Обзор RedCoat
RedCoat — HTTP-прокси, SWG и WAF в одном unikernel-образе ~100 МБ. Документация рассчитана на инженеров, знающих, что такое TCP handshake, зачем нужен OCSP stapling и почему p99 важнее среднего. Если нужна маркетинговая страница — вот она.
Что умеет и не умеет
RedCoat заменяет связку nginx + ModSecurity + Varnish + squid + icap-server одним бинарным unikernel. Полный стек HTTP/1.1, HTTP/2, HTTP/3, TLS 1.3 (через RedSSL), L7-WAF, программируемая маршрутизация, кэширование с multi-tenant изоляцией.
Чем RedCoat не является:
- Не L4-балансировщик — для TCP/UDP используйте HAProxy/Katran.
- Не application server — не запускает ваш код.
- Не API Gateway в полном смысле — нет OpenAPI-аггрегации и мокирования (но есть route-level auth/rate-limiting).
К сведению: Если у вас есть плагинная модель на Lua из nginx — её придётся переписать. Мы предлагаем declarative WAF-DSL и нативные HTTP-фильтры; Lua-embedding не будет никогда.
Скачать и установить
Поддерживаются три формата: unikernel-образ для KVM/Xen/Firecracker, Docker-образ-обёртка для dev-сред, и deb/rpm-пакет для bare-metal с Linux-хостом.
# Репозиторий Kernix, GPG-ключ уже внесён в аккредитованный registry
curl -sSL https://pkg.kernix.ru/install.sh | bash
# Или unikernel-образ напрямую
kernix pull redcoat:2.4
Запустить
Создайте минимальную конфигурацию и дайте её CLI. RedCoat сам валидирует, покажет plan и применит:
listener "edge" {
bind = "0.0.0.0:443"
tls = "auto" # сам выпустит сертификат через ACME
}
upstream "app" {
endpoints = ["10.0.1.10:8080"]
}
route "/" {
listener = "edge"
upstream = "app"
}
kernix plan -f redcoat.hcl
kernix apply -f redcoat.hcl
Проверить, что работает
После apply RedCoat поднимется за ~4 секунды и начнёт принимать соединения. Проверить можно через встроенный self-diagnostic или curl:
curl -sI https://your-domain/_kernix/status
# HTTP/2 200
# x-kernix-version: 2.4.1
# x-kernix-uptime: 00:00:12
Частая ошибка: Если вы видите
address already in use— скорее всего работает nginx. Остановите егоsystemctl stop nginxперед apply. Blue-green миграцию смотрите в разделе Deploy.
Что дальше
Следующий логичный шаг — настроить WAF и понаблюдать за метриками:
- Конфиг WAF — включить OWASP CRS 4.x за 3 строки
- Метрики и трейсы — экспорт в Prometheus/OTLP
- Terraform-провайдер — если вы живёте в IaC