Стотысячпятисотый пост про блокировки. Часть первая. Историческая
Но нет, в этот раз не про то, как их обойти.
Посмотрим, что из себя представляют блокировки: как на них влияет и участвует в них оператор связи.

От Ethernet до IPv6
Но нет, в этот раз не про то, как их обойти.
Посмотрим, что из себя представляют блокировки: как на них влияет и участвует в них оператор связи.

Обычная UDP-проба осталась без ответа, QUIC-handshake прошёл, а попытка HTTP/3 GET закончилась закрытием соединения. Что это говорит о доступности Hysteria2? В статье разбираю собственные эксперименты: от внешнего пробинга до подключения полноценного клиента, расшифровки QUIC в Wireshark и передачи контрольной нагрузки. Покажу, где внутри QUIC появляется аутентификация Hysteria2, как связать потоки с событиями клиента и почему успешного handshake ещё недостаточно, чтобы считать пользовательский канал работающим.
Всем привет! Меня зовут Антон.
Я крайне редко писал на хабре, хотя читаю его регулярно. Моя сетевая активность была больше направлена на д3/лепру/орбитар, если кто слышал про такие ресурсы.
Кратко о себе: начинал со сборки/ремонта/продажи б/у компьютеров в конце 90-х. Потом прошёл затейливый путь через монтажника, проектировщика сетей и добрался до главного специалиста центра управления сетями одного из крупнейших магистральных операторов страны.
Сразу дисклеймер: я не являюсь официальным представителем оператора. Все мои посты и комментарии - исключительно личное мнение. И да, я подвержен NDA.
И более чем уверен, что по нику меня узнают коллеги, с которыми мы регулярно или не очень общаемся в других “соцсетях” в том числе по рабочим вопросам.
Недавно я попробовал погрузиться в Хабр чуть больше, чем просто просматривая заинтересовавшие ссылки, которые ранее присылали коллеги. Чтобы, так сказать, проникнуться атмосферой.
Для начала я сделал выборку “сетевые технологии” и “лучшее за год”. Большинство постов было посвящено обходу блокировок. В целом это неудивительно и вполне обосновано. Но попадались и интересные вещи.
Потом погрузился в кроличью нору чуть дальше входа. И мне начали открываться весьма забавные вещи. Например война людей, работающих на развитие высоких технологий, против этих самых высоких технологий. Вот тут я прямо в ступор впал.
Впрочем я не об этом.
Попробуем сделать синергию из постов.
Так истерически сложилось, что я, обладая навыками социального взаимодействия с разными, в том числе странными людьми, затем некими техническими знаниями, и непонятной склонностью к общественной деятельности я являюсь активистом стоквартирного дома.

На даче у меня нет городского проводного провайдера. Есть LTE, MikroTik и локальная сеть. В городе при этом есть нормальная домашняя сеть, OpenWrt и цифровое ТВ от провайдера.
В какой-то момент появилась довольно простая хотелка: сделать так, чтобы дачный MikroTik был не отдельным островом, а продолжением домашней сети. Тогда с дачи можно ходить к домашним устройствам и сервисам, управлять самим MikroTik из дома и, что для меня было особенно интересно, пользоваться на даче цифровым ТВ городского провайдера.

Для эффективного обнаружения киберугроз в сетевом трафике необходимо регулярно анализировать информацию из различных источников. Отдельные средства защиты выявляют лишь часть признаков вредоносной активности, а для получения общей картины необходимо сопоставлять результаты их работы. Поэтому решения стоит использовать совместно и анализировать события в едином контексте — благодаря этому растет достоверность интерпретации.
Мы проанализировали публичные сведения об инцидентах информационной безопасности, исследования авторитетных организаций и экспертов, взяли собственную экспертизу Positive Technologies, обезличенные данные PT Sandbox, полученные в результате анализа файлов из сетевого трафика PT Network Attack Discovery. Информация в статье охватывает период с октября 2025 года по июль 2026 года.

Библиотека для PHP, которая сканирует и подключает Wi-Fi, поднимает хотспот и держит на связи Raspberry Pi без монитора: если сеть пропала, watchdog переподключается сам, а если не выходит, поднимает точку доступа для настройки с телефона. Под капотом nmcli, wpa_cli и hostapd. Каждый релиз прогоняется на настоящем Pi, логи в репозитории.

В последние годы для многих наших коллег и пользователей вопросы минимизации рисков безопасности стали острым повседневным вызовом. При планировании архитектурных изменений мы не могли удержаться от того, чтобы не заложить в Операционную Систему встроенных механизмов программно-информационной изоляции.
Данной статьёй хотим анонсировать завершение разработки новой для продукта технологии — однонаправленной коммуникационной среды, встроенной на уровне сетевой подсистемы и работающей по принципу диода данных (англ. data diode). Расскажем, что она из себя представляет, как её использовать, а также коснёмся деталей реализации.

TL;DR: После миграции отказоустойчивого DHCP-сервера из «брони» QinQ-туннеля в «плоский» VLAN ответы от бэкап-ноды начали бесследно исчезать. Пакет физически покидал хост, но до адресата не доходил, при этом коммутаторы клялись, что их счетчики дропов равны нулю.
Вооружившись tcpdump, тотальным port mirroring и дзен-терпением, мы раскрыли заговор: dhcp snooping молча уничтожал пакеты на уровне аппаратного ASIC. Самое пикантное: стек M-LAG с идентичной прошивкой вел себя радикально иначе, чем одиночный коммутатор в той же сети.
Добро пожаловать в мир сетевой магии, где порт 67 (six-seven) — это не просто абсурдный вирусный мем, а реальная причина, по которой инфраструктура вдруг решила сыграть в прятки.
Привет! Меня зовут Иванов Владимир, я системный администратор отдела выделенных серверов в Selectel. Статья будет полезна тем, кто сталкивался с ситуацией, когда пакет «в провод уходит, но не приходит», а сетевое оборудование клянется, что ничего не дропает.

Машинное обучение для обнаружения угроз, AI-помощник администратора и контроль доступа к провайдерам нейросетей. Разберём, как NGFW-решения адаптируются к AI-изменениям ИТ-ландшафта. Что нового у российских и зарубежных вендоров, где заканчиваются возможности межсетевого экрана и какое место в AI-трансформации сетевой безопасности занимает Ideco.
За словами «AI в NGFW» скрываются разные технологии
Сравнивать межсетевые экраны нового поколения, NGFW (Next-Generation Firewall), по наличию «искусственного интеллекта» почти бессмысленно. Например, Cisco предлагает генеративного помощника в системе управления, а Ideco сочетает распознавание AI-сервисов с отдельной AI-аналитикой событий безопасности и конфигурации межсетевого экрана.
Поэтому вместо общего рейтинга «интеллектуальности» сравним четыре сценария:

Ситуация на российском рынке NGFW-решений меняется. Он стал прозрачнее, тестировать самостоятельно десятки решений больше не нужно. Мы сопоставили открытые сравнения NGFW, лабораторные испытания, оценки рынка и исследования пользовательского опыта, чтобы разобраться, какие выводы из них действительно можно сделать.
Сразу обозначим позицию: это статья в блоге вендора, а не независимый рейтинг от нашего имени. Под метаанализом здесь понимается сопоставление результатов и методик актуальных исследований рынка NGFW России и обзор информационно-аналитического ландшафта.
Какие исследования легли в основу метаанализа
В основу статьи вошли восемь исследований и сравнительных проектов, перечисленных ниже. Они рассматривают рынок с разных сторон: от наличия функций до оценки производительности в рамках тестирования на стендах, пользовательского опыта, продаж и оценок зрелости отечественных решений.

В России до сих пор остаются огромные территории без устойчивого доступа в интернет. Мобильный, а тем более, проводной интернет доступен не везде, несмотря на то, что технологии шагнули далеко вперед. Ситуация в ряде случаев усугубляется вынужденным отключением мобильной связи.
Единственный выход для бизнеса и людей в такой ситуации — подключение к сети через спутник.

Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.
Важно! Если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных в статье индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.

Привет, Habr! Рад представить сообществу проект, над которым корпел практически целый год.
Тяжело писать вступление для такой щепетильной темы, но так как мы на техническом ресурсе, я опущу все очевидные мотивы и просто опишу, что получилось.
Идея появилась, когда я решил попользоваться бесплатными VLESS-конфигами. Найти их нетрудно, а вот пользоваться постоянно невозможно: конфиг может перестать отвечать, потерять скорость или перестать пропускать отдельный сервис. Приходится возвращаться к подписке, перебирать варианты и искать замену вручную. Платные сервисы тоже этим грешат, что, если честно, вызывает жжение ниже спины. Вот одним вечером и появилось желание испытать себя и автоматизировать этот процесс.
Хотелось оставить на телефоне, ноутбуке и роутере по одному профилю, а поиск работающих конфигов перенести на сервер. Так появился Hydrat: шлюз, к которому устройства подключаются по WireGuard, а дальше их трафик уходит через автоматически выбранный VLESS или Tor. Источники могут обновляться, внешние серверы - отваливаться и возвращаться в строй. Профиль на конечном устройстве из-за этого менять не нужно.
Расскажу с какими проблема столкнулся и как автоматически перебрать тысячи конфигов и найти десятки рабочих.

Когда весь трафик филиала сначала уходит в центральный ЦОД, привычная схема быстро начинает давать побочные эффекты: задержки растут, SSL‑инспекция становится дорогой, а попытка сделать обход через PBR приводит к асимметричным маршрутам.
Один из выходов — перенести принятие решений ближе к пользователю и строить маршрут с учётом его идентификатора и политики приложения. На конкретных конфигах посмотрим, как такую схему собрать с PoP, DNS, WireGuard и Envoy.

Новости информационной безопасности за неделю с 8 по 14 сентября, в одной строке с ссылками на источник. Разбиты по темам: ИИ, Уязвимости, Атаки и утечки, Исследования, Рынок, Регулирование, Медиа, Open source

Привет, Хабр! Меня зовут Вадим Винник, я старший инженер-программист в YADRO. Наша компания развивает телеком-направление с 2022 года: за это время мы прошли путь от прототипирования на отладочных платах до серийного производства и эксплуатации нашего оборудования в коммерческих сетях. О разработке базовых станций — от первых идей до инженерных решений, работающих в реальной сети, — мы рассказываем в цикле статей.
Сегодня обсудим сетевую подсистему: именно от нее зависит скорость передачи данных, стабильность соединения и емкость сети. Сначала наша сеть работала на стандартном Linux, но для огромного трафика это было накладно. Мы кое-что оптимизировали за счет DPDK, но и это был не предел. Следующим шагом стало использование аппаратного коммутатора, доступного на некоторых аппаратных платформах. Что из этого получилось — расскажу ниже.

Один публичный IP, один 443-й порт, на нём уже работает сервис с живыми пользователями — и туда же нужно посадить второй. Менять настройки на устройствах пользователей нельзя.
Разбираю, как разделить порт между двумя TLS-сервисами, ничего не расшифровывая: SNI уходит открытым текстом в ClientHello, и nginx умеет читать его директивой ssl_preread, оставаясь для TLS прозрачным. Отдельно — почему всё держится на ветке default, чем за прозрачность платят (бэкенд перестаёт видеть реальные адреса клиентов) и когда у этого решения закончится срок годности.

В последнее время меня всерьез стала беспокоить безопасность RSA. Криптография RSA держится на сложности факторизации большого полупростого числа, но какое именно число можно считать достаточно «большим» — вопрос интересный. Web PKI отказалась от 1024-битного RSA больше десяти лет назад, и хотя я не знаю никого, кто факторизовал бы ключ такого размера, это вполне по силам какому‑нибудь правительству или другой организации с большим количеством машин. Буквально пару дней назад кто‑то факторизовал 862-битный ключ RSA-260 в рамках конкурса RSA Factoring Challenge. Это самая крупная факторизация, о которой я слышал.

Вчера переехал на свой сервер. Сегодня утром обнаружил, что сайт у меня не открывается. Ни из дома, ни с телефона.
Сервер при этом в Москве, у российского хостера. И с ним всё в порядке.
Дальше про то, как я полдня искал причину, какие шесть версий проверил и выбросил, и чем всё кончилось. Если симптомы похожие, в конце готовая методика: что запускать и как читать результат.

Среди тех, кто работает с мультиаккаунтингом, да и вообще использует прокси, существует такая страшилка: если приложение, через которое вы проксируете трафик (читай — антидетект-браузер), не поддерживает UDP (или базово не контролирует сетевые маршруты), ваш реальный IP-адрес может утечь — и тогда сама идея использования прокси теряет смысл. Вы хотите скрыть реальный IP-адрес, но из-за отсутствия поддержки UDP, наоборот, раскрываете его.