Обновить
512K+

Сетевые технологии *

От Ethernet до IPv6

441,82
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

Когда одного CNI мало — deepdive в CNI Chaining

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели6.1K

Привет, Хабр! Под эгидой AOT мы проводим конференции для сообщества вокруг Kubernetes. На Kuber Conf от АОТ в 2025 году у нас выступал Михаил Петров, Kubernetes-эксперт в Stackland (Yandex Cloud). Для тех, кто любит смотреть видео — держите ссылку. 

А ниже — текстовая версия доклада в изложении Михаила.

---------

В целом кубером я занимаюсь вот уже почти 10 лет и за это время построил десятки продакшн-кластеров в VK и не только. В Yandex Cloud мы сейчас разрабатываем onprem-решение для запуска ИИ- и дата-нагрузок на базе Kubernetes и Talos OS.

В этой статье расскажу вам, как внедрить в ваши Kubernetes-кластера CNI Chaining — обсудим, когда это вообще полезно и применимо, какие плюсы несёт и с какими сложностями можно столкнуться в процессе.

Читать далее

Новости

Сложно о простом. Ничего не понимаю в ИБ. Часть 1. Зачем защищать корпоративную сеть, если она и так работает?

Уровень сложностиПростой
Время на прочтение17 мин
Охват и читатели6.7K

Всем привет! Меня зовут Кирилл, я сетевой инженер и автор технических статей. Остальные мои материалы можно найти в профиле @ProstoKirReal.

Представим обычную корпоративную сеть. Все интерфейсы находятся в состоянии up, ping проходит, сотрудники открывают рабочие системы, а мониторинг не показывает ничего подозрительного. Со стороны сетевого инженера всё работает. В этот момент ИБ-специалисты просят установить новый межсетевой экран, подключить систему анализа трафика, ограничить использование флешек и не пускать в сеть неизвестные устройства.

Возникает логичный вопрос: зачем всё это нужно, если сеть и так работает?

Эту проблему хорошо показывает сцена из фильма Оливера Стоуна «Сноуден». Главный герой копирует секретные документы на microSD-карту, прячет её внутри кубика Рубика и проходит через охрану. На входе его проверяют, вокруг закрытый объект, компьютеры работают в изолированной инфраструктуре, а данные всё равно оказываются снаружи.

Читать далее

Claude забанил: AI‑сервисы с подпиской, работающие из России

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели5.4K

Всем привет! Нет, я не навайбкодил очередную обёртку над OpenRouter и не буду продавать её в этой статье. Повод не случайный: очередная массовая волна банов от Anthropic — на этот раз банят даже давно живущие, трастовые личные аккаунты.

Кто я: Лёша Жиряков, амбассадор агентной AI-разработки, веду воркшопы, делюсь опытом. Меня на них часто спрашивают, на чём жить, если основные инструменты отвалились. Код писать надо вчера, а что вообще пускает с российского IP, толком никто не знал. Я взял curl и прошёлся по 25 сервисам.

TL;DR: с домашнего IP, без VPN и прокси, по 25 сервисам: живых 9 (OpenCode, Qwen, Z.ai, DeepSeek, MiniMax, Mistral, Kimi, Zed, Trae), не пускают 15. Замер: 1 октября 2026.

Читать далее

Address already in use: как найти, кто занял порт, и почему он не всегда освобождается сразу

Уровень сложностиСредний
Время на прочтение12 мин
Охват и читатели4.5K

Представьте: два часа ночи, вы деплоите фикс — а сервис не поднимается: Address already in use. Гуглите, находите PID, делаете kill -9. Помогает. Но утром та же ошибка на том же порту.

Всё потому, что «порт занят» — это на самом деле два разных диагноза с разными решениями, а на форумах их валят в кучу. В одном случае порт держит живой процесс, и kill действительно помогает. В другом процесс давно мёртв, а порт висит в TIME_WAIT — и тут kill бесполезен, лечится одной строкой в коде.

Разбираем оба случая: быстрый фикс под Linux, macOS, Windows и Docker — и что на самом деле происходит с портом, когда процесса уже нет.

Понять, при чём тут TIME_WAIT →

Сравнительный анализ рамановских усилителей от РТК-Сервис. Вендор ECI

Время на прочтение2 мин
Охват и читатели4K

Всем привет! Команда техподдержки РТК-Сервис на связи. Мы уже познакомили вас с усилителями от Т8, Huawei и Nokia (Alcatel Lucent). Сегодня разбираем DWDM от производителя ECI.

Будет познавательно. Поехали!

Читать далее

Что реально дает Wi-Fi 7 дома

Время на прочтение8 мин
Охват и читатели20K

Роутеры с Wi-Fi 7 за последний год подешевели настолько, что вопрос, брать или нет, перестал быть праздным. Если раньше это были в основном коммерческие приборы за 40 тысяч с антеннами как клешни у камчатского краба, то сейчас они представляют собой вполне себе одомашненные устройства за 10к рублей. То есть берут их уже просто потому, что пришло время менять старый роутер. Однако дальше происходит вот что. На коробке написано 46 Гбит/с, в описании – про одновременную работу в трех диапазонах, в обзорах – про революцию в задержках. Человек приносит роутер домой, подключается и видит ровно то же самое, что было на Wi-Fi 6. И знаете, что самое интересное? Так и должно быть.

Читать далее

DDNS для российских DNS-хостингов: почему не подошли готовые клиенты и что я написал взамен

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели3.7K

Я проверил популярные DDNS-клиенты и почти не нашёл в них поддержки российских DNS-хостингов. Поэтому запись для домашнего сервера обычно обновляют самописным скриптом на curl, а такой скрипт ломается молча. Я разобрал API нескольких хостингов и написал на Go свой DDNS-демон, который учитывает их особенности.

В статье рассказываю, почему совет перенести зону в Cloudflare подходит российской аудитории с оговорками и что умеют готовые клиенты. Затем разбираю подводные камни API REG.RU, Selectel и Yandex Cloud, о которые спотыкаются самописные скрипты. В конце показываю, как устроен dnspatch и как запустить его в Docker за пару минут.

Читать далее

Следуй за белым кроликом: пишем VPN на Rust и ищем выход из собственного туннеля

Время на прочтение12 мин
Охват и читатели11K

Следуй за белым кроликом.

В «Матрице» герои возвращались в реальный мир через телефон. Мне эта идея понравилась настолько, что собственный VPN я назвал PAYPHONE, а в консольном клиенте сделал зелёный дождь из символов. Правда, прежде чем через него удалось выйти в интернет, пришлось разобраться, почему туннель отправляет пакеты самому себе, таймер не срабатывает, а нажатие Ctrl+C не возвращает сеть. Об этом и будет статья — с устройством протокола, фрагментами кода и ошибками, которые обнаружились уже после первого успешного подключения.

Читать далее

Policy-Based Routing (PBR): как способ починить домашний интернет

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели9.4K

Сайты открываются, но часть изображений не загружается, а приложения жалуются на сеть. VPN помогает, однако российские сервисы начинают видеть зарубежный IP.

Рассказываю, как настроил Policy-Based Routing (PBR) на OpenWrt: основной внешний трафик направил через VPN, а российские сети оставил на WAN. Показываю конфигурацию, настройку исключений и генерацию списка адресов с помощью собственной утилиты.

Читать далее

Вскрываем 5G на iPhone. Что не так с Российским 5G?

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели11K

С 23 сентября в профильных сообществах активно обсуждают способ включения 5G на iPhone в России, делая это при помощи подмены операторского профиля. Я проверил это сам и снял, что заявляет телефон сети: в NSA‑режиме заявлены n1, n3, n7, n8, n20, n38 и n40. Профиль разрешает системе видеть n78/n79 (это можно легко подтвердить через «консоль»), но модем их блокирует из‑за регионального ограничения, в итоге сеть эти параметры не получает. Но, n79 запустить всё же получилось, с этим разберемся ниже.

Читать далее

Kubernetes просто, часть 5: зачем нужен Ingress и как маршрутизировать HTTP‑трафик

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели7.4K

Разбираемся, зачем Kubernetes нужен Ingress. Чем он отличается от Service и Ingress Controller, как маршрутизировать HTTP-трафик по по доменам и путям к разным приложениям внутри кластера.

Читать далее

Почему IPv4 закончился, а IPv6 всё ещё не повсюду — взгляд фронтенд-разработчика

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели8.2K

Сразу хочу обозначить рамки — я фронтенд-разработчик и не настраиваю BGP, не поднимаю маршрутизаторы и не работаю у интернет-провайдера (хотя было дело).

Но ограничения IP-адресов так или иначе влияют на мою работу, на архитектуру продуктов, в частности, на UX, антифрод, аналитику и т.п.

Мы привыкли считать, что IP-адреса — это где-то внизу, на сетевом уровне, и к разработчику они не имеют отношения.

На практике именно дефицит IPv4 сформировал тот интернет, в котором мы сейчас живём: интернет с NAT, серыми IP, сложным WebRTC, странными rate-limit и иллюзией, что IP можно использовать, как идентификатор пользователя.

Эта статья — не учебник по IPv6 и не гайд по сетям. Это попытка посмотреть на проблему с другой стороны: почему IPv4 закончился, что мы сделали, чтобы с этим жить, и почему последствия этого решения догоняют фронтенд-разработчиков, даже если они никогда не трогали сетевое оборудование.

Вы когда-нибудь задавались вопросами: почему P2P на самом деле не совсем P2P, почему один IP — это не единственный пользователь, и почему IPv6 вроде бы существует, но в обыденность так и не вошёл? Давайте порассуждаем.

Читать далее

ч2: Разбор. Как мы закрывали утечку через tun0 в AmneziaVPN

Уровень сложностиСложный
Время на прочтение26 мин
Охват и читатели17K

Приложение, которое вы исключили из VPN на Android, может привязать сокет к tun0, пройти через ваш туннель и узнать адрес сервера. Летом мы взялись закрыть это в AmneziaVPN (issue #2457). Сама проверка в AmneziaWG уместилась в одну строчку цикла, который читает пакеты из tun:

if uidfilter.Supported && !device.tun.uidGate.AllowOutboundPacket(elem.packet, device) { continue }

Вокруг неё набралось полтысячи строк Go и столько же тестов, мост через JNI и три раунда ревью. В статье — почему ядро пропускает такие пакеты, почему «владелец неизвестен» у нас значит отказ, как одно приложение могло остановить весь туннель и какую ошибку мы нашли уже после ревью в собственном мосту. На телефоне с фильтром до сервера доходит 0 попыток обхода из 6, без него все 6. Но улучшать ещё есть что, и разбор мы пишем для двух целей: чтобы другим клиентам было проще закрыть ту же дыру и чтобы собрать критику. Если увидите у нас слабое место, напишите.

Читать далее

Ближайшие события

ч1: Обзор. Полгода после утечки через tun0. Кто из VPN-клиентов закрыл дыру, а кто закрыл issue

Уровень сложностиСредний
Время на прочтение11 мин
Охват и читатели83K

Исключите Termux из VPN на Android-телефоне и выполните в нём одну команду:

curl --interface tun0 https://ifconfig.me

Лучше перебрать tun0-tun9

Если в ответ пришёл адрес вашего VPN-сервера, значит приложение, которое по вашим же настройкам не должно ходить в туннель, только что сходило через него. Ни root, ни своего кода для этого не нужно. А пароль на локальный прокси, который весной добавили многие клиенты, от этой утечки не спасает.

С весны прошло полгода. Мы прошли по трекерам и релизам 28 клиентов и прочитали код тех, кто утечку закрыл. Проверку владельца соединения сделали двое. И у обоих, судя по коду, была одна и та же ошибка. Про исключённое приложение Android отвечает «владелец неизвестен». И именно такие соединения они пропускали. Один клиент исправил это в тот же день, как мы написали ему. Второй пока молчит. Ниже обзор: кто закрыл дыру, кто закрыл issue, и что можно сделать уже сейчас.

Читать далее

Консоль починки сети по аудиокабелю: когда SSH уже бесполезен

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели6.8K

Внеполосный канал Windows ↔ Linux через звуковые разъёмы. Без IP, без PPP, без «модема поверх звука».

Сервер стоит в двух метрах от меня. На нём вроде бы всё есть: Wi‑Fi, VPN, sshd. А достучаться с ноутбука я не могу Ethernet без линка, дефолтный маршрут уехал в туннель, DNS пустой, nftables режет то, что осталось.

Нужен канал, который не является сетью. Не тоннель через сломанный стек, а отдельный провод, которого брандмауэр не видит.

Я сделал консоль по двум аудиокабелям: с ноутбука уходят нажатия, обратно приходит текстовая сетка терминала 24×80 — то, что оператор видел бы на мониторе. Пакет xconn_channel 1.0.0 принят на живом железе.

Читать далее

Попасть нельзя промахнуться

Время на прочтение13 мин
Охват и читатели15K

В прошлой статье мы уже немного врали игроку самым наглым образом, когда брали вполне корректную с точки зрения физики проверку земли, растягивали её на несколько миллисекунд и разрешали персонажу прыгнуть уже после того, как он фактически покинул платформу. Всё это делали не из‑за криворукости нашего программиста физики, который не умеет написать нормальную проверку столкновений, а чтобы игрок вообще не знал, что там у нас происходит со столкновениями… да он и не обязан об этом знать.

В сетевой игрe происходит примерно то же самое, но приходится немножечко врать уже не о положении персонажа, а о времени и если coyote time был маленькой ложью о том, где заканчивается платформа, то lag compensation, будет маленькой ложью о том, когда именно существовал игровой мир.

Здесь тоже все интересно и сервер действительно может быть прав что игрок не попал, а игрок всё равно будет уверен, что игра украла у него попадание, не будем разочаровывать игроков и терять прибыль из‑за плохих отзывов.

Читать далее

Дайджест ИБ, 23–29 сентября: OpenAI остановила свои модели, атака на «Додо Пиццу»

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели7.5K

Новости информационной безопасности за неделю с 23 по 29 сентября, в одной строке с ссылками на источник. Разбиты по темам: ИИ, Уязвимости, Атаки и утечки, Исследования, Рынок, Регулирование, Медиа, Open source

Читать далее

Lossless Ethernet или жизнь без потерь: PFC, буферы и тонкая настройка

Время на прочтение23 мин
Охват и читатели7.2K

Привет, меня зовут Александр Шереметьев, я старший инженер по разработке ПО для коммутатора KORNFELD в YADRO. Мы привыкли, что Ethernet — среда с доставкой по мере возможности. Если возник затор, пакет дропается, а Transmission Control Protocol  потом разбирается сам. Но сегодня мы строим сети для AI-кластеров и распределенных систем хранения, где задержка в несколько миллисекунд на ретрансмит пакета — это катастрофа, которая просаживает производительность всей системы на 30–40%.

Сегодня мы разберем, как «прокачать» Ethernet до уровня Lossless, чтобы по надежности он не уступал Fibre Channel, но оставался гибким и быстрым. Мы залезем «под капот» коммутатора и посмотрим, как математически рассчитываются буферы и почему настройка одной лишь технологии PFC — это только верхушка айсберга.

Читать далее

xk6-sip: проверка качества звука в нагрузочных и автоматизированных функциональных тестах VoIP/SIP

Уровень сложностиПростой
Время на прочтение13 мин
Охват и читатели7.6K

Разберём, как в xk6-sip, расширении нагрузочного инструмента k6 для тестирования VoIP/SIP-звонков, устроена проверка качества звука: запись звонка, оценка того, что услышал абонент, по эталону, и как это работает в функциональных тестах и под нагрузкой.

200 OK означает, что АТС соединила звонок, но не означает, что люди слышат друг друга. Исчерпанные порты медиасервера, ошибки NAT, перепутанные медиапотоки, транскодинг на пределе CPU дают звонок с успешной сигнализацией и тишиной, чужим голосом или хрипом в трубке. SIPp и большинство нагрузочных инструментов для телефонии проверяют сигнализацию, а RTP в лучшем случае считают пакетами. Для контакт-центра такой звонок — потерянный клиент, а в отчёте нагрузочного теста он зелёный.

В функциональных тестах телефонии эту проблему обычно решают эталонами: записывают, что должен услышать абонент в каждом кейсе, и сравнивают с записью звонка в CI. Подход рабочий, но эталон на каждый кейс нужно поддерживать, а под нагрузкой его не запустишь. В xk6-sip то же сравнение живёт прямо в скрипте k6 и работает на тысячах звонков.

В статье:

Читать далее

0.0000008 Мбит/с при оценке A+: как тихий 403 от Cloudflare сломал половину теста bufferbloat

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели7.8K

Фаза загрузки в моём тесте bufferbloat не нагружала линию: speed.cloudflare.com отвечал на запрос гигабайта кодом 403 и одним байтом, а код этого не замечал. Как это исказило вердикты, как ошибка всплыла при скорости 0.0000008 Мбит/с и почему генератор нагрузки обязан измерять собственную нагрузку.

Читать далее
1
23 ...