Обновить
512K+

Сетевые технологии *

От Ethernet до IPv6

532,42
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

Как я сделал WireGuard-шлюз, который сам переживает блокировку VLESS-сервера

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели14K

Привет, Habr! Рад представить сообществу проект, над которым корпел практически целый год.

Ссылка на git

Тяжело писать вступление для такой щепетильной темы, но так как мы на техническом ресурсе, я опущу все очевидные мотивы и просто опишу, что получилось.

Идея появилась, когда я решил попользоваться бесплатными VLESS-конфигами. Найти их нетрудно, а вот пользоваться постоянно невозможно: конфиг может перестать отвечать, потерять скорость или перестать пропускать отдельный сервис. Приходится возвращаться к подписке, перебирать варианты и искать замену вручную. Платные сервисы тоже этим грешат, что, если честно, вызывает жжение ниже спины. Вот одним вечером и появилось желание испытать себя и автоматизировать этот процесс.

Хотелось оставить на телефоне, ноутбуке и роутере по одному профилю, а поиск работающих конфигов перенести на сервер. Так появился Hydrat: шлюз, к которому устройства подключаются по WireGuard, а дальше их трафик уходит через автоматически выбранный VLESS или Tor. Источники могут обновляться, внешние серверы - отваливаться и возвращаться в строй. Профиль на конечном устройстве из-за этого менять не нужно.

Расскажу с какими проблема столкнулся и как автоматически перебрать тысячи конфигов и найти десятки рабочих.

Читать далее

Новости

Почему трафик филиалов тормозит через ЦОД и как исправить это с помощью Identity‑First

Уровень сложностиСложный
Время на прочтение13 мин
Охват и читатели7.7K

Когда весь трафик филиала сначала уходит в центральный ЦОД, привычная схема быстро начинает давать побочные эффекты: задержки растут, SSL‑инспекция становится дорогой, а попытка сделать обход через PBR приводит к асимметричным маршрутам.

Один из выходов — перенести принятие решений ближе к пользователю и строить маршрут с учётом его идентификатора и политики приложения. На конкретных конфигах посмотрим, как такую схему собрать с PoP, DNS, WireGuard и Envoy.

Разобрать архитектуру

Дайджест ИБ, 8–14 сентября: Claude у Midnight Blizzard, DDoS Wildberries

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели6.3K

Новости информационной безопасности за неделю с 8 по 14 сентября, в одной строке с ссылками на источник. Разбиты по темам: ИИ, Уязвимости, Атаки и утечки, Исследования, Рынок, Регулирование, Медиа, Open source

Читать далее

Эволюция сетевой подсистемы базовой станции: как мы пришли от программного маршрутизатора к аппаратному ускорению

Уровень сложностиПростой
Время на прочтение15 мин
Охват и читатели7.8K

Привет, Хабр! Меня зовут Вадим Винник, я старший инженер-программист в YADRO. Наша компания развивает телеком-направление с 2022 года: за это время мы прошли путь от прототипирования на отладочных платах до серийного производства и эксплуатации нашего оборудования в коммерческих сетях. О разработке базовых станций — от первых идей до инженерных решений, работающих в реальной сети, — мы рассказываем в цикле статей. 

Сегодня обсудим сетевую подсистему: именно от нее зависит скорость передачи данных, стабильность соединения и емкость сети. Сначала наша сеть работала на стандартном Linux, но для огромного трафика это было накладно. Мы кое-что оптимизировали за счет DPDK, но и это был не предел. Следующим шагом стало использование аппаратного коммутатора, доступного на некоторых аппаратных платформах. Что из этого получилось — расскажу ниже.

Читать далее

Два TLS-сервиса на одном 443-м порту: разбор по SNI

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели7.2K

Один публичный IP, один 443-й порт, на нём уже работает сервис с живыми пользователями — и туда же нужно посадить второй. Менять настройки на устройствах пользователей нельзя.

Разбираю, как разделить порт между двумя TLS-сервисами, ничего не расшифровывая: SNI уходит открытым текстом в ClientHello, и nginx умеет читать его директивой ssl_preread, оставаясь для TLS прозрачным. Отдельно — почему всё держится на ветке default, чем за прозрачность платят (бэкенд перестаёт видеть реальные адреса клиентов) и когда у этого решения закончится срок годности.

Читать далее

Как я факторизовал RSA‑ключи центра сертификации… из 90-х

Уровень сложностиСложный
Время на прочтение6 мин
Охват и читатели5.4K

В последнее время меня всерьез стала беспокоить безопасность RSA. Криптография RSA держится на сложности факторизации большого полупростого числа, но какое именно число можно считать достаточно «большим» — вопрос интересный. Web PKI отказалась от 1024-битного RSA больше десяти лет назад, и хотя я не знаю никого, кто факторизовал бы ключ такого размера, это вполне по силам какому‑нибудь правительству или другой организации с большим количеством машин. Буквально пару дней назад кто‑то факторизовал 862-битный ключ RSA-260 в рамках конкурса RSA Factoring Challenge. Это самая крупная факторизация, о которой я слышал.

Читать далее

Сайт не открывается из России, хотя сервер в Москве

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели61K

Вчера переехал на свой сервер. Сегодня утром обнаружил, что сайт у меня не открывается. Ни из дома, ни с телефона.

Сервер при этом в Москве, у российского хостера. И с ним всё в порядке.

Дальше про то, как я полдня искал причину, какие шесть версий проверил и выбросил, и чем всё кончилось. Если симптомы похожие, в конце готовая методика: что запускать и как читать результат.

Читать далее

UDP-прокси и протокол QUIC — как утекает реальный IP

Уровень сложностиПростой
Время на прочтение9 мин
Охват и читатели8.6K

Среди тех, кто работает с мультиаккаунтингом, да и вообще использует прокси, существует такая страшилка: если приложение, через которое вы проксируете трафик (читай — антидетект-браузер), не поддерживает UDP (или базово не контролирует сетевые маршруты), ваш реальный IP-адрес может утечь — и тогда сама идея использования прокси теряет смысл. Вы хотите скрыть реальный IP-адрес, но из-за отсутствия поддержки UDP, наоборот, раскрываете его. 

Читать почему ваш IP-адрес может утекать

Выполняю тестовое задание для DevOps Cloud.ru Camp 2025

Уровень сложностиПростой
Время на прочтение16 мин
Охват и читатели12K

Я тут недавно пытался попасть на бесплатные курсы от Aston, но получил отказ с такой формулировкой.

Денис, добрый день! После изучения вашей анкеты, к сожалению, мы не готовы пригласить вас к дальнейшему рассмотрению на обучение в компании. У нас очень большой поток кандидатов на курсы. В данный момент взяли в рассмотрение участников с показателями выше. Ваша анкета будет сохранена, возможно, вернемся к вашей кандидатуре, при наборе на следующий поток. Благодарим за внимание к нашей компании.

Хотя я даже не понял, как смогли оценить мои показатели и в чем они измерялись, если не давали ни тестового задания, ни собеседования. В анкете у них несколько вопросов и уровень образования. Но да ладно, это тема отдельной статьи.

Сегодня хочу попробовать пройти тестовое задание от клауд.ру. Оно охватывает тот самый стек для devops, linux, docker, git, kubernetes.

На первый взгляд, задание кажется не таким уж и сложным, однако, дьявол кроется в деталях и есть неоднозначное право выбора, которое будет зависеть от ситуации.

Тестовое задание состоит из 4 задач, начнем с первой.

Читать далее

Как автоматизировать VLESS + Reality на старом Intel iMac с macOS Catalina 10.15.8: AUTO Xray

Уровень сложностиСредний
Время на прочтение3 мин
Охват и читатели8.9K

Старый Intel Mac с Catalina ещё рано списывать. VLESS + Reality на нём работает — но ручная настройка через V2RayXS, JSON и системный proxy быстро превращается в рутину.

Я собрал AUTO Xray: компактный клиент для macOS Catalina, который берёт на себя разбор подписки, выбор узлов и настройку proxy. В статье — как из ручного решения вырос готовый инструмент и что пришлось сделать, чтобы он стабильно работал на iMac 2013 года.

Читать далее

Где HTTP/2 и HTTP/3 реально быстрее, а где не дают ничего

Уровень сложностиСредний
Время на прочтение11 мин
Охват и читатели89K

Про HTTP/2 и HTTP/3 обычно пишут, что они ускоряют всё подряд. Я собрал стенд и померил сам: Caddy отдаёт одни и те же данные по всем трём протоколам, tc netem изображает шесть сетей — от дата-центра до края соты.

Результаты вышли неудобными. На десяти файлах HTTP/2 проигрывает старому HTTP/1.1. На одном крупном файле все три протокола показывают одинаковое время. В дата-центре новые протоколы отстают вчетверо. Выигрыш есть, но узкий и адресный.

Читать далее

Kubernetes просто, часть 1: зачем Kubernetes, устройство кластера

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели8.6K

Kubernetes без магии и заучивания команд. Разберёмся, зачем он вообще нужен, как устроен кластер, чем Control Plane отличается от Worker Nodes и какую роль играют Pod, Scheduler, kubelet, etcd и другие основные компоненты.

Читать далее

SDN в Astra Cloud Platform: сети без ручной раздачи VLAN

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели6.8K

Хабр, приветствую! На связи Андрей Иволга, менеджер по продукту компонента SDN в облачной платформе Astra Cloud. Сегодня моя очередь рассказывать про новые компоненты ее релиза 2.1. Напомню, что ранее наш архитектор Алексей Боровиков рассказывал, как мы с нуля написали IAM. Сегодня речь пойдет про сети. 

Читать далее

Ближайшие события

Как я искал «призрака» на заводе, и почему вы вряд ли соберете прозрачный радиомост на оборудовании разных вендоров

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели7K

Почему сканер видит Ubiquiti, на точке написано Cisco, а веб-морда от TP-Link? Разбираем проблему "четвёртого MAC-адреса", хаос драйверов и криптографический тупик, из-за которого WDS так и не стал нормальным стандартом - и при чём тут Mesh-системы.

Читать далее

«У нас редирект с HTTP на HTTPS». Есть клиенты, для которых этого мало

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели94K

Мы закрывали замечание аудитора: часть внутреннего сервиса отвечала по HTTP. Поставили редирект на HTTPS, показали, что по http:// теперь приходит 301, замечание сняли.

Через несколько недель я вернулся к этому же сервису с другой задачей и посмотрел на редирект внимательнее. Запрос, который получает 301, - это полноценный HTTP-запрос. Он уже ушёл. В нём был путь, параметры и заголовок Cookie.

Редирект не отменяет запрос. Он отвечает на него.

Дальше я полез проверять, кто вообще в наше время попадает на этот редирект, - и картина оказалась интереснее, чем я думал.

Читать далее

У вас настроены SPF и DKIM. Письмо от вашего имени всё равно дойдёт

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели6.6K

На разборе учебной рассылки мне показали письмо, отправленное от адреса компании ей же самой. Оно дошло во «Входящие». Без пометок, без папки «Спам», с правильным именем отправителя в списке писем.

Первое, что я подумал, - что-то не настроено. Полез в DNS: SPF на месте, ключ DKIM опубликован, подписи ставятся. Запись DMARC тоже нашлась. Всё, что положено, - есть.

Оказалось, что настроено всё правильно и работает как задумано. Просто задумано не то, что от этого ждут, - а в записи DMARC стояло значение, которое ничего не запрещает.

Читать далее

Жизнь после смерти или «Как я провёл лето»

Уровень сложностиПростой
Время на прочтение14 мин
Охват и читатели18K

Друзья, мы знаем, что многие заждались подробностей о серии блокировок наших сервисов, которые несколько раз практически полностью выводили из строя Amnezia Free и Amnezia Premium для пользователей из России.

Сейчас мы воскресли — и готовы рассказать, как провели это лето и что сделали, чтобы сохранять стабильность даже на фоне массовых проблем у других VPN.

Под катом — постмортем полутора месяцев игры в кошки-мышки. Расскажем, почему новые серверы жили всего 3–10 часов, как цензор перешёл к блокировке целых подсетей, какие особенности AmneziaWG выдавали нашу инфраструктуру и при чём здесь DDoS, сканирование API и контрольные подключения. В конце — рекомендации для наших пользователей.

Читать далее

Ideco NGFW Novum v23: Shadow AI, enterprise-маршрутизация и контроль трафика

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели7.1K

В новом релизе Ideco NGFW Novum мы собрали функции, которые обычно приходится искать в разных слоях инфраструктуры: видимость AI-сервисов, развитую динамическую маршрутизацию, QoS и строгую аутентификацию. Разберем задачи, которые релиз закрывает в больших распределенных сетях, ЦОД, на перегруженном WAN-канале и в регулируемом контуре.

AI уже в сети, даже если его ещё нет в реестре ИБ

Shadow AI начинается с обычного рабочего действия: сотрудник открывает чат-бот (а уже наверное и разворачивает агент), разработчик подключает API-модели, аналитик загружает таблицу в ассистент, а инженер запускает локальный inference-сервис для эксперимента. У каждого действия может быть разумная цель, но у ИБ нет ответа на базовый вопрос: какие AI-инструменты реально используются в сети?

Масштаб разрыва между официальным внедрением и фактическим использованием может быть огромным.

Это не только вопрос дисциплины. AI-агент внутри сети может быть развернут злоумышленниками для быстрого закрепления в инфраструктуре. Или небезопасно настроенный и используемый агент может в будущем «заразиться» и перейти на «темную сторону силы».

Запретить все AI-сайты целиком – простой, но слабый ответ. Он не отделяет утверждённый корпоративный сервис от личного аккаунта, не помогает понять реальный спрос и подталкивает пользователей искать обходы. До политики нужен инвентаризационный слой: сначала увидеть сервисы, затем классифицировать риск, определить допустимые сценарии и только после этого применять ограничения.

Кроме того, из-за официальной недоступности в России многих AI-сервисов, в рунете широкое распространение получили сервисы-прокси и агрегаторы AI-моделей, самостоятельно составлять и поддерживать их списки – неблагодарная работа.

Читать далее

Почему ваш Wi‑Fi никогда не выдаст скорость из свойств подключения (и дело не в помехах)

Уровень сложностиСредний
Время на прочтение4 мин
Охват и читатели6.6K

Почему iperf никогда не покажет скорость из свойств подключения Wi‑Fi? Разбираем популярный миф о том, что максимальная Data Rate достижима в лаборатории. На конкретных примерах и формулах заглянем под капот физического уровня и докажем, почему канальная скорость математически недостижима для полезных данных ни при каких условиях.

Читать далее

AmneziaWG: от 2.0 к 3.1, и что творится у вас под капотом

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели116K

AmneziaWG 3.0 зашифровал заголовки пакетов, 3.1 добавил случайные хвосты — и оба раза «просто обновить бинарники» оказалось недостаточно. Это конспект двух обновлений, прогнанных через собственную панель: кто в связке awg-quick / awg / amneziawg-go за что отвечает, какие параметры обязаны совпасть на сервере и клиенте побайтово, а какие каждая сторона ставит себе сама, почему S1S4 больше не могут быть меньше 12 и в каком порядке мигрировать живой сервер, чтобы не отключить разом всех клиентов.

Главная особенность всех этих граблей одна: о любой ошибке протокол сообщает вам молчанием. Ни строчки в логе — просто никогда не появляется latest handshake. Ниже карта тех мест, где стоит искать.

Читать далее
1
23 ...