Forwarded from Типичный Сисадмин
Казалось бы, в 2026 году порт 23 должен быть закрыт не просто фаерволом, а залит бетоном. Но если в вашей инфре (или на старых железках) крутится GNU InetUtils telnetd, у меня для вас плохие новости.
В демоне нашли критическую уязвимость (CVSS 9.8), которая позволяет получить root-доступ, просто грамотно попросив. Дыра жила в коде 11 лет (с 2015 года), и никто её не замечал.
Демон
telnetd принимает от клиента переменную окружения USER и, не особо задумываясь, передает её как аргумент утилите /bin/login. А что будет, если хацкер передаст значение -f root? Системный компонент видит флаг принудительного входа, который исторически использовался для доверенных сессий, и решает, что этот пользователь уже аутентифицирован и впускает под рутом ИБшные компании уже фиксируют, что с IP-адресов Китая, США и Нидерландов начали активно сканить интернет в поисках мамонтов с открытым телнетом.
Если вы используете Telnet в 2026 году... то, во-первых, зачем?
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
lnav - инструмент для просмотра логов.
Что умеет:
Слияние всех логов в один поток
Не нужно прыгать между файлами и сверять таймстемпы. Запустил lnav ./ и все логи из текущей директории сразу перед тобой, аккуратно отсортированные по времени.
Чтение сжатых логов
gzip и другие форматы lnav читает без проблем. Очень удобно, когда старые логи лежат в архиве.
Поиск ошибок и быстрый переход между ними
lnav сам распознаёт ошибки (!) и позволяет перемещаться между ними одной кнопкой
Фильтрация логов, включая RegExp
Хочешь видеть только 4xx ошибки nginx?
filter-in "4\d\d"
Если нужен ещё фильтр , просто добавляешь такой же. Удалить или временно выключить фильтр? Нажал TAB - и управляешь ими прямо в интерфейсе.
Автоматическая раскраска логов
Вместо однотонного текста - разные части строк и символы подсвечены, чтобы быстро отделять важное от мусора. Аналог эффекта "Матрицы", но для логов.
#utility
Что умеет:
Слияние всех логов в один поток
Не нужно прыгать между файлами и сверять таймстемпы. Запустил lnav ./ и все логи из текущей директории сразу перед тобой, аккуратно отсортированные по времени.
Чтение сжатых логов
gzip и другие форматы lnav читает без проблем. Очень удобно, когда старые логи лежат в архиве.
Поиск ошибок и быстрый переход между ними
lnav сам распознаёт ошибки (!) и позволяет перемещаться между ними одной кнопкой
e. Нажал и сразу на следующей ошибке.Фильтрация логов, включая RegExp
Хочешь видеть только 4xx ошибки nginx?
filter-in "4\d\d"
Если нужен ещё фильтр , просто добавляешь такой же. Удалить или временно выключить фильтр? Нажал TAB - и управляешь ими прямо в интерфейсе.
Автоматическая раскраска логов
Вместо однотонного текста - разные части строк и символы подсвечены, чтобы быстро отделять важное от мусора. Аналог эффекта "Матрицы", но для логов.
#utility
Forwarded from Типичный Сисадмин
Иногда я чувствую себя не сисадмином, а кем-то, кто проводит социальный эксперимент. Я намеренно урезаю пул DHCP до 4 адресов, запускаю в сеть 30 голодных хостов и наливаю себе кофе.
Я наблюдаю за моделью крушения цивилизации. Сначала идёт фаза паники, хосты начинают кричать широковещательным штормом. Это крик новорожденных в мире, где ресурсов на всех не хватит. Выживает не самый умный и не самый мощный. Выживает тот, у кого быстрее сетевой стек, кто агрессивнее спамит запросами
Четверо счастливчиков получают заветный IP. Теперь они новая элита, они мой сетевой золотой миллиард
Остальные 26 маргиналов сваливаются в цифровое гетто
169.254.x.x. Они получают бесполезные APIPA-адреса. Они вроде бы существуют, лампочки мигают, но они отрезаны от большого мира. Они могут общаться только друг с другом в своей локальной безысходности, не имея возможности выйти за пределы своего болота Но самое забавное в этой трагедии то, о чем не знают ни те, ни другие. В моей сети есть
Мои нужные домашние устройства, которым я прописал IP вручную. Они не участвуют в этой крысиной беготне. Им плевать на суету с DHCP, они не участвуют в крысиных бегах за ресурс и с презрением наблюдают за возней динамических плебеев. Они выше правил, потому что их право на существование прописано в конфиге - в самой структуре мироздания сети.
Они просто молча наблюдают с высоты своих статичных IP, как динамическая биомасса внизу рвет друг другу глотки за право получить доступ к шлюзу на следующие 60 минут.
... но перед лицом обесточивания все пакеты равны. И тьма примет их всех.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Типичный Сисадмин
Media is too big
VIEW IN TELEGRAM
На FOSDEM 2026 разработчики NetBSD
Инженеры пошли путем радикального минимализма. Они выкинули всю шелуху вроде GRUB и BIOS, заставив гипервизор грузить ядро напрямую, без лишних прелюдий и инициализации виртуального железа. Но этого показалось мало. Оказалось, что даже эмуляция обычного Serial-порта слишком медленная, потому что печать каждого символа вызывает VM Exit. Поэтому они выпилили эмуляцию серийника и внедрили нативный драйвер viocon (VirtIO Console). Теперь консоль работает напрямую через память, не дергая гипервизор по пустякам
Второй уровень оптимизации... отказ от сканирования шины PCI. Вместо того чтобы ядро при загрузке опрашивало устройства, они передают адреса VirtIO-устройств (диск, сеть, консоль) жестко через MMIO прямо в командной строке ядра. Драйверам не нужно ничего искать, они сразу знают адреса в памяти. А чтобы не ждать инициализации сети и DHCP (это же целые секунды!), они использовали механизм QEMU fw_cfg. Это интерфейс, который обычно используется для передачи конфигов в BIOS, но здесь через него пробрасывают файлы и скрипты прямо в память гостя. В демо они показали, как с хоста через обычный сокет отправляют команды внутрь микро-VM, и она отвечает мгновенно, работая по сути как обычный процесс, но с полной изоляцией ядра.
Еще они запилили сборку этих микро-образов через обычный Dockerfile. Вы пишете FROM base, добавляете пакеты через pkgin, и на выходе получаете загрузочный образ, который стартует за 10 мс. Глядя на это, хочется стереть все эти тяжелые кубернетесы и вернуться к инженерным истокам... без лишних слоев абстракции, на чистом ассемблере и Си
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
Шпаргалка по горячим клавишам в терминале.
Может кому-то полезно будет. Хотя многие и меняют дефолтные хоткеи.
#learn
Ctrl + A - переход в начало строкиCtrl + E - переход в конец строкиCtrl + U - удаление от курсора до начала строкиCtrl + K - удаление от курсора до конца строкиCtrl + W - удаление слова перед курсоромCtrl + L - очистка экрана терминалаCtrl + C - принудительная остановка текущего процесса или командыCtrl + D - завершение сессии ввода, выход из оболочкиCtrl + Z - приостановка текущего процесса с возможностью дальнейшего продолженияCtrl + R - поиск по истории выполненных командСтрелка вверх - переход к предыдущей команде из историиСтрелка вниз - переход к следующей команде из истории!! - повтор последней выполненной команды!n - повтор команды с номером n из историиTab - автодополнение команд, файлов и каталоговCtrl + Shift + C - копирование выделенного текстаCtrl + Shift + V - вставка текста из буфера обменаCtrl + Shift + N - открытие нового окна терминалаCtrl + Shift + T - открытие новой вкладки в терминалеCtrl + Tab - переключение между вкладками терминалаМожет кому-то полезно будет. Хотя многие и меняют дефолтные хоткеи.
#learn
Forwarded from Типичный Сисадмин
Разраб Notepad++ официально подтвердил что инфраструктура обновлений многим любимого редактора была захвачена китайскими государственными хакерами
Инцидент длился с июня по декабрь 2025 года. Полгода сервер обновлений находился под контролем хацкеров, которые использовали его для точечных атак.
Атакующие ломанули хостинг проекта и перехватили управление механизмом апдейтов. Поскольку старый модуль обновления WinGUp проверял целостность файлов, мягко говоря, творчески (и использовал самоподписанные сертификаты), хакерам удавалось подсовывать определенным пользователям модифицированные бинарники вместо легального патча. И уже есть инфа, что есть организации, где именно процесс
notepad++.exe стал точкой входа для дальнейшего ручного взлома сети З.Ы. Если у вас версии ниже 8.8.9, то обновляйтесь вручную. В версии 8.8.9 наконец-то прикрутили жесткую проверку подписей. А если вы когда-то ставили корневой самоподписанный сертификат Notepad++, то удалите его из хранилища доверенных.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
Как запустить процесс в Linux с подменой библиотеки без root (через namespace)
Иногда нужно проверить поведение программы или вмешаться в её работу, не меняя систему и без прав root. Типичные задачи - перехват вызовов open(), подмена getenv(), тестирование своей версии библиотеки.
Обычно для этого используют LD_PRELOAD, но это костыль с кучей ограничений. Более аккуратный вариант - mount namespace и unshare.
Суть подхода простая:
- создаём отдельный mount namespace
- подменяем каталог с библиотеками только внутри него
- запускаем процесс, который ничего не подозревает
Пример:
Что здесь происходит:
- unshare -m создаёт отдельный mount namespace
- mount --bind подменяет /lib только внутри этого namespace
- LD_LIBRARY_PATH указывает загрузчику брать библиотеки из подменённого каталога
- остальная система при этом не затрагивается
В результате процесс думает, что работает с обычными библиотеками, но фактически использует вашу кастомную реализацию. Можно подменять libc, libssl и любые другие зависимости без root и без изменения системных файлов.
Полезно для отладки, реверса, тестов и экспериментов, где LD_PRELOAD уже не справляется.
#learn
Иногда нужно проверить поведение программы или вмешаться в её работу, не меняя систему и без прав root. Типичные задачи - перехват вызовов open(), подмена getenv(), тестирование своей версии библиотеки.
Обычно для этого используют LD_PRELOAD, но это костыль с кучей ограничений. Более аккуратный вариант - mount namespace и unshare.
Суть подхода простая:
- создаём отдельный mount namespace
- подменяем каталог с библиотеками только внутри него
- запускаем процесс, который ничего не подозревает
Пример:
# Подмена библиотеки без root с помощью mount namespace
mkdir -p /tmp/nsroot/lib
# Кладём свою библиотеку
cp ./hook_lib.so /tmp/nsroot/lib/
# Запускаем процесс в новом namespace с подменённым LD_LIBRARY_PATH
unshare -m -- bash -c '
mount --bind /tmp/nsroot/lib /lib &&
LD_LIBRARY_PATH=/lib ./target_app
'
Что здесь происходит:
- unshare -m создаёт отдельный mount namespace
- mount --bind подменяет /lib только внутри этого namespace
- LD_LIBRARY_PATH указывает загрузчику брать библиотеки из подменённого каталога
- остальная система при этом не затрагивается
В результате процесс думает, что работает с обычными библиотеками, но фактически использует вашу кастомную реализацию. Можно подменять libc, libssl и любые другие зависимости без root и без изменения системных файлов.
Полезно для отладки, реверса, тестов и экспериментов, где LD_PRELOAD уже не справляется.
#learn
Forwarded from Типичный Сисадмин
Федеральная служба по техническому и экспортному контролю внезапно выкатила рекомендации по безопасной настройке виртуальной инфраструктуры на базе VMware. Тот факт, что на дворе 2026 год, а Broadcom (владелец VMware) ушел из России в марте 2022, уже никого не смущает
Документ, кстати, толковый. Никакой воды, а только суровый харднинг. Ниже вычленил ключевые требования, которые теперь станут обязательными для КИИ:
/var/log/shell.log и /var/log/auth.log на предмет выполнения команд типа sudo ./encryptor (на чек шифровальщиков).execInstalledOnly и Secure Boot через TPM. Если VIB-пакет не подписан сертификатом VMware, то он не должен запуститься. Это реально мощная защита от малвари, которая пытается пролезть в гипервизор esxcli system ssh set --enabled=false). Если очень надо, то только по ключам и с тайм-аутом сессии.А на вкусное - самый смешной пункт с требованием осуществлять регулярные обновления ПО. Как именно обновлять ESXi, который нельзя скачать без VPN и действующего контракта, ФСТЭК тактично умалчивает... Видимо, подразумевается метод Parallel Import & Torrent Edition
В общем, если у вас в контуре до сих пор крутится Сфера... ой, простите
esxcli, чтобы закрыть периметр.Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
SELinux и AppArmor: что делать, если приложение не запускается.
SELinux и AppArmor - это механизмы принудительного контроля доступа (MAC), которые ограничивают возможности процессов на уровне системы, даже если они запущены от root.
Проблемы часто проявляются, когда веб-сервер не может открыть нужные файлы или служба отказывается стартовать. В таких случаях именно эти системы безопасности могут быть причиной сбоя.
Как определить причину:
- Для SELinux можно использовать команды
- Для обоих механизмов стоит проверять логи:
Исправление для SELinux:
Если доступ нужно разрешить, создайте локальный модуль политики с помощью
Так вы добавите разрешение только для конкретного действия, не отключая SELinux полностью.
Исправление для AppArmor:
Отредактируйте профиль приложения в
Отключение SELinux или AppArmor полностью снижает уровень безопасности. Правильнее адаптировать конкретные правила под нужное приложение.
#learn
SELinux и AppArmor - это механизмы принудительного контроля доступа (MAC), которые ограничивают возможности процессов на уровне системы, даже если они запущены от root.
Проблемы часто проявляются, когда веб-сервер не может открыть нужные файлы или служба отказывается стартовать. В таких случаях именно эти системы безопасности могут быть причиной сбоя.
Как определить причину:
- Для SELinux можно использовать команды
ls -Z для файлов и ps -Z для процессов, чтобы увидеть их метки безопасности.- Для обоих механизмов стоит проверять логи:
/var/log/audit/audit.log для SELinux и journalctl для AppArmor. Ищите сообщения об отказе в доступе.Исправление для SELinux:
Если доступ нужно разрешить, создайте локальный модуль политики с помощью
audit2allow:# Найти ошибки и сформировать модуль
grep "avc: denied" /var/log/audit/audit.log | audit2allow -M mymodule
# Установить модуль
semodule -i mymodule.pp
Так вы добавите разрешение только для конкретного действия, не отключая SELinux полностью.
Исправление для AppArmor:
Отредактируйте профиль приложения в
/etc/apparmor.d/ , добавив необходимые разрешения для файлов, сетевых соединений или процессов. После изменений перезагрузите профиль командой:apparmor_parser -r /etc/apparmor.d/имя_профиля
Отключение SELinux или AppArmor полностью снижает уровень безопасности. Правильнее адаптировать конкретные правила под нужное приложение.
#learn
Forwarded from Типичный Сисадмин
Как потерять сервер, просто переподключив сессию. Гайд по потере связности от первого лица 🤙
На Хабре вышел лонгрид, который читается как сценарий ночного кошмара любого админа. Автор, находясь в Москве, полностью потерял управление над своим сервером в Казани, и виной тому стала фатальная цепочка событий... срабатывание фильтров по ключевым словам, собственное губительное любопытство и бюрократический ад регистратора.
Всё началось с того, что автоматика регулятора, судя по всему, начала отрабатывать блокировку по сигнатурам в доменных именах. Автор имел неосторожность держать сервисные поддомены вида😬 ... имея активную, чудом выжившую сессию через Cisco SSL VPN, он решает проверить гипотезу и своими руками разрывает соединение. Обратно, разумеется, его уже не пустило. Классическая ошибка выжившего... никогда не рубите единственный линк, на котором сидите, даже ради диагностики, если у вас нет обходного пути для доступа.
Но дно было еще впереди. Пока Автор пытался пробить стену блокировок, удар в спину нанес регистратор😭 . Причина в несовпадение анкетных данных, которые криво передал партнер-реселлер (перепутанные поля ФИО и адреса). В одну секунду инфраструктура превратилась в ничто... легли NS-сервера, перестала ходить корпоративная почта, отвалились SSL-сертификаты. Процесс восстановления превратился в сюрреализм с требованием подписать кабальные бумаги о возмещении убытков регистратору и бесполезной верификацией через Госуслуги, пока техподдержка отвечала скриптами раз в восемь часов.
Спасло ситуацию только чудо в виде забытой тестовой виртуалки, которая торчала наружу через чистый SSH и не попала под раздачу. Через неё удалось прокинуть туннель с помощью🥳
Итого... получается, использовать в 2026 году слова
Типичный🥸 Сисадмин
На Хабре вышел лонгрид, который читается как сценарий ночного кошмара любого админа. Автор, находясь в Москве, полностью потерял управление над своим сервером в Казани, и виной тому стала фатальная цепочка событий... срабатывание фильтров по ключевым словам, собственное губительное любопытство и бюрократический ад регистратора.
Всё началось с того, что автоматика регулятора, судя по всему, начала отрабатывать блокировку по сигнатурам в доменных именах. Автор имел неосторожность держать сервисные поддомены вида
vpn.domain.ru и vpn-kg.... Система фильтрации, увидев триггер (vpn) в SNI на 443 порту, начала дропать SSL-хендшейки. И здесь админ совершает ошибку, за которую в приличном обществе бьют патч-кордом Но дно было еще впереди. Пока Автор пытался пробить стену блокировок, удар в спину нанес регистратор
REG.RU, внезапно сняв домен с делегирования Спасло ситуацию только чудо в виде забытой тестовой виртуалки, которая торчала наружу через чистый SSH и не попала под раздачу. Через неё удалось прокинуть туннель с помощью
sshuttle и вернуть управление Итого... получается, использовать в 2026 году слова
vpn, proxy или shadowsocks в именах хостов - это уже технический суицид. А критическую инфраструктуру (DNS, почта, шлюзы и тд.) неплохо бы разнести по разным доменам и регистраторам.Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
This media is not supported in your browser
VIEW IN TELEGRAM
Иногда я жалею, что не застал времена DOS. Это было интересное время. Наше поколение может увидеть это только в эмуляторе.
Хотя, возможно, кто-то из подписчиков застал DOS-овые времена.
Хотя, возможно, кто-то из подписчиков застал DOS-овые времена.
🥰4❤1👍1
Монтирование файловых систем через systemd
Многие по инерции продолжают использовать /etc/fstab, хотя systemd давно предоставляет собственный механизм монтирования. Он гибче, безопаснее при загрузке и лучше подходит для современных сценариев - особенно для сетевых и условных ресурсов.
Почему systemd-монтирование практичнее fstab
Пример 1. Локальный диск, монтирование в /mnt/backup
Создаем mount-юнит
Файл
Подготовка устройства
Активация монтирования
После этого диск будет монтироваться как обычный systemd-юнит, без участия fstab.
Пример 2. NFS с автомонтированием через VPN
Для сетевых ресурсов предпочтительнее использовать .automount. Такой юнит подключает ресурс только при обращении и отмонтирует его при простое.
Файл
Файл
Включение автомонтирования
Поведение в итоге:
При загрузке системы NFS не монтируется
При первом доступе к /mnt/backup происходит подключение ресурса через VPN
При остановке openvpn@client.service или простое NFS автоматически отмонтируется
Такой подход дает предсказуемость, ускоряет загрузку и снижает количество проблем с сетевыми хранилищами.
#learn
Многие по инерции продолжают использовать /etc/fstab, хотя systemd давно предоставляет собственный механизм монтирования. Он гибче, безопаснее при загрузке и лучше подходит для современных сценариев - особенно для сетевых и условных ресурсов.
Почему systemd-монтирование практичнее fstab
1) Ленивое монтирование
Ресурс подключается только в момент обращения. При простое может автоматически отмонтироваться по таймауту.
2) Автоматическое создание каталогов
systemd сам создает точку монтирования. Нет необходимости вручную следить за наличием директорий.
3) Отсутствие блокировок при загрузке
Если устройство или сеть недоступны, система не зависает на старте, как это часто бывает с fstab.
4) Четкие зависимости
Можно указать, что монтирование допустимо только после запуска VPN, сети или конкретного сервиса.
Пример 1. Локальный диск, монтирование в /mnt/backup
Создаем mount-юнит
Файл
/etc/systemd/system/mnt-backup.mount[Unit]
Description=Disk for backups
[Mount]
What=/dev/disk/by-uuid/19e2b459-058a-46f8-aadf-b696acb13233
Where=/mnt/backup
Type=ext4
Options=defaults
[Install]
WantedBy=multi-user.target
Подготовка устройства
cfdisk /dev/sdb # разметка диска
mkfs -t ext4 /dev/sdb1 # создание файловой системы
blkid # получение UUID
Активация монтирования
systemctl daemon-reload
systemctl start mnt-backup.mount
systemctl enable mnt-backup.mount
После этого диск будет монтироваться как обычный systemd-юнит, без участия fstab.
Пример 2. NFS с автомонтированием через VPN
Для сетевых ресурсов предпочтительнее использовать .automount. Такой юнит подключает ресурс только при обращении и отмонтирует его при простое.
Файл
/etc/systemd/system/mnt-backup.mount[Unit]
Description=NFS share
[Mount]
What=srv.example.com:/backup/nfs_share
Where=/mnt/backup
Type=nfs4
Options=rw
TimeoutSec=15
Файл
/etc/systemd/system/mnt-backup.automount[Unit]
Description=NFS share
Requires=network-online.target
BindsTo=openvpn@client.service
After=openvpn@client.service
[Automount]
Where=/mnt/backup
TimeoutIdleSec=60
[Install]
WantedBy=graphical.target
Включение автомонтирования
systemctl daemon-reload
systemctl enable --now mnt-backup.automount
Поведение в итоге:
При загрузке системы NFS не монтируется
При первом доступе к /mnt/backup происходит подключение ресурса через VPN
При остановке openvpn@client.service или простое NFS автоматически отмонтируется
Такой подход дает предсказуемость, ускоряет загрузку и снижает количество проблем с сетевыми хранилищами.
#learn
👍4
Forwarded from Типичный Сисадмин
Если в далеком 2018 году попытка заблокировать Telegram напоминала стрельбу из пушки по воробьям, когда вместе с мессенджером ложились подсети Амазона, Гугла и половина умных чайников страны, то в 2026 году мы наблюдаем работу совсем другого уровня. РКН официально подтвердил курс на последовательные ограничения, перестав играть с IP-адресами и перейдя к стратегии QoS, только с обратным знаком
По тактике пользователь должен страдать не от отсутствия связи, а от её качества, и добровольно уйти туда, где картинки грузятся быстро
Философски мы наблюдаем окончательный слом парадигмы глобальной Сети. Интернет, который задумывался как децентрализованная система, устойчивая к ядерному удару, оказался бессилен перед централизацией, получившей контроль над физикой прохождения сигнала. Мы входим в эру Матрицы, где реальность пользователя определяется не его желанием, а политиками на пограничном шлюзе. Большинству, у кого нет навыков туннелирования, предложат синюю таблетку - комфортный, быстрый, но стерильный интранет с отечественными сервисами и веселыми картинками. А красная таблетка...
Некоторым из Сисадминов стоит приготовиться к очередной перестройке инфры. Бизнес не откажется от Телеги... слишком глубоко она проникла в процессы, от алертов мониторинга до чатов продаж... получается, нагрузка на корпоративные шлюзы и каналы вырастет кратно.
Эпоха интернета заканчивается и судя по официальным заявлениям, отката к прежней скорости ждать не стоит
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😱1
Forwarded from Типичный Сисадмин
Пока хипстеры переписывали свои конфиги на WireGuard, деды из OpenVPN выкатили мажорный релиз 2.7. И судя по чейнджлогу, хоронить классику энтерпрайз-VPN еще очень рано.
Главная киллер-фича - полноценная поддержка Data Channel Offload. Если раньше OpenVPN работал поверх ядра и постоянно переключал контекст процессора (что убивало скорость), то теперь обработку данных можно спихнуть прямо в ядро Linux (модуль
ovpn уже в ядре 6.16).📊 Результат на картинке. Обычный
tun выдает 370 Мбит/с, а новый ovpn-dco 2950 Мбит/с. Прирост почти в 10 раз. WireGuard, ты там как, нормально? Что еще вкусного:
wintun, теперь по дефолту win-dco. Плюс служба теперь запускается без админских прав, что сильно возрадует безопасников Релиз получился монументальный... если у вас корпоративный стандарт всё еще OpenVPN, то жизнь стала сильно лучше. Осталось только дождаться, когда DCO-модуль доедет до стабильных ядер дистрибутивов, и можно будет забыть про тормоза.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
3 практических метода усилить безопасность MikroTik
Безопасность роутера строится не на одной "магической" настройке, а на комбинации мер: защита управления, минимизация поверхности атаки и контроль входящего трафика. Ниже три рабочих механизма, которые реально снижают риск компрометации.
Многоступенчатая защита от перебора паролей Winbox и SSH
Мгновенный
Автоматизированные брутфорс-боты создают серию TCP-сессий и быстро попадают в финальный
Результат - автоматическая фильтрация массовых атак без постоянного ручного контроля.
Сужение зоны доступа к управлению и отключение лишних сервисов
Каждый активный сервис увеличивает поверхность атаки. Если сервис не используется - он должен быть выключен. Управление устройством не должно быть доступно из произвольных внешних сетей.
Пример базовой минимизации:
Ограничение management только доверенными подсетями резко снижает вероятность удаленной эксплуатации уязвимостей и перебора учетных данных.
Контроль ICMP и базовая защита от перегрузки
Полное отключение ICMP ломает диагностику и мониторинг. Грамотнее ограничить интенсивность входящих запросов. Это уменьшает эффект ping-flood и защищает CPU роутера от избыточной обработки пакетов.
Такой механизм позволяет сохранить доступность диагностики, одновременно снижая нагрузку при простых DoS-попытках.
Эти три подхода закрывают основные векторы атак на публичный MikroTik: перебор учетных данных, избыточно открытые сервисы и примитивные flood-атаки. В совокупности они дают ощутимый прирост устойчивости без усложнения конфигурации.
#learn
Безопасность роутера строится не на одной "магической" настройке, а на комбинации мер: защита управления, минимизация поверхности атаки и контроль входящего трафика. Ниже три рабочих механизма, которые реально снижают риск компрометации.
Многоступенчатая защита от перебора паролей Winbox и SSH
Мгновенный
drop не всегда оптимален. Эффективнее использовать эскалацию блокировок через address-list. Логика простая: каждая новая попытка подключения увеличивает срок изоляции источника.Автоматизированные брутфорс-боты создают серию TCP-сессий и быстро попадают в финальный
blacklist. При этом администратор, ошибившийся один раз, не будет заблокирован на сутки./ip firewall filter
add chain=input protocol=tcp dst-port=22,8291 connection-state=new \
action=add-src-to-address-list address-list=stage1 address-list-timeout=1m
add chain=input protocol=tcp dst-port=22,8291 src-address-list=stage1 \
action=add-src-to-address-list address-list=stage2 address-list-timeout=10m
add chain=input protocol=tcp dst-port=22,8291 src-address-list=stage2 \
action=add-src-to-address-list address-list=blacklist address-list-timeout=1d
add chain=input src-address-list=blacklist action=drop
Результат - автоматическая фильтрация массовых атак без постоянного ручного контроля.
Сужение зоны доступа к управлению и отключение лишних сервисов
Каждый активный сервис увеличивает поверхность атаки. Если сервис не используется - он должен быть выключен. Управление устройством не должно быть доступно из произвольных внешних сетей.
Пример базовой минимизации:
/ip service disable ftp
/ip service disable www
/ip service set winbox address=192.168.88.0/24
/ip service set ssh address=192.168.88.0/24
Ограничение management только доверенными подсетями резко снижает вероятность удаленной эксплуатации уязвимостей и перебора учетных данных.
Контроль ICMP и базовая защита от перегрузки
Полное отключение ICMP ломает диагностику и мониторинг. Грамотнее ограничить интенсивность входящих запросов. Это уменьшает эффект ping-flood и защищает CPU роутера от избыточной обработки пакетов.
/ip firewall filter
add chain=input protocol=icmp limit=5,10 action=accept \
comment="Allow limited ICMP"
add chain=input protocol=icmp action=drop \
comment="Drop excessive ICMP"
Такой механизм позволяет сохранить доступность диагностики, одновременно снижая нагрузку при простых DoS-попытках.
Эти три подхода закрывают основные векторы атак на публичный MikroTik: перебор учетных данных, избыточно открытые сервисы и примитивные flood-атаки. В совокупности они дают ощутимый прирост устойчивости без усложнения конфигурации.
#learn
👀1