Обновить
512K+

Системное администрирование *

Лишь бы юзер был доволен

550,38
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

DMARC-театр: 117 тысяч доменов опубликовали запись, которая никуда не отчитывается и ничего не запрещает

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели6K

Анализ DNS-снэпшота OpenINTEL за 2026-07-25

TL;DR. В январе я публиковал общий срез email-инфраструктуры Tranco top-1M — кто на чём принимает и шлёт почту. Самый частый вопрос в комментариях был про DMARC: «ну хорошо, запись есть у двух третей, а толку?» Отвечаю развёрнуто. Из 468 749 доменов top-1M, опубликовавших DMARC, реально применяют политику (p=quarantine/reject) 49.31%. Ещё 25.61% сидят на p=none, но хотя бы получают агрегатные отчёты — это легитимная фаза внедрения. А 25.04% — 117 384 домена — опубликовали запись, у которой p=none и нет ни одного рабочего адреса для отчётов. Такая запись не запрещает ничего, не сообщает никому ничего и существует в DNS исключительно ради галочки. При этом формально во всех отчётах и сканерах эти домены проходят как «DMARC: yes». Ниже — откуда взялся этот слой, чьи подписи в нём видны, почему доля enforcement при этом падает, и что произойдёт с половинчатыми политиками, когда получатели перейдут на DMARCbis.

Читать далее

Новости

x86 роутер из старого ПК на Athlon II

Уровень сложностиПростой
Время на прочтение3 мин
Охват и читатели8.1K

Приветствую всех читателей Хабра. В этой статье я расскажу как сделать маршрутизатор из компьютера на Linux. На самом деле, сделать такой роутер несложно. Для реализации этого проекта подойдет любое устройство на Debian/Ubuntu Server, имеющее парочку сетевых карт и возможность раздавать Wi-Fi. Важно учесть, использует ли ваш провайдер PPPoE, т. к. статья не описывает настройку девайса для работы с этим протоколом. У x86 роутера есть плюс: он может стать полноценным домашним сервером, ведь вы можете запускать другие сервисы на нем, а маршрутизация становится еще одной задачей для относительно мощного x86 железа.

Читать далее

В дом престарелых, но с любовью. Управляем старением данных в PostgreSQL

Уровень сложностиСредний
Время на прочтение44 мин
Охват и читатели10K

Данные тоже стареют. Им, конечно, не всегда нужен вечный покой — чаще достаточно переехать туда, где они будут занимать меньше места, стоить дешевле в хранении и не мешать тем, кто продолжает работать. В Tantor Postgres эта задача решается не набором разрозненных скриптов, а полноценной системой управления жизненным циклом данных: с регулярным сбором статистики, анализом реальной активности, объяснимыми рекомендациями, аудитом, dry-run и безопасным поэтапным переносом объектов между уровнями хранения. В этой статье мы разберем полный операторский сценарий работы с ILM (information lifecycle management) от появления первых рекомендаций до их безопасного исполнения.

Читать далее

Старому Jetson Nano — домашнее облако: Nextcloud, Immich, CGNAT и три USB‑сбоя

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели10K

В связи с переездом перебирал дома старые коробки и нашёл NVIDIA Jetson Nano Developer Kit — сын всерьёз занимался робототехникой. Зная, сколько это стоило в своё время, решил поискать, куда его можно применить. Заодно проверил, насколько AI‑инструменты реально ускоряют такие проекты — не в маркетинговом смысле, а по факту.

У меня постоянно переполнялся аккаунт Google, поэтому возникла идея сделать локальное хранилище на базе Jetson. Провёл поиск похожих проектов и понял, что это реализуемо. Доступ к домашнему ресурсу из интернета организовал через имеющийся VPS.

В статье расскажу, какое оборудование использовал, как построил архитектуру, с какими сбоями USB столкнулся и что в итоге получилось.

Читать далее

Записал, с кем разговаривают восемь приборов в моей квартире

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели19K

Я включил на домашнем роутере файловый журнал DNS-запросов и оставил на выходные. За 39 часов набралось 106 875 обращений к 2605 доменам от восьми устройств: компьютера, ноутбука, телефона, умной колонки, робота-пылесоса, телевизора и стиральной машины.

Дальше начались открытия.

Умная колонка выходит в сеть раз в 43 секунды и не останавливается никогда — ночью столько же, сколько днём. Причём обращений в аналитику у неё ровно столько же, сколько к рабочему API.

Робот-пылесос обошёлся тремя доменами за двое суток и не позвал никого постороннего, хотя ни разу не убирался.

Стиральная машина ходит только в облако производителя — четыре домена. А приложение для управления ею принесло с собой три сторонних аналитических сервиса.

Телевизор оказался сложнее всех. Ночью он спит крепче остальных приборов, а за сутки простоя успевает обратиться к 172 доменам. Среди них — компания, которая занимается распознаванием картинки на экране. Причём это подтверждается не догадками, а политикой конфиденциальности самого производителя телевизора.

В статье: полный разбор по каждому устройству с цифрами, две грабли при настройке журнала на роутере с 44 МБ свободного места, и все команды, чтобы повторить у себя за вечер.

Читать далее

ТОПовые цели хакеров. Как защитить первых лиц компании от кибератак

Уровень сложностиПростой
Время на прочтение3 мин
Охват и читатели7.7K

12% всех зарегистрированных утечек данных в России начинались с атаки на топ-менеджмент (по данным PT EdTechLab). Так случилось, что собственники и ТОПы — это люди с уникальным, точнее уникально взрывоопасным, сочетанием максимального уровня привелегий и доверия внутри компании с, часто, относительно халатным отношением к кибергигиене. Бывает, что к этому добавляется еще наполняющая кибератаки фактурой публичность. Поделюсь пророчествами мыслями, к чему это может привести, и рекомендациями, что делать специалисту по ИБ, чтобы оптимизировать риски.

Три сценария, к которым нужно быть готовым

1. Целевой фишинг (он же "whaling" — охота на китов)

Атакующий изучает жертву заранее: интервью, стиль общения, распорядок дня. Потом приходит точное, убедительное, срочное письмо.

Классические сценарии: правдоподобные инструкции (иногда в формате дипфейков) от якобы директора перевести деньги или срочно открыть доступ.

Что делать? Учить людей распознавать манипуляции, проводить фишинг-тесты сообщений от босса (особенно для личных помощников, секретарей и финансистов), везде ставить многофакторку, настроить на почтовом домене компании защиту от подделки писем, чтобы мошенники не могли рассылать письма от вашего имени, для важных сообщений использовать более защищённые каналы связи, чем привычные мессенджеры, или, как минимум, использовать отдельный канал для подтверждения крупных транзакций.

2. Компрометация личных устройств

Руководители редко разделяют личное и рабочее. Один ноутбук и смартфон для всего: личная и корпоративная почта, мессенджеры, соцсети, банковское приложение компании.

Читать далее

Безопасный open source? Чего не хватает корпоративному Nextcloud

Время на прочтение14 мин
Охват и читатели6.9K

Привет, Хабр! Меня зовут Рома Масягутов, в К2 Облаке я отвечаю за корпоративные инсталляции Nextcloud. Год назад мы рассказывали, как собрали из открытой платформы файлообменник, который заменяет OneDrive. Тогда речь шла про архитектуру, а сегодня поговорим про слой ИБ.

В Nextcloud есть LDAP-интеграции, антивирусные плагины, аудит, политики доступа и мониторинг. На уровне чек-листа все выглядит прилично: подключили AD, поставили антивирус через ICAP, настроили WAF, включили логирование — корпоративное хранилище защищено, а потом вы загружаете большой зараженный файл и выясняется, что антивирус его так и не увидел. Для open source это обычная ситуация. По-настоящему безопасным такое ПО становится только после того, как вы вложите массу усилий в пусконаладку. Именно это мы и делаем.

В этой статье я обрисую контуры безопасности корпоративного Nextcloud в нашем исполнении, расскажу две истории про некорректные дефолтные настройки и сравню работу ClamAV, Kaspersky Scan Engine и PT Sandbox на реальной инфраструктуре.

Читать далее

NetBox: наводим порядок в сетевой инфраструктуре

Время на прочтение4 мин
Охват и читатели6.3K

Разбираем, что такое NetBox, какие задачи он решает и как выглядит базовая работа с ним: импорт данных, устройства, IP-адреса, API. Развёртывания касаемся только в общих чертах — подробный разбор выйдет отдельной статьёй.

Пригодится сетевым инженерам, DevOps и IT-руководителям, которые присматриваются к NetBox или просто хотят понять, что это за инструмент. Особенно если инфраструктура сейчас живёт в таблицах и разрозненных заметках, а вы уже чувствуете, что так дальше нельзя.

Читать далее

Observability в одном Go-бинарнике: как я собрал self-hosted без Kafka и Redis

Уровень сложностиСредний
Время на прочтение4 мин
Охват и читатели7.1K

Официальный self-hosted-вариант знакомого observability-стека — это под два десятка контейнеров: брокер, воркеры, кэш, отдельное аналитическое хранилище. Мне нужно было держать логи ошибок у себя, но для нескольких проектов такая инсталляция несоразмерна. Я решил выяснить, сколько из этого действительно необходимо — и собрал один Go-бинарник поверх PostgreSQL и ClickHouse, без Kafka и Redis. Внутри: почему брокер тут не нужен, как флаг --mode раскладывает систему по процессам при росте и почему перенос сводится к смене DSN в существующем Sentry SDK.

Читать далее

Docker Fundamentals: что внутри compose.yaml и как там всё устроено

Уровень сложностиСредний
Время на прочтение30 мин
Охват и читатели12K

В прошлой части я разобрал хранилища — тома, bind mount, tmpfs. В третьей части (в этой) планировалось добраться до сети. До неё дойдём, но прежде чем разбирать, как сервисы общаются друг с другом, стоит на секунду остановиться и разобрать сам файл, в котором мы всё это описываем. Потому что compose.yaml — это спецификация со своими top-level разделами, правилами слияния, подстановкой переменных и кучей мелких нюансов, которые легко упустить, если читать документацию по верхам.

Эта часть, по сути, большой справочник по структуре Compose-файла: держите статью под рукой и возвращайтесь к ней, когда понадобится конкретный атрибут.

Читать далее

Зачем вообще нужен этот ваш ITAM?

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели9.1K

Директор по ИТ отвечает за технику, которую не может ни посчитать, ни показать. Лицензии в почте, железо в кладовке, учёт в головах. Приходит проверка — спорить нечем. Приходит финдир — доказать нечем. Разбираем, зачем нужна система учёта активов и при чём тут контроль, деньги и полномочия.

Читать далее

Как выстроить доверенный TLS в Kubernetes без InsecureSkipVerify

Уровень сложностиСредний
Время на прочтение16 мин
Охват и читатели8.3K

Трафик внутри Kubernetes может быть зашифрован и при этом оставаться уязвимым: сервисы принимают самоподписанные сертификаты, а API-сервер не проверяет подлинность kubelet. В этой статье разберём рабочую схему с внутренним CA, cert-manager, trust-manager и контроллером одобрения CSR, которая позволяет убрать небезопасные исключения и выстроить единую цепочку доверия для рабочих нагрузок и управляющей плоскости.

Защитить Kubernetes-кластер

Собираем свой Debian — корч. Ч.2: EFIstub вместо grub

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели7.8K

В первой части мы собирали свой собственный минимально необходимый образ системы с рабочим столом Mate и остановились на собраном архиве mate-rootfs.sqfs.

Во второй части мы сделаем установку образа на основной диск, произведём разметку диска, и сделаем загрузку нашего ядра Linux без посредников в виде grub, systemd-boot

Читать продолжение

Ближайшие события

Письмо, которое ходит за вас: разбираю свежий SSRF в Roundcube на живом стенде

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели5.7K

Вы открыли письмо, а ваш почтовый сервер по указанию из него уже стучится на внутренний адрес, которого вы ему не давали. В июле 2026 Roundcube закрыл релизом 1.6.17 сразу пачку дыр, две из них на 10.0 из 10. Я поднял уязвимую версию на изолированном стенде и прошёл SSRF целиком: HTML-письмо со ссылкой на стиль заставляет сервер сходить во внутреннюю сеть, обход защиты через sslip.io, а в логе виден запрос от IP самого сервера. Разбираю код, показываю как это поймать в логах и как чинит фикс. Отдельно честно объясняю, почему вторую 10.0 (zero-click XSS) из открытых данных воспроизвести нельзя, хотя выглядит эффектно.

Читать далее

Почему первый проект гиперавтоматизации часто становится последним

Уровень сложностиПростой
Время на прочтение12 мин
Охват и читатели5.9K

О гиперавтоматизации обычно говорят как о способе быстро сократить издержки и избавиться от рутины. Это подход к автоматизации, сочетающий в себе набор технологий, включая RPA и AI. На презентациях все выглядит просто: выбрали процесс, настроили робота c ИИ, получили экономический эффект.

На практике все оказывается сложнее — многие проекты заканчиваются успешным пилотом, но дальше автоматизация не масштабируется. Меня зовут Мирза, я руководитель проектов ROBIN компании SL Soft и за время работы я сопровождал десятки инициатив, в которых RPA использовалась вместе с ИИ, поэтому сегодня я поделюсь с вами самыми распространенными ошибками внедрения, из‑за которых гиперавтоматизация не оправдывает ожиданий.

Читать далее

Теряет ли Ваш сайт российский трафик? Блокировки ТСПУ РКН, Белые списки, Cloudflare…

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели11K

В этом материале я бы хотел, чтобы каждый владелец сайта / разработчик смог понять, теряет ли его ресурс трафик / финансовую выгоду.

По сей день мне пишут владельцы ресурсов, у которых есть проблема - потеря трафика, и она может быть по разным факторам. Давайте разберём их.

В материале будет анализ + готовая специальная страница, через которую можно проверить - теряет ли Ваш сайт трафик и почему.

Читать далее

Как разобраться в Kubernetes, сетях, CI/CD и безопасности инфраструктуры

Время на прочтение6 мин
Охват и читатели12K

Когда инфраструктура начинает сбоить, причина редко остаётся в одном слое: за проблемой с деплоем тянутся пайплайны, контейнеры и секреты, а за деградацией сервиса – логи, сеть, база данных или настройки Linux. В этом дайджесте собрали практические материалы по K8s, CI/CD, DevSecOps, наблюдаемости, PostgreSQL и отказоустойчивости – для тех, кто хочет быстрее находить слабые места и лучше понимать, как связаны компоненты современной инфраструктуры.

Смотреть подборку

Почему Docker не всегда лучший выбор и чем его заменить

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели28K

Docker — отличный инструмент, но «отличный» не значит «единственный» и тем более не значит, что он подходит для любой задачи. На одиночном сервере с одним-двумя приложениями Docker может принести больше проблем, чем пользы. Демон, образы, слои, сети и тома упрощают упаковку и запуск приложений, но на одиночке или небольшом VDS они избыточны. Под катом о том, в каких случаях Docker не нужОн, чем его заменить и как. 

Читать

Расширенный аудит Windows. Или с чего начать расследование инцидентов?

Уровень сложностиПростой
Время на прочтение11 мин
Охват и читатели9K

Когда я начал разбираться в SOC (Security Operations Center), то довольно быстро понял, что стандартная Windows не дает особого понимания, что вообще внутри нее происходит. События входа, создание процессов, изменение политик – все это просто не пишется либо пишется в достаточно урезанном виде.

Здесь я хотел бы показать (конечно, частично), каким вообще образом настроить аудит безопасности Windows 10/11 так, чтобы получить вполне читаемые и полезные события, которые можно будет использовать для расследования инцидентов ИБ. Разберемся, что и зачем мы включаем, что такое Event ID и как потом выглядят события на реальной практике. Все действия будут выполняться на ВМ, дабы не затрагивать хост.

Читать далее

Лучшие российские VPS/VDS-хостинги в 2026 году: сравниваем популярные конфиги. Часть 2

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели14K

Привет, Хабр!

До этого я сравнивал интересные мне хостинги примерно раз в год — не видел смысла делать это чаще. После недавнего сравнения российских VPS/VDS-хостингов прошло не так много времени, но появился повод вновь вернуться к этой теме. А именно, в комментариях вполне ожидаемо спросили «а где остальные крупные игроки?», да и в личку написало несколько представителей компаний с предложением протестировать их услуги. Поэтому пока старые цифры не остыли, по просьбам трудящихся решил добавить к результатам тестов ещё несколько компаний, которые мне показались интересными. 

Под катом — результаты тестирования уже 9 серверов от следующих компаний: трёх новых (FirstVDS, AdminVPS, Рег.ру) и 6 старых (Timeweb, RUVDS, CLO, AEZA, VDSina и Selectel). Теперь, когда результатов стало больше, можно не только посмотреть на новичков, но и оценить, насколько они меняют в целом общую картинку.

Читать далее
1
23 ...