Обновить

Администрирование

Сначала показывать
Порог рейтинга
Уровень сложности

Не дайте РКН заблокировать ваш VPS

Время на прочтение2 мин
Охват и читатели44K

Примерно с декабря 2025г. для защиты рунета от угроз используют Active Probing: сканирование IPv4 адресов интернета для сбора информации о запущенных на них сервисах.
Примеры сервисов: веб‑сервер NGINX, SSH сервер, ГOСT‑VРN сервер.
При обнаружении запрещенных сервисов IP‑адрес может быть заблокирован на территории РФ.

Точного списка запрещенных сервисов в открытом источнике нет, но самая частая причина блокировок IP‑адресов в последнее время — средства потенциального oбхoдa блoкирoвoк.

22 сентября 2026г. была волна блокировок некоторых IP‑адресов на территории РФ. Узнайте подробнее ниже и проверьте свой IP‑адрес на нарушения.

Читать далее

CaaS vs KaaS — где заканчивается управление контейнерами и начинается управление Kubernetes

Время на прочтение6 мин
Охват и читатели8.9K

Запустить контейнер — дело нескольких секунд. Но как только их количество начинает исчисляться сотнями и тысячами, начинаются сложности — их нужно размещать по узлам, распределять ресурсы, обновлять приложения, не нарушая их доступность, обеспечивать отказоустойчивость и следить, чтобы вся система работала стабильно. И очень быстро оказывается, что основная проблема уже не в самих контейнерах, а в инфраструктуре, на которой они работают.

В ответ на эти сложности появились сервисные модели, позволяющие снять с команд часть рутинных задач и операций. Одни из них полностью скрывают от пользователя серверы и механику оркестрации, оставляя только возможность передать образ и получить работающий сервис. Другие предоставляют готовый Kubernetes-кластер,  избавляя от необходимости разворачивать и обслуживать его control plane, но сохраняя привычную модель работы через API Kubernetes.

На первый взгляд различие между ними не то чтобы огромное — и там, и там в итоге запускаются контейнеры. Но по факту это два разных подхода с разным уровнем контроля, гибкости и разделением зон ответственности. В этой статье разберем, чем Container as a Service отличается от Kubernetes as a Service и как выбрать более подходящую под ваши задачи модель.

Читать далее

Что, опять сетевики не нужны? И немного про SRv6

Уровень сложностиПростой
Время на прочтение129 мин
Охват и читатели8.6K

Я бросил ИИ‑агенту рутовый доступ на 10 чистых Linux‑машинок и попросил его проложить путь от простого MPLS LDP к SRv6 — через некоторое время сеть заработала, статья была написана, схемы нарисованы. Осталось понять, зачем теперь в этом всём нужен сетевой инженер...

Читать далее

Рабочий стол за NAT: autossh, systemd и VNC

Уровень сложностиПростой
Время на прочтение11 мин
Охват и читатели8.9K

Домашний компьютер за NAT может сам достучаться до VPS и оставить дверь открытой только для вас. Собираем туннель, который переживает обрывы, смену IP и перезагрузки, и выводим через него рабочий стол.

Читать далее

Практическая демонстрация эффективности СЗИ в ОС Astra Linux

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели7.3K

В информационной безопасности или кибербезопасности как и во многих других сферах никогда не утихала дискуссия на предмет поиска «золотой середины» в применении, с одной стороны, основанных на научных теориях технологий, методик, инструментальных средств разработки, эксплуатации и обеспечения доверия к средствам защиты информации (СЗИ) в операционных системах (ОС), системам управления базами данных (СУБД), средствах контейнеризации, виртуализации и др., с другой стороны, базирующихся на использовании аналогичных подходов, но полученных из практического опыта, особенно на примерах эксплуатации уязвимостей или взлома СЗИ. Причём в рассматриваемой предметной области ситуация усугублена наличием еще «третьей точки зрения», исходящей из необходимости во многих случаях выполнения положений достаточно обширной нормативной базы (профильные национальные стандарты, методические документы и требования отечественных регуляторов, нормативные документы конкретных организаций или ведомств), без чего СЗИ не сертифицируешь, критическую информационную инфраструктуру или информационную систему персональных данных не построишь и не аттестуешь.

Поскольку теоретические знания бывают сложны для восприятия и требуют заметных усилий для изучения, а нормативная база объемна и содержит порой сотни и тысячи требований, овладеть которыми тоже непросто, у части специалистов-практиков в области информационной безопасности сложилось восприятие всего этого как некой далекой от реальной жизни «бумажной безопасности». Этой «радикальной» позиции способствовало также то обстоятельство, что сравнительно недавно – всего 15-20 лет назад, действительно, можно было говорить о существенном отставании теории информационной безопасности (к слову, как это часто бывало и с другими «молодыми» науками) от актуального уровня развития технологий, а лучшие практики разработки и обеспечения доверия к СЗИ, которые по сути должны являться источником для закрепления в соответствующих нормативных документах, еще не были накоплены и проанализированы. Кроме того, «ломать не строить» и наглядный пример взлома СЗИ убеждает многих гораздо лучше, чем доказанные теоремы или цитаты из нормативных документов.

Читать далее

Когда одного сервера уже недостаточно: как устроена высоконагруженная корпоративная почта

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели6K

Пользователю корпоративная почта кажется простым инструментом: письмо пришло, ушло, календарь синхронизировался, поиск нашел нужное сообщение. Но что происходит с почтой в компании, где работает 100 тысяч человек, а количество IMAP-, SMTP-, MAPI- и WebMail-соединений измеряется десятками тысяч? При таком масштабе почта перестает быть «почтовым сервером» и превращается в одну из самых сложных распределенных корпоративных систем с высокой производительностью.

Читать далее

«Я свой, я агент»: как мы обновили RMON и добавили mTLS для результатов мониторинга

Уровень сложностиПростой
Время на прочтение3 мин
Охват и читатели6K

«У меня всё открывается» — прекрасная фраза. В ней есть уверенность, оптимизм и результаты мониторинга ровно из одной точки.

Проблемы начинаются, когда у коллеги сайт тоже открывается, а у клиентов из другого региона — уже нет. Сервер работает, процесс запущен, график CPU выглядит образцово. Где-то между этими хорошими новостями потерялась возможность пользоваться сервисом.

Мы развиваем RMON, чтобы такие ситуации было проще замечать и разбирать. Это система мониторинга доступности сайтов, API и сетевых сервисов из разных точек. Вы задаёте, что проверять, откуда и какой ответ считать правильным. Агенты выполняют проверки, RMON собирает результаты, показывает историю и отправляет уведомления.

Читать далее

Помощник первой линии, которого никто не звал: как мы переложили подсказку внутрь заявки

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели7.2K

Первым подсказчиком первой линии у нас был чат-бот в мессенджере, работавший на API ChatGPT, — и первый ход в нём всё равно оставался за человеком. Мы переложили его на фонового агента Copilot Studio: тот сам стартует по назначению заявки и пишет решение в скрытый комментарий. Разбираю на своём кейсе, откуда агент берёт данные, почему у MCP-сервера выключена аутентификация и что случилось, когда он впервые попробовал не советовать, а действовать.

Смотреть, как устроена подсказка внутри

Дедупликация строк на доставщике логов: сравниваем OpenTelemetry, Vector, vlagent, Fluent Bit Grafana Alloy и Filebeat

Уровень сложностиСредний
Время на прочтение14 мин
Охват и читатели8.2K

Один и тот же стек трейс, напечатанный 50 тысяч раз, не сделает расследование инцидентов в 50 тысяч раз полезнее. Зато он честно увеличит сетевой трафик, объем хранения и время на извлечение данных.

Решение выглядит очевидно: включить дедупликацию в агенте. Но под дедупликацией у разных лог-шипперов скрываются разные вещи. Один агрегирует повторы и сохраняет их количество, другой молча оставляет только первую запись, третий умеет лишь ограничить частоту, а четвёртый показывает уникальные строки только в интерфейсе — после того как все дубли уже попали в хранилище.

Меня зовут Антон Касимов, я работаю в Gals Software, веду авторский телеграм по наблюдаемости Мониторим ИТ и я сравнил пять известных лог-шипперов (мог бы назвать их популярными, но это субъективно):

- OpenTelemetry Collector

- Vector

- vlagent

- Fluent Bit

- Grafana Alloy

- Filebeat

А затем прогнал через них одинаковый поток данных. Агентов, которые действительно умеют в дедупликацию оказалось два: OpenTelemetry Collector и Vector. У Fluent Bit задачу можно решить скриптом, а у Filebeat, vlagent и Alloy встроенного механизма дедупликации вообще не оказалось.

Вперёд!

Читать далее

sip2go: Альтернатива SIP клиентам для Android

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели94K

Однажды заказчик, которому я разворачивал офисную телефонию спросил меня: "А можно нашим сотрудникам поставить на телефоны SIP клиенты, чтобы их разговоры с клиентами проходили через офис, попадали в CRM и записывались?"

Мысль заказчика понятна: Почему бы просто не поставить софтфон на мобильник и не настроить его на свой сервер?

Но есть несколько причин, почему это работает откровенно плохо.

Читать далее

Как я сделал Telegram‑бота для управления Linux‑серверами через SSH

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели12K

Иногда мне нужно быстро проверить свой VPS: посмотреть нагрузку, глянуть логи или перезапустить сервис. Каждый раз открывать ноутбук и подключаться по SSH ради пары команд было неудобно, поэтому я решил сделать Telegram‑бота. Сначала думал, что всё будет довольно просто: Telegram → SSH → сервер. Но по ходу разработки выяснилось, что само SSH‑подключение — как раз самая простая часть. В статье расскажу, с какими проблемами я столкнулся и как в итоге их решил.

Читать далее

Как мы сэкономили 100 ТБ за счёт оптимизации DNS-кэша сервиса 1.1.1.1

Уровень сложностиСредний
Время на прочтение11 мин
Охват и читатели17K

Платформа Big Pineapple — на базе которой работают 1.1.1.1, Gateway DNS, DNS Firewall, AS112 и ряд других DNS-сервисов Cloudflare — в любой отдельный момент времени хранит 250 млрд. кэш-записей. При таких масштабах использование даже одного лишнего байта на запись стоит нашему парку машин более 250 ГБ памяти.

Озадачившись этой проблемой, мы последовательно внесли пять изменений в механизм сохранения кэш-записей, сократив объём памяти, необходимый для хранения одной такой записи, более чем вдвое. В общей сложности нам удалось освободить примерно 100 ТБ по всему парку, что равнозначно объёму RAM в 130 из наших серверов 13-го поколения. При этом также ускорилась работа кэша. Пропускная способность при вставке записей выросла на 43%, а задержка поиска упала на 19%. Причём за счёт сокращения числа аллокаций и повышения локальности данных жертвовать скоростью ради экономии памяти не пришлось.

Читать далее

Tatarnetes: как мы научили Kubernetes говорить по-татарски, цитировать Габдуллу Тукая и останавливаться на чай с молоком

Время на прочтение11 мин
Охват и читатели25K

TL;DR. Мы выкатили Татарнетес — национальную обёртку над Kubernetes, где команды, сообщения, ошибки и даже перерывы на чай с чак-чаком и т.п. на татарском. Рядом — TatarOS Linux (обёртка над Talos, которая поднимает кластер с Татарнетесом) и Татарнетес UI (панель на фоне татарского келәма). Всё под собственной лицензией Tatarch 2.0.

Под капотом i18n на чистом bash 3.2 без единой зависимости, три системы письма (кириллица, яңалиф, гарәп язуы), детерминированный чайный график (кластер рандомно останавливается на попить чай с молоком и бабушкиными кыстыбыями) и первый черновик татарской IT-терминологии Kubernetes. А ещё мы прогнали всё на реальном кластере CozyStack — с живыми kubectl/talosctl, RBAC, метриками и одним пойманным багом.

Репозитории tatar-ncf: tatarnetes · tataros · tatarnetes-ui. Лицензия — Tatarch 2.0.

Проект посвящается Саше, Роме, Максу и Рамилю из одного замечательного кубер-чатика.

Читать далее

Ближайшие события

Управляем VMware Cloud Director через MCP‑сервер: от API к текстовым командам

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели12K

Каждый раз управляя облаком, мы совершаем повторяющиеся действия: создаем сеть, виртуальную машину, настраиваем правила Firewall и NAT… Все это интересно и удобно первые несколько раз, а потом тебя начинает напрягать не самый отзывчивый интерфейс и кликов по UI набегают сотни, а то и тысячи в месяц. Но ведь можно же делегировать все эти рутинные приседания ИИ-агенту?

Да, именно так мы и сделали у себя в Облаке VMware, но спокойствие, в этой статье мы его вам продавать не будем. Здесь расскажем тем, кто администрирует свой дата-центр или облачный тенант на базе VMware, как прикрутить к нему Claude Code, Open Code или любого другого MCP-совместимого агента без написания собственной обертки над API. Ну и само собой, мы сделаем это так, чтобы разбушевавшийся агент не смог наворотить лишнего, даже если очень захочет.

Читать далее

Как мы настраивали, тестировали и чинили кластер Keycloak на трех виртуальных машинах

Время на прочтение6 мин
Охват и читатели10K

На одном из проектов нам потребовалось развернуть систему централизованной аутентификации и авторизации для 25 000 – 30 000 активных пользователей, территориально распределенных по всей стране. Такая специфика диктует жесткие требования к масштабируемости и надежности системы. Наш выбор пал на Keycloak как на популярное open-source решение.

Но одиночный сервер Keycloak физически не способен обеспечить необходимую пропускную способность и гарантировать SLA при таком объеме трафика. Кластеризация стала единственным жизнеспособным вариантом, так как она позволяет горизонтально масштабировать вычислительную мощность и обеспечивает отказоустойчивость.

В этой статье рассказываем про наш опыт развертывания кластера Keycloak на трех изолированных виртуальных машинах с Embedded Infinispan и JGroups. Расскажем, почему выбрали именно такую архитектуру, как настраивали, что сломалось при тестировании отказоустойчивости и как мы это чинили (включая баг, который нашли и исправили вместе с командой Keycloak).

Читать далее

SQL‑инъекция через декомпиляцию: от JAR‑файла до захвата пароля

Уровень сложностиСредний
Время на прочтение12 мин
Охват и читатели8.5K

SQL‑инъекция через декомпиляцию: от JAR‑файла до захвата пароля

Материал носит образовательный характер. Все работы велись легально, в рамках пентеста, с письменного согласия владельца системы и в изолированном контуре. Название клиента и продукта не раскрываем — NDA. Имена классов, пакетов и таблиц в листингах изменены. Применяйте это только на системах, доступ к которым у вас есть. Доступ к чужим системам без разрешения преследуется по закону.

Корпоративная Java‑система: складской учет, веб‑интерфейс, HTTPS. Внутри — SQL‑инъекция без аутентификации в одном GET‑запросе, из‑за строки «... WHERE ID=» + параметр.

Разберем, как найти такую в приложении без исходников: декомпиляция JAR → чтение сервлетов → уязвимая строка → подтверждение через pg_sleep. Каждый шаг воспроизводим.

Читать далее

# Как протянуть домашнюю сеть и цифровое ТВ на дачу через LTE

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели11K

На даче у меня нет городского проводного провайдера. Есть LTE, MikroTik и локальная сеть. В городе при этом есть нормальная домашняя сеть, OpenWrt и цифровое ТВ от провайдера.

В какой-то момент появилась довольно простая хотелка: сделать так, чтобы дачный MikroTik был не отдельным островом, а продолжением домашней сети. Тогда с дачи можно ходить к домашним устройствам и сервисам, управлять самим MikroTik из дома и, что для меня было особенно интересно, пользоваться на даче цифровым ТВ городского провайдера.

Читать далее

Как создать собственный экспортер метрик для Kubernetes

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели7K

Всем привет! Нашел в блоге Kubernetes интересную статью о том, как написать собственный экспортер метрик на Go и подключить его к Prometheus. Автор разбирает весь путь: от выбора показателей и первых строк кода до развертывания в кластере и проверки сбора данных. Перевел материал и делюсь.

Читать далее

ЦОД в Марфино. Часть 18: итоги лета

Время на прочтение2 мин
Охват и читатели6.1K

Лето на площадке в Марфино выдалось насыщенным. Собрали в одном выпуске всё, что произошло за эти месяцы, — и рассказываем, как продвинулась стройка.

Читать далее

Windows 11 принудительно включит защиту ядра. Убьет ли это fps

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели67K

Microsoft объявила, что с октября начнет включать целостность памяти на подходящих компьютерах самостоятельно, не спрашивая пользователя. Первым обновлением с этим изменением станет ежемесячный набор исправлений 13 октября. Сама по себе эта штука довольно полезная, и спорить с этим трудно, но у нее есть побочный эффект. Про него говорят нечасто, но геймеры знают о нем уже несколько лет. Собственно, из-за особенностей этой функции многие уже давно сняли эту галку в настройках.

Читать далее