В РФ только у Яндекса есть IPv6. А вот во всём мире все гиганты, которые создают большие объёмы трафика, поддерживают IPv6. Просто тупо потому, что, например, видео создаёт довольно большую нагрузку на CGNAT провайдерский. А, за счёт перевода этого трафика в обход, проблема решается.
Нормальных фаерволлов и вообще средств защиты под v6 мизер.
Тут ничего особо про железные устройства не могу сказать. Но любой Linux имеет всё необходимое. На OpenWrt - прошивке для маршрутизаторов, по умолчанию включен глухой файервол для IPv6. Выпускает только из LAN в WAN. Если хотите обратно, добро пожаловать в настройки.
NAT скрывает внутреннюю архитектуру сети
Блажен, кто верует. NAT - это не файервол. Есть техники, которые позволяют прощупать сеть снаружи через NAT. А щупать там особо нечего. У тебя обычная сеть /24 содержит 256 адресов, /16 - 65536. Пощупать такую сеть через NAT можно не торопясь и создавая особой нагрузки. Уже можем что-то про сеть узнать. С IPv6 так не выйдет. Там 2^64 адресов. Даже просто послать 1 байт на каждый адрес такой сети уйдёт 468 лет, если скорость этой сети будет 1 гигабит/с. А эти узлы IPv6 ещё и норовят сменить свой адрес. Некоторые меняют раз в сутки. Вот только ещё есть одна загвоздка - файервол, который обычно прикрывает сеть. И его тупо не обойти, как тот же NAT. Так что для хоть какого-то анализа сети придётся проникать внутрь её контура. Так что ещё неизвестно какая сеть безопаснее и устойчивей к атакам снаружи.
То самое легаси. Древняя бизнес-критичная система может быть написана несколько десятилетий назад. Ее модернизация будет золотой.
Такое же древнее железо. Условно терминал на складе, касса, счетчик в АСУТП, станок, принтер этикеток могут не поддерживать v6 и менять их ради этого никто не станет.
Эм… и вы вот так просто легаси держите в основной сети? Лично я бы для подобного выделил отдельную сеть, тем более для устройств производственных. А для них можно и островок IPv4 выделить. Всё-таки дорогостоящие устройства от которых зависит твоё производство, да ещё и без патчей безопасности.
И надо ещё всех сетевиков мира научить IPv6. И домохозяек.
Сетевики, вроде, люди не глупые. Разберутся. С IPv4 как-то же разобрались.
А домохозяйкам ничего не нужно знать. Просто берёт маршрутизатор, вводит реквизиты доступа у провайдера (если провайдер такой ленивый и сам всё не настроит) и всё. Можно пользоваться. Мелкие домашние сети на IPv6 автоконфигурируются. Там даже DHCP не нужен, как в сетях IPv4. Всё будет работать и без него. И вбивать какие-то адреса на сетевых интерфейсах не нужно. SOHO маршрутизаторы сами себя объявляют и все устройства в сети знаю как выйти в интернет.
По сути надо решить ровно одну проблему: добавить один октет к ipv4 адресу. Все остальное должно быть только про совместимость и как с этим жить не ломая ничего.
Ну да, ну да… Сотни специалистов со всего мира обсуждали как должен быть устроен IP нового поколения, но тогда пришли к выводу, что без потери обратной совместимости никак. В результате решили, раз уж совместимость теряем, то хотя бы давайте попутно косяки исправим, что нашли за время эксплуатации IPv4. Но через 30 лет появляется какой-то гений и говорит, что он решил эту проблему с добавлением октета. И я бы даже допустил, что мог быть такой, если бы не прочитал то, что было про этот, так называемый IPv8. Там мало того, что нужно будет кучу нового железа ставить. Так ещё и в самое ядро интернета лезть, где уже давно спокойно ходит IPv6 трафик и ничего менять не нужно.
последнее, что нужно принтеру, это маршрутизируемый внешний ip
То, что он может общаться с интернетом ещё не означает, что к нему можно будет обращаться из интернета. У меня в локалке так по умолчанию. Чтобы подобный принтер, если у меня будет, засветился в интернете мне нужно зайти и руками всё это сделать.
Ну так вы включите файервол. Точнее даже так: зачем вы выключили файервол? Лично у меня на маршрутизаторе он включен по умолчанию. Чтобы ко мне зашли в локалку по IPv6 адресу мне нужно зайти и разрешить, что к такому-то узлу можно подключаться по такому то порту и по TCP или UDP. Только после этого устройство начинает светиться снаружи. И никаких NAT не надо.
У Ростелекома есть во многих областях. Но есть места, где его нет. Кроме того, на Ростелекоме IPv6 официально не предоставляют, так что поддержки не жди, скажут просто выключить. Ну и на BCOP 690 они наплевали и выдают префиксы динамически. При всём при этом, это пока лучшее, что я видел у провайдеров. На Дом.ру хоть префикс и постоянный можно было получить, но только один /64…
Вообще какая-то школьная поделка. Не удивлюсь, что чисто через ИИ склепали. Плохо всё, от оформления до неработающего логина. Пусть ничего в школьной поделке плохого нет, пусть развлекаются и учатся. Но реально использовать не советую.
Игра в безопасность — она такая. Делаешь юзерам удобнее — становится уязвимым для большых вариантов атаки, делаешь безопасным — либо пользователи взвоют, либо просто мало кто будет пользоваться твоим продуктом.
С моей точки зрения клиенты маха — такие же, как и у других клиентов других мессенджеров. Все могут допускать ошибки и ставить удобство в ущерб безопасности. Но нужно не забывать, что в случае с мах, дьявол кроется на серверной стороне.
Да. Токен вполне может быть и рандомной строкой. Сервер сам решает когда токен протух. Тогда интересно, сколько времени проживёт токен. Я бы не давал много времени токенам, что лежат в localStorage. Сам таким пользуюсь, время жизни - пол часа. Если просто украдут, то время на совершение действий не больше этого времени. Дальше надо снова токен добывать, т.е. нужно контролировать устройство всё время. Эта заметка навела меня на мысль переделать всё на httpOnly cookies. Раньше не знал как сделать, а сейчас нашёл.
Если бы был jwt, из него можно было бы извлечь информацию, но тоже не всегда (иногда контент шиыруют, например, ЕСИА). А сервер может проверить валидность такого токена по закрытому ключу. Здесь не так.
Какая-то бредовая статья. У людей стоит старый маршрутизатор с WiFi на 2,4ГГц. Его всё устраивает. это его проблемы. Диапазон забит? Так он пользуется и не собирается ничего менять.
Вот за что стоит реально беспокоиться, так это за то, что устаревшие устройства могут быть подключены к ботнетам. Вот об этом надо думать. Куча устаревшего железа на которое нормальной пошивки не поставить.
Это немного не так работает. Обычно выдаётся короткоживующий токен, очень часто JWT, где прописан срок протухания. Пока он жив, ты можешь обращаться к сервису. Срок его жизни может быть и пол часа и час. Когда токен протухает, в ход идёт рефреш токен, который можно хранить уже в Cookie, которые недоступны из JS, а значит его через JS уже не угнать, только лезть в кишки баузера, а потом также через кишки вставлять эту cookie в другой браузер. Так что угон этой cookie даст тебе доступ к сайту максимум на час, если, конечно, разработчики не идиоты и не выставили время жизни access токена на большой срок. Через час токен протухнет и старый браузер обновит его, а новый браузер обломается, поэтому что у него нет refresh токена.
Жаль автор не глянул хотя бы через jwt.io что там внутри токена. Если это был обычный JWT, то там должна быть информация, когда токен протухает. Если время протухания далеко в будущем, то это точно будет фейл.
Вот паникёров развелось. Будем смотреть как дальше будет всё развиваться. Это вполне разумная реакция Let’s Encrypt на то, что ими воспользовались для того, чтобы заменить ранее отозванный сертификат от другой компании, которая отозвала его по причине санкций.
Не согласен с автором статьи по многим вещам. Например:
cli. Никто не заставляет его использовать. Речь идёт о том, что cli это очень эффективный инструмент. На столько эффективны, что сейчас даже M$ внедряет GNU утилиты в свой Windows. Нативно. Не через WSL. Да и им пришлось полностью переделывать свой cli. В современных версиях есть как его старая версия со времён DOS, в которой толком ничего сделать нельзя, так и PowerShell. cli - это не достоинство Linux - это его фича, доступная из коробки. Если вы писали скрипты под Windows, вы её оцените. Для всех остальных она не нужна. Максимум, вбить уже готовые команды, как это делали люди и в cmd.
vim? Да какой vim? Вы давно ставили какой-нибудь простенький Linux. Из коробки там есть nano, чаще всего. Во FreeBSD из покон веков был ee (хотя FreeBSD не Linux, но несведущие люди не поймут разницы). Наличие vi или vim - это скорее везение. Но его легко поставить, если вы уже зашли в командную строку.
Flatpak/snap хороши для GUI приложений. Когда нужно поставить что-то огромное и не хочется захламлять систему. Я обычно сначала смотрю наличие программы в репозиториях, и если там нет нужной мне версии или нет совсем, тогда использую flatpak. Ну или просто посмотреть, что за программа. Что-то на уровне скачать инсталлятор для Windows и поставить, только без высокого шанса вообще убить систему или заразить какой-нибудь заразой. Как выбирать откуда ставить? KDE Plasma был упомянут. Там есть неплохой для обычных юзеров магазин приложений. Он там позволяет выбирать источник установки. Для примера, если набрать в поиске Blender, то у тебя будет аж 3 варианта, откуда поставить. Чисто для потребителя вообще не важно. Он во всех случаях получит свою программу. А если вы разбираетесь, то вы поймёте, что там можно поставить из репозиториев Fedora Linux, Flathub или собственный репозиторий Fedora с flatpak пакетами.
А вот на что действительно не указал автор, что я сейчас вспомню:
Детская болезнь с переключением раскладок. Очень долго преследует дистрибутивы и нужно исправлять. Что я имею в виду. Ты выбираешь русскую раскладку и, возможно даже кнопки для переключения раскладки, но в самой системе остаёшься только со вводом кириллицей. Это приходится лечить через консоль. Недавно с подобным столкнулся в NixOS. Довольно дружелюбный установщик, но видимо, не выполнил какого-то ритуала обязательного при установке раскладки русской. Вероятно чинится, но я с одной попытки попал именно в эту ситуацию.
Проприетарщина. Увы. Проприетарщина - враг OpenSource. Ты вполне можешь поставить вполне себе дружелюбный к пользователям дистрибутив Fedora, а потом наслаждаться слайдшоу или вообще отсутствием картинки при воспроизведении видео. А вся беда в долбанных лицензиях. Поэтому приходится чинить волшебными командами в cli, после чего всё начинает работать нормально. В суть команд не нужно вникать, но приходится это делать. С другой стороны, чтобы у вас на компьютере заработал тот же драйвер Nvidia в Windows и Ubuntu нужно было тоже поплясать с бубном. В Windows поискать нужный исполняемый файл с установщиком на сайте производителя, в Ubuntu немного поклацать в менюшки (может сейчас и не так, не проверял, как не проверял и на Fedora). В Gentoo вообще часто приходится создавать специальные файлы через cli, возможно даже с правильным содержимым, чтобы поставить некоторые пакеты. Но это не дистрибутив для новичков, поэтому ничего сложного, для тех кто поставил Gentoo. В целом, любые лицензионные ограничения зло и заставляют OpenSource делать всё сложнее, чем могло бы быть.
Часто Linux представляют так, что это такая штука, которая работает даже на тапке. А потом новички ставят это на свой компьютер старый отцовский из 2005 года и плюются, что всё глючит и невозможно пользоваться. Ли берут Raspberry Pi 4 с 1 гигабайтом оперативки… или вообще Zero. В результате этого сравнения, их комп с Windows 11 на их современном Intel с 32 гигами оперативки работает на голову выше Linux на RPi Zero…
Даже читать не стал. Это что-то из прошлого тысячелетия. Магнитофон после 2000 года использовал в основном как усилитель для ПК.
Чисто на своём детском опыте смотрю. Кассеты были для меня интересны больше тем, чтобы там хранить игры и программы для ZX-Spectrum. Да, поскольку сам писал эти кассеты, то я и головку подстраивал и кассету сравнивал. И вот кассеты на базе оксида железа были гораздо хуже, чем на основе оксида хрома. И даже сам магнитофон имел соответствующий переключатель, чтобы правильные уровни выставлять для записи, как минимум. Она основе оксида хрома кассеты, конечно, стоили дороже. Но когда ты записываешь то, что не хочешь потерять, то стоило переплачивать. Да и приятнее лично мне было слушать музыку с кассеты на «хроме», а не на «железе». Но это уже субъективщина.
Не пользуйтесь сувенирной продукцией, покупайте настоящее.
В РФ только у Яндекса есть IPv6. А вот во всём мире все гиганты, которые создают большие объёмы трафика, поддерживают IPv6. Просто тупо потому, что, например, видео создаёт довольно большую нагрузку на CGNAT провайдерский. А, за счёт перевода этого трафика в обход, проблема решается.
Тут ничего особо про железные устройства не могу сказать. Но любой Linux имеет всё необходимое. На OpenWrt - прошивке для маршрутизаторов, по умолчанию включен глухой файервол для IPv6. Выпускает только из LAN в WAN. Если хотите обратно, добро пожаловать в настройки.
Блажен, кто верует. NAT - это не файервол. Есть техники, которые позволяют прощупать сеть снаружи через NAT. А щупать там особо нечего. У тебя обычная сеть /24 содержит 256 адресов, /16 - 65536. Пощупать такую сеть через NAT можно не торопясь и создавая особой нагрузки. Уже можем что-то про сеть узнать. С IPv6 так не выйдет. Там 2^64 адресов. Даже просто послать 1 байт на каждый адрес такой сети уйдёт 468 лет, если скорость этой сети будет 1 гигабит/с. А эти узлы IPv6 ещё и норовят сменить свой адрес. Некоторые меняют раз в сутки. Вот только ещё есть одна загвоздка - файервол, который обычно прикрывает сеть. И его тупо не обойти, как тот же NAT. Так что для хоть какого-то анализа сети придётся проникать внутрь её контура. Так что ещё неизвестно какая сеть безопаснее и устойчивей к атакам снаружи.
Эм… и вы вот так просто легаси держите в основной сети? Лично я бы для подобного выделил отдельную сеть, тем более для устройств производственных. А для них можно и островок IPv4 выделить. Всё-таки дорогостоящие устройства от которых зависит твоё производство, да ещё и без патчей безопасности.
Сетевики, вроде, люди не глупые. Разберутся. С IPv4 как-то же разобрались.
А домохозяйкам ничего не нужно знать. Просто берёт маршрутизатор, вводит реквизиты доступа у провайдера (если провайдер такой ленивый и сам всё не настроит) и всё. Можно пользоваться. Мелкие домашние сети на IPv6 автоконфигурируются. Там даже DHCP не нужен, как в сетях IPv4. Всё будет работать и без него. И вбивать какие-то адреса на сетевых интерфейсах не нужно. SOHO маршрутизаторы сами себя объявляют и все устройства в сети знаю как выйти в интернет.
К вашим услугам RFC 1924 аж от 1 апреля 1996 года!!! :-D
Ну да, ну да… Сотни специалистов со всего мира обсуждали как должен быть устроен IP нового поколения, но тогда пришли к выводу, что без потери обратной совместимости никак. В результате решили, раз уж совместимость теряем, то хотя бы давайте попутно косяки исправим, что нашли за время эксплуатации IPv4. Но через 30 лет появляется какой-то гений и говорит, что он решил эту проблему с добавлением октета. И я бы даже допустил, что мог быть такой, если бы не прочитал то, что было про этот, так называемый IPv8. Там мало того, что нужно будет кучу нового железа ставить. Так ещё и в самое ядро интернета лезть, где уже давно спокойно ходит IPv6 трафик и ничего менять не нужно.
То, что он может общаться с интернетом ещё не означает, что к нему можно будет обращаться из интернета. У меня в локалке так по умолчанию. Чтобы подобный принтер, если у меня будет, засветился в интернете мне нужно зайти и руками всё это сделать.
Ну так вы включите файервол. Точнее даже так: зачем вы выключили файервол? Лично у меня на маршрутизаторе он включен по умолчанию. Чтобы ко мне зашли в локалку по IPv6 адресу мне нужно зайти и разрешить, что к такому-то узлу можно подключаться по такому то порту и по TCP или UDP. Только после этого устройство начинает светиться снаружи. И никаких NAT не надо.
У Ростелекома есть во многих областях. Но есть места, где его нет. Кроме того, на Ростелекоме IPv6 официально не предоставляют, так что поддержки не жди, скажут просто выключить. Ну и на BCOP 690 они наплевали и выдают префиксы динамически. При всём при этом, это пока лучшее, что я видел у провайдеров. На Дом.ру хоть префикс и постоянный можно было получить, но только один /64…
МТС и Мегафон.
Вообще какая-то школьная поделка. Не удивлюсь, что чисто через ИИ склепали. Плохо всё, от оформления до неработающего логина. Пусть ничего в школьной поделке плохого нет, пусть развлекаются и учатся. Но реально использовать не советую.
Игра в безопасность — она такая. Делаешь юзерам удобнее — становится уязвимым для большых вариантов атаки, делаешь безопасным — либо пользователи взвоют, либо просто мало кто будет пользоваться твоим продуктом.
С моей точки зрения клиенты маха — такие же, как и у других клиентов других мессенджеров. Все могут допускать ошибки и ставить удобство в ущерб безопасности. Но нужно не забывать, что в случае с мах, дьявол кроется на серверной стороне.
Да. Токен вполне может быть и рандомной строкой. Сервер сам решает когда токен протух. Тогда интересно, сколько времени проживёт токен. Я бы не давал много времени токенам, что лежат в localStorage. Сам таким пользуюсь, время жизни - пол часа. Если просто украдут, то время на совершение действий не больше этого времени. Дальше надо снова токен добывать, т.е. нужно контролировать устройство всё время. Эта заметка навела меня на мысль переделать всё на httpOnly cookies. Раньше не знал как сделать, а сейчас нашёл.
Если бы был jwt, из него можно было бы извлечь информацию, но тоже не всегда (иногда контент шиыруют, например, ЕСИА). А сервер может проверить валидность такого токена по закрытому ключу. Здесь не так.
Какая-то бредовая статья. У людей стоит старый маршрутизатор с WiFi на 2,4ГГц. Его всё устраивает. это его проблемы. Диапазон забит? Так он пользуется и не собирается ничего менять.
Вот за что стоит реально беспокоиться, так это за то, что устаревшие устройства могут быть подключены к ботнетам. Вот об этом надо думать. Куча устаревшего железа на которое нормальной пошивки не поставить.
Это немного не так работает. Обычно выдаётся короткоживующий токен, очень часто JWT, где прописан срок протухания. Пока он жив, ты можешь обращаться к сервису. Срок его жизни может быть и пол часа и час. Когда токен протухает, в ход идёт рефреш токен, который можно хранить уже в Cookie, которые недоступны из JS, а значит его через JS уже не угнать, только лезть в кишки баузера, а потом также через кишки вставлять эту cookie в другой браузер. Так что угон этой cookie даст тебе доступ к сайту максимум на час, если, конечно, разработчики не идиоты и не выставили время жизни access токена на большой срок. Через час токен протухнет и старый браузер обновит его, а новый браузер обломается, поэтому что у него нет refresh токена.
Жаль автор не глянул хотя бы через jwt.io что там внутри токена. Если это был обычный JWT, то там должна быть информация, когда токен протухает. Если время протухания далеко в будущем, то это точно будет фейл.
Тогда любое государство может создать свой УЦ и подписывать им все домены, которые ты запрашиваешь. Конечно, если у них есть своя реализация ТСПУ.
Вот паникёров развелось. Будем смотреть как дальше будет всё развиваться. Это вполне разумная реакция Let’s Encrypt на то, что ими воспользовались для того, чтобы заменить ранее отозванный сертификат от другой компании, которая отозвала его по причине санкций.
Не согласен с автором статьи по многим вещам. Например:
cli. Никто не заставляет его использовать. Речь идёт о том, что cli это очень эффективный инструмент. На столько эффективны, что сейчас даже M$ внедряет GNU утилиты в свой Windows. Нативно. Не через WSL. Да и им пришлось полностью переделывать свой cli. В современных версиях есть как его старая версия со времён DOS, в которой толком ничего сделать нельзя, так и PowerShell. cli - это не достоинство Linux - это его фича, доступная из коробки. Если вы писали скрипты под Windows, вы её оцените. Для всех остальных она не нужна. Максимум, вбить уже готовые команды, как это делали люди и в cmd.
vim? Да какой vim? Вы давно ставили какой-нибудь простенький Linux. Из коробки там есть
nano, чаще всего. Во FreeBSD из покон веков былee(хотя FreeBSD не Linux, но несведущие люди не поймут разницы). Наличие vi или vim - это скорее везение. Но его легко поставить, если вы уже зашли в командную строку.Flatpak/snap хороши для GUI приложений. Когда нужно поставить что-то огромное и не хочется захламлять систему. Я обычно сначала смотрю наличие программы в репозиториях, и если там нет нужной мне версии или нет совсем, тогда использую flatpak. Ну или просто посмотреть, что за программа. Что-то на уровне скачать инсталлятор для Windows и поставить, только без высокого шанса вообще убить систему или заразить какой-нибудь заразой. Как выбирать откуда ставить? KDE Plasma был упомянут. Там есть неплохой для обычных юзеров магазин приложений. Он там позволяет выбирать источник установки. Для примера, если набрать в поиске Blender, то у тебя будет аж 3 варианта, откуда поставить. Чисто для потребителя вообще не важно. Он во всех случаях получит свою программу. А если вы разбираетесь, то вы поймёте, что там можно поставить из репозиториев Fedora Linux, Flathub или собственный репозиторий Fedora с flatpak пакетами.
А вот на что действительно не указал автор, что я сейчас вспомню:
Детская болезнь с переключением раскладок. Очень долго преследует дистрибутивы и нужно исправлять. Что я имею в виду. Ты выбираешь русскую раскладку и, возможно даже кнопки для переключения раскладки, но в самой системе остаёшься только со вводом кириллицей. Это приходится лечить через консоль. Недавно с подобным столкнулся в NixOS. Довольно дружелюбный установщик, но видимо, не выполнил какого-то ритуала обязательного при установке раскладки русской. Вероятно чинится, но я с одной попытки попал именно в эту ситуацию.
Проприетарщина. Увы. Проприетарщина - враг OpenSource. Ты вполне можешь поставить вполне себе дружелюбный к пользователям дистрибутив Fedora, а потом наслаждаться слайдшоу или вообще отсутствием картинки при воспроизведении видео. А вся беда в долбанных лицензиях. Поэтому приходится чинить волшебными командами в cli, после чего всё начинает работать нормально. В суть команд не нужно вникать, но приходится это делать. С другой стороны, чтобы у вас на компьютере заработал тот же драйвер Nvidia в Windows и Ubuntu нужно было тоже поплясать с бубном. В Windows поискать нужный исполняемый файл с установщиком на сайте производителя, в Ubuntu немного поклацать в менюшки (может сейчас и не так, не проверял, как не проверял и на Fedora). В Gentoo вообще часто приходится создавать специальные файлы через cli, возможно даже с правильным содержимым, чтобы поставить некоторые пакеты. Но это не дистрибутив для новичков, поэтому ничего сложного, для тех кто поставил Gentoo. В целом, любые лицензионные ограничения зло и заставляют OpenSource делать всё сложнее, чем могло бы быть.
Часто Linux представляют так, что это такая штука, которая работает даже на тапке. А потом новички ставят это на свой компьютер старый отцовский из 2005 года и плюются, что всё глючит и невозможно пользоваться. Ли берут Raspberry Pi 4 с 1 гигабайтом оперативки… или вообще Zero. В результате этого сравнения, их комп с Windows 11 на их современном Intel с 32 гигами оперативки работает на голову выше Linux на RPi Zero…
Даже читать не стал. Это что-то из прошлого тысячелетия. Магнитофон после 2000 года использовал в основном как усилитель для ПК.
Чисто на своём детском опыте смотрю. Кассеты были для меня интересны больше тем, чтобы там хранить игры и программы для ZX-Spectrum. Да, поскольку сам писал эти кассеты, то я и головку подстраивал и кассету сравнивал. И вот кассеты на базе оксида железа были гораздо хуже, чем на основе оксида хрома. И даже сам магнитофон имел соответствующий переключатель, чтобы правильные уровни выставлять для записи, как минимум. Она основе оксида хрома кассеты, конечно, стоили дороже. Но когда ты записываешь то, что не хочешь потерять, то стоило переплачивать. Да и приятнее лично мне было слушать музыку с кассеты на «хроме», а не на «железе». Но это уже субъективщина.
У меня почему-то заголовок статьи ассоциируются из-за новостей с песней «Пожар на заводе искусственных кошек».