tgindex

Серверная Админа | Компьютерные сети

описание

Я действующий сетевой инженер, расскажу вам о сетях в доступной форме. Реклама - @bashmak_media Мы на бирже: https://telega.in/c/school_network РКН: https://vk.cc/cHYqt5

26 716
подписчиков
Охват к подписчикам
9,6%
ERR
Реакции к просмотрам
0,39%
600 на 50 постов
Пересылки к просмотрам
1,46%
2 231
Постов в день
1,3
всего 121

Где отзываются чаще

доля реакций к просмотрам
  • 15 авг.👨‍💻Серверная Админа | #мем1,25%
  • 8 авг.👨‍💻Серверная Админа | #мем0,81%
  • 3 авг.Советский МК88 - шарим по BBS консольного интернета Небольшое путешествие в мир ретрокомпьютеров: автор оживил советский МК88, расширил ему память, подключил Wi-Fi-модем через COM-порт и вывел машину в BBS-сети. В статье о том, как устроена такая сборка, что можно делать на компьютере 80-х сегодня и почему даже древнее железо всё ещё способно удивлять. Серверная Админа | Zeroday | #Статья0,81%
  • 14 авг.👋 Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik. 🟣Scheduler + скрипт для автоматического обновления firmware без простоя: Mikrotik умеет проверять наличие обновлений и устанавливать их по расписанию - удобно для парка роутеров когда обновлять руками нереально: /system scheduler add name=auto-upgrade interval=7d on-event={ /system package update check-for-updates :delay 10s :if ([/system package update get status] = "New version is available") do={ /system package update install } } Скрипт проверяет раз в неделю, и если есть обновление - устанавливает его. Роутер перезагрузится автоматически. Для критичных узлов лучше добавить проверку времени суток чтобы обновление происходило в нерабочие часы. 🟣Детект и блокировка torrent-трафика через p2p-маркировку: встроенный p2p matcher в Mikrotik определяет BitTorrent, eDonkey, Gnutella и другие протоколы без L7-регулярок: /ip firewall mangle add chain=forward p2p=all-p2p \ action=mark-packet new-packet-mark=p2p-traffic passthrough=no \ comment="Mark P2P traffic" /queue tree add name=p2p-limit parent=global \ packet-mark=p2p-traffic max-limit=1M \ comment="Limit P2P to 1Mbps" Не блокируем полностью, а режем до 1 Мбит - пользователь может качать, но не убивает канал для остальных. 🟣IPv6 RA Guard - защита от rogue Router Advertisement: в IPv6-сетях любое устройство может объявить себя шлюзом через RA-пакет. На Mikrotik блокируем RA с клиентских портов оставляя только доверенные интерфейсы: /ipv6 firewall filter add chain=forward protocol=icmpv6 icmp-type=134 \ in-interface=!ether1 action=drop \ comment="Block rogue Router Advertisement" add chain=input protocol=icmpv6 icmp-type=134 \ in-interface=!ether1 action=drop \ comment="Block RA on untrusted interfaces" icmp-type=134 это Router Advertisement. Всё что приходит не с доверенного uplink-интерфейса - дропается. Закрывает атаки на IPv6-сегменты аналогичные ARP-спуфингу в IPv4. Серверная Админа | Zeroday | #Mikrotik0,75%
  • 8 июл.без подписи0,75%
  • 11 авг.👋 Привет, сетевой друг! Сегодня про pingtrace - утилиту, которая собирает ping, traceroute, MTR и TCP-проверки в один CLI. Имба, когда во время аварии не хочется держать открытыми пять терминалов. 🟣Быстрая проверка: pingtrace 1.1.1.1 Получаем ping, маршрут и DNS-информацию по хопам. На Windows инструмент использует tracert, на Linux/macOS - traceroute, с fallback на tracepath. 🟣Если нужно посмотреть маршрут именно как MTR: pingtrace 1.1.1.1 --mtr Можно ограничить тест десятью циклами и интервалом в две секунды: pingtrace 1.1.1.1 -m --cycles 10 --interval 2 Так проще поймать потери или скачки latency не по одному случайному ping. 🟣Есть и TCP-сканирование. Причём обычным connect scan - raw sockets и root не нужны: pingtrace 10.0.0.1 --ports 22,80,443 Можно указать диапазон: pingtrace 10.0.0.1 --ports 8000-9000 Или вообще проверить все 65535 портов: pingtrace 10.0.0.1 --ports Для известных портов подтягиваются названия сервисов из IANA. 🟣Интереснее становится с несколькими целями: pingtrace 10.0.0.1,10.0.0.2,example.com или сразу подсеть: pingtrace 10.0.0.0/28 --ports 22,80,443 Можно передать и CSV-файл с целями: pingtrace --file ./targets.csv 🟣Результаты можно не копировать руками из терминала, а сразу сохранить: pingtrace 1.1.1.1 --export ./reports --json На выходе будут CSV и JSON, которые потом удобно скормить скрипту или приложить к отчёту об инциденте. 🟣А если нужен максимально чистый вывод для автоматизации, можно выбрать конкретные колонки: pingtrace 1.1.1.1 --no-trace --columns seq,ip,time_ms,status По сути, pingtrace закрывает типичный сценарий диагностики: «хост доступен, но что происходит по дороге до него и где именно начинается проблема?» Серверная Админа | Zeroday | #Инструмент0,68%
  • 4 авг.👋 Привет, сетевой друг! Сегодня про KillerScan - бесплатный сетевой сканер для Windows, который не ограничивается поиском устройств, а сразу пытается понять, что именно он нашёл. 🟣Зачем он: большинство сканеров показывают IP, MAC и открытые порты. Дальше администратору самому приходится разбираться, где принтер, где NAS, а где гипервизор. KillerScan автоматически собирает дополнительные признаки и классифицирует устройства. 🟣Как работает: сначала выполняется ARP и ping-обход сети. Затем инструмент проверяет популярные TCP-порты, получает HTTP-заголовки, SSH-баннеры, TLS-сертификаты, NetBIOS, SNMP, mDNS и SSDP. После этого все полученные данные оцениваются по весам, и устройству присваивается наиболее вероятный тип. Например, если обнаружены: • SSH + Linux banner • OUI от Dell • HTTPS с заголовком Proxmox VE то устройство с высокой вероятностью будет определено как гипервизор, а не просто «хост с открытым 22-м портом». 🟣Что умеет: 1️⃣ARP + Ping - быстрый поиск устройств 2️⃣HTTP / SSH / TLS - активный fingerprinting 3️⃣NetBIOS и SNMP - получение информации о системе 4️⃣mDNS и SSDP - поиск принтеров, 5️⃣Chromecast, NAS, IoT и другой техники 6️⃣MAC Vendor Lookup - определение производителя по IEEE OUI 🟣Полезная возможность - можно сканировать сразу несколько сетей за один запуск: 192.168.1.0/24, 192.168.10.0/24, 10.0.0.15-10.0.0.80 Все найденные устройства объединяются в один список без дублей. 🟣Приятная мелочь: это один portable EXE без установки зависимостей. Есть экспорт результатов в CSV и HTML, быстрый запуск RDP, SSH или браузера прямо из контекстного меню, а также повторное глубокое сканирование выбранных устройств без повторного обхода всей сети. Серверная Админа | Zeroday | #Инструмент0,67%
  • 22 июл.👋 Привет, сетевой друг! Firewall и IDS/IPS - оба анализируют трафик и оба про безопасность, но принимают решения на основе разной логики. Разберём в чём разница. 🟣Firewall - фильтрует трафик по правилам которые описывают структуру соединения: IP-адреса, порты, протоколы, состояние сессии (stateful). Он не смотрит что внутри пакета с точки зрения содержимого - задача файрвола ответить на вопрос “разрешено ли этому источнику обращаться к этому назначению по этому порту”. Если правило разрешает трафик на 443 порт - файрвол пропустит любой TCP-пакет туда, даже если внутри реальная атака, потому что для него это выглядит как легитимное HTTPS-соединение. 🟣IDS/IPS (Intrusion Detection/Prevention System) - анализирует содержимое трафика на предмет сигнатур атак, аномального поведения и известных паттернов эксплуатации. IDS работает в пассивном режиме - видит копию трафика через SPAN-порт, обнаруживает угрозу и просто сигнализирует. IPS работает inline - стоит прямо в разрыве канала и может заблокировать пакет в реальном времени до того как он дойдёт до цели. 🟣Ключевое различие: Firewall решает “кому вообще можно сюда стучаться” на уровне структуры соединения, IDS/IPS решает “что происходит внутри разрешённого соединения” на уровне содержимого и поведения. Файрвол пропустит SQL-инъекцию на 443 порт потому что порт открыт легитимно - IPS увидит саму инъекцию в теле HTTP-запроса и заблокирует именно её, не трогая остальной трафик на этом порту. 🟣На деле они работают слоями: файрвол на периметре режет всё что явно не должно проходить по портам и адресам, IPS дальше разбирает то что файрвол пропустил и ищет уже конкретные признаки атаки внутри разрешённого трафика. Убрать любой слой - и защита становится однобокой: без файрвола IPS захлебнётся анализируя весь трафик подряд включая заведомо неразрешённый, без IPS файрвол пропустит любую атаку которая маскируется под легитимный протокол на открытом порту. Серверная Админа | Zeroday | #firewall #ids0,64%
  • 1 авг.👨‍💻Серверная Админа | #мем0,59%
  • 15 июн.без подписи0,57%
  • 20 июл.без подписи0,56%
  • 6 авг.👋 Привет, сетевой друг! Сегодня разберём как устроена сетевая инфраструктура крупных дата-центров - spine-leaf архитектура которая пришла на смену классическому three-tier. 🟣Классический three-tier: core, distribution, access. Три уровня иерархии, трафик от сервера до сервера идёт через все три. При росте нагрузки узкое место всегда наверху, масштабирование болезненное, east-west трафик (между серверами) делает лишние хопы. 🟣Spine-leaf решает именно это: два уровня вместо трёх. Leaf-свитчи подключаются к серверам, spine-свитчи соединяют все leaf между собой. Каждый leaf подключён к каждому spine - нет единой точки отказа, нет иерархии где трафик собирается наверху. Spine1 Spine2 Spine3 Spine4 | \ / | \ / | \ / | Leaf1 Leaf2 Leaf3 Leaf4 Leaf5 | | | | | Servers Servers ... 🟣Почему это важно для east-west трафика: в современных датацентрах 70-80% трафика идёт между серверами внутри ЦОД, а не наружу. В three-tier этот трафик поднимается до distribution и обратно - лишние хопы и задержка. В spine-leaf любой leaf до любого leaf всегда два хопа через spine. 🟣ECMP (Equal-Cost Multi-Path) - основа балансировки в spine-leaf: каждый leaf видит несколько равнозначных путей до любого другого leaf через разные spine. Трафик балансируется по хэшу из заголовков пакета: show ip route 10.0.0.0/24 # Видим несколько next-hop через разные spine show ip ecmp # Статистика распределения по путям 🟣BGP вместо STP в spine-leaf: классический spanning tree не масштабируется и блокирует резервные линки. В spine-leaf используют BGP (часто eBGP с разными AS на каждом устройстве) или OSPF для маршрутизации — все линки активны, нет заблокированных портов: router bgp 65001 # leaf1 neighbor 10.0.0.1 remote-as 65100 # spine1 neighbor 10.0.0.2 remote-as 65100 # spine2 router bgp 65100 # spine neighbor 10.0.0.10 remote-as 65001 # leaf1 neighbor 10.0.0.20 remote-as 65002 # leaf2 🟣Ограничение spine-leaf и как его решают: классическая топология плохо работает когда нужно L2-связность между leaf (например для vMotion или кластеризации). Решение - VXLAN поверх IP-фабрики с EVPN для управления MAC/IP-адресами через BGP. Leaf инкапсулирует L2-фреймы в UDP/IP, fabric остаётся чистым L3. Серверная Админа | #история #Network0,51%