Обновить

Администрирование

Сначала показывать
Порог рейтинга
Уровень сложности

COMConnection: ноль сеансов в консоли не снимает эксклюзивный режим

Уровень сложностиСложный
Время на прочтение8 мин
Охват и читатели633

На шаге «Установка монопольного режима» мастер «Обновление конфигурации базы данных» крутит индикатор уже восемь минут, а в консоли кластера 1С:Предприятие 8.3 в списке сеансов информационной базы «СервисЗапчасти» (1С:Комплексная автоматизация 2.5, клиент‑сервер, SQL Server) пусто.

Читать далее

Новости

Типы корпоративных каталогов и их особенности

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели1.3K

Статья рассматривает процесс миграции с Microsoft Active Directory на российские службы каталогов (Samba AD, FreeIPA, ALD Pro и др.) и особенности их совместимости с ПО семейства Linux, РЕД ОС, Атлант ОС, ОСОН Основа, MULTIFACTOR, Alter OS и Avanpost OS.

Читать далее

Windows 11 будет переустанавливаться из облака. Зачем теперь нужна загрузочная флешка

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели1.3K

Есть как минимум один сценарий, который знаком каждому, кто хоть раз занимался ремонтом своего и особенно чужого компьютера. Я про тот случай, когда Windows не грузится, а средства восстановления не помогают. И тут начинается квест с поисками второго рабочего компьютера, скачиванием образа, подготовкой загрузочной флешки и колдовством с BIOS. Но времена меняются, и Microsoft решила, что надо максимально упростить эту цепочку. Собственно, добавление функции Cloud rebuild сократило эту цепочку до одного шага. Это полная переустановка системы прямо из среды восстановления с загрузкой через интернет. В бета-канале программы Insider она доступна с 8 сентября. Вот только флешку выбрасывать все равно рано.

Читать далее

Я собрал себе курс по Linux (но сначала получился курс по .sh)

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели2.1K

Первая версия получилась курсом по shell-скриптингу. А я не этого хотел: мне нужно было разобраться с Linux на практике, а не в теории по книге — права, службы, журналы, монтирование, сеть. На выходе же лежала полсотня заданий вида «напиши .sh, который…». Хотя каждое по отдельности выглядело нормально.

Заметил я это, когда стал считать, что человек физически делает в каждой серии. Почти везде одно и то же: открывает редактор и пишет скрипт.

Причина скучная и техническая. Скрипт легко проверить: запустил, посмотрел вывод, сравнил. Всё остальное проверять неудобно, поэтому всё остальное вымывается само, без чьего-либо умысла. Модель, которой я всё это надиктовывал, пошла по пути наименьшего сопротивления, опираясь на курс по языку C, который я дал ей как образец.

А администратор большую часть времени не автоматизирует. Он читает конфиг, смотрит, что запущено, и выясняет, почему оно работает не так, как написано в документации. Скрипты тоже пишет — но это следствие, а не основное занятие.

Стоп, я начал с середины

RCE из одного XML‑тега: разбираем небезопасную десериализацию XmlSerializer с нуля

Уровень сложностиСредний
Время на прочтение17 мин
Охват и читатели2.6K

Дисклеймер. Все описанное выполнялось в изолированной лаборатории на вымышленном приложении, которое я собрал специально для статьи. Совпадения имен с реальными продуктами случайны. Материал образовательный — для AppSec, .NET-разработчиков и всех, кому интересно, как «сохранить объект в файл» превращается в удаленное выполнение кода. Не применяйте это к системам, на которые у вас нет письменного разрешения.

Есть распространенный страх: анализ защищенности — это что-то темное, для избранных, с ассемблером и магией. На деле большая часть работы — это чтение кода по понятным правилам. Сейчас разберем реальный по механике баг (небезопасная десериализация в .NET → выполнение произвольной команды) так, будто читаем букварь: сначала буквы, потом слоги, потом целые слова.

К концу статьи вы будете уметь: декомпилировать .NET-приложение, находить в нем точки сериализации и десериализации, читать свойства и сеттеры, отличать безобидный класс от «gadget» и по одной строчке понимать, есть ли уязвимость. Все воспроизводится на приложенном стенде.

Про цвет. Листинги с подсветкой даны картинками. Цвета: желтый — имя класса/тип, синий — имя свойства, зеленый — значение (данные), красный — опасное место (sink, уязвимая строка, побочный эффект). В «было/стало» красный — что убираем, зеленый — что ставим.

Читать далее

Палеокомпьютинг, часть 1: процессор Вирта, проект Оберон, новая архитектура в Qemu и KubeVirt и запуск в Cozystack и K8s

Время на прочтение58 мин
Охват и читатели2.7K

1 января 2024 года умер Никлаус Вирт, человек, который придумал Pascal, Modula-2 и Oberon, получил премию Тьюринга и всю жизнь упрямо воевал с раздутым софтом. Мало кто знает, что уже глубоко за семьдесят он сел и спроектировал собственный процессор, маленький и простой, чтобы на нём можно было показать студентам компьютер целиком, от логических вентилей до окон на экране.

В сентябре 2026 года я взял этот процессор и попробовал запустить его везде, куда смог дотянуться. Сначала прямо во вкладке браузера, причём не в эмуляторе, а в виде той самой схемы, которую нарисовал Вирт. Потом в QEMU, как обычную виртуальную машину. Потом в Kubernetes, где вообще-то живут совсем другие виртуалки, с Ubuntu и базами данных. И в конце концов в Cozystack, нашей облачной платформе, где машину Вирта теперь можно поставить кнопкой из каталога, как какой-нибудь PostgreSQL. По дороге я наконец измерил то, о чём программисты спорят десятилетиями, — сколько на самом деле стоит проверка выхода за границы массива. Ещё запустил на процессоре Вирта маленькую языковую модель. И, раз уж честно, одним неосторожным движением отправил в переезд все виртуалки рабочего кластера (никто не пострадал, но было неприятно).

Статья получилась очень длинной, потому что за девять дней случилось очень много всего, и значительная часть случившегося — это мои собственные ошибки, которые пришлось находить и исправлять. Я старался писать так, чтобы её мог читать человек, который про Оберон никогда не слышал, а всё, что интересно только специалистам, спрятал под спойлеры. Читать можно подряд, а можно прыгнуть сразу в интересную часть. Сначала будет рассказ про сам Оберон, потом про то, как разваливался мой первоначальный план, потом про процессор и проверку границ, про браузер и лабораторные, про QEMU, Kubernetes и Cozystack, а в самом конце про языковую модель и про то, как всё это поставить себе.

Читать далее

Собираем полигон для пилота — или тестовая среда для РЕД АДМ в песочнице

Время на прочтение11 мин
Охват и читатели2.8K

Привет, Хабр! На связи Евгений, ведущий инженер отдела технического сопровождения РЕД АДМ. Особое место в сердце любого инженера занимает пилотирование, когда всё, что может пойти не по плану, «вылезает» в тестовой среде: ошибки, баги и мрачное наследие древних цивилизаций, успевших обосноваться в недрах домена.

Чтобы техноересь не попала в прод, мы отлавливаем её в тестовой среде. И сегодня я расскажу вам, как собрать песочницу для проведения ритуалов очищения пилотирования РЕД АДМ Промышленной редакции.

Читать далее

Как хаотичные подсети убивают масштабируемость

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели3.1K

Хаотичная IP‑адресация редко мешает сети на старте, но со временем превращается в проблему: появляются пересечения подсетей, сложная маршрутизация и зависимость от знаний отдельных инженеров. В статье разбираем, как выстроить адресный план, который позволит инфраструктуре масштабироваться без постоянных переделок.

Разобраться в теме

Пробуем прокачать сеть между цодами

Время на прочтение3 мин
Охват и читатели3K

Представим распределённую инфраструктуру в разных регионах. Между площадками есть VPN: он даёт связность и защищает трафик. Каждый час нужно передать бэкап объёмом 50 GB и развернуть его в другом регионе.

Чтобы уложиться в час, нужна стабильная полезная скорость. Но после запуска cronjob оказывается, что передача идёт заметно медленнее: RTT около 30 ms, иногда теряются пакеты, а бэкап не успевает скачаться даже за пару часов. Рассмотрим, что с этим можно сделать из разряда минимум действий, максимум пользы.

Читать далее

Директ Коммандер на Linux: Работа над ошибками

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели5.3K

Неделю назад я выложил статью про то, как запустил Директ Коммандер на Linux. А через пару дней выяснил, что половину той инструкции можно выкинуть.

Bottles там не нужен, хватает обычного Wine из репозитория WineHQ. Заодно разобрал автообновление: Коммандер вешает красную плашку «обновление будет установлено автоматически при следующем запуске», честно качает 134 мегабайта и не устанавливает ничего. Ни тогда, ни потом, и никак об этом не сообщает.

И отдельно расскажу, как я собственным скриптом удаления снёс себе рабочую установку. Там всё сломала одна подстрока.

Читать далее

Сравнение протоколов удаленного доступа VDI  Q2 2026 (On-prem / Не для облака) (часть 2)

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели5.9K

Часть 2

Примечание переводчика

В первой части статьи о протоколах удаленного доступа разобраны архитектурные особенности Citrix HDX\EDT, Omnissa BlastExtreme, Microsoft и Parallels RDP. В этой части о технических, финансовых и "пользовательских" последствиях выбора того или иного VDI, а значит и протокола, а так же итоговая таблица "чемпионата" протоколов.

7. Перспектива FinOps: экономика кодеков и плотность пользователей VDI. 

Архитектура протокола напрямую влияет на капитальные и операционные затраты. Конвейер кодеков определяет потребление ресурсов ЦП и GPU на хостах ВМ, что, в свою очередь, определяет плотность пользователей на одном физическом сервере — основной единице стоимости инфраструктуры VDI. В этом разделе анализ протокола связывается с экономикой серверов, необходимой для стратегии FinOps. 

7.1 Экономическая эффективность Thinwire для CPU по сравнению с полнокадровым H.264 

Архитектура Citrix Thinwire, использующая многокодековое кодирование в одном кадре, вычислительно сложнее на кадр, чем стандартное кодирование H.264. Классификатор содержимого экрана, детектор областей и распределение кодеков добавляют циклы ЦП, чего не делает простой полнокадровый кодировщик H.264. Вопрос архитектуры заключается в том, превышает ли эта дополнительная нагрузка экономию. Эмпирический ответ: нет. Стоимость классификатора существенно ниже, чем стоимость кодирования, сэкономленная за счет отказа от применения H.264 к статическим текстовым областям (которые Thinwire обрабатывает без потерь с минимальным битрейтом). Полнокадровое кодирование в H.264 видео качество для экрана, на 80% состоящего из статического текста и на 20% из видео — значительная трата циклов ЦП и полосы пропускания. Thinwire кодирует 20% видео-области в H.264, а 80% текстовой области без потерь, используя кодек MDRLE, с минимальными затратами ЦП. Потребление ресурсов ЦП при типичном сеансе работы «продвинутого» сотрудника (редактирование документов, браузер, электронные таблицы) в Thinwire заметно ниже, чем при полнокадровом кодировании H.264 без применения vGPU в Omnissa Blast. 

Читать далее

Мониторинг SSL сертификатов в Zabbix

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели5.5K

Возможно, ты гений автоматизации и у тебя все продлевается автоматически, а ты просто попиваешь кофе и наблюдаешь за тем, как работа работается сама. Но всегда что‑то может пойти не так, и мы должны быть уверены, что в этом случае в нашем любимом Zabbix загорится триггер бордового цвета, который будет мозолить глаза на всех мониторах и долетит до всех мессенджеров.

Читать далее

Синхронизация Claude Code, месяц спустя: что ещё сломалось, когда машин стало две по-настоящему

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели5K

Продолжение статьи о синхронизации Claude Code между машинами через git: пять новых граблей за месяц эксплуатации на двух реальных машинах — от веток в транскрипте сессий до секретов, которые чуть не стёрлись сами.

Читать далее

Ближайшие события

Coroot: eBPF-профилирование, логи, трейсы в приложениях в kubernetes

Уровень сложностиПростой
Время на прочтение18 мин
Охват и читатели5.8K

Классический мониторинг отвечает на вопрос «что сломалось»: метрики показывают рост CPU, логи — стек ошибок, трейсы — медленный сервис. Но когда нужно ответить «почему именно этот сервис стал медленным», почти все инструменты пасуют. Вы видите, что контейнер потребляет 2 ядра CPU, но не видите, какая строка кода их загружает.

Coroot — open-source observability-платформа, которая из метрик, логов и трейсов делает выводы о том, что чинить. Её ключевая особенность — непрерывное профилирование без изменений кода: eBPF-профилировщик снимает CPU-профили всех процессов на ноде, а языковые профилировщики (Go, Java) добавляют память и блокировки. В результате флеймграф показывает нагрузку до точной строки кода, а предустановленные инспекции находят типовые проблемы — утечки памяти, лишние аллокации, блокировки.

Coroot ставится в любой Kubernetes-кластер. В этой статье мы развернём Coroot через официальный coroot-operator (Community Edition), а затем задеплоим четыре намеренно «сломанных» приложения — на Nuxt (Node.js), Python, Go и Java — и посмотрим, как их проблемы всплывают в профилировании.

Читать далее

Docker для параноика: организация SSH‑доступа для rootless‑контейнера без передачи приватного ключа

Уровень сложностиСложный
Время на прочтение21 мин
Охват и читатели12K

SSH-доступ используется во множестве сценариев — от работы с репозиториями до автоматизации и управления серверами. Но если приватный ключ доступен самому приложению, при компрометации процесса его можно украсть. Замена SSH на токен проблему не решает: это будет просто другой секрет, доступный тому же процессу.

В статье разберём архитектуру на базе ssh-agent и rootless Docker, в которой процесс может полноценно пользоваться выданным SSH-доступом, но не получает сам приватный ключ. Это ограничение обеспечивается самой схемой доступа и сохраняется даже при компрометации ПО внутри контейнера.

Особенно актуален такой подход для систем с ИИ-агентами и дополнительными API-слоями вроде MCP-серверов.

Читать далее

От метрики до дежурного: путь алерта через Prometheus, Alertmanager и nxs-anomaly

Уровень сложностиСредний
Время на прочтение14 мин
Охват и читатели9.4K

Критичный сервис лег, Prometheus показывает firing, в общем чате уже бухтят менеджеры, но к исправлению проблемы никто не приступил: один инженер решил, что проблему уже разбирает коллега, а коллега уже не дежурит.

Причина может находиться на любом участке цепочки: правило потеряло метку команды, маршрут выбрал общий канал или у сообщения не оказалось конкретного получателя.

Для того, чтобы разобраться, мы рассмотрим путь одной HTTP 500 ошибки: от счётчика приложения и PromQL до webhook в систему реагирования. По дороге соберём конфигурации, разберём ошибки маршрутизации и проверим, почему повторная отправка не заменяет эскалацию. Для участка с дежурствами используем наш открытый проект nxs-anomaly.

Читать далее

Почему сверхбыстрый COMMIT опасен для СУБД и как проверить надёжность сохранения данных

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели11K

Считается, что если fsync включён в конфиге — данные в безопасности. На практике это не гарантия, а всего лишь надежда: вызов может быть проигнорирован драйвером, виртуализацией или самой ОС, а СУБД при этом честно подтвердит COMMIT клиенту. Разбираем, как через несколько независимых проверок — от системных вызовов до жёсткой перезагрузки тестового стенда — узнать, действительно ли ваш WAL долетает до диска, а не только до кэша операционной системы.

Читать далее

Kubernetes просто, часть 4: как трафик попадает в кластер, NodePort и LoadBalancer

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели8.8K

Разбираемся, как предоставить доступ к приложению снаружи Kubernetes-кластера. На простых схемах рассмотрим ClusterIP, NodePort и LoadBalancer, разберём разницу между port, targetPort и nodePort и проследим путь запроса от клиента до Pod

Читать далее

Ограничение скорости скачивания пользователей в Xray-core

Уровень сложностиСложный
Время на прочтение16 мин
Охват и читатели8.4K

Кто тут любит коммерческие прокси-сервисы? Я не вижу ваши руки? Да, я тоже не особый фанат. Но приходится признавать, что как только домашний Xray с вручную вписанными в JSON ключами выходит за пределы узкого круга непосредственных родственников, приходится разбираться в том же спектре проблем: гео-блоки со стороны сервисов, маршрутизация, слив и слишком обширное использование подписки, из-за чего пользователи начинают мешать друг-другу, а машины блокируются по превышению квоты. Знакомая ситуация? Жду вас под катом.

Читать далее

Как я одной командой прокси поднимал

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели5.9K

TL;DR: docker‑compose файл, поднимающий 3X‑UI с настройкой пары входящих протоколов (VLESS, Hysteria2), маскировочным web‑сервером с обновляемыми сертификатами, а также dnsproxy для предоставления DoH/DoT. Обкатывался аж на целой одной vps, так что, сами понимаете... это скорее концепт, чем инструмент.

При использовании не забудьте создать рядом .env файл с переменными окружения (они описаны в начале compose‑файла), а также каталог www, и положить туда маскировочный сайт (ну хотя бы непустой index.html). После запуска:

— панель будет доступна по адресу https://ваш.домен/admin/ (если вы не задали иной путь);
— не забудьте изменить логин/пароль для панели с дефолтного admin/admin после первого входа (Настройки панели — Аутентификация — Учётная запись администратора);
— стоит также на всякий пожарный отозвать API‑ключ, использованный при настройке (Настройки панели — Аутентификация — API токен).

Под катом в основном лирика
1
23 ...