Обновить
128K+

Серверное администрирование *

Установка, настройка, обслуживание

272,56
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

Как найти лишние процессы, открытые порты и подозрительные соединения на VDS

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели4.4K

Эта статья для вас, если в top вы обнаружили десятки незнакомых процессов, которые нагружают ЦП и память. И точно для вас, если среди них слишком много kworker, запущенных из нестандартных директорий, ведь майнеры, прокси для ботнетов и реверс-шеллы зачастую маскируются под системные процессы. Под катом расскажу, как понять, не используют ли ваш сервер для атак и спама. 

Для начала предупрежу, если сервер уже рассылает спам или каким-либо образом участвует в атаке, сразу ограничьте его сеть через панель провайдера, сохранив доступ через консоль. По возможности сделайте снимок диска.

Читать

Новости

Невидимые изменения в службах каталогов: почему нельзя доверять журналам аудита

Уровень сложностиСредний
Время на прочтение19 мин
Охват и читатели4.8K

Весной 2014 года директор по технической инфраструктуре Columbia Sportswear уволился и ушёл к ИТ-подрядчику. А в каталоге компании остался сотрудник Джефф Мэннинг, которого никогда не существовало. Под этой учётной записью бывший директор заходил в сеть ещё больше двух лет — по данным иска компании, больше 700 раз — и читал корпоративную почту, прежде всего тех, кто отвечал за закупку ИТ-оборудования. Обнаружили его случайно, при обновлении почтовой системы.

Это типовая «закладка», и при классическом подходе к аудиту, построенном на журналах событий, её появление может остаться незаметным для службы безопасности. В этой статье я расскажу, почему нельзя доверять журналам аудита и на что обратить внимание при защите служб каталогов.

Невидимые изменения в службах каталогов

История первая — про тех, кто знает инфраструктуру изнутри. Майкл Липер почти четырнадцать лет проработал в Columbia Sportswear и дорос до директора по технической инфраструктуре. Перед уходом он завёл в каталоге учётную запись jmanning для несуществующего сотрудника Джеффа Мэннинга с доступом по VPN и к виртуальным рабочим столам, а заодно расширил права сервисной учётной записи svcmon, которой давно никто не пользовался. Собственная учётная запись ему после этого была не нужна. Дальше — больше двух лет чтения почты ИТ-специалистов, отвечавших за закупки: подрядчику, где Липер стал техническим директором, очень помогало знать, что бывший работодатель собирается покупать. «Джеффа Мэннинга» нашли летом 2016 года, случайно, при обновлении почтовой системы. В декабре 2017-го Липер получил три года пробации и 400 часов общественных работ — без тюрьмы

Читать далее

Инвентаризация активов ИТ‑инфраструктуры для ИБ: как собрать перечень и поддерживать его в актуальном состоянии?

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели4.1K

В большой компании картина почти всегда одинаковая. Систем много, а ответа на вопрос, что у нас есть и где это лежит, нет. SIEM пишет события. Мониторинг опрашивает узлы и строит графики, и в нем же кто-то пытается вести инвентаризацию, потому что хосты уже заведены. ITSM знает заявки и согласованные сервисы. Рядом лежат локальные базы, выросшие исторически, и файл Excel на чьем-то диске. Его все считают временным, пока он на полгода не становится единственным источником правды.

ИБ в этой картине оказывается в странной позиции. Защищать формально надо все. Но что именно входит в это «все», целиком не назовет никто. Когда случается инцидент или проверка, вместо расследования начинается аудит инфраструктуры с нуля. Кто владелец, какой контур, какой адрес, отвечает ли узел, почему туннель настроен на оборудовании, но отсутствует в учете. Атакующие или просто беспорядок в процессах заставляют службу безопасности заниматься инвентаризацией всего подряд. Это дорого, поздно и почти всегда неполно.

Защищать то, чего не понимаешь, можно только наугад. И чем больше параллельных версий состава инфраструктуры, тем проще нарушителю, внешнему или внутреннему, найти брешь, которой нет ни в одной системе целиком.

Читать далее

Записки оптимизатора 1С (ч.20). На сколько реально настройки Huge Pages для Postgres могут ускорить запросы 1С

Уровень сложностиСредний
Время на прочтение12 мин
Охват и читатели8.3K

После прошлой статьи про Huge Pages мы получили несколько вопросов, в которых особо пытливые читатели возмущались отсутствием в статье реальных замеров «С HP» и «Без HP» и сравнением результатов. Материалов по этой теме в интернете крайне мало, а подобных замеров и подавно. Те же, что есть, все какие-то синтетические (в основном переводы зарубежных источников), оторванные от реальности, от работы информационных систем и, тем более, от 1С систем. Поэтому мы, как дотошные исследователи, решили закрыть этот гештальт и проверить всё самим.

Читать далее

Как я переносил работающую Windows-ВМ с Hyper-V на Proxmox, не выключая исходную машину

Уровень сложностиСредний
Время на прочтение12 мин
Охват и читатели9.4K

Недавно переносил у нас рабочую Windows-ВМ с Hyper-V на Proxmox.

Сама по себе задача довольно обычная, и если машину можно спокойно выключить на время миграции, рассказывать тут особо не о чем. Но в нашем случае исходная ВМ должна была продолжать работать, оригинальный VHDX нельзя было менять или отсоединять, а новую машину нельзя было подключать к рабочей сети, пока мы полностью не убедимся, что перенос прошел нормально.

Сам процесс я автоматизировал через AI-агента и уже на первой попытке всплыл хороший пример того, почему такие задачи нельзя сводить к последовательному выполнению команд. Агент создал ВМ на Proxmox, запустил ее, получил от qm status состояние running и посчитал перенос завершенным, хотя сама Windows в этот момент вообще не загрузилась.

Дальше таких моментов всплыло еще больше.

В статье покажу весь процесс именно в том порядке, в котором я через него прошел, включая варианты, которые не сработали. Думаю, это будет полезнее очередной инструкции по импорту VHDX, особенно если исходную ВМ тоже нельзя просто выключить на пару часов.

Читать далее

TLS‑сертификатам урезали жизнь до 47 дней. Готовьте автоматизацию, время пошло

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели100K

Если сроки действия сертификатов вы отслеживаете по календарю Outlook или табличке в Excel — есть новость, которая испортит вам настроение. CA/Browser Forum уже сократил максимальный срок жизни TLS-сертификата до 200 дней, а к 2029-му он упадёт до 47. Мы посчитали, во сколько часов и рублей обойдётся ручное управление сертификатами при таком темпе — и почему автоматизация внезапно перестаёт быть роскошью. Отдельно — что происходит с сертификатами в России, где после отзыва GlobalSign ситуация обострилась раньше, чем у остальных.

Читать далее

«Друзья не дают друзьям пользоваться Ollama»

Время на прочтение17 мин
Охват и читатели17K

Ниже — перевод статьи «Friends Don’t Let Friends Use Ollama», опубликованной на Sleeping Robots в апреле 2026 года. Поскольку за прошедшие месяцы Ollama успела заметно измениться, я добавил к переводу несколько комментариев и примечание в конце статьи, где обновил ключевые технические детали по состоянию на сентябрь 2026 года.

Ollama стала популярной потому, что первой предложила простой интерфейс поверх llama.cpp. А затем годами старалась лишний раз не напоминать, на чём на самом деле работает, вводила пользователей в заблуждение и в конце концов развернулась в сторону облака — всё это на венчурные деньги, привлечённые вокруг чужого движка.

Вот эта история целиком — и почему сегодня альтернативы выглядят лучше.

Ollama — самый популярный способ запускать большие языковые модели локально. И, пожалуй, не должна им быть.

Своим положением она обязана прежде всего тому, что оказалась первой: первым инструментом, который сделал llama.cpp доступным людям, не желавшим компилировать C++ или самостоятельно писать конфигурацию сервера. На тот момент это действительно был полезный вклад.

Но затем проект годами систематически затушёвывал происхождение технологии, на которой работал, вводил пользователей в заблуждение относительно того, что именно они запускают, и всё дальше отходил от принципа «локально прежде всего», благодаря которому изначально и заслужил доверие. И всё это — параллельно с привлечением венчурных инвестиций.

Это не попытка найти «правду где‑то посередине». Я пользовался Ollama. Потом перестал. Ниже — почему, на мой взгляд, вам стоит сделать то же самое.

Читать про Ollama и историю

Не дайте РКН заблокировать ваш VPS

Время на прочтение2 мин
Охват и читатели36K

Примерно с декабря 2025г. для защиты рунета от угроз используют Active Probing: сканирование IPv4 адресов интернета для сбора информации о запущенных на них сервисах.
Примеры сервисов: веб‑сервер NGINX, SSH сервер, ГOСT‑VРN сервер.
При обнаружении запрещенных сервисов IP‑адрес блокируется на территории РФ.

Точного списка запрещенных сервисов в открытом источнике нет, но самая частая причина блокировок IP‑адресов в последнее время — средства потенциального oбхoдa блoкирoвoк.

22 сентября 2026г. была волна блокировок некоторых IP‑адресов на территории РФ. Узнайте подробнее ниже и проверьте свой IP‑адрес на нарушения.

Читать далее

Рабочий стол за NAT: autossh, systemd и VNC

Уровень сложностиПростой
Время на прочтение11 мин
Охват и читатели8.4K

Домашний компьютер за NAT может сам достучаться до VPS и оставить дверь открытой только для вас. Собираем туннель, который переживает обрывы, смену IP и перезагрузки, и выводим через него рабочий стол.

Читать далее

Как мы сэкономили 100 ТБ за счёт оптимизации DNS-кэша сервиса 1.1.1.1

Уровень сложностиСредний
Время на прочтение11 мин
Охват и читатели17K

Платформа Big Pineapple — на базе которой работают 1.1.1.1, Gateway DNS, DNS Firewall, AS112 и ряд других DNS-сервисов Cloudflare — в любой отдельный момент времени хранит 250 млрд. кэш-записей. При таких масштабах использование даже одного лишнего байта на запись стоит нашему парку машин более 250 ГБ памяти.

Озадачившись этой проблемой, мы последовательно внесли пять изменений в механизм сохранения кэш-записей, сократив объём памяти, необходимый для хранения одной такой записи, более чем вдвое. В общей сложности нам удалось освободить примерно 100 ТБ по всему парку, что равнозначно объёму RAM в 130 из наших серверов 13-го поколения. При этом также ускорилась работа кэша. Пропускная способность при вставке записей выросла на 43%, а задержка поиска упала на 19%. Причём за счёт сокращения числа аллокаций и повышения локальности данных жертвовать скоростью ради экономии памяти не пришлось.

Читать далее

ЦОД в Марфино. Часть 18: итоги лета

Время на прочтение2 мин
Охват и читатели5.9K

Лето на площадке в Марфино выдалось насыщенным. Собрали в одном выпуске всё, что произошло за эти месяцы, — и рассказываем, как продвинулась стройка.

Читать далее

Чем заменить top, ps и netstat в 2026 году, и когда их лучше не трогать

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели91K

Netstat давно считается устаревшим, ps aux может обрезать командные строки, а стандартный top придется донастраивать… Однако мы всё равно набираем эти три команды для проверки, потому что так было написано в учебниках. Под катом расскажу, что реально стоит использовать вместо классики, и где старое-доброе всё ещё уместно.

Читать

Как перейти на Infrastructure as Code и выжить

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели8.1K

Привет, Хабр! На связи инженеры департамента информационных технологий iCore.

В любой быстрорастущей компании наступает момент, когда ИТ-инфраструктура начинает масштабироваться нелинейно. Бизнес требует новые функции за дни, масштабироваться под нагрузки за часы и обеспечивать отказоустойчивость сразу, «из коробки. Изменений становится все больше и больше, растет число виртуальных машин, микросервисов и окружений. Команде с одной стороны нужно поддерживать работоспособность постоянно растущей инфраструктуры, а с другой – обеспечивать возможность этого роста.

В этих условиях классическое ручное администрирование заходит в тупик. Появляются и копятся временные решения – «костыли», документация устаревает в момент написания, а расследование любого инцидента превращается в детектив с поиском того, кто и когда изменил конфиг в обход всех регламентов (они, кстати, тоже не успевают обновляться и соответствовать темпам роста).

Читать далее

Ближайшие события

Два TLS-сервиса на одном 443-м порту: разбор по SNI

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели9.2K

Один публичный IP, один 443-й порт, на нём уже работает сервис с живыми пользователями — и туда же нужно посадить второй. Менять настройки на устройствах пользователей нельзя.

Разбираю, как разделить порт между двумя TLS-сервисами, ничего не расшифровывая: SNI уходит открытым текстом в ClientHello, и nginx умеет читать его директивой ssl_preread, оставаясь для TLS прозрачным. Отдельно — почему всё держится на ветке default, чем за прозрачность платят (бэкенд перестаёт видеть реальные адреса клиентов) и когда у этого решения закончится срок годности.

Читать далее

Где HTTP/2 и HTTP/3 реально быстрее, а где не дают ничего

Уровень сложностиСредний
Время на прочтение11 мин
Охват и читатели92K

Про HTTP/2 и HTTP/3 обычно пишут, что они ускоряют всё подряд. Я собрал стенд и померил сам: Caddy отдаёт одни и те же данные по всем трём протоколам, tc netem изображает шесть сетей — от дата-центра до края соты.

Результаты вышли неудобными. На десяти файлах HTTP/2 проигрывает старому HTTP/1.1. На одном крупном файле все три протокола показывают одинаковое время. В дата-центре новые протоколы отстают вчетверо. Выигрыш есть, но узкий и адресный.

Читать далее

Что значит развернуть LLM локально: два дня с vLLM, DGX Spark и настоящими ограничениями

Уровень сложностиСложный
Время на прочтение11 мин
Охват и читатели9.6K

Когда меня однажды спросили, что такое инференс и как выглядит локальное развёртывание модели, я ответил правильно, но слишком общо. Через несколько дней пришлось пройти этот путь целиком: поднять две LLM на NVIDIA DGX Spark, отдельную ASR-модель на AMD GPU и подключить всё к мультиагентной платформе. В статье — инженерный разбор того, почему файлы модели ещё не сервис, как длинный контекст конкурирует с KV-кэшем и параллелизмом, почему tokens/sec не описывают пользовательскую задержку и зачем иногда откатывать более быструю модель из-за качества.

Читать далее

Бэкап, из которого ни разу не восстанавливались — это не бэкап

Уровень сложностиСредний
Время на прочтение11 мин
Охват и читатели8.2K

Бэкап, который ни разу не проверяли восстановлением, может не помочь в момент аварии. В статье разберём, где чаще всего ломаются схемы резервного копирования: от пустых копий и неверного RTO до отсутствующих ролей, секретов и инфраструктурных зависимостей.

Узнать больше

Как построить наблюдаемость, когда нет ни CMDB, ни oncall

Уровень сложностиСредний
Время на прочтение18 мин
Охват и читатели7.4K

Привет! Это Скутин Антон. Я работаю в «Петрович-Тех» руководителем отдела обеспечения доступности ИТ-сервисов. Моя предыдущая статья была про ITIL. В этот раз я решил рассказать о том, как построить наблюдаемость, когда нет ни CMDB, ни oncall.

Эту тему я рассказывал на Observability Conf, коллеги завалили вопросами, поэтому решил поделиться здесь, подключайтесь в комментарии — обсудим!

Читать далее

Локальный ИИ класса Opus 4.6 «задешево»: две Tesla P100, 28-поточный Xeon и тесты на реальных задачах

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели83K

Я собрал домашний сервер с нейросетками, чтобы не зависеть от облака. Далее честный рассказ с цифрами, бенчмарком на 14 реальных задачах и выводами, которые я проверял на себе.

Если совсем коротко: киловатт питания, две серверные Tesla P100 (суммарно 32 ГБ видеопамяти), турбины, которые слегка шумят, но сервер пришлось выселить на кухню, и Xeon на 28 потоков. Всё это выдаёт от 10 до 50 токенов в секунду, в зависимости от модели. DeepSeek в облаке в три раза быстрее, зато это моё и всегда доступное круглые сутки.

Что умеет этот стенд

ARM в сервере: будущее инфраструктуры или очередной провал

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели12K

В первом квартале 2026 года 17,7% проданных серверных процессоров были на ARM. AWS уже выпускает пятое поколение Graviton, Google предлагает Axion не только в виртуалках, но и на bare metal, Microsoft разворачивает Cobalt 200, а Oracle использует AmpereOne. При этом индустрия уже дважды хоронила эту архитектуру — в 2013 и в 2018 году. Под катом расскажу, кто лежит на кладбище ARM, почему третий заход оказался успешнее и готов ли ваш стек к переезду.

Читать
1
23 ...