Обновить
512K+

Сетевые технологии *

От Ethernet до IPv6

519,41
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

Российские NGFW в 2026 году: метаанализ отраслевых тестов и практики эксплуатации

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели3.6K

Ситуация на российском рынке NGFW-решений меняется. Он стал прозрачнее, тестировать самостоятельно десятки решений больше не нужно. Мы сопоставили открытые сравнения NGFW, лабораторные испытания, оценки рынка и исследования пользовательского опыта, чтобы разобраться, какие выводы из них действительно можно сделать.

Сразу обозначим позицию: это статья в блоге вендора, а не независимый рейтинг от нашего имени. Под метаанализом здесь понимается сопоставление результатов и методик актуальных исследований рынка NGFW России и обзор информационно-аналитического ландшафта.

Какие исследования легли в основу метаанализа

В основу статьи вошли восемь исследований и сравнительных проектов, перечисленных ниже. Они рассматривают рынок с разных сторон: от наличия функций до оценки производительности в рамках тестирования на стендах, пользовательского опыта, продаж и оценок зрелости отечественных решений.

Читать далее

Новости

Сигнал из космоса. Как работает спутниковый интернет в России

Уровень сложностиПростой
Время на прочтение14 мин
Охват и читатели54K

В России до сих пор остаются огромные территории без устойчивого доступа в интернет. Мобильный, а тем более, проводной интернет доступен не везде, несмотря на то, что технологии шагнули далеко вперед. Ситуация в ряде случаев усугубляется вынужденным отключением мобильной связи. 

Единственный выход для бизнеса и людей в такой ситуации — подключение к сети через спутник. 

Читать далее

Ваш сервер Zimbra под угрозой

Время на прочтение5 мин
Охват и читатели7.6K

Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.

Важно! Если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных в статье индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.

Читать далее

Как я сделал WireGuard-шлюз, который сам переживает блокировку VLESS-сервера

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели20K

Привет, Habr! Рад представить сообществу проект, над которым корпел практически целый год.

Ссылка на git

Тяжело писать вступление для такой щепетильной темы, но так как мы на техническом ресурсе, я опущу все очевидные мотивы и просто опишу, что получилось.

Идея появилась, когда я решил попользоваться бесплатными VLESS-конфигами. Найти их нетрудно, а вот пользоваться постоянно невозможно: конфиг может перестать отвечать, потерять скорость или перестать пропускать отдельный сервис. Приходится возвращаться к подписке, перебирать варианты и искать замену вручную. Платные сервисы тоже этим грешат, что, если честно, вызывает жжение ниже спины. Вот одним вечером и появилось желание испытать себя и автоматизировать этот процесс.

Хотелось оставить на телефоне, ноутбуке и роутере по одному профилю, а поиск работающих конфигов перенести на сервер. Так появился Hydrat: шлюз, к которому устройства подключаются по WireGuard, а дальше их трафик уходит через автоматически выбранный VLESS или Tor. Источники могут обновляться, внешние серверы - отваливаться и возвращаться в строй. Профиль на конечном устройстве из-за этого менять не нужно.

Расскажу с какими проблема столкнулся и как автоматически перебрать тысячи конфигов и найти десятки рабочих.

Читать далее

Почему трафик филиалов тормозит через ЦОД и как исправить это с помощью Identity‑First

Уровень сложностиСложный
Время на прочтение13 мин
Охват и читатели8.3K

Когда весь трафик филиала сначала уходит в центральный ЦОД, привычная схема быстро начинает давать побочные эффекты: задержки растут, SSL‑инспекция становится дорогой, а попытка сделать обход через PBR приводит к асимметричным маршрутам.

Один из выходов — перенести принятие решений ближе к пользователю и строить маршрут с учётом его идентификатора и политики приложения. На конкретных конфигах посмотрим, как такую схему собрать с PoP, DNS, WireGuard и Envoy.

Разобрать архитектуру

Дайджест ИБ, 8–14 сентября: Claude у Midnight Blizzard, DDoS Wildberries

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели6.8K

Новости информационной безопасности за неделю с 8 по 14 сентября, в одной строке с ссылками на источник. Разбиты по темам: ИИ, Уязвимости, Атаки и утечки, Исследования, Рынок, Регулирование, Медиа, Open source

Читать далее

Эволюция сетевой подсистемы базовой станции: как мы пришли от программного маршрутизатора к аппаратному ускорению

Уровень сложностиПростой
Время на прочтение15 мин
Охват и читатели8.7K

Привет, Хабр! Меня зовут Вадим Винник, я старший инженер-программист в YADRO. Наша компания развивает телеком-направление с 2022 года: за это время мы прошли путь от прототипирования на отладочных платах до серийного производства и эксплуатации нашего оборудования в коммерческих сетях. О разработке базовых станций — от первых идей до инженерных решений, работающих в реальной сети, — мы рассказываем в цикле статей. 

Сегодня обсудим сетевую подсистему: именно от нее зависит скорость передачи данных, стабильность соединения и емкость сети. Сначала наша сеть работала на стандартном Linux, но для огромного трафика это было накладно. Мы кое-что оптимизировали за счет DPDK, но и это был не предел. Следующим шагом стало использование аппаратного коммутатора, доступного на некоторых аппаратных платформах. Что из этого получилось — расскажу ниже.

Читать далее

Два TLS-сервиса на одном 443-м порту: разбор по SNI

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели8.4K

Один публичный IP, один 443-й порт, на нём уже работает сервис с живыми пользователями — и туда же нужно посадить второй. Менять настройки на устройствах пользователей нельзя.

Разбираю, как разделить порт между двумя TLS-сервисами, ничего не расшифровывая: SNI уходит открытым текстом в ClientHello, и nginx умеет читать его директивой ssl_preread, оставаясь для TLS прозрачным. Отдельно — почему всё держится на ветке default, чем за прозрачность платят (бэкенд перестаёт видеть реальные адреса клиентов) и когда у этого решения закончится срок годности.

Читать далее

Как я факторизовал RSA‑ключи центра сертификации… из 90-х

Уровень сложностиСложный
Время на прочтение6 мин
Охват и читатели5.8K

В последнее время меня всерьез стала беспокоить безопасность RSA. Криптография RSA держится на сложности факторизации большого полупростого числа, но какое именно число можно считать достаточно «большим» — вопрос интересный. Web PKI отказалась от 1024-битного RSA больше десяти лет назад, и хотя я не знаю никого, кто факторизовал бы ключ такого размера, это вполне по силам какому‑нибудь правительству или другой организации с большим количеством машин. Буквально пару дней назад кто‑то факторизовал 862-битный ключ RSA-260 в рамках конкурса RSA Factoring Challenge. Это самая крупная факторизация, о которой я слышал.

Читать далее

Сайт не открывается из России, хотя сервер в Москве

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели98K

Вчера переехал на свой сервер. Сегодня утром обнаружил, что сайт у меня не открывается. Ни из дома, ни с телефона.

Сервер при этом в Москве, у российского хостера. И с ним всё в порядке.

Дальше про то, как я полдня искал причину, какие шесть версий проверил и выбросил, и чем всё кончилось. Если симптомы похожие, в конце готовая методика: что запускать и как читать результат.

Читать далее

UDP-прокси и протокол QUIC — как утекает реальный IP

Уровень сложностиПростой
Время на прочтение9 мин
Охват и читатели8.8K

Среди тех, кто работает с мультиаккаунтингом, да и вообще использует прокси, существует такая страшилка: если приложение, через которое вы проксируете трафик (читай — антидетект-браузер), не поддерживает UDP (или базово не контролирует сетевые маршруты), ваш реальный IP-адрес может утечь — и тогда сама идея использования прокси теряет смысл. Вы хотите скрыть реальный IP-адрес, но из-за отсутствия поддержки UDP, наоборот, раскрываете его. 

Читать почему ваш IP-адрес может утекать

Выполняю тестовое задание для DevOps Cloud.ru Camp 2025

Уровень сложностиПростой
Время на прочтение16 мин
Охват и читатели12K

Я тут недавно пытался попасть на бесплатные курсы от Aston, но получил отказ с такой формулировкой.

Денис, добрый день! После изучения вашей анкеты, к сожалению, мы не готовы пригласить вас к дальнейшему рассмотрению на обучение в компании. У нас очень большой поток кандидатов на курсы. В данный момент взяли в рассмотрение участников с показателями выше. Ваша анкета будет сохранена, возможно, вернемся к вашей кандидатуре, при наборе на следующий поток. Благодарим за внимание к нашей компании.

Хотя я даже не понял, как смогли оценить мои показатели и в чем они измерялись, если не давали ни тестового задания, ни собеседования. В анкете у них несколько вопросов и уровень образования. Но да ладно, это тема отдельной статьи.

Сегодня хочу попробовать пройти тестовое задание от клауд.ру. Оно охватывает тот самый стек для devops, linux, docker, git, kubernetes.

На первый взгляд, задание кажется не таким уж и сложным, однако, дьявол кроется в деталях и есть неоднозначное право выбора, которое будет зависеть от ситуации.

Тестовое задание состоит из 4 задач, начнем с первой.

Читать далее

Как автоматизировать VLESS + Reality на старом Intel iMac с macOS Catalina 10.15.8: AUTO Xray

Уровень сложностиСредний
Время на прочтение3 мин
Охват и читатели9.1K

Старый Intel Mac с Catalina ещё рано списывать. VLESS + Reality на нём работает — но ручная настройка через V2RayXS, JSON и системный proxy быстро превращается в рутину.

Я собрал AUTO Xray: компактный клиент для macOS Catalina, который берёт на себя разбор подписки, выбор узлов и настройку proxy. В статье — как из ручного решения вырос готовый инструмент и что пришлось сделать, чтобы он стабильно работал на iMac 2013 года.

Читать далее

Ближайшие события

Где HTTP/2 и HTTP/3 реально быстрее, а где не дают ничего

Уровень сложностиСредний
Время на прочтение11 мин
Охват и читатели89K

Про HTTP/2 и HTTP/3 обычно пишут, что они ускоряют всё подряд. Я собрал стенд и померил сам: Caddy отдаёт одни и те же данные по всем трём протоколам, tc netem изображает шесть сетей — от дата-центра до края соты.

Результаты вышли неудобными. На десяти файлах HTTP/2 проигрывает старому HTTP/1.1. На одном крупном файле все три протокола показывают одинаковое время. В дата-центре новые протоколы отстают вчетверо. Выигрыш есть, но узкий и адресный.

Читать далее

Kubernetes просто, часть 1: зачем Kubernetes, устройство кластера

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели9K

Kubernetes без магии и заучивания команд. Разберёмся, зачем он вообще нужен, как устроен кластер, чем Control Plane отличается от Worker Nodes и какую роль играют Pod, Scheduler, kubelet, etcd и другие основные компоненты.

Читать далее

SDN в Astra Cloud Platform: сети без ручной раздачи VLAN

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели7K

Хабр, приветствую! На связи Андрей Иволга, менеджер по продукту компонента SDN в облачной платформе Astra Cloud. Сегодня моя очередь рассказывать про новые компоненты ее релиза 2.1. Напомню, что ранее наш архитектор Алексей Боровиков рассказывал, как мы с нуля написали IAM. Сегодня речь пойдет про сети. 

Читать далее

Как я искал «призрака» на заводе, и почему вы вряд ли соберете прозрачный радиомост на оборудовании разных вендоров

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели7.1K

Почему сканер видит Ubiquiti, на точке написано Cisco, а веб-морда от TP-Link? Разбираем проблему "четвёртого MAC-адреса", хаос драйверов и криптографический тупик, из-за которого WDS так и не стал нормальным стандартом - и при чём тут Mesh-системы.

Читать далее

«У нас редирект с HTTP на HTTPS». Есть клиенты, для которых этого мало

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели94K

Мы закрывали замечание аудитора: часть внутреннего сервиса отвечала по HTTP. Поставили редирект на HTTPS, показали, что по http:// теперь приходит 301, замечание сняли.

Через несколько недель я вернулся к этому же сервису с другой задачей и посмотрел на редирект внимательнее. Запрос, который получает 301, - это полноценный HTTP-запрос. Он уже ушёл. В нём был путь, параметры и заголовок Cookie.

Редирект не отменяет запрос. Он отвечает на него.

Дальше я полез проверять, кто вообще в наше время попадает на этот редирект, - и картина оказалась интереснее, чем я думал.

Читать далее

У вас настроены SPF и DKIM. Письмо от вашего имени всё равно дойдёт

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели6.7K

На разборе учебной рассылки мне показали письмо, отправленное от адреса компании ей же самой. Оно дошло во «Входящие». Без пометок, без папки «Спам», с правильным именем отправителя в списке писем.

Первое, что я подумал, - что-то не настроено. Полез в DNS: SPF на месте, ключ DKIM опубликован, подписи ставятся. Запись DMARC тоже нашлась. Всё, что положено, - есть.

Оказалось, что настроено всё правильно и работает как задумано. Просто задумано не то, что от этого ждут, - а в записи DMARC стояло значение, которое ничего не запрещает.

Читать далее

Жизнь после смерти или «Как я провёл лето»

Уровень сложностиПростой
Время на прочтение14 мин
Охват и читатели18K

Друзья, мы знаем, что многие заждались подробностей о серии блокировок наших сервисов, которые несколько раз практически полностью выводили из строя Amnezia Free и Amnezia Premium для пользователей из России.

Сейчас мы воскресли — и готовы рассказать, как провели это лето и что сделали, чтобы сохранять стабильность даже на фоне массовых проблем у других VPN.

Под катом — постмортем полутора месяцев игры в кошки-мышки. Расскажем, почему новые серверы жили всего 3–10 часов, как цензор перешёл к блокировке целых подсетей, какие особенности AmneziaWG выдавали нашу инфраструктуру и при чём здесь DDoS, сканирование API и контрольные подключения. В конце — рекомендации для наших пользователей.

Читать далее
1
23 ...