Latest posts

Лига сисадминов
22 Sept, 06:36
Почему не стоит запускать 2-нодовый кластер Proxmox без третьего голосаProxmox умеет работать в двухнодовой конфигурации кластера. И для многих кто держит домашний кластер это отличный сетап, потому что третью ноду сначала еще нужно найти. Современные мини-ПК обладают большой вычислительной мощностью и памятью, чтобы крутить довольно много ВМ, LXC или Docker-контейнеров. Я полностью понимаю, почему многие начинают с пары хостов. Системы вроде MS-01, MS-03 и MS-A2 от Minisforum - отличные примеры мини-ПК, которые хорошо подходят для этой цели. Но есть ситуация, которая может возникнуть с двухнодовыми кластерами Proxmox, если они спроектированы неправильно.https://telegra.ph/Pochemu-ne-stoit-zapuskat-2-nodovyj-klaster-Proxmox-bez-tretego-golosa-09-21#ит_статьи #devops #linux #proxmox #homelab #corosyncTelegraphПочему не стоит запускать 2-нодовый кластер Proxmox без третьего голосаProxmox умеет работать в двухнодовой конфигурации кластера. И для многих кто держит домашний кластер это отличный сетап, потому что третью ноду сначала еще нужно найти. Современные мини-ПК обладают большой вычислительной мощностью и памятью, чтобы крутить…
Лига сисадминов
21 Sept, 10:20edited
Новый бенчмарк bcachefsСегодня наткнулся на новый, основательный бенчмарк bcachefs.В июньской заметке я гонял Bcachefs против Btrfs на Ubuntu 26.04 в Proxmox Картина тогда была такая: - Bcachefs заметно быстрее на последовательной записи, 4K random write и создании мелких файлов; - Btrfs быстрее на последовательном чтении и чуть шустрее на rm -rf дерева мелких файлов; - сжатие zstd и снапшоты у обеих отрабатывают штатно; - replicas=2 переживает выдёргивание диска, но это был синтетический стенд с оговорками (ВМ на ZFS, плюс warning про journal_flush_seq stuck).Новый бенчмарк ту же историю в целом подтверждает и расширяет.По сводному индексу Bcachefs выглядит сильнее: single 184 против 133 у Btrfs, зеркало replicas=2 — 152 против 103 у Btrfs RAID1. Особенно велик отрыв в Core I/O и responsiveness.Сырые цифры последнего прогона в ту же сторону, что и летом: - seq write: Bcachefs
Лига сисадминов
21 Sept, 06:43
Какой CLI к какому рантайму: ctr, nerdctl, crictlНа linux-хосте с контейнерами часто по привычке обычно набирают docker ps. На kubernetes-воркере эта привычка часто ломается в ту же минуту, как открылся ssh. У одного docker в PATH уже нет. У другого бинарь на месте, а в ответ Cannot connect to the Docker daemon. У третьего демон даже отвечает, список пустой, а под с nginx при этом живой и логи пишутся. kubelet в таких кластерах почти наверняка ходит в containerd и dockerd для этого не нужон.Рядом ещё всплывают какие-то CRI, nerdctl, crictl, ctr и Docker Shim, и складывается ощущение, будто обычный Docker убрали целиком. Движок как встроенный рантайм Kubernetes действительно убрали. Образы, которые собирали через docker build, на месте. Ниже кто с кем разговаривает и какой командой это смотреть, если docker ps больше ничего не показывает.https://telegra.ph/Kakoj-CLI-k-kakomu-rantajmTelegraphКакой CLI к какому рантайму: ctr, nerdctl, crictlНа linux-хосте с контейнерами часто по привычке обычно набирают docker ps. На kubernetes-воркере эта привычка часто ломается в ту же минуту, как открылся ssh. У одного docker в PATH уже нет. У другого бинарь на месте, а в ответ Cannot connect to the Docker…
Лига сисадминов
20 Sept, 07:30
Небольшая шпаргалка по Wireshark#ит_заметки #network #wireshark #cheatsheet


Лига сисадминов
19 Sept, 07:13
Резервные копии — это не простоГде-то я прочитал комментарий, который засел в памяти. Звучал он примерно так:«Есть два типа людей: те, кто уже пережил катастрофическую потерю данных, и те, кто ещё переживёт».Когда я искал источник для этой заметки, оказалось, что почти у каждого сисадмина есть своя перефразированная версия этой мысли, но суть везде одна. Потеря данных случается чаще, чем хотелось бы, и большинство из нас к ней совершенно не готово (а приходит она почти всегда в самый неподходящий момент).https://telegra.ph/Rezervnye-kopii--ehto-ne-prosto-09-18#ит_заметки #devops #linux #backup #datastorageTelegraphРезервные копии — это не простоГде-то я прочитал комментарий, который засел в памяти. Звучал он примерно так: «Есть два типа людей: те, кто уже пережил катастрофическую потерю данных, и те, кто ещё переживёт». Когда я искал источник для этой заметки, оказалось, что почти у каждого сисадмина…
Лига сисадминов
18 Sept, 06:39
От capabilities к AppArmor: что реально остановит атакующего в контейнереПредставьте себе обычный контейнер с веб‑приложением. В нём есть уязвимость, злоумышленник получает возможность выполнять команды — и дальше начинается самое интересное: что именно его остановит?Не в теории, а на практике. Не в изолированном примере «вот как работает seccomp», «вот что такое capabilities» и «вот зачем нужен AppArmor», а в одной и той же рабочей нагрузке, где все эти механизмы встречаются одновременно.Cама по себе настройка механизма ещё не отвечает на главный вопрос: какую именно угрозу он закрывает и где заканчиваются его возможности?В Linux, а значит и в Kubernetes, есть три механизма, на которых здесь стоит сосредоточиться: - capabilities; - seccomp; - LSM — например, AppArmor или SELinux.Обычно их объясняют по отдельности. Иногда так же по отдельности и внедряют. Именно в этом местеTelegraphОт capabilities к AppArmor: что реально остановит атакующего в контейнереоригинал Представьте себе обычный контейнер с веб‑приложением. В нём есть уязвимость, злоумышленник получает возможность выполнять команды — и дальше начинается самое интересное: что именно его остановит? Не в теории, а на практике. Не в изолированном примере…
Лига сисадминов
17 Sept, 09:14
Еще чуть-чуть и нейронки окончательно заменят программмистов, но есть нюанс😏#ит_юмор #нейросети #gpt #localhost


Лига сисадминов
17 Sept, 06:41
Как пользоваться функцией Checkpoint в NetworkManager (nmcli device checkpoint)nmcli device checkpoint позволяет создать «точку восстановления» и безопасно проверять изменения конфигурации NetworkManager.Это особенно полезно на удалённом сервере (например, по SSH): если из‑за ошибки настройки связь оборвётся, система сама вернётся к предыдущему состоянию.https://telegra.ph/Kak-polzovatsya-funkciej-Checkpoint-v-NetworkManager-nmcli-device-checkpoint-09-16#ит_статьи #devops #linux #network #nmcliTelegraphКак пользоваться функцией Checkpoint в NetworkManager (nmcli device checkpoint)nmcli device checkpoint позволяет создать «точку восстановления» и безопасно проверять изменения конфигурации NetworkManager. Это особенно полезно на удалённом сервере (например, по SSH): если из‑за ошибки настройки связь оборвётся, система сама вернётся…
Лига сисадминов
16 Sept, 06:42
Microsoft встроила в Windows родные Linux-контейнерыУ каждого админа на Windows есть свои особые отношения с Docker Desktop. Стоит понадобиться одному-единственному контейнеру с nginx для тестов — и здравствуйте: качай несколько сотен мегабайтов, ставь, настраивай. А если вас в конторе больше двухсот пятидесяти человек — извольте ещё и платную подписку оформлять, потому что лицензия (и да, невозможность нормально эту подписку оплатить сама по себе бесплатным использование Docker Desktop не делает.).И вот Microsoft выкатила публичное превью штуки под названием WSL Containers, или просто wslc. Задача у неё донельзя простая: запускать Linux-контейнеры на Windows средствами самого WSL 2, без Docker Desktop. То есть контейнеры по-прежнему работают на Linux-ядре WSL, но отдельный сторонний container engine для этого больше не нужен.https://telegra.ph/Microsoft-vstroila-v-Windows-rodnye-LTelegraphMicrosoft встроила в Windows родные Linux-контейнерыУ каждого админа на Windows есть свои особые отношения с Docker Desktop. Стоит понадобиться одному-единственному контейнеру с nginx для тестов — и здравствуйте: качай несколько сотен мегабайтов, ставь, настраивай. А если вас в конторе больше двухсот пятидесяти…
Лига сисадминов
15 Sept, 10:47edited
Патчи пришли тихо: без звука, без RDP и без Ctrl+VБыл сентябрь, был вторник. В Редмонде закрыли очередную пачку дыр, а взамен раздали три подарка: мёртвый RDP, пропавший звук и Excel без вставки.Microsoft официально признала все три проблемы, так что спорить не с кем. Разбираем подарки.Первый подарок: RDP. Соединение устанавливается и живёт несколько минут. Через несколько минут обрыв. Сервер в это время висит на «Please wait for the Remote Desktop Configuration» и не уточняет, сколько ждать.Следом перестают отвечать MMC, RDS Licensing Diagnoser и Проводник. Страница Windows Update крутит индикатор бесконечно, так что откатиться через настройки сходу не выйдет. Зоопарк пострадавших широкий: от Windows 11 26H1 до Windows Server 2012.Есть версии, кто виноват. Самая правдоподобная — накопительное обновление KB5124008: его называют на форумах. Официального подтверждения номера нет.
Лига сисадминов
15 Sept, 06:36
Как разблокировать LUKS-корень ALT Linux по SSHНе так давно наткнулся на статью Red Hat про разблокировку LUKS-шифрования по SSH. Суть там простая: сервер с зашифрованным корнем перезагружается, замирает в initramfs и ждёт парольную фразу на консоли, за которой никто не сидит. Решение у редхатовцев выглядит довольно простым: поставить пакет dracut-sshd, включить модуль NetworkManager в initramfs, дописать параметры ядра. Несколько команд, и застрявшая машина открывается по SSH с вашего дивана.И стало мне интересно: а как та же задача решается, если у меня на серваках крутится не RHEL, а Альт? Копировать редхатовский рецепт вслепую смысла нет: у Альта собственная система сборки initramfs и свои механизмы ранней загрузки. Тем любопытнее посмотреть, как всё устроено здесь.TL;DR. Сделать можно. Проверил это на живой виртуалке. Рецепт в итоге вышел на удивление прямолинейный, но с
Лига сисадминов
14 Sept, 08:15
🎤Как позвонить в 40к+ домофонов. ОдновременноОписание Начнём с Asterisk и Kamailio и посмотрим, как далеко на них можно масштабировать массовый обзвон. Затем разберём переход к собственному SIP- и RTP-серверу на Go, оптимизацию UDP-трафика и генерации RTP. Отдельно обсудим, почему FFmpeg плохо подходит для большого числа медиапотоков, как перейти к репликации RTP и в каких случаях имеет смысл использовать eBPF/XDP. По ходу разберём устройство SIP- и RTP-пакетов, диалоги, транзакции, CSeq, теги, контрольные суммы и хранение метаданных в AVL-деревьях. Главный вопрос — какие части стандартного SIP-стека действительно нужны, а от каких можно отказаться ради производительности.Тезисы - Массовый обзвон порядка 40 000 устройств. - Масштабирование Asterisk и Kamailio и их пределы. - SIP- и RTP-сервер на Go. - Генерация и репликация RTP, ограничения FFmpeg. -
1,810Open in Telegram
Лига сисадминов
14 Sept, 07:05
Как работает bind mount в LinuxКоманды mount и umount используются для монтирования/размонтирования устройств в Linux. Однако существует и другой тип монтирования, называемый bind mount. В этом материале мы поговорим о том, что это такое, а также рассмотрим несколько примеров применения bind mount.https://telegra.ph/Kak-rabotaet-bind-mount-v-Linux-09-14#ит_статьи #linux #mount #bind_mountTelegraphКак работает bind mount в LinuxКоманды mount и umount используются для монтирования/размонтирования устройств в Linux. Однако существует и другой тип монтирования, называемый bind mount. В этом материале мы поговорим о том, что это такое, а также рассмотрим несколько примеров применения…
Лига сисадминов
13 Sept, 07:14
Как данные проходят через уровни модели OSI#ит_заметки #network #osi #flow #cheatsheet


Лига сисадминов
12 Sept, 08:36
У вашего Linux-сервера 65 000 портов. Сколько из них реально открыты наружу?Вы разворачиваете новый Linux-сервер, настраиваете UFW с политикой запрета по умолчанию и спокойно считаете, что периметр закрыт.Затем поднимаете контейнер командой docker run -d -p 6379:6379 redis в уверенности, что межсетевой экран защитит вас от внешнего мира.Через два часа внешний скан портов показывает: ваш Redis полностью доступен из интернета. Без пароля. Без блокировки файрволом. Просто голый неаутентифицированный доступ к хранилищу в памяти.Как такое возможно на машине, где вы явно настроили файрвол на блокировку входящего трафика?Ответ — в том, как Linux работает с сетью на низком уровне. Между тем, куда привязывается ПО, что маршрутизирует ядро, что перехватывают локальные файрволы и куда реально добирается внешняя сеть, лежит большой операционный разрыв.У каждого Linux-сервера ровно по 65TelegraphУ вашего Linux-сервера 65 000 портов. Сколько из них реально открыты наружу?Вы разворачиваете новый Linux-сервер, настраиваете UFW с политикой запрета по умолчанию и спокойно считаете, что периметр закрыт. Затем поднимаете контейнер командой docker run -d -p 6379:6379 redis в уверенности, что межсетевой экран защитит вас от внешнего…
Лига сисадминов
11 Sept, 08:52
А если не ответит, то сдавать по гарантии как брак#ит_юмор #IoT #kettle #wifi #http


Лига сисадминов
11 Sept, 06:39
Ваш процессор спит на работе. Показываем, как это прекратитьПакет приезжает в сервер. Миллисекунды на счету. А ядро процессора в этот момент — в глубоком сне, и его сначала надо разбудить.Кто виноват? Энергосбережение.Linux из коробки умеет экономить энергию и не держит процессор постоянно в режиме максимальной производительности.За производительность отвечает CPUFreq: governor задаёт политику, а драйвер и сам процессор выбирают подходящий P-state. В результате частота может гулять вверх-вниз.За сон — отдельная история: простаивающее ядро уходит в C-state.Для обычного веб-хостинга это разумно. Для высокочастотного трейдинга, VoIP и других систем, чувствительных к задержкам (наши любимые игровые сервера), это уже может стать проблемой. Выход из глубокого C-state занимает микросекунды. Микросекунды складываются в джиттер, лаги и потерянные тики.https://telegra.ph/Vash-processTelegraphВаш процессор спит на работе. Показываем, как это прекратитьПакет приезжает в сервер. Миллисекунды на счету. А ядро процессора в этот момент — в глубоком сне, и его сначала надо разбудить. Кто виноват? Энергосбережение. Linux из коробки умеет экономить энергию и не держит процессор постоянно в режиме максимальной…
Лига сисадминов
10 Sept, 10:36edited
Канарейка для ИИ: как systemd 262-rc2 ловит непроверенный кодВ старых шахтах держали канарейку. Если птице становилось плохо — газ, всем наверх. В systemd теперь тоже есть канарейка. Только газ — это код, который написал ИИ, а человек его даже не открывал.Вышел второй релиз-кандидат systemd 262 — спустя семь дней после первого. Init, сервис-менеджер, всё как обычно: багфиксы и шлифовка. Починен выход за границу на единицу при чтении в tar-util. Теперь можно отключать systemd-coredumpd. Обновлены заголовки ядра и списки syscall'ов. Документация подправлена. В HWDB добавлен тачпад MacBookAir9,1 T2.Вроде бы мелочи. Рутинная неделя релиза.А теперь самое интересное (иначе зачем вообще нам тут обсуждать какой-то релиз-кандидат)Разработчики systemd встроили в репозиторий ловушку для ИИ-агентов. Идея уже гуляет по проектам: NetworkManager недавно сделал то же самое. systemd —
Лига сисадминов
10 Sept, 06:51
FUSE простым языком: как обычные программы притворяются файловыми системами, и почему ядро с этим смирилосьВы наверняка сталкивались с этим эффектом: монтируете sshfs, rclone mount или gocryptfs — и после этого файловый менеджер, редактор, архиватор и бэкапилка работают с появившимся каталогом так, будто перед ними самая обычная файловая система. Хотя байты могут жить на сервере, в S3, внутри шифрованного каталога или вообще рождаться на лету.Как программа из userspace умудряется встать между open() и данными так, чтобы остальная система ничего особенного не заметила? Сегодня разберёмся. Заваривайте чай покрепче (ядро любит крепкий), устраивайтесь поудобнее — поговорим про FUSE.Сразу одна оговорка, чтобы не заложить мину в фундамент статьи: не всякая «сетевая папка» или подключённый телефон в файловом менеджере — это FUSE. GNOME GVfs, KDE KIO и MTP умеют показывать похожую картинуTelegraphFUSE простым языком: как обычные программы притворяются файловыми системамиВы наверняка сталкивались с этим эффектом: монтируете sshfs, rclone mount или gocryptfs — и после этого файловый менеджер, редактор, архиватор и бэкапилка работают с появившимся каталогом так, будто перед ними самая обычная файловая система. Хотя байты могут…
Лига сисадминов
9 Sept, 09:07
Определение разъемов#ит_заметки #cheatsheet

Related Channels
Other channels in the same section of the catalogue.
