Od železa po AI.

Jsem Pavel Novotný a pod značkou IT2IT stavím a provozuji software po celé výšce stacku — od obnovy dat z rozbitých RAID polí přes vlastní serverovou infrastrukturu až po AI aplikace a penetrační testy. Všechno, co tu vidíte, reálně běží — na serverech, které sám spravuji.

§ 1

Co dělám

Čtyři obory, které se v praxi potkávají v každém projektu. Aplikaci navrhuju s ohledem na to, kde a jak poběží — provoz, monitoring, zálohy i bezpečnost proto nejsou dodatek na konci, ale součást zadání.

Infrastruktura & DevOps

Linux od GRUBu po systemd. Ve firemní infrastruktuře se starám o desítky serverů pod dohledem s 200 hosty — a k tomu o vlastní VPS s monitoringem, zálohami a runbookem pro každý stroj.

Docker · Traefik · Kubernetes
GitLab CI/CD · Ansible · Helm
Nagios · Grafana · SNMP
Veeam · zálohy 7/4/6 + offsite

Vývoj aplikací

E-shopy, CRM, rezervační a interní systémy — od návrhu po provoz. Testy jsou standard, ne nadstavba.

PHP · Laravel · Livewire
Python · FastAPI · Flask
TypeScript · Next.js · React · Vue
Java · Spring Boot

AI & data

RAG nad vlastními daty, přepis řeči s rozpoznáním mluvčích, statistické modely. Přepínatelní provideři a náklady na tokeny pod kontrolou.

Claude · GPT · Gemini
PostgreSQL + pgvector · Elasticsearch
Whisper + diarizace
event study · hedonická regrese

Bezpečnost

Penetrační testy, vulnerability management, hardening serverů a remediace auditů — včetně nástrojů, které si na to píšu sám.

OpenVAS/GVM · nuclei · Wazuh
grey-box pentest · BOLA/IDOR
Sophos · UFW · fail2ban
PKI · PIM/PAM · DRP

§ 2

Zkušenosti

Průřez technologiemi, se kterými jsem pracoval v produkci — od síťové vrstvy po AI.

Kontejnery a orchestrace

Kubernetes — správa clusterů a nasazování mikroslužeb, Longhorn storage, PVC, Kafka, Sentry, LDAP/GitLab integrace. Docker, Helm, Traefik ingress, Elasticsearch přes ECK operátor. Nexus jako centrální artifact proxy (Docker, Maven, PyPI, APT). GitLab CI/CD včetně Testcontainers a docker:dind.

Cloud a virtualizace

Azure — Spring Apps, Redis, App Registrations, správa nákladů i migrace zpět do on-premises. VMware vSphere (vCenter 8, ESXi, vCLS retreat mode), vSphere Replication 8.7 včetně DR failover/failback mezi MSA a DELL poli. Proxmox VE cluster, Hyper-V a P2V migrace. Ansible a Terraform jako Infrastructure as Code.

Windows Server a AD

Active Directory, GPO, WinRM, OpenSSH, RDS farmy s UPD/VHDX profily, DNS replikace mezi řadiči domény, audit NTLM autentizací před migrací DC.

Databáze

MySQL, MariaDB, PostgreSQL, MS SQL Server, Redis, Elasticsearch. Replikace (MySQL GTID, PostgreSQL streaming standby) a promotion při failoveru, upgrady databázových enginů se zachováním dat, mydumper/myloader pro velké dumpy, clustery webových a databázových serverů.

Zálohování a DR

Zálohovací platforma s 36 TB kapacity a 24 automatizovanými úlohami: databáze, repozitáře, cloudové úložiště, Microsoft 365 přes Graph API i konfigurace síťových prvků — vše šifrované, třístupňová retence. Veeam B&R včetně pásek, Backup Exec 25 s PowerShell DR skripty, ZFS snímky a replikace, plánování a testování DR scénářů.

Monitoring a SIEM

Nagios, Zabbix, Grafana s integrací přes API, PRTG s vlastními senzory a SNMPv3. Wazuh SIEM — nasazení agentů, správa indexerů, tuning OpenSearch heapu a watermarků, health monitoring skripty. Návrh eskalací, závislostí a alertovací politiky, aby budil jen skutečný problém.

Sítě a e-mail

Cisco (NAT, port forwarding, AnyConnect split-tunnel ACL), Oxidized pro zálohy konfigurací, vlastní NetFlow kolektor pro analýzu provozu, WireGuard, SSH tunely přes plink/NSSM. Postfix relay s LDAP/SASL, SpamTitan s DKIM, správa DNS záznamů (MX, CNAME, DKIM).

PKI a certifikáty

Dvouúrovňová OpenSSL CA (Root + Intermediate) pro vCenter a interní servery s distribucí přes GPO, PKI s hardwarovými HSM, Sectigo certifikáty na Sophos XG, Let's Encrypt/ACME automatizace.

Firemní platformy

Self-hosted Nextcloud s online editorem dokumentů a přihlášením přes Active Directory, NetBird VPN s vlastním identity providerem a vynucenou MFA, on-premise GitLab, n8n pro automatizaci workflow.

AI a LLM

LiteLLM a Langfuse pro orchestraci a sledování modelů, Claude Code, OpenRouter, Google AI Studio. RAG nad pgvector a Elasticsearch, architektury s přepínatelným providerem, sledování nákladů na tokeny.

Smart home a IoT

Programování ESP32 mikrokontrolérů (např. E-ink nástěnné displeje), Wi-Fi teplotní senzory Shelly a Tuya a jejich napojení do Home Assistant.

§ 3

Vybrané projekty

Zelená LED znamená, že projekt právě běží v produkci.

běží u 3 zákazníků

Wazuh SIEM s AI nadstavbou

Nasazení a provoz SIEM u tří zákazníků: automatický rollout agentů, vlastní e-mailové alerty a hlavně AI vrstva nad nimi — ke každému závažnému poplachu dohledá historii v OpenSearch a napíše, co se děje a co s tím dělat. Modely jsou zřetězené (vlastní on-premise model, pak cloudové), takže výpadek jednoho analýzu nezastaví.

Python · Wazuh + OpenSearch · systemd · AI chain

běží

Reporty zranitelností a health check

Nadstavba téhož SIEM: týdenní report vybere nejhorší server a rovnou napíše příkazy k záplatování, měsíční projde všechny stroje a vysvětlí, jak by se dala každá zranitelnost zneužít. K tomu kontrola zdraví SIEM serveru každou minutu — služby, cluster, porty, fronty i odpojení agenti — napojená do Nagiosu.

Python · CVSS · OpenSearch · cron + Nagios

běží

Automatizace SSL certifikátů

Objednávky, obnovy a reissue certifikátů přes API certifikační autority — vlastní Python klient místo zastaralého oficiálního příkladu, hlídání expirací a automatické potvrzování domén e-mailem včetně vyčítání schránky přes Microsoft Graph.

Python · REST API · Microsoft Graph

běží

Security Scanner

Portál nad OpenVAS/GVM: historie skenů, delta detekce, KEV, AI analýza nálezů, REST API a vlastní detektor broken access control ve stylu Burp Autorize.

Flask · SQLite · APScheduler · 199 testů

běží · nemovitosti.x86.cz

Nemovitosti

Agregátor realitních inzerátů s odhadem férové ceny třemi nezávislými metodami — a samokalibrací podle cen, za které se nemovitosti opravdu prodaly.

Python · PostgreSQL · ~1,5 M fotek ve WebP

běží · pro klienta

AI asistent pro e-shop

RAG chatbot pro průmyslový e-shop: hybridní vyhledávání (vektory + fulltext), tvrdé filtry rozměrů, vestavitelný widget s podepsanou identitou a admin s verzovanou konfigurací. Nikdy si nevymýšlí čísla.

FastAPI · pgvector · Gemini/Claude/GPT

běží · rezervace.x86.cz

Rezervace

Rezervační systém sportovních aktivit: opakované i jednorázové termíny, Google Calendar, pozvánky e-mailem s jednoklikovou odpovědí a push notifikace jako PWA.

Laravel 12 · Livewire · FullCalendar

běží · turnaj.x86.cz

Turnaje

Šipkové turnaje: pavouky do 128 hráčů (single i double elimination), skupiny, databáze hráčů a živá veřejná stránka turnaje.

Next.js · testovaný herní engine (vitest)

běží · led-loga.cz

Led-Loga

E-shop reklamní výroby v sedmi jazycích, 3D studio potisků přímo v prohlížeči a rodina AI mikrostránek, které z fotky zákazníka vygenerují návrh motivu.

Next.js 15 · PostgreSQL · three.js · Replicate

nástroje

Recovery SW

Záchrana dat: virtuální sestavení RAID pole z obrazů disků včetně brute-force autodetekce geometrie (RAID 0/1/5/6 i degradovaná) a obnova fotek a videí file carvingem pro ~30 formátů.

Python · numpy · parita nad GF(2⁸)

§ 4

Nástroje, které jsem si postavil

Interní automatizace, která běží v produkci a šetří čas mně i týmům, se kterými pracuji. Většina z nich vznikla proto, že nic hotového nedělalo přesně to, co bylo potřeba.

běží denně

AI health report infrastruktury

Jeden nástroj proskenuje zálohy, Kubernetes, VMware, dohledový systém, síť i výsledky skenů zranitelností, nechá nálezy vyhodnotit jazykovým modelem a pošle jediný denní digest. Pozná, že jde o opakující se chronický problém, ne nový nález — a když jeden kolektor selže, běh to neshodí.

Python · pluginy pro 6 domén · fallback mezi AI providery

běží á 10 min

AI code review pro merge requesty

Automatický reviewer, který kontroluje tři repozitáře a větve DEV/TEST/PROD. Třídí nálezy na chyby, bezpečnost, výkon a rizika, u kritických spouští druhý hlubší průchod s kontextem celého repozitáře a rozešle HTML report podle typu verdiktu.

Python · GitLab API · dvouprůchodová analýza

běží

NetFlow kolektor a analýza linky

Sběr provozu z páteřních routerů postavený od nuly: webové UI s drill-downem, read-only JSON API s tokeny a push metrik do dohledu. Umí odpovědět na otázku „kdo nám vytěžuje internet" — a odlišit interní zálohy od skutečného provozu na perimetru.

nfdump · PHP · Ansible + Terraform

běží

Klonování produkce do dev/test

Obnova produkčních dat do vývojových prostředí jedním příkazem: vyzvedne šifrované zálohy, dešifruje, dekomprimuje a naimportuje desítky GB ve správném pořadí kvůli vazbám mezi databázemi. Zámek proti souběhu, notifikace na začátek i konec.

Python · AES-256 · MySQL

běží 2× denně

Inventarizace virtuálních serverů

Read-only snímek všech virtuálních serverů z vCenter — stav, hostitel, datastore, IP, prostředky, verze nástrojů i detekce, které stroje se replikují na záložní pole. Archiv za 90 dní slouží jako podklad pro disaster recovery.

Python · pyvmomi · 90denní archiv

běží týdně

Report rotace páskových záloh

Čte konfigurační databázi zálohovacího systému a týdně pošle, které fyzické pásky vyvézt mimo lokalitu a které vrátit do knihovny — podle GFS retence a kapacity autoloaderu.

PowerShell · WinRM · SQL (jen čtení)

§ 5

Pro klienty

Výběr z komerčních zakázek. Jména klientů neuvádím — reference rád doložím osobně.

Disaster recovery test s reálným failoverem

Navrhl a třikrát odřídil plný destruktivní test — simulovaný výpadek primárního diskového pole s failoverem 39 virtuálních serverů a celého Kubernetes clusteru na záložní pole. RTO kritických služeb pod 30 minut, RPO pod 15 minut, ověřovací skript 85 kontrol bez jediné chyby.

Návrat z cloudu do vlastní infrastruktury

Návrh a realizace přesunu firemního CRM z cloudu on-premise: devět databázových serverů, devět Java mikroslužeb do Kubernetes a web z auto-scale skupiny na pár serverů za reverzní proxy. Doložená úspora zhruba 37 000 EUR ročně.

Provoz a DevOps pro enterprise CRM

Support, nasazování a provoz produkčního CRM pro mezinárodní skupinu: Laravel + Vue + Elasticsearch, Java mikroslužby a AI služby, CI/CD do on-premise Kubernetes, příprava prostředí a řešení provozních incidentů.

Kubernetes platforma on-premise

Stavba a správa clusterů od kubeadm HA control plane po aplikace: Elasticsearch/ECK, Grafana, Sentry, n8n, GitLab CI/CD s prostředím na větev, Ansible pro celou infrastrukturu. Výměna ingress controlleru po konci podpory proběhla bez výpadku — nový běžel paralelně a převzal 42 stávajících konfigurací, provoz se přepínal po doménách.

Migrace dohledu do nového monitoringu

Gap analýza 186 zařízení a 987 senzorů proti novému systému, migrace síťových i linuxových zařízení na 155 hostů, čtyři NOC dashboardy a topologické mapy — a hlavně politika, co skutečně smí ve tři ráno poslat SMS.

Analýza síťového provozu

Nasazení vlastního sběru NetFlow nad páteřními routery kvůli opakované saturaci internetové linky. Výsledek: linku vytěžoval jediný tok — 37 GB záloh odesílaných do cloudového úložiště během čtyř hodin.

Penetrační test webové aplikace

Autorizovaný grey-box test daňové aplikace jako podklad akviziční due diligence — pravidla nasazení, registr nálezů, manažerská zpráva. Z nálezů vznikl vlastní automatizovaný BOLA/IDOR detektor.

Remediace bezpečnostního auditu

Návrh a realizace nápravných opatření: PIM/PAM a úklid privilegovaných účtů, dvouúrovňová PKI s hardwarovými HSM, autentizované skenování zranitelností, disaster recovery s testovaným failoverem.

Audit externí útočné plochy

Inventarizace všeho, co je z internetu vidět — 28 DNS zón a 151 webových cílů roztříděných na vlastní a cizí. Slabá TLS nastavení jsem dohledal ke konkrétním serverům podle pravidel překladu adres ze záloh routerů a odhalil interní služby publikované za sdílenou IP adresou.

Modernizace legacy serverů

Povýšení produkčních serverů z dávno nepodporovaných verzí systému na aktuální — včetně upgradu databázového enginu se zachováním 19 databází a auditu starých autentizačních protokolů ze SIEM před migrací doménových řadičů.

Zálohování a kontinuita provozu

Provoz zálohovací platformy s 36 TB kapacity a 24 automatizovanými úlohami — databáze, repozitáře, cloudová úložiště i konfigurace síťových prvků, vše šifrované a s třístupňovou retencí. Koncepty záloh nad Veeam (pásky, GFS, šifrování) i Backup Exec a návrh konsolidace serverové infrastruktury se sezónním škálováním.

Azure governance a monitoring

Analýza a úklid storage účtů (stovky tisíc blobů) s bezpečnými mazacími manifesty, napojení metrik Azure Monitoru do Nagiosu a průběžné sledování nákladů.

§ 6

Vlastní provoz

Nedodávám jen kód — provozuji ho. Každý server má runbook, monitoring a ověřené zálohy, protože záloha, kterou nikdo nezkusil obnovit, není záloha.

  • 3× VPS (Debian / Ubuntu) + samostatný ARM server jako centrální dohled
  • Docker + Traefik + Let's Encrypt — veřejné jsou jen porty 80/443
  • Nagios hlídá každý web: obsah přes HTTPS i expiraci certifikátu
  • zálohy denně, retence 7/4/6, kopie mimo server, DB dumpy zvlášť
  • SSH jen na klíče, fail2ban, UFW, unattended-upgrades

§ 7

Kontakt

Potřebujete něco z výše uvedeného postavit, zabezpečit, nebo provozovat? Napište mi.

pavel.novotny@it2it.cz