gram news
Аватар канала Серверная Админа | Компьютерные сети

Серверная Админа | Компьютерные сети

@school_network

Я действующий сетевой инженер, расскажу вам о сетях в доступной форме. Реклама - @bashmak_media Мы на бирже: https://telega.in/c/school_network РКН: https://vk.cc/cHYqt5

ПроектыRUТехнологии

26,700подписчиков

Открыть канал

Последние посты

  • Серверная Админа | Компьютерные сети

    24 сент., 12:01

    Когда в ИТ три человека, появляется четвёртая работа — выяснять, кто чем занимается.— Кто взял заявку бухгалтерии? — Саша вроде. — А сервером кто занимается? — Я думал, ты. — А в филиал кто-нибудь написал? — Сейчас спрошу.И вот вместо работы кто-то в команде постепенно превращается в диспетчера.Нужно помнить, кому что передали, проверять, взял ли человек задачу, смотреть, кто сейчас свободен, напоминать про зависшие обращения и периодически разруливать классическое «я думал, это делает кто-то другой».Пока админ один, такой проблемы почти нет. Когда появляется команда и поток обращений растёт — координация сама становится отдельной работой.В Okdesk эту «диспетчерскую» нагрузку можно снять: заявки распределяются между сотрудниками и командами, назначаются ответственные, задаются приоритеты и сроки, настраивается автоматическая маршрутизация.❓Вопрос «Саша это делает?» больше не нужен — достаточно открыть платформу и увидеть, кто отвечает за заявку и на каком она этапе.Хотите увидеть, как это работает на практике?Приходите на вебинар — разберём на примере «Мобиус Технологии», как разделить потоки между поддержкой, инженерами и экспертами, настроить маршрутизацию под разные типы обращений и масштабировать обслуживание без потери SLA.👉 Получить бесплатный вебинар можно по ссылке https://lead.okdesk.ru/mnogourovnevyj-servisРеклама. ООО «Облачные решения». erid: 2VtzqxJ7bjz
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
  • Серверная Админа | Компьютерные сети

    23 сент., 11:24

    👋 Привет, сетевой друг!Давай расскажу про протокол ALTO, через который оператор сам подсказывает приложению как лучше передавать трафик в его сети.🟣Проблема которую решает: приложение не знает топологию сети оператора. P2P-клиент выбирает пира случайно и трафик может идти через дорогой межоператорский линк когда нужный пир сидит в той же AS за соседним свитчем. Стриминг выбирает CDN-узел по географии, а не по реальной близости в сети. Оператор об этом знает, но молчит.🟣Что делает ALTO: оператор поднимает ALTO-сервер и отдаёт через REST API карту своей сети - стоимость маршрутов между подсетями, предпочтительные точки выхода, ранжирование эндпоинтов. Приложение делает запрос и получает подсказку кого лучше выбрать:# Запрос стоимости маршрутов между подсетями curl https://alto.operator.com/networkmap curl https://alto.operator.com/costmap/pv/num/routingcost# Ответ содержит матрицу стоимостей между PID-группами # PID — это группы подсетей которые оператор считает эквивалентными🟣Как это выглядит на практике: BitTorrent-клиент с поддержкой ALTO спрашивает у оператора какие из доступных пиров предпочтительнее. Оператор отвечает что пиры внутри его AS имеют стоимость 0, а пиры в других AS стоимость 10. Клиент выбирает внутренних - оператор экономит на межоператорском трафике, пользователь получает лучшую скорость.🟣Endpoint Cost Service - самая полезная часть: приложение отдаёт список конкретных IP и получает их ранжирование:POST /endpointcost/lookup { "cost-type": {"cost-mode": "numerical", "cost-metric": "routingcost"}, "endpoints": { "srcs": ["ipv4:192.0.2.1"], "dsts": ["ipv4:198.51.100.1", "ipv4:203.0.113.1", "ipv4:198.51.100.2"] } }В ответе каждому dst назначена стоимость - приложение выбирает минимальную.🟣А где используют: крупные CDN запрашивают ALTO у операторов для выбора точки присутствия, WebRTC-клиенты для выбора TURN-сервера, следующее поколение адаптивного стриминга. RFC 7285 принят в 2014 году, активно развивается - в 2021 вышли расширения для поддержки ALTO в мультидоменных сетях и датацентрах.🟣И это редкий случай когда оператор и приложение реально сотрудничают вместо того чтобы бороться. Оператор получает меньше межоператорского трафика, приложение получает лучший выбор узлов, пользователь получает скорость. Все довольны.Серверная Админа | Zeroday | #ALTO
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
  • Серверная Админа | Компьютерные сети

    22 сент., 12:52

    👋 Привет, сетевой друг!Давай расскажу про mdns-scanner, который быстро пробегается по локальной сети и пытается понять, какие устройства там вообще живут.🟣Запускаете его - и вместо голого списка IP получаете связку адресов с именами:192.168.1.12 → macbook.local 192.168.1.24 → printer.local 192.168.1.37 → nas.localПричём он не ограничивается обычным DNS. mdns-scanner умеет собирать mDNS-имена, DNS-SD service instances и другие алиасы, которые устройства сами объявляют в локальной сети.🟣mDNS особенно крут там, где обычного DNS просто нет. Например, ноутбук или принтер может прекрасно знать себя как printer.local, хотя никакой записи для него на вашем DNS-сервере не существует.А через DNS-SD можно увидеть ещё и опубликованные сервисы:_http._tcp _ssh._tcp _airplay._tcp _printer
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
  • Серверная Админа | Компьютерные сети

    22 сент., 07:00

    Девопсы, сисадмины, архитекторы, техлиды (и вообще все, кто принимает технические или бизнесовые решения в ИТ-сфере), обратите внимание на канал Кучевые АйТи. Тут рассказывают о новинках облачных технологий, об устройстве инфраструктуры, о роли ИИ, а ещё берут интервью у экспертов ведущих ИТ-компаний.Читайте в канале: ⭐️ Бэкап на чекап. Что нужно знать, чтобы с уверенностью сказать: «У нас есть бэкап»? Нужно разобраться, как работает восстановление — отвечаем на самые частые вопросы.⭐️ Закрепились в облаке. Как перестроить инфраструктуру и провести миграцию без остановки работы.⭐️ Свежую виртуальную машину с белым IP начинают брутфорсить через несколько минут после поднятия. Как защитить только что арендованную VM?⭐️ Новый интерфейс хочется изучить так, чтобы потом не пришлось ничего восстанавливать. Как безопасно знакомиться с возможностями облачных сервисов?Подписывайтесь на
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
  • Серверная Админа | Компьютерные сети

    21 сент., 13:54

    V100 вместо RTX 3090: как собрать домашний LLM-сервер из списанного железаВ статье показывают, как собрать домашний сервер для локальных LLM из бывших в употреблении Tesla V100. Эти ускорители 2017 года с 32 ГБ HBM2 и пропускной способностью 900 ГБ/с сегодня можно найти за $100–150. А если объединить несколько карт, получится уже 64–128 ГБ видеопамяти - достаточно, чтобы запускать модели, которым тесно в обычных потребительских видеокартах.🟣Правда, лёгкой такую сборку не назовёшь: понадобятся переходники для SXM2, мощное охлаждение, блок питания на несколько киловатт и терпение при настройке CUDA с PyTorch. Четыре V100 могут потреблять до 1200 Вт, зато за относительно небольшие деньги получится настоящий домашний сервер для локальных LLM.Серверная Админа | Zeroday | #Статья
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
    2,230211Открыть в Telegram
  • Серверная Админа | Компьютерные сети

    19 сент., 13:28

    👨‍💻Серверная Админа | #мем
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
    2,32017333Открыть в Telegram
  • Серверная Админа | Компьютерные сети

    18 сент., 12:25

    📝HMAC: три шага, которые защищают запрос от подделки🟣Как работает HMAC: клиент и сервер заранее знают общий секретный ключ. Клиент берёт данные запроса, считает от них криптографическую подпись и отправляет её вместе с запросом.GET /api/user/42 X-Timestamp: 1714000000 X-Signature: 8f3a91...Сервер повторяет расчёт с тем же секретом. Подписи совпали - запрос не изменён и знает секрет.🟣Что именно подписывается: обычно метод, путь, timestamp, nonce и тело запроса. Например:POST /api/payment 1714000000 abc123 {"amount":100}Из этой строки и секретного ключа получается HMAC: HMAC-SHA256(data, secret)
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
  • Серверная Админа | Компьютерные сети

    17 сент., 11:08

    👋 Привет, сетевой друг!Сегодня разберём, в чём разница между Private VLAN и VLAN ACL (VACL).🟣Private VLAN ограничивает связь между портами ещё на уровне L2. Устройства могут находиться в одном IP-сегменте и использовать общий шлюз, но при этом не иметь возможности напрямую общаться друг с другом.Например:Host A ─┐ Host B ─┼─ Isolated PVLAN ── Gateway Host C ─┘Хосты доходят до шлюза, но не видят соседей внутри своего изолированного сегмента.🟣VACL решает другую задачу - фильтрует трафик внутри VLAN по правилам доступа. Можно задавать условия по IP, протоколам и другим параметрам и разрешать или запрещать конкретные виды трафика.Условно:Host A ──┐ ├── VLAN ── Gateway
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
    2,029532Открыть в Telegram
  • Серверная Админа | Компьютерные сети

    16 сент., 10:10

    👋 Привет, сетевой друг!Сегодня разберём LAG (Link Aggregation) - механизм, который объединяет несколько физических линков между устройствами в один логический канал.🟣Например, между двумя коммутаторами есть четыре соединения по 10 Гбит/с. Вместо того чтобы воспринимать их как четыре независимых порта, устройства создают один логический интерфейс:10G + 10G + 10G + 10G → LAG 40GПри этом протоколы вроде LACP помогают обоим концам понять, какие физические порты действительно входят в одну агрегацию.🟣Но здесь есть важный нюанс: один TCP-поток обычно не начинает передаваться со скоростью всех физических линков сразу. Коммутатор выбирает физический линк с помощью hashing. В расчёт могут попадать MAC-адреса, IP-адреса и TCP/UDP-порты.Например:10.0.0.10:443 → 10.0.0.20:53142 → Link
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
  • Серверная Админа | Компьютерные сети

    15 сент., 12:12

    👋 Привет, сетевой друг!Расскажу про LAN Sheriff - self-hosted тул, который показывает, с какими серверами и организациями общаются устройства в вашей сети.🟣После запуска он открывает веб-интерфейс и начинает собирать карту исходящих соединений. Можно увидеть, куда уходит трафик, страну и организацию назначения, reverse DNS, протокол, порт, объём данных, длительность соединения и приложение или устройство, которое его создало. При этом аккаунт и облако не нужны - данные хранятся локально.🟣У LAN Sheriff есть два режима. По умолчанию работает Deputy Mode: он без повышенных привилегий показывает соединения самого компьютера и точно определяет приложение, которое их открыло. Patrol Mode использует libpcap/Npcap и может видеть трафик других устройств. Но здесь есть важный нюанс: просто
    2,200видео124Открыть в Telegram
  • Серверная Админа | Компьютерные сети

    14 сент., 13:06

    Печать на конверте ничего не доказывает: разбираем SPF, DKIM и DMARC на живом примереВ статье на примере курьера и бумажного письма разбирают, почему From в SMTP ничем не подтвержден. SPF проверяет по DNS, имеет ли IP право слать почту от домена, но смотрит на технический Mail From, а не на From. DKIM подписывает заголовки и тело криптографическим ключом и ловит изменения по пути, но подтверждает только домен из самой подписи. Оба могут пройти успешно и при этом подтвердить чужой домен, поэтому разбирают DMARC с alignment, relaxed и strict, политики none/quarantine/reject и делегирование поддомена под рассылки через NS-записи.Серверная Админа | Zeroday | #Статья
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
  • Серверная Админа | Компьютерные сети

    14 сент., 08:20

    Бесплатный PAM, который уже используют в крупных компаниях!Jumpserver PAM -- для компаний любых масштабов.Бесплатная версия с открытым исходным кодом закрывает большинство задач для наведения порядка в сети и безопасного доступа специалистов и подрядчиков к серверам и сервисам.Для расширенных сценариев есть платная редакция с дополнительными возможностями и поддержкой на русском языке.JumpServer PAM это: • Контроль доступа к RDP, SSH, веб-интерфейсам и СУБД • Фильтрация SQL-запросов и SSH-команд • Подробный журнал действий • Встроенный 2FA • Масштабирование и надёжная кластеризация • Установка одной командойПознакомьтесь с JumpServer PAM на вебинаре 17 сентября в 12:00 по Москве Регистрируйтесь по ссылке: Регистрация на вебинарИ присоединяйтесь к сообществу пользователей (ссылка на телеграм-канал): • Инструкции и документация • Кейсы внедрения • Лучшие практики и рецепты • Чат с нашими экспертами #реклама О рекламодателе
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
  • Серверная Админа | Компьютерные сети

    12 сент., 14:30

    3,110опрос82Открыть в Telegram
  • Серверная Админа | Компьютерные сети

    11 сент., 12:06

    👋 Привет, сетевой друг!Сегодня разберём в чём реальная разница между PBR и SR-TE для управления трафиком.🟣Policy-Based Routing работает локально на каждом роутере: смотришь на заголовок пакета, матчишь по ACL, отправляешь на нужный next-hop. Просто, понятно, но масштабируется плохо - правила нужно настраивать на каждом устройстве отдельно, а состояние пути нигде не отслеживается:ip access-list extended VOICE permit udp any any range 16384 32767route-map PBR_VOICE permit 10 match ip address VOICE set ip next-hop verify-availability 10.0.0.1 10 track 1interface GigabitEthernet0/1 ip policy route-map PBR_VOICEЕсли next-hop упал - PBR об этом узнает только через track, и только если ты это настроил.🟣SR-TE (Segment Routing Traffic Engineering) работает иначе: весь путь
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
  • Серверная Админа | Компьютерные сети

    10 сент., 13:54

    👋 Привет, сетевой друг!Сегодня расскажу про RD и RT в MPLS L3VPN. Их часто путают, хотя задачи у них совершенно разные.🟣RD (Route Distinguisher) нужен, чтобы сделать VPN-префикс уникальным. Один и тот же 10.10.10.0/24 может существовать у разных клиентов:Customer A → 10.10.10.0/24 Customer B → 10.10.10.0/24С RD маршруты превращаются в разные VPNv4-префиксы:65000:10:10.10.10.0/24 65000:20:10.10.10.0/24То есть RD решает проблему пересечения адресных пространств.🟣RT (Route Target) отвечает уже за другое: какие VPN-маршруты конкретный VRF должен импортировать или экспортировать.Например:
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
    2,690841Открыть в Telegram
  • Серверная Админа | Компьютерные сети

    9 сент., 10:00

    👋 Привет, сетевой друг!Разберём Private VLAN - механизм изоляции хостов внутри одного VLAN, который закрывает горизонтальные атаки между устройствами в одном сегменте.🟣Суть проблемы: обычный VLAN изолирует трафик между разными VLAN, но внутри одного VLAN все устройства видят друг друга. В гостевых сетях, хостинге или DMZ это проблема - скомпрометированный хост может атаковать соседей в том же сегменте через ARP-спуфинг, брутфорс или lateral movement.🟣Как работает Private VLAN: вводится иерархия портов. Promiscuous порт видит всех — это обычно шлюз или роутер. Isolated порты видят только promiscuous, но не друг друга. Community порты видят promiscuous и других участников своей community-группы, но не isolated и другие community.🟣Настройка на
    2,450видео111Открыть в Telegram
  • Серверная Админа | Компьютерные сети

    8 сент., 10:07

    👋 Привет, сетевой друг!Сегодня про Kula - лёгкий мониторинг Linux-сервера который помещается в один бинарник.🟣Что это: Go-приложение которое читает метрики напрямую из /proc и /sys каждую секунду, хранит их во встроенном ring-buffer хранилище и отдаёт через веб-дашборд или TUI в терминале.🟣Что мониторит: CPU с разбивкой по типам нагрузки (user, system, iowait, steal), память, swap, сетевые интерфейсы с throughput и TCP-метриками, диски по IOPS, температуры, контейнеры Docker/Podman, PostgreSQL, MySQL, nginx, apache2. Плюс кастомные метрики через свои скрипты.🟣Установка за минуту:# Guided установка bash -c "$(curl -fsSL https://raw.githubusercontent.com/c0m4r/kula/refs/heads/main/addons/install_v2.sh)"# Или вручную wget https://github.com/c0m4
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
  • Серверная Админа | Компьютерные сети

    7 сент., 09:49

    Биометрия против скрепки: разбираем замки с отпечатком пальца и проводим базовый аудит их защитыВ статье проводят базовый аппаратный аудит трех биометрических замков разной ценовой категории от безымянного китайского за 1000 рублей до ABUS Touch за 2500. У первого в открытой инструкции указан заводской аварийный код 33, у второго такой же режим находят перебором за пару часов и код нельзя сменить вообще, у третьего аварийный сброс требует авторизации по зарегистрированным отпечаткам и выглядит заметно надежнее. Разбирают методологию Attack Surface Mapping по четырем векторам: логика устройства, механика корпуса, интерфейсы и сам биометрический датчик.Серверная Админа | Zeroday | #Статья
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
  • Серверная Админа | Компьютерные сети

    5 сент., 11:39

    👨‍💻Серверная Админа | #мем
    Иллюстрация к посту канала Серверная Админа | Компьютерные сетиИллюстрация к посту канала Серверная Админа | Компьютерные сети
  • Серверная Админа | Компьютерные сети

    4 сент., 16:56

    👋 Привет, сетевой друг!Расскажу еще о 3 способах прокачать защиту Mikrotik.🟣Dot1X аутентификация клиентов через встроенный RADIUS: вместо того чтобы все устройства просто подключались к порту, Mikrotik может требовать аутентификацию по 802.1X и проверять учётки через собственный User Manager:/interface dot1x server add interface=ether3 accounting=yes interim-update=5m \ radius-mac-authentication=yes \ comment="Require auth on access port"/radius add service=dot1x address=127.0.0.1 secret=radiussecret/user-manager user add name=workstation01 password=devicepass \ attributes=Framed-IP-Address:192.168.1.50Устройство без валидных credentials просто не получит доступ к сети - даже если физически воткнулось в порт.
    3,840видео932Открыть в Telegram