Обновить
512K+

Сетевые технологии *

От Ethernet до IPv6

523,89
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

Стотысячпятисотый пост про блокировки. Часть первая. Историческая

Время на прочтение3 мин
Охват и читатели3.3K

Но нет, в этот раз не про то, как их обойти.

Посмотрим, что из себя представляют блокировки: как на них влияет и участвует в них оператор связи.

Что же там внутри?

Новости

От UDP‑пробы к работающему туннелю: исследование Hysteria2 через QUIC, HTTP/3 и события клиента

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели5.5K

Обычная UDP-проба осталась без ответа, QUIC-handshake прошёл, а попытка HTTP/3 GET закончилась закрытием соединения. Что это говорит о доступности Hysteria2? В статье разбираю собственные эксперименты: от внешнего пробинга до подключения полноценного клиента, расшифровки QUIC в Wireshark и передачи контрольной нагрузки. Покажу, где внутри QUIC появляется аутентификация Hysteria2, как связать потоки с событиями клиента и почему успешного handshake ещё недостаточно, чтобы считать пользовательский канал работающим.

Читать далее

Насколько нам нужны высокие технологии в обычной жизни?

Время на прочтение3 мин
Охват и читатели6.1K

Всем привет! Меня зовут Антон.

Я крайне редко писал на хабре, хотя читаю его регулярно. Моя сетевая активность была больше направлена на д3/лепру/орбитар, если кто слышал про такие ресурсы.

Кратко о себе: начинал со сборки/ремонта/продажи б/у компьютеров в конце 90-х. Потом прошёл затейливый путь через монтажника, проектировщика сетей и добрался до главного специалиста центра управления сетями одного из крупнейших магистральных операторов страны.

Сразу дисклеймер: я не являюсь официальным представителем оператора. Все мои посты и комментарии - исключительно личное мнение. И да, я подвержен NDA.

И более чем уверен, что по нику меня узнают коллеги, с которыми мы регулярно или не очень общаемся в других “соцсетях” в том числе по рабочим вопросам.

Недавно я попробовал погрузиться в Хабр чуть больше, чем просто просматривая заинтересовавшие ссылки, которые ранее присылали коллеги. Чтобы, так сказать, проникнуться атмосферой.

Для начала я сделал выборку “сетевые технологии” и “лучшее за год”. Большинство постов было посвящено обходу блокировок. В целом это неудивительно и вполне обосновано. Но попадались и интересные вещи.

Потом погрузился в кроличью нору чуть дальше входа. И мне начали открываться весьма забавные вещи. Например война людей, работающих на развитие высоких технологий, против этих самых высоких технологий. Вот тут я прямо в ступор впал.

Впрочем я не об этом.

Попробуем сделать синергию из постов.

Так истерически сложилось, что я, обладая навыками социального взаимодействия с разными, в том числе странными людьми, затем некими техническими знаниями, и непонятной склонностью к общественной деятельности я являюсь активистом стоквартирного дома.

Мой первый опыт написания поста

# Как протянуть домашнюю сеть и цифровое ТВ на дачу через LTE

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели7.9K

На даче у меня нет городского проводного провайдера. Есть LTE, MikroTik и локальная сеть. В городе при этом есть нормальная домашняя сеть, OpenWrt и цифровое ТВ от провайдера.

В какой-то момент появилась довольно простая хотелка: сделать так, чтобы дачный MikroTik был не отдельным островом, а продолжением домашней сети. Тогда с дачи можно ходить к домашним устройствам и сервисам, управлять самим MikroTik из дома и, что для меня было особенно интересно, пользоваться на даче цифровым ТВ городского провайдера.

Читать далее

Угрозы в сетевом трафике, или Что мы нашли в сети за 10 месяцев мониторинга

Уровень сложностиПростой
Время на прочтение19 мин
Охват и читатели5.8K

Для эффективного обнаружения киберугроз в сетевом трафике необходимо регулярно анализировать информацию из различных источников. Отдельные средства защиты выявляют лишь часть признаков вредоносной активности, а для получения общей картины необходимо сопоставлять результаты их работы. Поэтому решения стоит использовать совместно и анализировать события в едином контексте — благодаря этому растет достоверность интерпретации.

Мы проанализировали публичные сведения об инцидентах информационной безопасности, исследования авторитетных организаций и экспертов, взяли собственную экспертизу Positive Technologies, обезличенные данные PT Sandbox, полученные в результате анализа файлов из сетевого трафика PT Network Attack Discovery. Информация в статье охватывает период с октября 2025 года по июль 2026 года.

Читать далее

Wi-Fi из PHP: сканирование, подключение, хотспот и watchdog для Raspberry Pi без монитора и клавиатуры

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели5.4K

Библиотека для PHP, которая сканирует и подключает Wi-Fi, поднимает хотспот и держит на связи Raspberry Pi без монитора: если сеть пропала, watchdog переподключается сам, а если не выходит, поднимает точку доступа для настройки с телефона. Под капотом nmcli, wpa_cli и hostapd. Каждый релиз прогоняется на настоящем Pi, логи в репозитории.

Читать далее

Сетевой стек ОС «Нейтрино»: встроенная технология data diode

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели6.4K

В последние годы для многих наших коллег и пользователей вопросы минимизации рисков безопасности стали острым повседневным вызовом. При планировании архитектурных изменений мы не могли удержаться от того, чтобы не заложить в Операционную Систему встроенных механизмов программно-информационной изоляции.

Данной статьёй хотим анонсировать завершение разработки новой для продукта технологии — однонаправленной коммуникационной среды, встроенной на уровне сетевой подсистемы и работающей по принципу диода данных (англ. data diode). Расскажем, что она из себя представляет, как её использовать, а также коснёмся деталей реализации.

Читать далее

Прятал пакеты и все отрицал — как мы отладили DHCP‑балансировщик

Уровень сложностиСложный
Время на прочтение10 мин
Охват и читатели8.7K

TL;DR: После миграции отказоустойчивого DHCP-сервера из «брони» QinQ-туннеля в «плоский» VLAN ответы от бэкап-ноды начали бесследно исчезать. Пакет физически покидал хост, но до адресата не доходил, при этом коммутаторы клялись, что их счетчики дропов равны нулю. 

Вооружившись tcpdump, тотальным port mirroring и дзен-терпением, мы раскрыли заговор: dhcp snooping молча уничтожал пакеты на уровне аппаратного ASIC. Самое пикантное: стек M-LAG с идентичной прошивкой вел себя радикально иначе, чем одиночный коммутатор в той же сети.

Добро пожаловать в мир сетевой магии, где порт 67 (six-seven) — это не просто абсурдный вирусный мем, а реальная причина, по которой инфраструктура вдруг решила сыграть в прятки.

Привет! Меня зовут Иванов Владимир, я системный администратор отдела выделенных серверов в Selectel. Статья будет полезна тем, кто сталкивался с ситуацией, когда пакет «в провод уходит, но не приходит», а сетевое оборудование клянется, что ничего не дропает.

Расследовать →

Как AI используется в NGFW в 2026 году: российские решения и мировой опыт

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели7K

Машинное обучение для обнаружения угроз, AI-помощник администратора и контроль доступа к провайдерам нейросетей. Разберём, как NGFW-решения адаптируются к AI-изменениям ИТ-ландшафта. Что нового у российских и зарубежных вендоров, где заканчиваются возможности межсетевого экрана и какое место в AI-трансформации сетевой безопасности занимает Ideco.

За словами «AI в NGFW» скрываются разные технологии

Сравнивать межсетевые экраны нового поколения, NGFW (Next-Generation Firewall), по наличию «искусственного интеллекта» почти бессмысленно. Например, Cisco предлагает генеративного помощника в системе управления, а Ideco сочетает распознавание AI-сервисов с отдельной AI-аналитикой событий безопасности и конфигурации межсетевого экрана.

Поэтому вместо общего рейтинга «интеллектуальности» сравним четыре сценария:

Читать далее

Российские NGFW в 2026 году: метаанализ отраслевых тестов и практики эксплуатации

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели5.3K

Ситуация на российском рынке NGFW-решений меняется. Он стал прозрачнее, тестировать самостоятельно десятки решений больше не нужно. Мы сопоставили открытые сравнения NGFW, лабораторные испытания, оценки рынка и исследования пользовательского опыта, чтобы разобраться, какие выводы из них действительно можно сделать.

Сразу обозначим позицию: это статья в блоге вендора, а не независимый рейтинг от нашего имени. Под метаанализом здесь понимается сопоставление результатов и методик актуальных исследований рынка NGFW России и обзор информационно-аналитического ландшафта.

Какие исследования легли в основу метаанализа

В основу статьи вошли восемь исследований и сравнительных проектов, перечисленных ниже. Они рассматривают рынок с разных сторон: от наличия функций до оценки производительности в рамках тестирования на стендах, пользовательского опыта, продаж и оценок зрелости отечественных решений.

Читать далее

Сигнал из космоса. Как работает спутниковый интернет в России

Уровень сложностиПростой
Время на прочтение15 мин
Охват и читатели87K

В России до сих пор остаются огромные территории без устойчивого доступа в интернет. Мобильный, а тем более, проводной интернет доступен не везде, несмотря на то, что технологии шагнули далеко вперед. Ситуация в ряде случаев усугубляется вынужденным отключением мобильной связи. 

Единственный выход для бизнеса и людей в такой ситуации — подключение к сети через спутник. 

Читать далее

Ваш сервер Zimbra под угрозой

Время на прочтение5 мин
Охват и читатели8.5K

Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.

Важно! Если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных в статье индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.

Читать далее

Как я сделал WireGuard-шлюз, который сам переживает блокировку VLESS-сервера

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели21K

Привет, Habr! Рад представить сообществу проект, над которым корпел практически целый год.

Ссылка на git

Тяжело писать вступление для такой щепетильной темы, но так как мы на техническом ресурсе, я опущу все очевидные мотивы и просто опишу, что получилось.

Идея появилась, когда я решил попользоваться бесплатными VLESS-конфигами. Найти их нетрудно, а вот пользоваться постоянно невозможно: конфиг может перестать отвечать, потерять скорость или перестать пропускать отдельный сервис. Приходится возвращаться к подписке, перебирать варианты и искать замену вручную. Платные сервисы тоже этим грешат, что, если честно, вызывает жжение ниже спины. Вот одним вечером и появилось желание испытать себя и автоматизировать этот процесс.

Хотелось оставить на телефоне, ноутбуке и роутере по одному профилю, а поиск работающих конфигов перенести на сервер. Так появился Hydrat: шлюз, к которому устройства подключаются по WireGuard, а дальше их трафик уходит через автоматически выбранный VLESS или Tor. Источники могут обновляться, внешние серверы - отваливаться и возвращаться в строй. Профиль на конечном устройстве из-за этого менять не нужно.

Расскажу с какими проблема столкнулся и как автоматически перебрать тысячи конфигов и найти десятки рабочих.

Читать далее

Ближайшие события

Почему трафик филиалов тормозит через ЦОД и как исправить это с помощью Identity‑First

Уровень сложностиСложный
Время на прочтение13 мин
Охват и читатели8.6K

Когда весь трафик филиала сначала уходит в центральный ЦОД, привычная схема быстро начинает давать побочные эффекты: задержки растут, SSL‑инспекция становится дорогой, а попытка сделать обход через PBR приводит к асимметричным маршрутам.

Один из выходов — перенести принятие решений ближе к пользователю и строить маршрут с учётом его идентификатора и политики приложения. На конкретных конфигах посмотрим, как такую схему собрать с PoP, DNS, WireGuard и Envoy.

Разобрать архитектуру

Дайджест ИБ, 8–14 сентября: Claude у Midnight Blizzard, DDoS Wildberries

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели7.1K

Новости информационной безопасности за неделю с 8 по 14 сентября, в одной строке с ссылками на источник. Разбиты по темам: ИИ, Уязвимости, Атаки и утечки, Исследования, Рынок, Регулирование, Медиа, Open source

Читать далее

Эволюция сетевой подсистемы базовой станции: как мы пришли от программного маршрутизатора к аппаратному ускорению

Уровень сложностиПростой
Время на прочтение15 мин
Охват и читатели9.3K

Привет, Хабр! Меня зовут Вадим Винник, я старший инженер-программист в YADRO. Наша компания развивает телеком-направление с 2022 года: за это время мы прошли путь от прототипирования на отладочных платах до серийного производства и эксплуатации нашего оборудования в коммерческих сетях. О разработке базовых станций — от первых идей до инженерных решений, работающих в реальной сети, — мы рассказываем в цикле статей. 

Сегодня обсудим сетевую подсистему: именно от нее зависит скорость передачи данных, стабильность соединения и емкость сети. Сначала наша сеть работала на стандартном Linux, но для огромного трафика это было накладно. Мы кое-что оптимизировали за счет DPDK, но и это был не предел. Следующим шагом стало использование аппаратного коммутатора, доступного на некоторых аппаратных платформах. Что из этого получилось — расскажу ниже.

Читать далее

Два TLS-сервиса на одном 443-м порту: разбор по SNI

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели8.8K

Один публичный IP, один 443-й порт, на нём уже работает сервис с живыми пользователями — и туда же нужно посадить второй. Менять настройки на устройствах пользователей нельзя.

Разбираю, как разделить порт между двумя TLS-сервисами, ничего не расшифровывая: SNI уходит открытым текстом в ClientHello, и nginx умеет читать его директивой ssl_preread, оставаясь для TLS прозрачным. Отдельно — почему всё держится на ветке default, чем за прозрачность платят (бэкенд перестаёт видеть реальные адреса клиентов) и когда у этого решения закончится срок годности.

Читать далее

Как я факторизовал RSA‑ключи центра сертификации… из 90-х

Уровень сложностиСложный
Время на прочтение6 мин
Охват и читатели6K

В последнее время меня всерьез стала беспокоить безопасность RSA. Криптография RSA держится на сложности факторизации большого полупростого числа, но какое именно число можно считать достаточно «большим» — вопрос интересный. Web PKI отказалась от 1024-битного RSA больше десяти лет назад, и хотя я не знаю никого, кто факторизовал бы ключ такого размера, это вполне по силам какому‑нибудь правительству или другой организации с большим количеством машин. Буквально пару дней назад кто‑то факторизовал 862-битный ключ RSA-260 в рамках конкурса RSA Factoring Challenge. Это самая крупная факторизация, о которой я слышал.

Читать далее

Сайт не открывается из России, хотя сервер в Москве

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели99K

Вчера переехал на свой сервер. Сегодня утром обнаружил, что сайт у меня не открывается. Ни из дома, ни с телефона.

Сервер при этом в Москве, у российского хостера. И с ним всё в порядке.

Дальше про то, как я полдня искал причину, какие шесть версий проверил и выбросил, и чем всё кончилось. Если симптомы похожие, в конце готовая методика: что запускать и как читать результат.

Читать далее

UDP-прокси и протокол QUIC — как утекает реальный IP

Уровень сложностиПростой
Время на прочтение9 мин
Охват и читатели9K

Среди тех, кто работает с мультиаккаунтингом, да и вообще использует прокси, существует такая страшилка: если приложение, через которое вы проксируете трафик (читай — антидетект-браузер), не поддерживает UDP (или базово не контролирует сетевые маршруты), ваш реальный IP-адрес может утечь — и тогда сама идея использования прокси теряет смысл. Вы хотите скрыть реальный IP-адрес, но из-за отсутствия поддержки UDP, наоборот, раскрываете его. 

Читать почему ваш IP-адрес может утекать
1
23 ...