Обновить

Администрирование

Сначала показывать
Порог рейтинга
Уровень сложности

Семь мест, где «S3-совместимое» хранилище ведёт себя не как AWS

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели4.5K

Код, который отлично работает с AWS S3, на Ceph RGW или MinIO может упасть с пустым текстом ошибки. Разбираю семь таких мест из собственного клиента, с кодом и объяснением, почему сервер отвечает именно так.

Читать далее

Zero trust для сетевых инженеров: Введение

Уровень сложностиСредний
Время на прочтение28 мин
Охват и читатели10K

Привычная мера успеха сетевого инженера — связность и доступность: пакеты доходят, каналы не падают, маршруты сходятся. Вопрос «кому можно ходить к какому ресурсу» обычно считают задачей информационной безопасности. Zero Trust перераспределяет эти роли, и вот почему.

Читать далее

Свежий OpenWrt на Xiaomi BE7000 без UART, или как три бага в драйвере Ethernet притворялись мёртвой платой

Уровень сложностиСложный
Время на прочтение7 мин
Охват и читатели9K

У меня есть Xiaomi BE7000, и железо там вполне приличное (IPQ9554, коммутатор QCA8084 на четыре порта 2.5G, QCN9274 на 5 ГГц, гигабайт памяти и 128 МБ NAND), а вот стоковая прошивка мне быстро стала тесной. Хотелось поставить нормальный OpenWrt из main с ядром 6.18, причём не через kexec поверх стока, а чтобы он грузился прямо с флеша.

Порт под этот роутер уже делает kravasuper в своей ветке xiaomi_be7000, так что я собрал его как есть и прошил, после чего получил быстро мигающий белый диод и полное отсутствие сети, Wi-Fi и SSH, а через четыре включения питания загрузчик сам вернул сток. В обсуждении порта на такое жалуются и другие владельцы, и обычно всё списывают на ревизию платы.

UART на плате есть, но он на 1.8 В, адаптера под такой уровень у меня не было, а обычный на 3.3 В цеплять не хотелось, так что искать причину пришлось вслепую, и как я это делал, как раз и есть большая часть текста.

Читать далее

Нода загружена на 40%, а поды стоят: как найти причину через PSI в Kubernetes

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели7K

График CPU может выглядеть спокойно, пока контейнеры уже теряют время на троттлинге, ожидании памяти или вводе‑выводе. В Kubernetes 1.36–1.37 для такой диагностики появились более полезные сигналы и возможность менять ресурсы работающих подов без пересоздания.

Разберём, как читать PSI, отличать реальное ресурсное давление от обычной утилизации и связывать эти данные с ресайзом подов.

Читать разбор

Как я переносил работающую Windows-ВМ с Hyper-V на Proxmox, не выключая исходную машину

Уровень сложностиСредний
Время на прочтение12 мин
Охват и читатели9.8K

Недавно переносил у нас рабочую Windows-ВМ с Hyper-V на Proxmox.

Сама по себе задача довольно обычная, и если машину можно спокойно выключить на время миграции, рассказывать тут особо не о чем. Но в нашем случае исходная ВМ должна была продолжать работать, оригинальный VHDX нельзя было менять или отсоединять, а новую машину нельзя было подключать к рабочей сети, пока мы полностью не убедимся, что перенос прошел нормально.

Сам процесс я автоматизировал через AI-агента и уже на первой попытке всплыл хороший пример того, почему такие задачи нельзя сводить к последовательному выполнению команд. Агент создал ВМ на Proxmox, запустил ее, получил от qm status состояние running и посчитал перенос завершенным, хотя сама Windows в этот момент вообще не загрузилась.

Дальше таких моментов всплыло еще больше.

В статье покажу весь процесс именно в том порядке, в котором я через него прошел, включая варианты, которые не сработали. Думаю, это будет полезнее очередной инструкции по импорту VHDX, особенно если исходную ВМ тоже нельзя просто выключить на пару часов.

Читать далее

Как мы выдавали ключи от демозала через Telegram, но переехали на eXpress: техническое руководство по миграции бота

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели7.3K

Как мы автоматизировали выдачу ключей от демозала через бот в Telegram, обрадовались, потом вынужденно переехали в eXpress и настроили все по новой (но путь был тернист).

Под катом мы разобрали один из вариантов функционала бота, поддерживаемый eXpress. На поиск и систематизацию всей нужной документации и примеров мы потратили какое‑то время, так что в этой статье — полезная и проверенная подборка для тех, кто захочет повторить наш опыт.

Читать далее

Ваш ssl_stapling больше ничего не делает

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели8.7K

TLS‑конфиг легко годами не трогать, пока сертификат валиден, браузеры не ругаются, а SSL Labs показывает высокий рейтинг. За это время часть привычных настроек успевает устареть, перестать работать или изменить смысл.

В статье разбираем, что произошло с OCSP stapling, возобновлением TLS‑сессий, тикетами и 0-RTT и как сегодня выглядит актуальная конфигурация nginx.

Проверить конфиг

Кастомный бандл ADCM: управление Bacula через веб‑интерфейс

Время на прочтение8 мин
Охват и читатели5.5K

Всем привет! Я Владимир Елагин, технический руководитель проекта Arenadata Cluster Manager (ADCM). В этой статье я хочу рассказать, как с помощью open-source продукта ADCM можно автоматизировать развертывание и управление практически любым программным обеспечением, даже если вы не используете другие продукты компании Arenadata. Для этого рассмотрим, как написать бандл для установки Bacula — open-source системы резервного копирования.

Читать далее

Директ Коммандер на Linux: установщик не ставится, а программа работает

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели6.4K

Официально Коммандер есть только под Windows и macOS. Установщик под Wine зацикливается намертво, но само приложение запускается — если знать одну деталь про сборку Wine. Разбор, почему не работает очевидный путь, и рабочая инструкция.

Читать далее

pg_anon: как быстро обезличить базу 1С без промежуточной копии

Уровень сложностиПростой
Время на прочтение24 мин
Охват и читатели8K

База 1С:ERP размером 650 Гб. 74 секунды на поиск всех персональных данных. Маскирование прямо в дампе, без незащищенных копий. Четыре часа до готовой обезличенной копии. В статье все разбираю пошагово, с готовым мета-словарём, который можно взять для своей базы.

Читать далее

Новый функционал Dasha 1.8 дашборда PostgreSQL: рекомендации по индексам, ввод-вывод, анализ логов

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели6.7K

В прошлой статье о Dasha, описана версия 1.5.0. С тех пор вышли релизы с 1.5.1 по 1.8.1: в них появились рекомендации по индексам, страница ввода-вывода на pg_stat_io, проверки схемы и анализ логов с планами auto_explain, новые mcp tools.

Читать далее

Kubernetes просто, часть 3: зачем нужен Service и как трафик доходит до конкретного Pod

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели12K

Pod'ы в Kubernetes появляются, исчезают и меняют IP. Разбираемся, как Service даёт приложению стабильную точку доступа, как работает ClusterIP, DNS, selectors, EndpointSlice и readiness - и как запрос в итоге попадает на конкретный Pod.

Читать далее

Не дайте РКН заблокировать ваш VPS

Время на прочтение2 мин
Охват и читатели43K

Примерно с декабря 2025г. для защиты рунета от угроз используют Active Probing: сканирование IPv4 адресов интернета для сбора информации о запущенных на них сервисах.
Примеры сервисов: веб‑сервер NGINX, SSH сервер, ГOСT‑VРN сервер.
При обнаружении запрещенных сервисов IP‑адрес может быть заблокирован на территории РФ.

Точного списка запрещенных сервисов в открытом источнике нет, но самая частая причина блокировок IP‑адресов в последнее время — средства потенциального oбхoдa блoкирoвoк.

22 сентября 2026г. была волна блокировок некоторых IP‑адресов на территории РФ. Узнайте подробнее ниже и проверьте свой IP‑адрес на нарушения.

Читать далее

Ближайшие события

CaaS vs KaaS — где заканчивается управление контейнерами и начинается управление Kubernetes

Время на прочтение6 мин
Охват и читатели8.9K

Запустить контейнер — дело нескольких секунд. Но как только их количество начинает исчисляться сотнями и тысячами, начинаются сложности — их нужно размещать по узлам, распределять ресурсы, обновлять приложения, не нарушая их доступность, обеспечивать отказоустойчивость и следить, чтобы вся система работала стабильно. И очень быстро оказывается, что основная проблема уже не в самих контейнерах, а в инфраструктуре, на которой они работают.

В ответ на эти сложности появились сервисные модели, позволяющие снять с команд часть рутинных задач и операций. Одни из них полностью скрывают от пользователя серверы и механику оркестрации, оставляя только возможность передать образ и получить работающий сервис. Другие предоставляют готовый Kubernetes-кластер,  избавляя от необходимости разворачивать и обслуживать его control plane, но сохраняя привычную модель работы через API Kubernetes.

На первый взгляд различие между ними не то чтобы огромное — и там, и там в итоге запускаются контейнеры. Но по факту это два разных подхода с разным уровнем контроля, гибкости и разделением зон ответственности. В этой статье разберем, чем Container as a Service отличается от Kubernetes as a Service и как выбрать более подходящую под ваши задачи модель.

Читать далее

Что, опять сетевики не нужны? И немного про SRv6

Уровень сложностиПростой
Время на прочтение129 мин
Охват и читатели8.6K

Я бросил ИИ‑агенту рутовый доступ на 10 чистых Linux‑машинок и попросил его проложить путь от простого MPLS LDP к SRv6 — через некоторое время сеть заработала, статья была написана, схемы нарисованы. Осталось понять, зачем теперь в этом всём нужен сетевой инженер...

Читать далее

Рабочий стол за NAT: autossh, systemd и VNC

Уровень сложностиПростой
Время на прочтение11 мин
Охват и читатели8.8K

Домашний компьютер за NAT может сам достучаться до VPS и оставить дверь открытой только для вас. Собираем туннель, который переживает обрывы, смену IP и перезагрузки, и выводим через него рабочий стол.

Читать далее

Практическая демонстрация эффективности СЗИ в ОС Astra Linux

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели7.3K

В информационной безопасности или кибербезопасности как и во многих других сферах никогда не утихала дискуссия на предмет поиска «золотой середины» в применении, с одной стороны, основанных на научных теориях технологий, методик, инструментальных средств разработки, эксплуатации и обеспечения доверия к средствам защиты информации (СЗИ) в операционных системах (ОС), системам управления базами данных (СУБД), средствах контейнеризации, виртуализации и др., с другой стороны, базирующихся на использовании аналогичных подходов, но полученных из практического опыта, особенно на примерах эксплуатации уязвимостей или взлома СЗИ. Причём в рассматриваемой предметной области ситуация усугублена наличием еще «третьей точки зрения», исходящей из необходимости во многих случаях выполнения положений достаточно обширной нормативной базы (профильные национальные стандарты, методические документы и требования отечественных регуляторов, нормативные документы конкретных организаций или ведомств), без чего СЗИ не сертифицируешь, критическую информационную инфраструктуру или информационную систему персональных данных не построишь и не аттестуешь.

Поскольку теоретические знания бывают сложны для восприятия и требуют заметных усилий для изучения, а нормативная база объемна и содержит порой сотни и тысячи требований, овладеть которыми тоже непросто, у части специалистов-практиков в области информационной безопасности сложилось восприятие всего этого как некой далекой от реальной жизни «бумажной безопасности». Этой «радикальной» позиции способствовало также то обстоятельство, что сравнительно недавно – всего 15-20 лет назад, действительно, можно было говорить о существенном отставании теории информационной безопасности (к слову, как это часто бывало и с другими «молодыми» науками) от актуального уровня развития технологий, а лучшие практики разработки и обеспечения доверия к СЗИ, которые по сути должны являться источником для закрепления в соответствующих нормативных документах, еще не были накоплены и проанализированы. Кроме того, «ломать не строить» и наглядный пример взлома СЗИ убеждает многих гораздо лучше, чем доказанные теоремы или цитаты из нормативных документов.

Читать далее

Когда одного сервера уже недостаточно: как устроена высоконагруженная корпоративная почта

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели6K

Пользователю корпоративная почта кажется простым инструментом: письмо пришло, ушло, календарь синхронизировался, поиск нашел нужное сообщение. Но что происходит с почтой в компании, где работает 100 тысяч человек, а количество IMAP-, SMTP-, MAPI- и WebMail-соединений измеряется десятками тысяч? При таком масштабе почта перестает быть «почтовым сервером» и превращается в одну из самых сложных распределенных корпоративных систем с высокой производительностью.

Читать далее

«Я свой, я агент»: как мы обновили RMON и добавили mTLS для результатов мониторинга

Уровень сложностиПростой
Время на прочтение3 мин
Охват и читатели6K

«У меня всё открывается» — прекрасная фраза. В ней есть уверенность, оптимизм и результаты мониторинга ровно из одной точки.

Проблемы начинаются, когда у коллеги сайт тоже открывается, а у клиентов из другого региона — уже нет. Сервер работает, процесс запущен, график CPU выглядит образцово. Где-то между этими хорошими новостями потерялась возможность пользоваться сервисом.

Мы развиваем RMON, чтобы такие ситуации было проще замечать и разбирать. Это система мониторинга доступности сайтов, API и сетевых сервисов из разных точек. Вы задаёте, что проверять, откуда и какой ответ считать правильным. Агенты выполняют проверки, RMON собирает результаты, показывает историю и отправляет уведомления.

Читать далее

Помощник первой линии, которого никто не звал: как мы переложили подсказку внутрь заявки

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели7.2K

Первым подсказчиком первой линии у нас был чат-бот в мессенджере, работавший на API ChatGPT, — и первый ход в нём всё равно оставался за человеком. Мы переложили его на фонового агента Copilot Studio: тот сам стартует по назначению заявки и пишет решение в скрытый комментарий. Разбираю на своём кейсе, откуда агент берёт данные, почему у MCP-сервера выключена аутентификация и что случилось, когда он впервые попробовал не советовать, а действовать.

Смотреть, как устроена подсказка внутри