Обновить
512K+

Системное администрирование *

Лишь бы юзер был доволен

531,22
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

UNIX-команды macOS, которых нет в Linux: от say и defaults до sysadminctl

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели6.5K

macOS — сертифицированная UNIX система (формально — UNIX 03), и большая часть того, что набираешь в терминале, ведет себя, как в любом BSD: ls, grep, ps, ssh — все на месте. Но рядом лежит второй слой команд, которого нет ни в одном дистрибутиве Linux и нет в POSIX: defaults, sysadminctl, mdfind, say, afplay

Часть из них выросла из архитектуры Darwin, часть — из графической и звуковой подсистем, а часть существует исключительно ради управления экосистемой Apple.

Таких утилит в macOS не один десяток, а в статье мы разобрали самые интересные и востребованные, по критериям: команда входит в macOS по умолчанию, не имеет штатного аналога в Linux и создавалась под задачи экосистемы Apple.

Читать далее

Новости

Что мы находим при аудите PostgreSQL: 10 распространенных ошибок

Уровень сложностиСредний
Время на прочтение21 мин
Охват и читатели6K

Когда приходишь на аудит СУБД к разным компаниям, картина удивительно похожа: одни и те же проблемы, одни и те же причины. Меня зовут Андрей, я DBA в группе поддержки системного ПО Центра экспертизы по комплексному сервису К2Тех, сертифицированный эксперт Postgres Pro. В этой статье представлен ТОП-10 ошибок, с которыми мы встречаемся чаще всего. Я разберу, чем они опасны, почему возникают, и как их можно решить. Скорее всего, многие пункты покажутся вам до боли знакомыми:

Читать далее

Как заменить Helm на Helmwave в большом проекте и получить массу новых возможностей

Время на прочтение7 мин
Охват и читатели5.6K

Управление десятками и сотнями Helm-релизов быстро перестает быть тривиальной задачей, особенно когда появляются зависимости между релизами, CRD, несколько окружений и своя логика деплоя. 

Меня зовут Владимир Фидунин, я работаю в команде мессенджера VK WorkSpace. В статье расскажу, как мы прошли путь от Puppet + Helm до Helmwave и почему в итоге он стал для нас универсальным инструментом управления Helm-релизами. 

Читать далее

Я написал SSH‑клиент для Windows

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели7.1K

Со временем у меня появилось несколько серверов: VPS, домашний NAS и ещё пара машин под разные задачи. Для подключения я использовал PuTTY. Он работает, но управлять несколькими серверами в нём неудобно. Сессии хранятся в реестре Windows, список хостов плоский, вкладок нет. Чтобы открыть два сервера, нужны два отдельных окна.

Termius устроен иначе. Там есть нормальный список хостов, вкладки и синхронизация. Но для работы нужен аккаунт, данные хранятся в облаке, а часть функций доступна только по подписке.

Мне не хотелось регистрироваться и загружать список своих серверов в облако ради обычного SSH‑подключения. Поэтому я начал делать собственный клиент - LucidSSH. Это не попытка собрать ещё один комбайн для системных администраторов. Мне нужен был простой локальный SSH‑клиент с несколькими дополнительными функциями: защитой от опасных команд и понятными объяснениями ошибок.

Я не занимаюсь администрированием каждый день. Поэтому делал программу прежде всего для таких же пользователей, как я: тех, кто впервые настраивает VPS, NAS, Raspberry Pi или небольшой домашний сервер. Разрабатываю LucidSSH в свободное от основной работы время.

Читать далее

Как мы перестали выдавать dev-VM вручную и собрали self-service на KubeVirt

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели7K

Разработчикам регулярно требовались виртуальные машины, но self-service не существовал. Образ, ресурсы, сеть и доступы настраивала инфраструктурная команда. По отдельности операции были несложными, но в сумме пользователи ждали, а инженерное время уходило на повторяемую ручную работу.

Так появился внутренний dev cloud на KubeVirt. Разработчик сам создаёт VM из поддерживаемого шаблона, управляет lifecycle и портами, меняет ресурсы, смотрит Events, метрики и serial-консоль. Платформа сохраняет контроль над доступами, шаблонами, бюджетами команд и ёмкостью нод.

В статье показано как на базе KubeVirt получился цельный внутренний продукт с минимальными трудозатратами, в котором разработчик действует самостоятельно, а платформа сохраняет контроль над dev-контуром и блокирует создание VM сверх бюджета команды.

Читать далее

Как интернет ушёл от hosts.txt и почему это было неизбежно

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели9.6K

Откройте терминал и выполните cat /etc/hosts. Скорее всего, там лежит пара строк про localhost и, может быть, несколько ваших локальных записей… А когда‑то этот файл содержал адреса всех компьютеров интернета и обновлялся по телефонному звонку. Под катом расскажу, как весь интернет работал через один текстовый файл, кто его обновлял и куда он в итоге делся. 

Читать

Как поднять userver без Docker на Ubuntu

Время на прочтение3 мин
Охват и читатели7.8K

Docker для userver удобен, но не обязателен. Как поставить зависимости через apt, собрать сервис нативно на Ubuntu и не утонуть в первой компиляции.

Читать далее

Сборка образа на базе Windows Server для Яндекс облака

Уровень сложностиСредний
Время на прочтение12 мин
Охват и читатели9K

В Яндекс облаке есть маркетплейс решений, в котором достаточно много вариантов установки разных ОС с готовым набором пакетов. Но Windows Server в виду особенностей лицензирования недоступен. Но бывают случаи когда очень надо, поэтому решил написать эту инструкцию.

Сборку необходимо осуществлять на базе Windows Server (2016,2019,2022) английской версии. Cloud init не понимает названия групп на русском.


Читать далее

Оптимизация Angie для высоких нагрузок

Уровень сложностиСредний
Время на прочтение16 мин
Охват и читатели7.8K

Вопрос производительности работы сервера Angie и различных оптимизаций не раз поднимался в других статьях цикла. Поэтому здесь мы соберём основные приёмы и подходы к настройке Angie для высоких нагрузок, а за подробностями по отдельным вопросам будем направлять читателя в специализированные статьи.

Читать далее

Ваш парсер .evtx молча прочитал 4% журнала — и не считает это ошибкой

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели7.1K

Скрипт на python-evtx отработал без единой ошибки, с кодом возврата 0, и вернул 94 записи. В файле их было 2309, и вся атака — от создания админской учётки до запуска шифровальщика — оказалась в потерянных 96%. Разбираемся, почему два байта в заголовке .evtx нельзя принимать на веру и почему проверка непрерывности EventRecordID в этом случае отвечает «пропусков нет».

Читать далее

Я поставил сайт-визитку и посчитал посетителей. Живых оказалось 8 %

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели8.9K

273 «уникальных посетителя» за трое суток и ни одного пользовательского скачивания. Разбираю сырые логи nginx руками: почему фильтр по User-Agent ловит только честных роботов, какой поведенческий признак отделяет живой браузер от сканера и как из 273 адресов остаётся 21.

Читать далее

Почему при rolling update летят 502, хотя readiness-проба на месте

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели7.7K

Классическая сцена. Команда выкатывает релиз, деплой проходит зелёным, kubectl rollout status рапортует об успехе — а в графиках ингресса на минуту вырастает горка пятисотых. Не тысячи, обычно доли процента, но стабильно, каждый деплой.

Дальше начинается фольклор. «Ну это же рестарт, при рестарте всегда так». «Добавьте ретраи на клиенте». «Деплойтесь ночью». Самый частый вариант — на графики просто перестают смотреть в момент выката.

На самом деле rolling update умеет проходить вообще без потерь, и readiness-проба тут ни при чём — она отвечает за другую половину задачи. Потери происходят на выключении подов, и причина в том, что удаление пода — это не последовательность шагов, а гонка.

Читать далее

DMARC-театр: 117 тысяч доменов опубликовали запись, которая никуда не отчитывается и ничего не запрещает

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели10K

Анализ DNS-снэпшота OpenINTEL за 2026-07-25

TL;DR. В январе я публиковал общий срез email-инфраструктуры Tranco top-1M — кто на чём принимает и шлёт почту. Самый частый вопрос в комментариях был про DMARC: «ну хорошо, запись есть у двух третей, а толку?» Отвечаю развёрнуто. Из 468 749 доменов top-1M, опубликовавших DMARC, реально применяют политику (p=quarantine/reject) 49.31%. Ещё 25.61% сидят на p=none, но хотя бы получают агрегатные отчёты — это легитимная фаза внедрения. А 25.04% — 117 384 домена — опубликовали запись, у которой p=none и нет ни одного рабочего адреса для отчётов. Такая запись не запрещает ничего, не сообщает никому ничего и существует в DNS исключительно ради галочки. При этом формально во всех отчётах и сканерах эти домены проходят как «DMARC: yes». Ниже — откуда взялся этот слой, чьи подписи в нём видны, почему доля enforcement при этом падает, и что произойдёт с половинчатыми политиками, когда получатели перейдут на DMARCbis.

Читать далее

Ближайшие события

x86 роутер из старого ПК на Athlon II

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели12K

Приветствую всех читателей Хабра. В этой статье я расскажу как сделать маршрутизатор из компьютера на Linux. На самом деле, сделать такой роутер несложно. Для реализации этого проекта подойдет любое устройство на Debian/Ubuntu Server, имеющее парочку сетевых карт и возможность раздавать Wi-Fi. Важно учесть, использует ли ваш провайдер PPPoE, т. к. статья не описывает настройку девайса для работы с этим протоколом. У x86 роутера есть плюс: он может стать полноценным домашним сервером, ведь вы можете запускать другие сервисы на нем, а маршрутизация становится еще одной задачей для относительно мощного x86 железа.

Читать далее

В дом престарелых, но с любовью. Управляем старением данных в PostgreSQL

Уровень сложностиСредний
Время на прочтение44 мин
Охват и читатели12K

Данные тоже стареют. Им, конечно, не всегда нужен вечный покой — чаще достаточно переехать туда, где они будут занимать меньше места, стоить дешевле в хранении и не мешать тем, кто продолжает работать. В Tantor Postgres эта задача решается не набором разрозненных скриптов, а полноценной системой управления жизненным циклом данных: с регулярным сбором статистики, анализом реальной активности, объяснимыми рекомендациями, аудитом, dry-run и безопасным поэтапным переносом объектов между уровнями хранения. В этой статье мы разберем полный операторский сценарий работы с ILM (information lifecycle management) от появления первых рекомендаций до их безопасного исполнения.

Читать далее

Старому Jetson Nano — домашнее облако: Nextcloud, Immich, CGNAT и три USB‑сбоя

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели12K

В связи с переездом перебирал дома старые коробки и нашёл NVIDIA Jetson Nano Developer Kit — сын всерьёз занимался робототехникой. Зная, сколько это стоило в своё время, решил поискать, куда его можно применить. Заодно проверил, насколько AI‑инструменты реально ускоряют такие проекты — не в маркетинговом смысле, а по факту.

У меня постоянно переполнялся аккаунт Google, поэтому возникла идея сделать локальное хранилище на базе Jetson. Провёл поиск похожих проектов и понял, что это реализуемо. Доступ к домашнему ресурсу из интернета организовал через имеющийся VPS.

В статье расскажу, какое оборудование использовал, как построил архитектуру, с какими сбоями USB столкнулся и что в итоге получилось.

Читать далее

Записал, с кем разговаривают восемь приборов в моей квартире

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели27K

Я включил на домашнем роутере файловый журнал DNS-запросов и оставил на выходные. За 39 часов набралось 106 875 обращений к 2605 доменам от восьми устройств: компьютера, ноутбука, телефона, умной колонки, робота-пылесоса, телевизора и стиральной машины.

Дальше начались открытия.

Умная колонка выходит в сеть раз в 43 секунды и не останавливается никогда — ночью столько же, сколько днём. Причём обращений в аналитику у неё ровно столько же, сколько к рабочему API.

Робот-пылесос обошёлся тремя доменами за двое суток и не позвал никого постороннего, хотя ни разу не убирался.

Стиральная машина ходит только в облако производителя — четыре домена. А приложение для управления ею принесло с собой три сторонних аналитических сервиса.

Телевизор оказался сложнее всех. Ночью он спит крепче остальных приборов, а за сутки простоя успевает обратиться к 172 доменам. Среди них — компания, которая занимается распознаванием картинки на экране. Причём это подтверждается не догадками, а политикой конфиденциальности самого производителя телевизора.

В статье: полный разбор по каждому устройству с цифрами, две грабли при настройке журнала на роутере с 44 МБ свободного места, и все команды, чтобы повторить у себя за вечер.

Читать далее

ТОПовые цели хакеров. Как защитить первых лиц компании от кибератак

Уровень сложностиПростой
Время на прочтение3 мин
Охват и читатели8.4K

12% всех зарегистрированных утечек данных в России начинались с атаки на топ-менеджмент (по данным PT EdTechLab). Так случилось, что собственники и ТОПы — это люди с уникальным, точнее уникально взрывоопасным, сочетанием максимального уровня привелегий и доверия внутри компании с, часто, относительно халатным отношением к кибергигиене. Бывает, что к этому добавляется еще наполняющая кибератаки фактурой публичность. Поделюсь пророчествами мыслями, к чему это может привести, и рекомендациями, что делать специалисту по ИБ, чтобы оптимизировать риски.

Три сценария, к которым нужно быть готовым

1. Целевой фишинг (он же "whaling" — охота на китов)

Атакующий изучает жертву заранее: интервью, стиль общения, распорядок дня. Потом приходит точное, убедительное, срочное письмо.

Классические сценарии: правдоподобные инструкции (иногда в формате дипфейков) от якобы директора перевести деньги или срочно открыть доступ.

Что делать? Учить людей распознавать манипуляции, проводить фишинг-тесты сообщений от босса (особенно для личных помощников, секретарей и финансистов), везде ставить многофакторку, настроить на почтовом домене компании защиту от подделки писем, чтобы мошенники не могли рассылать письма от вашего имени, для важных сообщений использовать более защищённые каналы связи, чем привычные мессенджеры, или, как минимум, использовать отдельный канал для подтверждения крупных транзакций.

2. Компрометация личных устройств

Руководители редко разделяют личное и рабочее. Один ноутбук и смартфон для всего: личная и корпоративная почта, мессенджеры, соцсети, банковское приложение компании.

Читать далее

Безопасный open source? Чего не хватает корпоративному Nextcloud

Время на прочтение14 мин
Охват и читатели7.7K

Привет, Хабр! Меня зовут Рома Масягутов, в К2 Облаке я отвечаю за корпоративные инсталляции Nextcloud. Год назад мы рассказывали, как собрали из открытой платформы файлообменник, который заменяет OneDrive. Тогда речь шла про архитектуру, а сегодня поговорим про слой ИБ.

В Nextcloud есть LDAP-интеграции, антивирусные плагины, аудит, политики доступа и мониторинг. На уровне чек-листа все выглядит прилично: подключили AD, поставили антивирус через ICAP, настроили WAF, включили логирование — корпоративное хранилище защищено, а потом вы загружаете большой зараженный файл и выясняется, что антивирус его так и не увидел. Для open source это обычная ситуация. По-настоящему безопасным такое ПО становится только после того, как вы вложите массу усилий в пусконаладку. Именно это мы и делаем.

В этой статье я обрисую контуры безопасности корпоративного Nextcloud в нашем исполнении, расскажу две истории про некорректные дефолтные настройки и сравню работу ClamAV, Kaspersky Scan Engine и PT Sandbox на реальной инфраструктуре.

Читать далее

NetBox: наводим порядок в сетевой инфраструктуре

Время на прочтение4 мин
Охват и читатели7.2K

Разбираем, что такое NetBox, какие задачи он решает и как выглядит базовая работа с ним: импорт данных, устройства, IP-адреса, API. Развёртывания касаемся только в общих чертах — подробный разбор выйдет отдельной статьёй.

Пригодится сетевым инженерам, DevOps и IT-руководителям, которые присматриваются к NetBox или просто хотят понять, что это за инструмент. Особенно если инфраструктура сейчас живёт в таблицах и разрозненных заметках, а вы уже чувствуете, что так дальше нельзя.

Читать далее
1
23 ...