RedCoat / Обзор
Kernix / Docs / RedCoat

Обзор RedCoat

RedCoat — HTTP-прокси, SWG и WAF в одном unikernel-образе ~100 МБ. Документация рассчитана на инженеров, знающих, что такое TCP handshake, зачем нужен OCSP stapling и почему p99 важнее среднего. Если нужна маркетинговая страница — вот она.

Что умеет и не умеет

RedCoat заменяет связку nginx + ModSecurity + Varnish + squid + icap-server одним бинарным unikernel. Полный стек HTTP/1.1, HTTP/2, HTTP/3, TLS 1.3 (через RedSSL), L7-WAF, программируемая маршрутизация, кэширование с multi-tenant изоляцией.

Чем RedCoat не является:

  • Не L4-балансировщик — для TCP/UDP используйте HAProxy/Katran.
  • Не application server — не запускает ваш код.
  • Не API Gateway в полном смысле — нет OpenAPI-аггрегации и мокирования (но есть route-level auth/rate-limiting).

К сведению: Если у вас есть плагинная модель на Lua из nginx — её придётся переписать. Мы предлагаем declarative WAF-DSL и нативные HTTP-фильтры; Lua-embedding не будет никогда.

Скачать и установить

Поддерживаются три формата: unikernel-образ для KVM/Xen/Firecracker, Docker-образ-обёртка для dev-сред, и deb/rpm-пакет для bare-metal с Linux-хостом.

# Репозиторий Kernix, GPG-ключ уже внесён в аккредитованный registry
curl -sSL https://pkg.kernix.ru/install.sh | bash

# Или unikernel-образ напрямую
kernix pull redcoat:2.4

Запустить

Создайте минимальную конфигурацию и дайте её CLI. RedCoat сам валидирует, покажет plan и применит:

listener "edge" {
  bind = "0.0.0.0:443"
  tls  = "auto"        # сам выпустит сертификат через ACME
}

upstream "app" {
  endpoints = ["10.0.1.10:8080"]
}

route "/" {
  listener = "edge"
  upstream = "app"
}
kernix plan  -f redcoat.hcl
kernix apply -f redcoat.hcl

Проверить, что работает

После apply RedCoat поднимется за ~4 секунды и начнёт принимать соединения. Проверить можно через встроенный self-diagnostic или curl:

curl -sI https://your-domain/_kernix/status
# HTTP/2 200
# x-kernix-version: 2.4.1
# x-kernix-uptime: 00:00:12

Частая ошибка: Если вы видите address already in use — скорее всего работает nginx. Остановите его systemctl stop nginx перед apply. Blue-green миграцию смотрите в разделе Deploy.

Что дальше

Следующий логичный шаг — настроить WAF и понаблюдать за метриками:

  • Конфиг WAF — включить OWASP CRS 4.x за 3 строки
  • Метрики и трейсы — экспорт в Prometheus/OTLP
  • Terraform-провайдер — если вы живёте в IaC