Обновить
512K+

Системное администрирование *

Лишь бы юзер был доволен

673,87
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

Безопасный open source? Чего не хватает корпоративному Nextcloud

Время на прочтение14 мин
Охват и читатели8.2K

Привет, Хабр! Меня зовут Рома Масягутов, в К2 Облаке я отвечаю за корпоративные инсталляции Nextcloud. Год назад мы рассказывали, как собрали из открытой платформы файлообменник, который заменяет OneDrive. Тогда речь шла про архитектуру, а сегодня поговорим про слой ИБ.

В Nextcloud есть LDAP-интеграции, антивирусные плагины, аудит, политики доступа и мониторинг. На уровне чек-листа все выглядит прилично: подключили AD, поставили антивирус через ICAP, настроили WAF, включили логирование — корпоративное хранилище защищено, а потом вы загружаете большой зараженный файл и выясняется, что антивирус его так и не увидел. Для open source это обычная ситуация. По-настоящему безопасным такое ПО становится только после того, как вы вложите массу усилий в пусконаладку. Именно это мы и делаем.

В этой статье я обрисую контуры безопасности корпоративного Nextcloud в нашем исполнении, расскажу две истории про некорректные дефолтные настройки и сравню работу ClamAV, Kaspersky Scan Engine и PT Sandbox на реальной инфраструктуре.

Читать далее

NetBox: наводим порядок в сетевой инфраструктуре

Время на прочтение4 мин
Охват и читатели8.7K

Разбираем, что такое NetBox, какие задачи он решает и как выглядит базовая работа с ним: импорт данных, устройства, IP-адреса, API. Развёртывания касаемся только в общих чертах — подробный разбор выйдет отдельной статьёй.

Пригодится сетевым инженерам, DevOps и IT-руководителям, которые присматриваются к NetBox или просто хотят понять, что это за инструмент. Особенно если инфраструктура сейчас живёт в таблицах и разрозненных заметках, а вы уже чувствуете, что так дальше нельзя.

Читать далее

Observability в одном Go-бинарнике: как я собрал self-hosted без Kafka и Redis

Уровень сложностиСредний
Время на прочтение4 мин
Охват и читатели8.2K

Официальный self-hosted-вариант знакомого observability-стека — это под два десятка контейнеров: брокер, воркеры, кэш, отдельное аналитическое хранилище. Мне нужно было держать логи ошибок у себя, но для нескольких проектов такая инсталляция несоразмерна. Я решил выяснить, сколько из этого действительно необходимо — и собрал один Go-бинарник поверх PostgreSQL и ClickHouse, без Kafka и Redis. Внутри: почему брокер тут не нужен, как флаг --mode раскладывает систему по процессам при росте и почему перенос сводится к смене DSN в существующем Sentry SDK.

Читать далее

Docker Fundamentals: что внутри compose.yaml и как там всё устроено

Уровень сложностиСредний
Время на прочтение31 мин
Охват и читатели16K

Третья часть серии статей по Docker. Подробный справочник по структуре compose-файла — top-level разделы, services, build, deploy, networks, volumes, configs, secrets, интерполяция переменных, merge-правила и YAML-фрагменты.

Читать далее

Зачем вообще нужен этот ваш ITAM?

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели9.8K

Директор по ИТ отвечает за технику, которую не может ни посчитать, ни показать. Лицензии в почте, железо в кладовке, учёт в головах. Приходит проверка — спорить нечем. Приходит финдир — доказать нечем. Разбираем, зачем нужна система учёта активов и при чём тут контроль, деньги и полномочия.

Читать далее

Как выстроить доверенный TLS в Kubernetes без InsecureSkipVerify

Уровень сложностиСредний
Время на прочтение16 мин
Охват и читатели9.2K

Трафик внутри Kubernetes может быть зашифрован и при этом оставаться уязвимым: сервисы принимают самоподписанные сертификаты, а API-сервер не проверяет подлинность kubelet. В этой статье разберём рабочую схему с внутренним CA, cert-manager, trust-manager и контроллером одобрения CSR, которая позволяет убрать небезопасные исключения и выстроить единую цепочку доверия для рабочих нагрузок и управляющей плоскости.

Защитить Kubernetes-кластер

Собираем свой Debian — корч. Ч.2: EFIstub вместо grub

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели8.6K

В первой части мы собирали свой собственный минимально необходимый образ системы с рабочим столом Mate и остановились на собраном архиве mate-rootfs.sqfs.

Во второй части мы сделаем установку образа на основной диск, произведём разметку диска, и сделаем загрузку нашего ядра Linux без посредников в виде grub, systemd-boot

Читать продолжение

Письмо, которое ходит за вас: разбираю свежий SSRF в Roundcube на живом стенде

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели6K

Вы открыли письмо, а ваш почтовый сервер по указанию из него уже стучится на внутренний адрес, которого вы ему не давали. В июле 2026 Roundcube закрыл релизом 1.6.17 сразу пачку дыр, две из них на 10.0 из 10. Я поднял уязвимую версию на изолированном стенде и прошёл SSRF целиком: HTML-письмо со ссылкой на стиль заставляет сервер сходить во внутреннюю сеть, обход защиты через sslip.io, а в логе виден запрос от IP самого сервера. Разбираю код, показываю как это поймать в логах и как чинит фикс. Отдельно честно объясняю, почему вторую 10.0 (zero-click XSS) из открытых данных воспроизвести нельзя, хотя выглядит эффектно.

Читать далее

Почему первый проект гиперавтоматизации часто становится последним

Уровень сложностиПростой
Время на прочтение12 мин
Охват и читатели6.2K

О гиперавтоматизации обычно говорят как о способе быстро сократить издержки и избавиться от рутины. Это подход к автоматизации, сочетающий в себе набор технологий, включая RPA и AI. На презентациях все выглядит просто: выбрали процесс, настроили робота c ИИ, получили экономический эффект.

На практике все оказывается сложнее — многие проекты заканчиваются успешным пилотом, но дальше автоматизация не масштабируется. Меня зовут Мирза, я руководитель проектов ROBIN компании SL Soft и за время работы я сопровождал десятки инициатив, в которых RPA использовалась вместе с ИИ, поэтому сегодня я поделюсь с вами самыми распространенными ошибками внедрения, из‑за которых гиперавтоматизация не оправдывает ожиданий.

Читать далее

Теряет ли Ваш сайт российский трафик? Блокировки ТСПУ РКН, Белые списки, Cloudflare…

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели12K

В этом материале я бы хотел, чтобы каждый владелец сайта / разработчик смог понять, теряет ли его ресурс трафик / финансовую выгоду.

По сей день мне пишут владельцы ресурсов, у которых есть проблема - потеря трафика, и она может быть по разным факторам. Давайте разберём их.

В материале будет анализ + готовая специальная страница, через которую можно проверить - теряет ли Ваш сайт трафик и почему.

Читать далее

Как разобраться в Kubernetes, сетях, CI/CD и безопасности инфраструктуры

Время на прочтение6 мин
Охват и читатели12K

Когда инфраструктура начинает сбоить, причина редко остаётся в одном слое: за проблемой с деплоем тянутся пайплайны, контейнеры и секреты, а за деградацией сервиса – логи, сеть, база данных или настройки Linux. В этом дайджесте собрали практические материалы по K8s, CI/CD, DevSecOps, наблюдаемости, PostgreSQL и отказоустойчивости – для тех, кто хочет быстрее находить слабые места и лучше понимать, как связаны компоненты современной инфраструктуры.

Смотреть подборку

Почему Docker не всегда лучший выбор и чем его заменить

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели32K

Docker — отличный инструмент, но «отличный» не значит «единственный» и тем более не значит, что он подходит для любой задачи. На одиночном сервере с одним-двумя приложениями Docker может принести больше проблем, чем пользы. Демон, образы, слои, сети и тома упрощают упаковку и запуск приложений, но на одиночке или небольшом VDS они избыточны. Под катом о том, в каких случаях Docker не нужОн, чем его заменить и как. 

Читать

Расширенный аудит Windows. Или с чего начать расследование инцидентов?

Уровень сложностиПростой
Время на прочтение11 мин
Охват и читатели9.5K

Когда я начал разбираться в SOC (Security Operations Center), то довольно быстро понял, что стандартная Windows не дает особого понимания, что вообще внутри нее происходит. События входа, создание процессов, изменение политик – все это просто не пишется либо пишется в достаточно урезанном виде.

Здесь я хотел бы показать (конечно, частично), каким вообще образом настроить аудит безопасности Windows 10/11 так, чтобы получить вполне читаемые и полезные события, которые можно будет использовать для расследования инцидентов ИБ. Разберемся, что и зачем мы включаем, что такое Event ID и как потом выглядят события на реальной практике. Все действия будут выполняться на ВМ, дабы не затрагивать хост.

Читать далее

Ближайшие события

Лучшие российские VPS/VDS-хостинги в 2026 году: сравниваем популярные конфиги. Часть 2

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели16K

Привет, Хабр!

До этого я сравнивал интересные мне хостинги примерно раз в год — не видел смысла делать это чаще. После недавнего сравнения российских VPS/VDS-хостингов прошло не так много времени, но появился повод вновь вернуться к этой теме. А именно, в комментариях вполне ожидаемо спросили «а где остальные крупные игроки?», да и в личку написало несколько представителей компаний с предложением протестировать их услуги. Поэтому пока старые цифры не остыли, по просьбам трудящихся решил добавить к результатам тестов ещё несколько компаний, которые мне показались интересными. 

Под катом — результаты тестирования уже 9 серверов от следующих компаний: трёх новых (FirstVDS, AdminVPS, Рег.ру) и 6 старых (Timeweb, RUVDS, CLO, AEZA, VDSina и Selectel). Теперь, когда результатов стало больше, можно не только посмотреть на новичков, но и оценить, насколько они меняют в целом общую картинку.

Читать далее

Как мы измеряем производительность NGFW

Время на прочтение9 мин
Охват и читатели8.8K

Привет, Хабр! Меня зовут Максим, я инженер команды Нагрузочного тестирования в Ideco. Вместе с командой мы развиваем Ideco NGFW Novum и регулярно гоняем его под синтетической нагрузкой - и для проверки регрессии по производительности, и чтобы честно отвечать на вопрос заказчика «а сколько он у вас держит».

У производительности NGFW есть неудобное свойство: один и тот же межсетевой экран на двух разных стендах легко показывает разные числа - и оба теста при этом честные. Причина в том, что производительность - не константа, «зашитая в железо», и сильно зависит от методики. Один тестировщик меряет «голый» форвардинг, другой - HTTP на крупных объектах; один требует ноль потерь, другой допускает процент; один снимает пиковые цифры, другой держит нагрузку несколько минут; на одном стенде стоит свежая сборка, на другом - версия постарше. Поменяйте один параметр - и результат меняется в разы. Сравнивать цифры имеет смысл только тогда, когда выложены обе методики.

Поэтому мы в этой статье говорим о том, как всё устроено у нас: как собран стенд, почему генератор - TRex в режиме ASTF, что именно мы считаем «потерей» и какой у нас критерий успешности по дропам, как бинарным поиском находим максимум и зачем удерживаем каждую точку 300 секунд. Цель - чтобы наши измерения мог воспроизвести любой и точно понять, что стоит за каждой цифрой. В конце отдельно разберём, почему два честных стенда легко получают разные числа - это не «у кого-то ошибка», а сумма методических решений.

И сразу честно: производительность это диапазон, значений зависящий от реальной нагрузки, которая зачастую уникальна у каждого - своя. Наша цель - измерение производительности в лабораторных условиях, которые приближены к реальным, а не рекорд за одну секунду. Намерить больше можно - но это будет число, которого пользователь никогда не увидит в бою.

Читать далее

Скрытый control plane в k8s

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели7.1K

Рассмотрим нестандартный вариант установки Kubernetes, а именно установка кластера без control-plane ноды как таковой в стандартном ее восприятии. Установим кластер Kubernetes где слой control-plane будет просто хостом без CRI, только базове systemd сервисы. "Спрячем" control-plane от лишних глаз.

Читать далее

«Приватное» оказалось не приватным: разбираю свежий Gitea auth-bypass на живом стенде

Уровень сложностиСредний
Время на прочтение4 мин
Охват и читатели7.5K

Self-hosted git ставят ради приватности кода. А оказалось, что “приватное” в Gitea открывается одним HTTP-заголовком: без пароля утекают секреты из приватных репозиториев и открывается админка. Поднял уязвимую версию на стенде, воспроизвёл атаку целиком, показал как ловить в логах и чинить. И почему это не единичный баг, а паттерн 2026 года.

Читать далее

PCIe 6.0 уже здесь: обзор первых NVMe от Samsung и Micron для ЦОДов и AI-серверов

Время на прочтение3 мин
Охват и читатели7.1K

Спецификация PCIe 6.0 была утверждена еще в 2022 году — она дает вдвое бо́льшую скорость по сравнению с PCIe 5.0. Но время шло, а устройств с ее поддержкой на рынке почти не было. В 2026 году ситуация наконец сдвинулась с мертвой точки: появились первые серийные NVMe SSD. Разберем на примере запущенных в массовое производство серий Samsung PM1763 и Micron 9650.

Читать далее

Ваши liveness-пробы убивают здоровые поды. Разбор по шагам

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели7.1K

Есть паттерн, который я вижу почти в каждом кластере, куда прихожу: liveness-проба, скопированная из туториала, которая годами тихо делает продакшен хуже. Не «не помогает» — именно делает хуже: превращает локальные замедления в каскадные рестарты и красивые инциденты на ровном месте.

Тезис статьи простой: liveness-проба — это не «проверка здоровья». Это заявление «если этот запрос не ответил — процесс нужно убить». И в большинстве конфигураций, которые я встречал, это заявление ложно.

Читать далее

Чинить или списать: когда старый сервер начинает обходиться дороже нового

Время на прочтение3 мин
Охват и читатели9.6K

Чинишь старый сервер, чинишь, а он всё равно выходит дороже нового — только это не сразу видно, ремонты разбросаны по тикетам, никто их не складывает. Показываем, как поймать момент, когда пора списывать.

Читать далее