DevOps Notes
описание
Welcome to DevOps lovers community, here are collected interesting and useful tools and courses for DevOps and SRE job.
201
подписчиков
Охват к подписчикам
35,3%
ERR
Реакции к просмотрам
0,28%
16 на 50 постов
Пересылки к просмотрам
0,84%
48
Постов в день
0,0
всего 51
Где отзываются чаще
доля реакций к просмотрам- 12 дек.У AWS появился IaC MCP Server, но больше было интересно есть ли у terraform свой MCP. Недавно столкнулись с тем, что нишовые облака очень тяжело дебажить terraform через chatGPT или claude. Попробуем в следующий раз claude + https://github.com/hashicorp/terraform-mcp-server 🐈Подписаться #aws #terraform2,19%
- 7 авг.How VictoriaLogs Stores Your Logs in a Columnar Layout В этой статье в блоге VictoriaMetrics рассказывают про путь записи логов: от приёма и преобразования в единый внутренний формат до размещения в потоках, дневных партициях и неизменяемых частях на диске и объясняют, как VictoriaLogs группирует логи по полям потока, разбивает данные на блоки и хранит каждое поле в отдельной колонке. Также разбирается назначение основных файлов внутри партиций, работа bloom-фильтров, двухуровневых индексов и механизмов слияния небольших частей в более крупные. Главная идея архитектуры: сначала прочитать небольшой объём метаданных и исключить ненужные данные, а уже затем обращаться к конкретным блокам, колонкам и значениям. За счёт этого запросы не сканируют весь объём логов, а читают только необходимые данные. 📌 Подробнее: https://victoriametrics.com/blog/victorialogs-internals-columnar-storage-on-disk/ MemOps 🤨2,13%
- 31 июл.🇨🇳 Кибершпионаж в государственных органах Центральной Азии. Новые бэкдоры OctLurk и SilkLurk (Securelist). С января 2025 APT ведёт кибершпионаж против госорганов в Афганистане, Киргизии, Таджикистане, Узбекистане, Казахстане, Сирии. Жертвы: МИД, здравоохранение, НИИ, логистика, правоохранительные органы, образование. OctLurk - модульный бэкдор с плагинами в память (command shell, file manager, keyboard/mouse synthesis) SilkLurk - бэкдор через DLL side-loading легитимных бинарников NVIDIA (nvgwls.exe/nvml.dll) и Realtek (RtkSmbus.exe), ключ расшифровки - хеш имени компьютера. Конфиг хранит 4 C2 с портами и прокси-учётками, после заражения может загрузить PlugX как вторую стадию. LurkProxy - не бэкдор, а прокси-утилита с архитектурой OctLurk: слушает на порту 64980 и поднимает TLS-туннель к C2 (154[.]196[.]162[.]76). Работает в режимах SOCKS5 или transparent proxy с захардкоженным таргетом Пост-эксплуатация: Impacket secretsdump (Adobe.exe), кейлоггер (AnyDesk.exe в Public\Pictures), Browser Password Decryptor (Chrome/Firefox), FSCAN, Pandora RC, сбор почты через curl IMAP, эксфильтрация WinRAR/7zip. Вторая стадия - PlugX. Инфраструктура: - VPS Vultr (FR/NL/DE - 5 IP), бюджетные провайдеры (RO, MD, US, RU) - DDNS: kozow[.]com, gleeze[.]com, casacam[.]net, accesscam[.]org - Часть C2 sinkholed (127.0.0.1), часть не резолвится - Пересечение с TrustFall/MystRodX/SilentRaid - 3 общих C2 (отчёт ГТС 🇰🇿, окт 2025)1,67%
- 8 окт. 2024 г.👩💻 Всем DevOps! Начнём неделю с подборки лучших практик по Terraform: 1. Разделяйте файлы конфигураций. Вместо того чтобы помещать весь код в main.tf, лучше распределите его по нескольким файлам: • main.tf: вызывает модули, локальные файлы и источники данных для создания всех ресурсов. • variables.tf: содержит объявления переменных, используемых в main.tf. Чтобы улучшить читаемость кода, размещайте обязательные переменные вверху, а необязательные — внизу, разделяя их строкой комментария; • outputs.tf: содержит выходные данные ресурсов, созданных в main.tf; • versions.tf: содержит требования к версиям Terraform и поставщиков; • data.tf: содержит импорт ресурсов; • resource.tf: содержит объявление конкретного ресурса; • terraform.tfvars: содержит значения переменных. Нигде не должен использоваться. 2. Упорядочьте ключи в блоке переменных variables.tf следующим образом: description, type, default, validation. 3. Используйте динамические блоки. Они позволяют создавать конфигурации с более высокой степенью гибкости и автоматизации. Их используют для генерирования повторяющихся блоков кода на основе входных данных, что упрощает управление инфраструктурой и уменьшает объём дублирующегося кода. 4. Старайтесь делать ваши модули ресурсов максимально простыми. 5. Указывайте версии ваших модулей, иначе вы можете столкнуться с неожиданными проблемами при очередном развертывании. Для обновления ваших модулей используйте семантическое версионирование. 6. Если ваши модули тесно связаны — объедините их в один. Такие модули можно хранить в одном репозитории и использовать их в качестве подмодулей. Так вы сможете версионировать их как единое целое, и управлять ими станет проще. 7. Используйте map вместо list для описания группы объектов. Если требуется создать группу идентичных объектов, то лучше использовать map, так ресурсы будут обновляться. При использовании list ресурсы пересоздаются. Для некоторых сценариев это критично. #bestpractices #devops #terraform1,53%
- 4 февр. 2025 г.Еще один частый вопрос с LF — а нужно ли менять дефолтный ssh (22) порт на какой-то другой? ㅤ Нет! Ну а нахуя? Сократить в логах количество записей про неудачные попытки подломить твой девственный сервак? В логи ты ходишь — практически никогда! Тем более там logrotate работает и место диске сильно не забьется. Предположим ты поменял 22 на 2222. Количество записей в логах «сократилось» и теперь ты ебешься с указанием порта. ssh -p2222 user@server Охуеть как удобно! Ты скажешь - дак можно же в ~/.ssh/config все это прописать и всё вернуть на свои места. Host bashdays.ru HostName bashdays.ru User user IdentityFile ~/.ssh/shuba Port 2222 Справедливо. Но зачем жертвовать своим удобством? У тебя на серверах уже отключен вход по паролю, только ключи, рут тоже запрещен. Пусть эти писька-боты долбятся и дальше в жопы. Накрайняк воткни fail2ban и устрой им веселую жизу. Да и боты сейчас умные, если они видят закрытый 22 порт, они сделают nmap -Pn, по итогу получат твой 2222 и продолжат долбиться. Как не прячься, все равно тебя найдут и насрут в логи. Получается все манипуляции с портом это бесполезные телодвижения в ущерб удобства. Соблюдай базовые правила безопасности и всё с твоими серверами будет хорошо. - отключи вход по паролю - перейди на ssh ключи - запрети вход для рута За всю свою практику я встретил только одну компанию, где меняли 22 порт на какой-то другой, но никакой смысловой нагрузки в этом не было. Так и так эту компанию подломили и спиздили базу данных. Да, еще был компания, где 22 порт открывался через port knocking. То есть нужно было предварительно стукнуться на 3 определенных порта и если последовательность была соблюдена, то открывался 22 порт. Ну тоже такое себе решение в ущерб удобства. Любят люди из пушки по воробьям стрелять. Это как в жизни — мойте руки перед едой. Если соблюдаешь этот базовый принцип, то повышаешь шансы, что твой организм не хакнет кишечная палочка. Такие дела, изучай! tags: #devops #ssh #linuxfactory #security — 🔔 @bashdays➡️ @gitgate1,49%
- 12 мая 2025 г.Интересная диаграмма, в которой собрали все возможные способы взломать Wi-Fi. К каждому методу есть короткое описание (за подробным придется идти в гугл), в хорошем качестве диаграмму можно найти тут. 🐱 Ссылка на GitHub Hacking & InfoSec Base || #Репозиторий1,41%
- 23 июн. 2025 г.Если тебе необходимо изменить файл сервиса в Linux, не нужно пиздовать ручками в папку /etc/systemd искать и править его. Постоянно вижу этот кейс, чёто там ищут по папкам, ебутся. Правят оригинальный файл и все к хуям ломают. А бест-практика уже заложена в systemctl! Достаточно выполнить команду: sudo systemctl edit nginx Откроется редактор с нужным сервисом. НО, редактировать ты будешь не корневой юнит, а override. То есть прокладку, которая переопределит параметры основного юнита. ㅤ В моём случае с nginx будет открыт файл: /etc/systemd/system/nginx.service.d/override.conf В нем я переопределяю нужные параметры для сервиса и НЕ трогаю основной файл юнита. А если я хочу править корневой? Да похуй, вот тебе команда: sudo systemctl edit --full nginx Теперь будет открыт основной файл сервиса, можешь лезть в него своими шаловливыми ручонками и создавать проблемы. 1. Копирует оригинальный юнит-файл из /lib/systemd/system/nginx.service в /etc/systemd/system/nginx.service 2. Открывает его в редакторе. 3. После сохранения — systemd использует именно эту копию в /etc/. Это безопасный способ редактировать полные юниты, без риска перезаписи при обновлении пакетов. Есть еще ключ --force, но про него погугли сам. Как проверить валидность файла юнита? systemd-analyze verify /etc/systemd/system/nginx.service В ответ получишь: /etc/systemd/system/nginx.service:31: Missing '=', ignoring line. Ага, ошибочка, правим и только после этого можно делать: sudo systemctl daemon-reload sudo systemctl restart nginx Короче учись работать правильно и всё у тебя будет хорошо! С пятницей! Хороших тебе предстоящих выходных и береги себя! 🛠 #linux #tricks #debug #systemd — ✅ @bashdays / @linuxfactory / @blog1,02%
- 25 мар. 2025 г.🔥 DevOpsDays Toshkent 2025 - Chiptalar sotuvga chiqdi! 🔥 O‘zbekistonda ilk bor global DevOps konferensiyasi Toshkentda o‘tkazilmoqda! Bu - muhandislar, arxitektorlar va IT sohasidagi yetakchilarning noyob uchrashuvidir. Unda avtomatlashtirish, madaniyat va texnologiya uyg‘unlashadi. 🎟 Erta band qiluvchilar uchun maxsus narx - 65 000 so‘m! 🚀 1-apreldan boshlab narx 130 000 so‘mgacha ko‘tariladi, shuning uchun kechiktirmang! 👤 Ha aytgancha, 1-aprelgacha spiker bo’lish imkoniyati mavjud! 👨💻 DevOpsDays Toshkentda sizni nimalar kutmoqda? ✅ DevOps sohasining yetakchi mutaxassislari ma’ruzalari ✅ Avtomatlashtirish va CI/CD bo‘yicha real tajribalar tahlili ✅ Yetakchi muhandislar va texnik direktorlar bilan tanishish imkoniyati ✅ Interaktiv munozaralar va amaliy seminarlar ⚡️ DevOps - bu shunchaki texnologiya emas, balki madaniyat, insonlar va IT sohasining kelajagi. Global harakatning bir qismiga aylaning! 📍 Qachon? 24-may 📍 Qayerda? Toshkent shahri, Mo‘minov ko‘chasi, 72/1 🔗 Chiptalarni hoziroq xarid qiling —————————————————— 🔥 DevOpsDays Tashkent 2025 – Tickets Are Now on Sale! 🔥 For the first time in Uzbekistan, the global DevOps conference is coming to Tashkent! A unique gathering of engineers, architects, and IT leaders where automation, culture, and technology come together. 🎟 Early birds get an exclusive price – 65 000 sum per ticket! 🚀 Starting April 1st, the price goes up to 130 000 sum, so don’t wait! 👤 By the way, there's an opportunity to become a speaker until April 1st! 👨💻 What’s waiting for you at DevOpsDays Tashkent? ✅ Talks from top DevOps industry experts ✅ Real-world automation & CI/CD case studies ✅ Networking with leading engineers and CTOs ✅ Interactive discussions and hands-on workshops ⚡️ DevOps is more than just technology—it’s about culture, people, and the future of IT. Be part of the global movement! 📍 When? May 24 📍 Where? 72/1 Muminova st.,Tashkent 🔗 Grab your tickets now #DevOpsDays #DevOpsTashkent #Conference #DevOpsUzbekistan0,85%
- 7 мая 2025 г.Как работает RSA. Вся ассиметричная криптография держится на принципе: В одну сторону — быстро, в другую сторону — неразумно и пиздец как долго. ㅤ Сразу с ума не сходи, сначала душная теория, а потом весёлая практика — на письках. Как ты любишь! Берем простые числа: p = 19 q = 41 Подставляем в формулу: N=p*q=779ф(N)=(p-1)*(q-1)=720e=691d=571 N = p * q = 779 = это модуль, он используется как часть открытого и закрытого ключей. φ(N) = (p - 1)(q - 1) = 18 * 40 = 720 = функция Эйлера от N, она показывает количество чисел, взаимно простых с N. e = 691 = открытая экспонента, часть публичного ключа. Она должна быть взаимно проста с φ(N). d = 571 = закрытая экспонента, часть приватного ключа. Это мультипликативная обратная величина к e по модулю φ(N) (то есть: (d * e) % φ(N) = 1). Получается: Открытый ключ: (e, N) = (691, 779) Закрытый ключ: (d, N) = (571, 779) 😲 Пример на письках Антон спрашивает у Маши — а сколько сантиметров хуй у Ивана? Маша знает что у Ивана хуй — 21 сантиметр. Но Маше нужно это сообщить Антону, чтобы Иван не узнал. Для этого Маше нужно знать открытый ключ Антона. Берем открытый ключ из предыдущих вычислений (691, 779). И шифруем хуй Ивана: 21^691 mod 779 = 717 Возводим длину хуя Ивана в 691 степень по модулю 779 и получаем число 717. Теперь Маша передает без палева число 717 Антону. Антон же с помощью закрытого ключа расшифровывает длину хуя Ивана. 717^571 mod 779 = 21 Аналогично возводим в степень по модулю. С помощью математики Антон узнаёт сколько сантиметров хуй у Ивана. Даже линейка не понадобилась! Подытожим: Даже если Иван перехватит такое сообщение, то цифра 717 ему ни о чем не скажет, не может же быть хуй 717 см… хотя у леперов и пикабушников наверное так и есть. Вот тебе пример на Bash: #!/bin/bash # Исходные данные m=21 e=691 d=571 n=779 # Шифруем: c = m^e mod n c=$(echo "$m ^ $e % $n" | bc) echo "Зашифрованное сообщение: $c" # Расшифровываем: m = c^d mod n decrypted=$(echo "$c ^ $d % $n" | bc) echo "Расшифрованное сообщение: $decrypted" В результате получим: 717 и 21. Что и требовалось доказать! В этот скрипт можешь подставить исходные данные своего прибора и результаты скинуть пиэму. Чуть позже покажу как «ломают» такие ключи и как сгенерить RSA ключ с бэкдором. Изучай! 🛠 #ssl #security #rsa #crypto — ✅ @bashdays / @linuxfactory / @blog0,66%
- 13 июн. 2025 г.без подписи0,49%
- 9 авг.Дыра в ядре позволяет выйти из контейнера и получить root В сетевом стеке ядра Linux обнаружена опасная уязвимость CVE-2026-64564, получившая имя SCTPhantom. Проблема в реализации протокола SCTP позволяет локальному пользователю без труда поднять свои привилегии в системе до уровня root. Что еще хуже, эксплоит успешно ломает изоляцию контейнеров, позволяя атакующему выбраться из изолированного окружения Docker или Kubernetes прямо на хостовую систему с максимальными правами. Исследователи уже продемонстрировали рабочие прототипы атак на актуальных дистрибутивах Debian 13, Ubuntu 24.04, RHEL 9 и Rocky Linux 9. В основе уязвимости лежит обращение к уже освобожденной памяти в коде динамической реконфигурации адресов SCTP. При обработке специального пакета ядро кэширует указатель на транспорт, но при определенном сценарии связанная с ним память очищается, а сам висячий указатель остается активным для последующих команд. Для успешной атаки злоумышленнику достаточно запульнуть в локальный сокет специальную комбинацию команд: сначала отправляется пакет DEL-IP для удаления транспорта конкретного IP-адреса, а следом за ним летит аналогичный запрос с маской 0.0.0.0, вызывающий фатальный Use-After-Free. Интересно, что баг недавно отметил совершеннолетие, впервые появившись еще в 2008 году в релизе Linux 2.6.25. Патчи безопасности уже вышли и вошли в свежие ветки 6.6.148, 6.12.101, 6.18.42, 7.1.6 и 7.2-rc5. Linux / Линукс 🥸0,00%
- 5 авг.без подписи0,00%