Спасибо, но не стоит. По граблям с использованием туннелей через SSH я уже достаточно походил чтобы тратить на это время. Десять лет назад это нормально работало, и, я активно пользовался. Где-то лет пять назад провайдеры поголовно увлеклись оверселлом ширины канала, и в ход пошли умные шейперы, которые режут скорость TCP соединения через определенное количество скачанных байт.
Т.к. SSH мультиплексирует все через TCP соединение, шейперы режут его нещадно.
Где-то лет пять назад качество подобных решений упало до состояния "нестабильного и медленного подключения, через которое даже не посмотреть ютуб и не посерфить в сети". И, это в те времена, когда сайты были гораздо более легковесными....
SSH трафик провайдеры не блокируют, но, просто, дико ограничивают. Текстовые сессии потребляют очень мало трафика. А, вот, использование в качестве VPN или -X определяется на ура. Так что... не прокатит....
"Синие" пытаются догнать "красных" как в освоении "чиплетного дизайна", так и разделении ядер на "производительность" и "высокую плотности". К сожалению для "синих", ядра "высокой плотности" у них получаются за счет "урезания наборов инструкций", а не просто частот и кэша, что сильно ограничивает их применимость, и приводит к совсем печальным последствиям на специализированных задачах, что мы и имеем возможность наблюдать выше.
Были у меня мысли запилить нечто подобное на основе предыдущего поколения этих устройств, которые еще сделаны на основе малины. Однако, в моем дизайне был ZeroTier вместо tailscale. Точнее, - два ZT интерфейса. Один предоставлял доступ к консоли управления через L3. В, второй был L2 мостом, подключенным непосредственно к хосту через эмуляцию сетевой карты (или физический провод от малины в сетевую карту компа, для чего малина бы подключалась по WiFi).
Смысл этого конструкта был такой:
Физическое железо не имело бы доступа к внутренней сети в которой находится KVM-устройство и было полностью от нее изолировано.
Через такие девайсы, теоретически, можно было бы относительно безопасно сдавать в аренду вычислительные мощности своего железа по схеме: пользователь оплатил, - оба интерфейса подключаются к предоставленным клиентом ZT-сетям на оплаченное время. И, делай что хош), но, выхода в интернет с твоего IP у клиента нет.
Однако, схема ломается на том, что пользователи могут попытаться разогнать железо сверх меры, криво перепрошить BIOS (в том числе, видеокарты), и, заниматься другим подобным вредительством. Так что, нужно специальное железо, где все это жестко блокируется джамперами. Ну, или ставить зубодробительные пароли на BIOS. Но, что-то мне подсказывает, что не очень спасет).
Я, в итоге, пришел к тому, что нужно создавать VM, пробрасывать в нее видеокарту и реальный USB-контроллер, а, уже к ним подключать этот KVM-девайс, чтобы подсовывать клиенту фиксированный образ BIOS VM и видеокарты. А, загрузку хоста всегда делать с RO устройства, чтобы сброс не приводил к последствиям. Но, при наличии виртуализации, это устройство для подобных целей становится не нужным :-).
До сих пор голос Юрия остается лучшим из набора RHVoice для чтения электронных книг. Он, - единственный из мужских голосов, который читает художественные тексты с выражением, а не как робот.
Этот театр абсурда с 2 неделями/5 днями вообще не имеет законных оснований, т.к. дествует принцип «одного окна»
На самом деле, это, скорее, мера воздействия на работодателей, которые не торопятся автоматизировать передачу (или вообще передавать) данные о занятости.
Это сколько аккаунтов уже будет взломано к этому моменту?
И, что-то подсказывает, что, злоумышленники тоже не дураки, и, палиться не будут. Количество попыток авторизации у всего телеграмма они оценить будут более чем в состоянии, и, ограничить свою деятельность чтобы не вылезать за 10% погрешности более чем реально.
Если у злоумышленника в руках ботнет из ~10000 зараженных телефонов, предоставляющих Телеге услуги отправки СМС, и, они представляют собой ~10% от всех таких "добровольцев", то, каждая десятая рандомная попытка авторизации будет проходить через руки владельца этого ботнета.
Если тупо начать спамить с этого ботнета попытки авторизации на рандомные аккаунты, - каждая десятая попытка будет приводить к успешному взлому.
Премиум аккаунты для злоумышленника в этой схеме являются просто "бесплатным бонусом".
Telegram, тем временем, тестирует в России программу по отправке SMS-кодов за счет пользователей.
Я бы на месте Телеграм даже не начинал пытаться. Не стоит подставлять своих пользователей. С точки зрения закона такое, скорее всего, будет преследоваться, как организация или соучастие в организации СИМ-фермы.
В итоге, предоставлять Телеграму эти услуги будут только сами мошенники, которым все равно на закон, которым Телега САМА подарит коды подтверждения.
И, как итог, нас ждет эпидемия угона аккаунтов, на которой история Телеграмма в РФ закончится окончательно.
Я думаю, что у вас происходит примерно следующее: Процессор у вас имеет общий, но изолированный от других ядер, кэш L3 на каждые 3 ядра. Все вместе это называется "комплекс ядер". Всего 8 комплексов ядер. Переброска потока с одного ядра на другое за пределами комплекса приводит к тому, что кэш переползает с одного ядра на другое, по сути, очищая кэш процессора на обоих ядрах (старом и новом) и забивая пропускную способность шины памяти обоих комплексов (т.к. ядра синхронизируют кэш по той же шине что и обращаются к памяти). Если количество VM превышает количество потоков, гипервизор начинает активно вытеснять и перебрасывать виртуальные ядра с одного физического ядра на другое игнорируя границы комплексов ядер, что приводит к глобальной чистке кэша и забиванию шины памяти паразитным трафиком. Для решения этой проблемы вам нужно перевести процессор в NUMA режим "L3 Cache as separate NUMA Domain". Должно получиться 8 NUMA-нод по 3 физических ядра процессора. Во-вторых, надо настроить гипервизор жестко привязав каждое виртуальное ядро VM к конкретному NUMA-домену. То есть, разрешить каждому виртуальному процессору маской исполняться только на ядрах одной конкретной NUMA-ноды. Как это настроить в Hyper-V, - без понятия. Но, в большинстве гипервизоров работающих на Linux это должно работать из коробки. Оно работает даже на десктопной Ubuntu. Правда, в основном, за счет более умного планировщика в ядре ОС, причем, даже без ручной привязки виртуальных ядер к доменам.
Скорее всего ваша проблема в программном обеспечении, и имеет корни либо в устаревшем планировщике в ядре ОС который не знает особенностей данного процессора (поколения процессоров), любо в аналогичной проблеме с Hyper-V.
На Интеле таких проблем раньше не было просто потому, что у них процессоры были с монолитным дизайном и кэш L3 у них общий на все ядра. Но, с новыми будут, скорее всего, аналогичные проблемы.
В инфляции. Государство эти деньги не из бюджета дает, а, просто, делает эмиссию. Усредненная процентная ставка при эмиссии является одним из ключевых факторов инфляции. Чем ниже ставка, тем выше инфляция (при прочих равных!).
Зловред, если пробрался в систему, может отключить проверку целостности системы на устройстве и делать все то же самое, что и официальное приложение. Ему, как раз, запрет на использование NFC не помеха. В данном случае, запретная мера на NFC просто увеличивает техническую сложность реализации такого зловреда.
Зато, благодаря этому "исследованию", те, у кого есть эти аккаунты, получили "повод" считать себя самыми "прогрессивными", и, всех остальных просто называть "старичьём", ссылаясь на это "исследование"... и, не задумываясь об истинных причинах...
Похоже, что у ближайших американских конкурентов Lenovo (лидера по продажам ноутбуков) все стало на столько плохо, что вопрос встал на уровень государственной политики, и, в ход пошел заказной, генерированный с помощью AI антипиар... в "стиле оппозиционных блоггеров"... Разрешение сделки по продаже ноутбучного подразделения IBM в Китай было стратегической ошибкой США, приобретшей колоссальное значение в свете ныне изменившейся политической коньюнктуры... Это же такой "позор"... для американских производителей ноутбуков....
ZT крайне удобен для организации site-to-site VPN для связи удаленных сегментов одной L2 сети через интернет. Достаточно создать L2 мост между ZT интерфейсом и физическим Ethernet. Удобно администрировать малинки-машинки не выставляя их наружу.
Это работает даже когда сегменты являются не стационарными, используют интернет соединения без белого IP и спрятаны за NAT.
Однако, к сожалению, на мобильном интернете часто не работает или работает со сбоями из-за ограничений мобильных операторов. Операторы не то чтобы блокируют ZT трафик целенаправленно, а, просто дико его режут по скорости и добавляют задержки и минимальный приоритет. Примерно как трафик торрентов. В итоге, соединение становится нестабильным и проседает/пропадает.
Однако, на домашних интернатах работает прекрасно.
В штатах мобильных интернет либо искусственно порезанный по скорости или очень дорогой с оплатой за трафик. На интернете с ограничением по скорости измерять особо смысла нет, т.к. заранее известно что там, а там где тарифицируется трафик никто не меряет особо просто потому, что дорого. На 5G аппаратах оно на скачивание запросто в районе гигабита в секунду выдает, а, иногда и больше ибо там в пределе до десяти гигабит может быть. Одно измерение скорости на speedtest в результате обходится баксов в 30-40$ из-за объема трафика.
Спасибо, но не стоит. По граблям с использованием туннелей через SSH я уже достаточно походил чтобы тратить на это время. Десять лет назад это нормально работало, и, я активно пользовался. Где-то лет пять назад провайдеры поголовно увлеклись оверселлом ширины канала, и в ход пошли умные шейперы, которые режут скорость TCP соединения через определенное количество скачанных байт.
Т.к. SSH мультиплексирует все через TCP соединение, шейперы режут его нещадно.
Где-то лет пять назад качество подобных решений упало до состояния "нестабильного и медленного подключения, через которое даже не посмотреть ютуб и не посерфить в сети". И, это в те времена, когда сайты были гораздо более легковесными....
SSH трафик провайдеры не блокируют, но, просто, дико ограничивают. Текстовые сессии потребляют очень мало трафика. А, вот, использование в качестве VPN или -X определяется на ура. Так что... не прокатит....
"Синие" пытаются догнать "красных" как в освоении "чиплетного дизайна", так и разделении ядер на "производительность" и "высокую плотности". К сожалению для "синих", ядра "высокой плотности" у них получаются за счет "урезания наборов инструкций", а не просто частот и кэша, что сильно ограничивает их применимость, и приводит к совсем печальным последствиям на специализированных задачах, что мы и имеем возможность наблюдать выше.
Были у меня мысли запилить нечто подобное на основе предыдущего поколения этих устройств, которые еще сделаны на основе малины. Однако, в моем дизайне был ZeroTier вместо tailscale. Точнее, - два ZT интерфейса. Один предоставлял доступ к консоли управления через L3. В, второй был L2 мостом, подключенным непосредственно к хосту через эмуляцию сетевой карты (или физический провод от малины в сетевую карту компа, для чего малина бы подключалась по WiFi).
Смысл этого конструкта был такой:
Физическое железо не имело бы доступа к внутренней сети в которой находится KVM-устройство и было полностью от нее изолировано.
Через такие девайсы, теоретически, можно было бы относительно безопасно сдавать в аренду вычислительные мощности своего железа по схеме: пользователь оплатил, - оба интерфейса подключаются к предоставленным клиентом ZT-сетям на оплаченное время. И, делай что хош), но, выхода в интернет с твоего IP у клиента нет.
Однако, схема ломается на том, что пользователи могут попытаться разогнать железо сверх меры, криво перепрошить BIOS (в том числе, видеокарты), и, заниматься другим подобным вредительством. Так что, нужно специальное железо, где все это жестко блокируется джамперами. Ну, или ставить зубодробительные пароли на BIOS. Но, что-то мне подсказывает, что не очень спасет).
Я, в итоге, пришел к тому, что нужно создавать VM, пробрасывать в нее видеокарту и реальный USB-контроллер, а, уже к ним подключать этот KVM-девайс, чтобы подсовывать клиенту фиксированный образ BIOS VM и видеокарты. А, загрузку хоста всегда делать с RO устройства, чтобы сброс не приводил к последствиям. Но, при наличии виртуализации, это устройство для подобных целей становится не нужным :-).
До сих пор голос Юрия остается лучшим из набора RHVoice для чтения электронных книг. Он, - единственный из мужских голосов, который читает художественные тексты с выражением, а не как робот.
Если вы подозреваете злой умысел, то наличие низкой квалификации у "злоумышленника", это скорее, плюс. (sarcasm)
На самом деле, это, скорее, мера воздействия на работодателей, которые не торопятся автоматизировать передачу (или вообще передавать) данные о занятости.
Это сколько аккаунтов уже будет взломано к этому моменту?
И, что-то подсказывает, что, злоумышленники тоже не дураки, и, палиться не будут. Количество попыток авторизации у всего телеграмма они оценить будут более чем в состоянии, и, ограничить свою деятельность чтобы не вылезать за 10% погрешности более чем реально.
Если у злоумышленника в руках ботнет из ~10000 зараженных телефонов, предоставляющих Телеге услуги отправки СМС, и, они представляют собой ~10% от всех таких "добровольцев", то, каждая десятая рандомная попытка авторизации будет проходить через руки владельца этого ботнета.
Если тупо начать спамить с этого ботнета попытки авторизации на рандомные аккаунты, - каждая десятая попытка будет приводить к успешному взлому.
Премиум аккаунты для злоумышленника в этой схеме являются просто "бесплатным бонусом".
Я бы на месте Телеграм даже не начинал пытаться. Не стоит подставлять своих пользователей. С точки зрения закона такое, скорее всего, будет преследоваться, как организация или соучастие в организации СИМ-фермы.
В итоге, предоставлять Телеграму эти услуги будут только сами мошенники, которым все равно на закон, которым Телега САМА подарит коды подтверждения.
И, как итог, нас ждет эпидемия угона аккаунтов, на которой история Телеграмма в РФ закончится окончательно.
Банку может быть разрешено делать перевод, но, он может НЕ ХОТЕТЬ его сделать из-за дрожания левой пятки системы анализа рисков.
Я думаю, что у вас происходит примерно следующее:
Процессор у вас имеет общий, но изолированный от других ядер, кэш L3 на каждые 3 ядра. Все вместе это называется "комплекс ядер". Всего 8 комплексов ядер. Переброска потока с одного ядра на другое за пределами комплекса приводит к тому, что кэш переползает с одного ядра на другое, по сути, очищая кэш процессора на обоих ядрах (старом и новом) и забивая пропускную способность шины памяти обоих комплексов (т.к. ядра синхронизируют кэш по той же шине что и обращаются к памяти).
Если количество VM превышает количество потоков, гипервизор начинает активно вытеснять и перебрасывать виртуальные ядра с одного физического ядра на другое игнорируя границы комплексов ядер, что приводит к глобальной чистке кэша и забиванию шины памяти паразитным трафиком.
Для решения этой проблемы вам нужно перевести процессор в NUMA режим "L3 Cache as separate NUMA Domain". Должно получиться 8 NUMA-нод по 3 физических ядра процессора.
Во-вторых, надо настроить гипервизор жестко привязав каждое виртуальное ядро VM к конкретному NUMA-домену. То есть, разрешить каждому виртуальному процессору маской исполняться только на ядрах одной конкретной NUMA-ноды.
Как это настроить в Hyper-V, - без понятия. Но, в большинстве гипервизоров работающих на Linux это должно работать из коробки. Оно работает даже на десктопной Ubuntu. Правда, в основном, за счет более умного планировщика в ядре ОС, причем, даже без ручной привязки виртуальных ядер к доменам.
Скорее всего ваша проблема в программном обеспечении, и имеет корни либо в устаревшем планировщике в ядре ОС который не знает особенностей данного процессора (поколения процессоров), любо в аналогичной проблеме с Hyper-V.
На Интеле таких проблем раньше не было просто потому, что у них процессоры были с монолитным дизайном и кэш L3 у них общий на все ядра. Но, с новыми будут, скорее всего, аналогичные проблемы.
В инфляции. Государство эти деньги не из бюджета дает, а, просто, делает эмиссию. Усредненная процентная ставка при эмиссии является одним из ключевых факторов инфляции. Чем ниже ставка, тем выше инфляция (при прочих равных!).
Кажется, публикацию новостей на Хабр вы уже, таки, делегировали ботам...
Зловред, если пробрался в систему, может отключить проверку целостности системы на устройстве и делать все то же самое, что и официальное приложение. Ему, как раз, запрет на использование NFC не помеха. В данном случае, запретная мера на NFC просто увеличивает техническую сложность реализации такого зловреда.
Зато, благодаря этому "исследованию", те, у кого есть эти аккаунты, получили "повод" считать себя самыми "прогрессивными", и, всех остальных просто называть "старичьём", ссылаясь на это "исследование"... и, не задумываясь об истинных причинах...
Похоже, что у ближайших американских конкурентов Lenovo (лидера по продажам ноутбуков) все стало на столько плохо, что вопрос встал на уровень государственной политики, и, в ход пошел заказной, генерированный с помощью AI антипиар... в "стиле оппозиционных блоггеров"...
Разрешение сделки по продаже ноутбучного подразделения IBM в Китай было стратегической ошибкой США, приобретшей колоссальное значение в свете ныне изменившейся политической коньюнктуры...
Это же такой "позор"... для американских производителей ноутбуков....
ZT крайне удобен для организации site-to-site VPN для связи удаленных сегментов одной L2 сети через интернет. Достаточно создать L2 мост между ZT интерфейсом и физическим Ethernet. Удобно администрировать малинки-машинки не выставляя их наружу.
Это работает даже когда сегменты являются не стационарными, используют интернет соединения без белого IP и спрятаны за NAT.
Однако, к сожалению, на мобильном интернете часто не работает или работает со сбоями из-за ограничений мобильных операторов. Операторы не то чтобы блокируют ZT трафик целенаправленно, а, просто дико его режут по скорости и добавляют задержки и минимальный приоритет. Примерно как трафик торрентов. В итоге, соединение становится нестабильным и проседает/пропадает.
Однако, на домашних интернатах работает прекрасно.
Что-то такое было при переходе с Pentium 2 на Pentium 3.
Еще до этого был https://ru.wikipedia.org/wiki/Pentium_II#Pentium_II_OverDrive
В штатах мобильных интернет либо искусственно порезанный по скорости или очень дорогой с оплатой за трафик. На интернете с ограничением по скорости измерять особо смысла нет, т.к. заранее известно что там, а там где тарифицируется трафик никто не меряет особо просто потому, что дорого. На 5G аппаратах оно на скачивание запросто в районе гигабита в секунду выдает, а, иногда и больше ибо там в пределе до десяти гигабит может быть. Одно измерение скорости на speedtest в результате обходится баксов в 30-40$ из-за объема трафика.