Обновить
512K+

Сетевые технологии *

От Ethernet до IPv6

384,17
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

NetBox: наводим порядок в сетевой инфраструктуре

Время на прочтение4 мин
Охват и читатели4.4K

Разбираем, что такое NetBox, какие задачи он решает и как выглядит базовая работа с ним: импорт данных, устройства, IP-адреса, API. Развёртывания касаемся только в общих чертах — подробный разбор выйдет отдельной статьёй.

Пригодится сетевым инженерам, DevOps и IT-руководителям, которые присматриваются к NetBox или просто хотят понять, что это за инструмент. Особенно если инфраструктура сейчас живёт в таблицах и разрозненных заметках, а вы уже чувствуете, что так дальше нельзя.

Читать далее

Новости

Старый добрый ламповый SOCKS5. Почему спустя почти 30 лет ему всё-таки понадобился TLS

Уровень сложностиСредний
Время на прочтение16 мин
Охват и читатели7.3K

Есть технологии, которые вспыхивают ярко, несколько лет находятся на пике популярности, а затем постепенно исчезают, уступая место чему-то новому. А есть SOCKS5.

Он появился в 1996 году, когда массового HTTPS ещё практически не существовало, контейнеры оставались делом будущего, а облачные сервисы скорее напоминали научную фантастику. За это время вокруг него успело измениться почти всё. Появились NAT и IPv6, повсеместный TLS, HTTP/2, HTTP/3, QUIC, контейнеры, облачные платформы и Zero Trust. Сам SOCKS5 при этом почти не изменился и, что удивительно, продолжает прекрасно выполнять свою работу.

Его до сих пор используют OpenSSH для динамического проброса портов, корпоративные прокси, системы автоматизации, инструменты тестирования, VPN-клиенты и просто пользователи, которым нужно направить трафик через удалённый сервер.

Наверное, именно поэтому у меня всегда было к нему особое отношение. В SOCKS5 нет ничего лишнего. Это простой посредник, который помогает приложению установить соединение с нужным адресом через удалённый сервер. Он не пытается заменить VPN или стать универсальным сетевым протоколом. SOCKS5 честно выполняет одну задачу и делает это уже почти тридцать лет.

Год назад я рассказывал на Хабре о ProxiFyre, небольшом инструменте для Windows, который позволяет прозрачно направлять трафик выбранных приложений через SOCKS5-прокси. Многие программы вообще не умеют работать через SOCKS5 или требуют ручной настройки. ProxiFyre берёт эту работу на себя: приложение продолжает работать как обычно, а решение о том, какие соединения следует отправить через прокси, принимается на уровне операционной системы.

Читать далее

Когда TIME_WAIT становится врагом

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели13K

Ошибка Cannot assign requested address, внезапные обрывы соединений и растущее число сокетов в TIME_WAIT часто выглядят как странности Linux, пока сервис не начинает терять доступность под нагрузкой.

В статье разберём, почему заканчиваются локальные порты, какие параметры ядра действительно влияют на ситуацию и где проблема решается настройкой, а где — только изменением архитектуры соединений.

Читать далее

Бесшовный роуминг (Mesh) без переплаты: Xiaomi AX6S с OpenWrt и Mercusys — Wi‑Fi 7, 6 ГГц и шириной канала в 320 МГц

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели13K

Как получить три точки доступа с каскадным проводным бесшовным роумингом WiFi7 и общей LAN задёшево? Готовые Mesh-комплекты с Wi‑Fi 7 и диапазоном 6 ГГц начинаются примерно от 100 тысяч рублей, поэтому я собрал сеть из трёх самых дешёвых устройств в своём классе: Xiaomi Redmi AX6S на OpenWrt в роли маршрутизатора и Mesh-контроллера, Mercusys MR60X для покрытия Wi‑Fi 6 и Mercusys MR47BE ради Wi‑Fi 7, 6 ГГц, WPA3-SAE и канала 320 МГц.

Что получилось:

один SSID на трёх устройствах, обе точки Mercusys подключены по Ethernet EasyMesh-контроллером;

контроллер — собранный мной пакет prplmesh для OpenWrt 25.12 (APK и патчи опубликованы);

около 900 Мбит/с на проводном участке и столько же по воздуху;

после перезагрузок сеть восстанавливается сама.

возможность реализации горячего резерва двух провайдеров, SPLIT VPN и прочие прелести открытого кода

Как это собрано и сколько стоит →

Как мы измеряем производительность NGFW

Время на прочтение9 мин
Охват и читатели7.9K

Привет, Хабр! Меня зовут Максим, я инженер команды Нагрузочного тестирования в Ideco. Вместе с командой мы развиваем Ideco NGFW Novum и регулярно гоняем его под синтетической нагрузкой - и для проверки регрессии по производительности, и чтобы честно отвечать на вопрос заказчика «а сколько он у вас держит».

У производительности NGFW есть неудобное свойство: один и тот же межсетевой экран на двух разных стендах легко показывает разные числа - и оба теста при этом честные. Причина в том, что производительность - не константа, «зашитая в железо», и сильно зависит от методики. Один тестировщик меряет «голый» форвардинг, другой - HTTP на крупных объектах; один требует ноль потерь, другой допускает процент; один снимает пиковые цифры, другой держит нагрузку несколько минут; на одном стенде стоит свежая сборка, на другом - версия постарше. Поменяйте один параметр - и результат меняется в разы. Сравнивать цифры имеет смысл только тогда, когда выложены обе методики.

Поэтому мы в этой статье говорим о том, как всё устроено у нас: как собран стенд, почему генератор - TRex в режиме ASTF, что именно мы считаем «потерей» и какой у нас критерий успешности по дропам, как бинарным поиском находим максимум и зачем удерживаем каждую точку 300 секунд. Цель - чтобы наши измерения мог воспроизвести любой и точно понять, что стоит за каждой цифрой. В конце отдельно разберём, почему два честных стенда легко получают разные числа - это не «у кого-то ошибка», а сумма методических решений.

И сразу честно: производительность это диапазон, значений зависящий от реальной нагрузки, которая зачастую уникальна у каждого - своя. Наша цель - измерение производительности в лабораторных условиях, которые приближены к реальным, а не рекорд за одну секунду. Намерить больше можно - но это будет число, которого пользователь никогда не увидит в бою.

Читать далее

Свободный и бесплатный ɹǝddoH — multi-hop SSH L3 VPN для iOS/Android

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели13K

Как я сделал свободный и бесплатный ɹǝddoH - multi-hop SSH L3 VPN для iOS/Android

И запаковал сервер так, что его можно поднять с телефона: вбил IP и root-пароль - и нода в библиотеке. Цепочка из нескольких VPS - entry → relay → exit. Теперь даже на сервер заходить не надо.

Преамбула

Раньше я делал Naive-клиент, и он нормально работал. Но потом клоуны решили включить поведенческий анализ. И вот - все. Ничего не работает. Дальше опять начинается гуглинг и, в итоге, опять я прихожу к VLESS с кучей надстроек, эмуляций различных браузеров, игр и так далее. Ах да, еще надо это все настраивать, делать цепочки из нескольких серверов, чтобы выход и вход не совпадал, заниматься скриптингом и снова молиться, что все заработает и будет работать дальше. А тем временем ssh -D отлично работал все это время, и я такой, а почему бы не выдать root всем завернуть это все внутрь ssh, да еще и по цепочке, да еще и чтобы настраивалось одной кнопкой. И не прокси, а полноценный VPN.

Ведь протокол уже есть - SSH. Его не надо изобретать. Им пользуются все, как и https. Если клоуны заблокируют SSH, то это будет конечно весело, тут уже, боюсь, я ничем помочь не смогу. Осталось лишь написать клиент под это дело, опубликовать его в сторах, доказать опять Apple что это приложение уникальное (как они достали с этим), рассказать ревьюверам в Гугле что такое SSH и как оно работает... тяжела жизнь Open Source программиста. Но я справился.

Читать далее

Модель адаптивного стриминга или — как читать уравнения в программирование 2026, скриншоты

Уровень сложностиПростой
Время на прочтение13 мин
Охват и читатели14K

Здравствуйте, что-бы разобраться c уравнениями, нужно примерно понимать что это не новость а статья.

Читать далее

Как изменилась жизнь интернет-безопасников с приходом QUIC? IDS и threat analysing в реалиях HTTP/3

Уровень сложностиПростой
Время на прочтение12 мин
Охват и читатели9.6K

Обзорный анализ “нового” протокола HTTP/3 и подходов к анализу трафика и защите информационных систем построенных на его основе.

Фингерпринтинг выступает одной из больших тем статьи, ему уделено отдельное внимание.

Читать

Кадр не обязан жить в одном времени: философия воспринимаемой задержки в игровом стриминге на примере команды EVRT

Уровень сложностиСложный
Время на прочтение17 мин
Охват и читатели10K

Привет! Я Артур Валиев. Мы с командой EvertyDesk размышляем над экспериментальным режимом для игрового стриминга и хотим обсудить не очередной ползунок качества, не новый пресет битрейта и не надпись Ultra Low Latency на главном экране.

Нас интересует более странный вопрос:

Читать далее

FOG Prime: локальный помощник для стабильной работы Discord и YouTube в Windows

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели11K

Статья представляет собой практическое пособие по изучению FOG Prime и основ сетевого взаимодействия. На примере проекта рассматриваются работа Discord и YouTube, различия между TCP и UDP, роль DNS, TLS и QUIC, автоматический подбор сетевых профилей и проверка соединения. Материал написан простым языком и подойдёт начинающим пользователям и разработчикам.

Читать далее

Я хотел просто посмотреть фильм, а собрал сеть из OpenWrt-роутеров почти как в ЦОД

Уровень сложностиСредний
Время на прочтение14 мин
Охват и читатели27K

Репозиторий проекта: https://github.com/karen07/openwrt-mesh-builder

openwrt-mesh-builder почти полностью автоматизирует построение routed-сети из OpenWrt-роутеров и Ubuntu/VPS-серверов: с leaf/spine-топологией, несколькими exit-узлами, динамической маршрутизацией Babel, point-to-point WG/AWG-линками, IPIP data-plane, policy routing, access-подсетями, split DNS и автоматическим переключением при отказах.

Вся сеть описывается в одном config.json. На его основе проект рассчитывает топологию и адресацию, генерирует конфигурации роутеров и серверов, ключи, access-клиентов, firewall-правила, настройки DNS, DHCP и Wi-Fi, собирает готовые образы OpenWrt, устанавливает их на роутеры и развёртывает exit-серверы.

То есть почти весь путь — от описания сети до её развёртывания и последующих обновлений — автоматизирован.

Читать далее

Безопасный удалённый доступ

Уровень сложностиСредний
Время на прочтение2 мин
Охват и читатели13K

Классический VPN подключает пользователя к сети, а не к конкретному приложению. Получив учётные данные одного сотрудника, атакующий становится участником корпоративной сети: может сканировать хосты, обращаться к сервисам, пробовать аутентификацию на внутренних системах. Устройство при этом никак не проверяется — ноутбук без антивируса и корпоративный компьютер в управляемом состоянии подключаются одинаково.

Ideco NGFW Novum решает эту задачу через встроенный ZTNA и IPSec/SSL VPN для совместимости с любыми устройствами.

Читать далее

GNS3 без VMware. Свой виртуальный коммутатор в Hyper-V и Alpine вместо VPCS

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели9.7K

Продолжение первой статьи цикла, в котором мы собираем полноценный стенд для изучения компьютерных сетей на базе Hyper-V, Ubuntu и GNS3.

Ранее мы уже собрали стенд для изучения сетей на Hyper-V.

Теперь мы изменим топологию стенда и уйдем от Default Switch в Hyper-V. Затем мы скачаем и настроим шаблон Alpine через Docker, установленный внутри GNS3 VM.

В результате получим отдельный сетевой сегмент для устройств GNS3 и заменим ограниченный VPCS на полноценный Alpine Linux.

Настраиваем стенд

Ближайшие события

Как я превратил облачное видеонаблюдение в полноценные камеры для умного дома

Уровень сложностиСредний
Время на прочтение25 мин
Охват и читатели14K

Я работаю специалистом по кибербезопасности. По работе мне регулярно приходится анализировать сетевые взаимодействия, разбираться в устройстве различных сервисов, искать нестандартные решения и понимать, как устроены системы, о существовании которых обычный пользователь даже не задумывается.

Забавно, но именно эти профессиональные навыки неожиданно пригодились мне... при строительстве собственного умного дома.

Безопасность и приватность – главные столпы self-hosted систем. Но что делать, если критически важные камеры застройщика доступны только через облачный костыль RTSP.RU, а ссылки на потоки меняются быстрее, чем вы успеваете налить кофе? Подключать их «в лоб» во Frigate – верный способ забить CPU декодированием и ловить постоянные обрывы.

Под катом – подробный разбор того, как разобрать логику работы облачного плеера, вытащить скрытые HD/SD потоки, построить стабильный RTSP-мост и заставить Home Assistant открывать шлагбаум и выводить видеодомофон на настенную панель, используя только локальные ресурсы.

Читать далее

От телекома до пассажирских перевозок: два ПАК для мониторинга и удаленного управления

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели7.1K

У крупных компаний редко возникает задача создать систему мониторинга с нуля. Чаще приходится дорабатывать уже существующую инфраструктуру: добавлять сигналы, подключать новые объекты и решать проблемы, которые раньше никто не предполагал.

В этой статье расскажем о двух подобных кейсах на совсем разных площадках: телеком-оператора и пассажирского перевозчика.

Читать далее

Как один баг в sendmail создал эру спама и привёл к SPF, DKIM и DMARC

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели12K

Когда в мае 1978 года Гэри Туерк, маркетолог из Digital Equipment Corporation, отправил 400 сотрудникам ARPANET приглашение на презентацию компьютеров DECSYSTEM-20, он не знал, что станет отцом целой индустрии email-маркетинга ненависти к спаму. 

Несмотря на это, эра спама началась не с Туерка, а с инженерного решения Эрика Оллмана, который пытался соединить три несовместимые сети в одну универсальную систему доставки почты. Под катом расскажу о том, почему sendmail привёл к эпидемии спама и какие механизмы защиты работают в почте сейчас.

Читать

Опасные приглашения: российский субъект угроз подделывает европейские мероприятия по безопасности

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели7.3K

В начале 2025 года Volexity опубликовала две статьи, в которых подробно описала новую тенденцию среди российских субъектов угроз: для получения доступа к учётным записям пользователей Microsoft злоумышленники атаковали организации, злоупотребляя сценариями Microsoft 365 OAuth и аутентификации по коду устройства (Device Code). Несмотря на публичное раскрытие этой активности, Volexity продолжает наблюдать, как российские субъекты угроз применяют схожие техники для интенсивных атак как на среды Microsoft, так и на среды Google.

Сами техники остаются похожими, однако меняются способы и легенды, с помощью которых злоумышленники выбирают цели и воздействуют на пользователей методами социальной инженерии.

В этой статье Volexity рассматривает две новые кампании, в которых злоумышленники использовали сценарии OAuth и Device Code для фишинга данных доступа конечных пользователей. В рамках атак создавались поддельные сайты, маскировавшиеся под реальные международные мероприятия по вопросам безопасности, проходившие в Европе. Цель состояла в том, чтобы убедить зарегистрировавшихся участников предоставить несанкционированный доступ к своим учётным записям. В кампаниях, которые наблюдала Volexity, использовались следующие реальные мероприятия:

Читать далее

EVRTCK: тайловый дельта-кодек для удалённого рабочего стола — как мы убили H.264 для UI-контента

Время на прочтение9 мин
Охват и читатели12K

Я Артур Валиев, разработчик EVRT

Когда мы форкнули RustDesk и начали строить EvertyDesk — корпоративный удалённый рабочий стол с поддержкой Hyper-V, Proxmox, VirtualBox и умным агентом — первое, во что упёрлись, было видео.

H.264 — стандарт де-факто. TeamViewer, AnyDesk, Windows App — все используют H.264. Он работает. Но он lossy. И вот здесь начинается проблема, о которой в статьях про remote desktop обычно не говорят.

Когда оператор смотрит на терминал с git diff или читает трейс в VSCode — один размытый пиксель в букве это уже другой символ. H.264 при любом разумном битрейте вносит артефакты в области с резким контрастом. Точно туда, где у нас весь текст. Это неприемлемо.

H.264 в lossless режиме (QP=0, lossless profile) существует, но поддержка в декодерах — через пень-колоду, а для mostly-static контента предикторы рассчитанные под видео с движением дают нулевой выигрыш над тривиальным delta-кодером.

Нам не нужен motion estimation. Нам нужно: вот предыдущий кадр, вот текущий, вот список изменившихся тайлов, сожми только их.

Мы написали EVRTCK.

Читать далее

«Web 3.0» оказался скамом и «Web N+1» окажется им же. В чём реальная проблема сети Интернет?

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели13K

“Web 3.0” провалился с оглушительными убытками и структурной иронией — под капотом “децентрализованных” приложений почти всегда обнаруживались два-три централизованных сервера. Но что, если проблема вообще не там, где её ищут годами, т.е. не в удобстве, не в модели собственности и не в токенах? Что, если каждая следующая "Web N+1" обречена повторить тот же провал просто потому, что решает не тот вопрос?

Давайте спустимся туда, где DNS-резолверы, сертификаты и логи хостинг-провайдера годами накапливают более серьёзную проблему, чем "невладение своим активом", которую можно выразить как "владение владельцем активов".

Читать (немного нудно)

Строим сеть на Qeli

Время на прочтение9 мин
Охват и читатели8.1K

Для понимания сути вопроса - немного истории:
Жила-была CRM, частная, корпоративная - хостилась на удаленном сервере у надежного хостера, сотрудники из разных филиалов заходили в нее и работали свою работу.
Никаких тысяч серверов, никакого кровавого энтерпрайза - всё тихо, мирно, почти по-домашнему.
И работало это долго, пока враги не начали ломать интернет.

У части пользователей пропадал доступ к сайту, работать они не могли - сначала помогал VPN, но потом враги начали бороться и с VPN.
Попробовали разнести точки входа по серверам по локациям, сохранив единую базу - враги начали блокировать межсерверные соединения.
А тут еще у одного знакомого вдруг сервер отключили (другие враги, не местные) - значит, надо забирать базу локально.
У другого знакомого локальный сервер поломался - значит, нужно делать удаленную резервную площадку.

Ну ок, системы разнесли, резервы понастроили - а как к ним обращаться, если напрямую нет соединения? Ну прокинули очередной VPN, повесили на какой-то IP адрес канала - а завтра этот канал не работает и этот адрес теперь недоступен, надо менять. Утро начинается не с кофе, утро начинается с проверки "что сегодня и как заблокировали".

Читать далее
1
23 ...