definitions и контроллеров, обеспечивающих декларативное управление конфигурациями платформы.
- Интеграция операторов с внешними системами (HSM, KMS, системы мониторинга).
2. Управление Kubernetes-инфраструктурой в мультиоблачной среде
- Проектирование и развёртывание кластеров K8s в Yandex Cloud, Selectel, AWS и on‑prem.
- Настройка сетевых политик, сервисной сети, управление входящим трафиком с использованием eBPF для фильтрации и балансировки.
- Оптимизация производительности кластеров под пиковые нагрузки (100K+ RPS).
3. Сетевая оптимизация и защита на уровне ядра
- Внедрение eBPF-программ (с использованием Cilium или libbpf) для обработки пакетов на ранних стадиях (XDP) – дроп аномального трафика, сбор метрик.
- Настройка DSR (Direct Server Return), тюнинг параметров ядра Linux для минимизации задержек и снижения нагрузки на CPU.
4. Безопасность инфраструктуры
- Интеграция аппаратных HSM и облачных KMS для хранения ключей, настройка автоматической ротации секретов.
- Реализация политик безопасности (Kyverno, OPA) для контейнеров, настройка seccomp/AppArmor, ограничение привилегий.
- Обеспечение compliance (SOC2, ISO 27001) в рамках DevOps-процессов.
5. Автоматизация CI/CD и GitOps
- Построение пайплайнов в GitLab CI для сборки, тестирования и деплоя операторов и сопутствующих сервисов.
- Внедрение GitOps для декларативного управления конфигурациями всех кластеров.
- Интеграция security gates (сканирование образов, SAST, IaC-анализ) в пайплайны.
6. Observability и управление инцидентами
- Разработка системы мониторинга и алертинга (Prometheus, Thanos, Grafana, Loki, OpenTelemetry) с фокусом на метрики производительности и бизнес-показатели.
- Участие в on‑call-ротации, анализ инцидентов, сокращение MTTR.
7. Tech Lead-функции (опционально)
- Координация работы 2–3 младших инженеров (DevOps/Cloud), проведение code review инфраструктурного кода.
- Принятие архитектурных решений, документирование (оформление ADR), менторство.
- Взаимодействие с командами разработки, безопасности и эксплуатации для согласования требований.
Требования
- Опыт разработки на Go – не менее 3 лет коммерческой разработки, включая написание Kubernetes-операторов (client-go, controller-runtime) или аналогичных контроллеров.
- Глубокое знание Kubernetes – архитектура, API, CRD, операторы, Helm, управление кластерами (EKS/GKE/On‑prem), стратегии обновления.
- Опыт работы с eBPF и Cilium – настройка политик, наблюдение за трафиком, использование eBPF для фильтрации или балансировки.
- Сетевое администрирование на уровне Linux – понимание iptables/nftables, маршрутизации, тюнинг sysctl, работа с высокими нагрузками (пакетная обработка, DSR).
- Практика Infrastructure as Code – Terraform/Terragrant для провижинга облачных ресурсов, Ansible для конфигурации.
- Опыт построения CI/CD – GitLab CI (или аналоги), знание GitOps (ArgoCD/Flux/Rancher).
- Мониторинг и логирование – стек Prometheus + Grafana + Loki/ELK, настройка алертов.
- Безопасность – управление секретами, понимание принципов DevSecOps, сканирование контейнеров, политики безопасности.
- Английский язык – чтение технической документации, переписка (уровень B2+).
Будет большим плюсом
- Опыт работы в highload-проектах (обработка трафика > 100K RPS, DDoS-защита, CDN).
- Знание HSM, KMS (AWS KMS, Yandex KMS, Thales, Utimaco) и практик шифрования контейнеров.
- Опыт с Service Mesh (Istio, Linkerd) и мультикластерным K8s.
- Написание eBPF-программ на C или использование libbpf/go-ebpf.
- Опыт с базами данных (PostgreSQL, ClickHouse, Redis) и брокерами (Kafka, RabbitMQ).
- Опыт руководства небольшой командой.