Остается договориться, что бы все делали исключительно так же. Иначе в общей статистике можно оказаться в краевых девиациях, и быть первым кандидатом на увольнение.
Посыпаю голову пеплом. Ошибся в версиях. Работало в 7 и 8 версиях Proxmox стабильно и годами. При переходе Proxmox на 9.0 проброс iGPU Intel внутрь VM был сломан. Все ждали исправления. Спасибо за информацию, что в Proxmox 9.1 опять доступен проброс iGPU внутрь VM. Будем обновляться.
А теперь покажите нам nft list ruleset Есть подозрение что в Debian, как и в других дистрибутивах, по умолчанию policy не запрещающие. Тогда ваши добавленные правила бесполезны. И так все разрешено. По привычной практике nftables.conf должен начинаться с:
#!/usr/sbin/nft -f
flush ruleset
table inet filter { chain input { type filter hook input priority filter; policy drop; } chain forward { type filter hook forward priority filter; policy drop; } chain output { type filter hook output priority filter; policy drop; } } А потом уже наполняйте этот скелет своими разрешающими правилами.
1) Отделите сервер от рабочего ПК. Т.е. за ним ни кто не должен работать локально! 2) Не сильно древний 4-6 ядерный процессор (8-12 потоков), с 16ГБ и NVME диском. Серверная ОС Ubuntu. Базы в Postgress. Публикация баз в Apache. Свободно работают 7 пользователей , через тонкий/толстый клиент, в трех бухгалтерских базах. 3) Возьмите 1С сервер мини. Как уже советовали выше. 4) Избавьтесь от ручного обмена в распределенной базе с другим филиалом. Двусторонние планы обмена отдельная и не всегда легкая задача. Создайте им доступ в вашу базу. Или уже наймите специалиста, что бы создать онлайн обмен через web-сервисы.
Если после этого что-то будет тормозить, то можете смело трясти писателя вашей базы 1С. Проблема будет в коде и нарушении методологии работы с 1С УТ. У нас был "особый" клиент. У него всегда север был виноват (Postgress упиралась в потолок процессоров). Пока очередной 1С программист не почистил справочник номенклатуры. Который был около 2/3 базы (под 180Гб). Этот справочник постоянно использовали 1С доработки "предшественников", кои его чуть ли не в циклах перебирали, при подборе заказа менеджером.
В proxmox 7 были проблемы с пробросом iGPU в VM. Без этого транскодинг jellyfin не будет происходить с аппаратной поддержкой. Возможно в новых обновлениях proxmox все починили. В proxmox 6 все отлично работало.
Только меня смущает персоналка, назначенная сервером, на которой еще происходит локальная работа? Некий windows 11, тянет публикацию и 1С в фоне, к локальной работе пользователя. Как уже знаем, там всего 16ГБ и SSD. А какой все же процессор?
Ну вы пока даже инфраструктуру не рассказали нам. А то у вас, и синхронизация через Яндекс (в списках обмена 1С не значится), и две кассы (розница), и все на файловой УТ11. Еще и кто-то "назначен сервером". В добавок при тормозах не описано что тормозит. Может тот, кто "назначен сервером" уже пытается расплавиться, а мы то и не знаем. В моем прошлом был один удивленный заказчик, у которого бухгалтера плакали, что все тормозит у них на любом ПК. А оказалось что они обслуживают неопределенный круг заказчиков. У каждого бухгалтера может быть 2-5 баз на перепроведение прямо сейчас. Базы от заводов, до торговых компаний. От десятков, до сотни гигабайт. Все закончилось стойкой с серверами. Которые докупают и обновляют по необходимости.
Если бы инвесторы небыли жадными, то через пару-тройку пятилеток до вымывания мидлов могли бы и добраться. Особенно любители MVP и работы без тестировщиков. Но инвесторы не готовы столько ждать для захвата рынка. Вот и имеем то, что имеем. Хотя... тут еще надо подумать, кто кого.
1) Как все уже сказали, через раз, надо вручную распознание фильма делать. Иначе будете очень удивлены названиям и обложкам. 2) Запускать torrent через свой выстраданый vpn?! Можно нарваться на блокировку со стороны vds/vps. А вот распознавание метаданных Jellyfin неплохо бы и через vpn пропускать. Т.к. TMDB заблокировал нас. 3) Jellyfin без поддержки аппаратного транскодинга?! На телевизоре, или клиентском устройстве может не оказаться нужного декодера. (А аппаратный транскодинг вообще возможен на WSL2?)
И главное никогда не заходить на страницу авторизации вне туннеля! Иначе активный пробинг страницы у "особо рьяных" поставщиков связи отправляет ip хоста в бан.
P.S. "Ретивость" некоторых поставщиков связи докатилась до невозможности скачать deb пакет openvpn с официального репозитория. Скачать можно, все кроме самого deb.
3x-ui похоже детектят по стартовой странице очень многие "поставщики связи". Сразу при открытии панели, хост улетает в бан. Потеряно несколько VPS, работавших длительное время.
Пока почти надежно может быть только заворачивание приложения в свой подконтрольный прокси. А уже на стороне прокси сервера отправлять трафик приложения в свой подконтрольный "приватный канал". Главное что бы трафик вообще никогда не пересекался в приложении, а лучше на устройстве. И упаси вас от автоматического выбора маршрутов, по доменам, или гео. Там всегда есть вероятность ошибки и где-то ваш трафик спалится.
- А я вот своего кота Зухелем назвал..
- Это почему?
- А вот смотри: Зухель!!! (удар ботинком по заднице), КОННЕКТ!!!
- (кот): Ш-ШШШШШ!!!!
- О! 2400!
Остается договориться, что бы все делали исключительно так же. Иначе в общей статистике можно оказаться в краевых девиациях, и быть первым кандидатом на увольнение.
Посыпаю голову пеплом. Ошибся в версиях. Работало в 7 и 8 версиях Proxmox стабильно и годами. При переходе Proxmox на 9.0 проброс iGPU Intel внутрь VM был сломан. Все ждали исправления.
Спасибо за информацию, что в Proxmox 9.1 опять доступен проброс iGPU внутрь VM. Будем обновляться.
А теперь покажите нам
nft list rulesetЕсть подозрение что в Debian, как и в других дистрибутивах, по умолчанию policy не запрещающие. Тогда ваши добавленные правила бесполезны. И так все разрешено.
По привычной практике nftables.conf должен начинаться с:
#!/usr/sbin/nft -fflush rulesettable inet filter {chain input {type filter hook input priority filter; policy drop;}chain forward {type filter hook forward priority filter; policy drop;}chain output {type filter hook output priority filter; policy drop;}}А потом уже наполняйте этот скелет своими разрешающими правилами.
1) Отделите сервер от рабочего ПК. Т.е. за ним ни кто не должен работать локально!
2) Не сильно древний 4-6 ядерный процессор (8-12 потоков), с 16ГБ и NVME диском. Серверная ОС Ubuntu. Базы в Postgress. Публикация баз в Apache. Свободно работают 7 пользователей , через тонкий/толстый клиент, в трех бухгалтерских базах.
3) Возьмите 1С сервер мини. Как уже советовали выше.
4) Избавьтесь от ручного обмена в распределенной базе с другим филиалом. Двусторонние планы обмена отдельная и не всегда легкая задача. Создайте им доступ в вашу базу. Или уже наймите специалиста, что бы создать онлайн обмен через web-сервисы.
Если после этого что-то будет тормозить, то можете смело трясти писателя вашей базы 1С. Проблема будет в коде и нарушении методологии работы с 1С УТ.
У нас был "особый" клиент. У него всегда север был виноват (Postgress упиралась в потолок процессоров). Пока очередной 1С программист не почистил справочник номенклатуры. Который был около 2/3 базы (под 180Гб). Этот справочник постоянно использовали 1С доработки "предшественников", кои его чуть ли не в циклах перебирали, при подборе заказа менеджером.
SuperServer 5028D-TN4T
Вполне бодрый минисервер. Для транскодинга GPU можно в PCI-E 3.0 поставить подходящую.
О как!? Очень хочется ознакомится с нюансами. А то хотел как раз под подобный комбайн обновить свой NUC10.
В proxmox 7 были проблемы с пробросом iGPU в VM. Без этого транскодинг jellyfin не будет происходить с аппаратной поддержкой. Возможно в новых обновлениях proxmox все починили. В proxmox 6 все отлично работало.
Уже есть повод задуматься о переходе на Ubuntu 26.04
Там ядро свежее и аналог fail2ban в новом ssh завезли.
В iptables явно допущены ошибки.
Лучше сразу работать с nftables. Т.к. в debian он уже давно. А iptables - deprecated.
Только меня смущает персоналка, назначенная сервером, на которой еще происходит локальная работа?
Некий windows 11, тянет публикацию и 1С в фоне, к локальной работе пользователя.
Как уже знаем, там всего 16ГБ и SSD. А какой все же процессор?
Про "плохих" исполнителей можно говорить долго. Вы не раскрыли свою инфраструктуру и задачи, которые хотите решить.
Ну вы пока даже инфраструктуру не рассказали нам.
А то у вас, и синхронизация через Яндекс (в списках обмена 1С не значится), и две кассы (розница), и все на файловой УТ11. Еще и кто-то "назначен сервером".
В добавок при тормозах не описано что тормозит. Может тот, кто "назначен сервером" уже пытается расплавиться, а мы то и не знаем.
В моем прошлом был один удивленный заказчик, у которого бухгалтера плакали, что все тормозит у них на любом ПК. А оказалось что они обслуживают неопределенный круг заказчиков. У каждого бухгалтера может быть 2-5 баз на перепроведение прямо сейчас. Базы от заводов, до торговых компаний. От десятков, до сотни гигабайт. Все закончилось стойкой с серверами. Которые докупают и обновляют по необходимости.
Если бы инвесторы небыли жадными, то через пару-тройку пятилеток до вымывания мидлов могли бы и добраться. Особенно любители MVP и работы без тестировщиков.
Но инвесторы не готовы столько ждать для захвата рынка. Вот и имеем то, что имеем. Хотя... тут еще надо подумать, кто кого.
С учетом, что по логам "виновника торжества" найдут мгновенно, то подходящую статью ГК/УК быстро обкатают в правоприменительной практике.
Это я к тому, что выбираемые методы не должны привлекать внимание "санитаров".
ЕМНИП по реестрам предприятий у нас около 500к.
1) Как все уже сказали, через раз, надо вручную распознание фильма делать. Иначе будете очень удивлены названиям и обложкам.
2) Запускать torrent через свой выстраданый vpn?! Можно нарваться на блокировку со стороны vds/vps. А вот распознавание метаданных Jellyfin неплохо бы и через vpn пропускать. Т.к. TMDB заблокировал нас.
3) Jellyfin без поддержки аппаратного транскодинга?! На телевизоре, или клиентском устройстве может не оказаться нужного декодера. (А аппаратный транскодинг вообще возможен на WSL2?)
И главное никогда не заходить на страницу авторизации вне туннеля! Иначе активный пробинг страницы у "особо рьяных" поставщиков связи отправляет ip хоста в бан.
P.S. "Ретивость" некоторых поставщиков связи докатилась до невозможности скачать deb пакет openvpn с официального репозитория. Скачать можно, все кроме самого deb.
3x-ui похоже детектят по стартовой странице очень многие "поставщики связи". Сразу при открытии панели, хост улетает в бан. Потеряно несколько VPS, работавших длительное время.
Пока почти надежно может быть только заворачивание приложения в свой подконтрольный прокси. А уже на стороне прокси сервера отправлять трафик приложения в свой подконтрольный "приватный канал".
Главное что бы трафик вообще никогда не пересекался в приложении, а лучше на устройстве. И упаси вас от автоматического выбора маршрутов, по доменам, или гео. Там всегда есть вероятность ошибки и где-то ваш трафик спалится.