Записки IT специалиста
9.01K subscribers
2.42K photos
39 videos
16 files
2.41K links
IT-канал, просто о сложном
https://interface31.ru

Купить рекламу:
https://telega.in/c/interface31
Download Telegram
Установка и настройка Hyper-V в Server Core 2025 с управлением через Windows Admin Center

Бесплатный Hyper-V Server пользовался популярностью у администраторов, работающих в экосистеме Windows, но Microsoft отказалась от этого продукта после выпуска Hyper-V Server 2019, и его поддержка истекает в 2029 году.

Но сама технология Hyper-V осталась доступна и ее можно установить как роль Windows Server. Хорошей альтернативой будет установка роли Hyper-V на Windows Server Core о которой мы расскажем в данной статье.

Но начнем мы с лицензирования Windows Server, с выходом Windows Server 2016 применяется новая схема лицензирования: по физическим ядрам процессора. Минимальное количество лицензий: 8 на процессор и 16 на сервер.

Что касается прав на виртуализацию, то лицензия Standard позволяет запустить 2 виртуальных экземпляра Windows Server при условии, что хост используется только для обслуживания работы виртуальных машин.

Если же на хосте поднята любая другая роль Windows Server, то вы вправе запустить только одну виртуальную машину Windows Server.

Для запуска большего количества виртуальных машин вы должны снова покрыть лицензиями все процессорные ядра, после чего получите право на запуск еще 2 экземпляров. Если гостевые машины работают на Linux (или иной ОС), это ограничение на них не распространяется.

Таким образом, если вы используете виртуализированные экземпляры Windows, то финансово вы ничего не теряете по сравнению с Hyper-V сервер, потому что там действуют точно такие же правила лицензирования.

А при использовании редакции Datacenter ограничений на количество запущенных гостевых систем нет.

✅ Читать далее: https://interface31.ru/post/ustanovka-i-nastroyka-hyper-v-2025-server-core-s-upravleniem-windows-admin-center/
👍20
Леса, домены и их хозяева

В обсуждении отдельные участники стали высказывать мнение, что утверждение о том, что все доменные контроллеры равнозначны неверно и есть мол самые-самые главные. В подтверждение приводя одну частную, можно даже сказать вырожденную ситуацию.

Но о ней позже. А пока что вспомним структуру AD, многие сразу ассоциируют ее со словом домен, однако это неверно. Верхним уровнем иерархии AD является лес, в котором уже располагаются домены. Первый созданный в лесу домен является корневым.

Что это значит? Что именно он содержит двух хозяев уровня леса: хозяина схемы и хозяина именования доменов. И если потеря всех контроллеров домена ведет к утере домена, то потеря всех контроллеров корневого домена ведет к утере леса.

В тоже время не один из хозяев не хранит уникальные данные и хозяин схемы не исключение, копия схемы присутствует на любом контроллере домена, в т.ч. и в доменах не являющихся корневыми, но вносить в нее изменения может лишь хозяин.

Почему мы не можем захватить роль хозяина схемы произвольным контроллером? А потому что в лесу может быть только один хозяин и иерархию леса обслуживает корневой домен. Поэтому «лесные» хозяева ограничены пропиской только в пределах корневого домена.

Что касается остальных хозяев, то они в каждом домене свои, в лице целых трех штук, правда один из них фактически бесполезен, если мы в соответствии с фактическими рекомендациями делаем каждый контроллер глобальным каталогом.

Глобальный каталог, напоминаем, хранит все объекты леса и реплицирует их с другими глобальными каталогами. Контроллер, не являющийся глобальным каталогом, хранит и реплицирует объекты только своего домена.

А теперь про «вывод» отдельного домена, не являющегося корневым, из леса. Сразу говорим, что так делать нельзя. Архитектура Active Directory этого не позволяет. Именно архитектура, а не отсутствие пресловутого хозяина схемы.

Потому что если мы технически отключим от общей инфраструктуры такой домен, то копия схемы у нас все равно будет, она есть на любом контроллере. И технически мы можем назначить нового хозяина.

Но хозяин схемы – уровень леса, а домен не является корневым. Т.е. уже на этом этапе возникает понимание, что мы в лесу не самые главные и сделать такого не можем. Но не потому, что контроллерам не хватает каких-то данных, а потому что нельзя. Нет таких полномочий.

Но допустим, мы это ограничение как-то обойдем и при наличии хоть одного глобального каталога мы можем вообще поднять копию леса и назначить себя в нем самыми главными.

Чем это чревато – объяснять не нужно. Потому что будь такое возможно, то каждый поверивший в себя суслик в самом задрипанном филиале мог бы натворить таких дел, что мама не горюй.

Поэтому заведовать операциями уровня леса – привилегия корневого домена и его утрата приводит к утрате леса, хотя другие глобальные каталоги будут содержать всю полноту информации. Но в данном случае речь идет не о наличии информации, а о сохранении целостности и области доверия уровня леса, что при отсутствии корневого домена не может быть реализовано.

Проще говоря, если отойти от этого подхода, то, как мы показали выше, никто не мешает бесконтрольно наплодить клоны лесов со всеми вытекающими. Ровно по той же причине мы теряем домен при утрате всех его контроллеров, хотя все данные этого домена есть на любом глобальном каталоге в лесу.
🔥11👍3❤1
Караван-сарай или величественный собор?

Наткнулся я тут случайно на такой проект, как CBSD, это это обёртка из sh-скриптов (преимущественно) вокруг подсистемы jail, гипервизоров bhyve, QEMU / NVMM и Xen для BSD операционных систем.

Какого-либо нового функционала в ОС на данном этапе не внесено — всё, что могут делать скрипты CBSD, можно сделать командой (командами, десятками, сотнями команд) в CLI через соответствующие утилиты.

Глядя на сайт, я сначала подумал, что это еще один заброшенный проект десятилетней давности, но нет, проект жив и даже куда-то там барахтается…

При том, что на дворе 2026 год и в мире Linux давно есть мощные и удобные продукты виртуализации, такие как Proxmox.

И здесь снова и снова вспоминаешь старое высказывание разработчиков FreеBSD про караван-сарайный принцип разработки Linux, где систему могут дорабатывать все, кто не лень, в противопоставление которому ставились принципы разработки FreeBSD, которую они сравнивали с величественным собором, который возводит небольшая группа архитекторов.

Время расставило все на свои места и Linux из караван-сарая превратился в современный технопарк, а величественный собор так и стоит недостроенным.

При этом за последние 10-15 лет FreeBSD серьезно утратила позиции превратившись в ОС для энтузиастов и маргиналов. Ну и то место, где код можно взять и ничего назад не отдавать.

И все эти заявления, мол BSD используется в macOS, PlayStation, Juniper, NetApp и т.д. выглядят нелепо и смешно, на уровне школьных разборок: «а у меня брат – каратист».

Действительно, кивать на более успешные проекты можно только в отсутствие собственных достижений. Тем более, что все вышеперечисленное – закрытые коммерческие ОС и никто не знает сколько там чего от FreeBSD и насколько это переписано.

А со своим там действительно все плохо, на попытку разработать собственную графическую оболочку с использованием только BSD технологий - Lumina без слез не глянешь.

С доставшейся по наследству ZFS тоже приключилась неприятность, так как из всех вариаций ZFS наиболее активно развивалась ZFS on Linux, то в 2018 году было принято решение, что новая версия OpenZFS 2.0 будет базироваться на кодовой базе для Linux и уже из нее портироваться на другие системы.

Ну и наконец старая история с использованием кода BSD в стеке TCP/IP Windows, которую можно охарактеризовать словами: слышал звон, да не знаю где он.

При выпуске на рынок Windows 3.11 Microsoft потребовалось добавить туда поддержку TCP/IP, а так как собственный стек еще был в разработке, то было лицензировано решение от компании Spider Systems, которое было написано с применением кода FreeBSD. С ним же в Windows попали основанные на коде BSD утилиты, предназначенные для нового стека ftp, rcp и rsh и т.п.

Но у стека Spider был один существенный недостаток, он был завязан на собственную среду STREAMS, которую тоже пришлось портировать на Windows и нести связанные с ней накладные расходы.

Собственный стек TCP/IP Microsoft, созданный с нуля, вышел в конце 1994 года и поставлялся с Windows NT, а также позже вошел в состав Windows 95.

Но, несмотря на новый стек, часть утилит переписывать не стали и оставили прежними. Действительно, зачем переписывать клиент FTP если он хорошо работает и законным образом лицензирован? Но именно последний момент, а именно отсылка к лицензии BSD и дала повод различным досужим теориям о BSD стеке TCP/IP в Windows.

А мы еще раз глянем на картинку выше: справа величественный собор, слева – караван-сарай. Не перепутай!
👍12👎5❤2
Please open Telegram to view this post
VIEW IN TELEGRAM
🤮1
Ubuntu 26.10 прекращает поддержку Btrfs, XFS и ZFS для каталога /boot при включённом Secure Boot

🙎‍♂️ Автор: Joey Sneddon

Компания Canonical изменила процедуру загрузки Ubuntu 26.10 на системах с включённым Secure Boot, чтобы сократить поверхность атаки (attack surface) на этапе начальной загрузки.

Подписанная сборка загрузчика GRUB в Ubuntu 26.10, которая используется исключительно при активном Secure Boot, больше не поддерживает размещение каталога /boot на файловых системах Btrfs, XFS, ZFS, а также поверх томов LVM, шифрования LUKS и программных RAID-массивов (за исключением RAID1).

Кроме того, из этой сборки удалена поддержка файловой системы HFS+, схемы разметки Apple Partition Map (APM), а также модулей загрузки фоновых изображений в форматах JPEG и PNG.

Поскольку загрузчику GRUB необходим доступ к каталогу /boot для считывания ядра и последующей загрузки операционной системы, при нахождении ядра на одной из указанных файловых систем или конфигураций томов GRUB не сможет их прочитать, и система просто не загрузится.

В то же время при включённом Secure Boot Ubuntu 26.10 по-прежнему поддерживает /boot на:

▫️ext4;
▫️FAT (включая системный раздел EFI);
▫️ISO9660 (для загрузки с CD/DVD-носителей);
▫️Squashfs (для snap-пакетов).

Если же режим Secure Boot отключён, загружается полная сборка GRUB без функциональных ограничений. Это означает, что любые нестандартные конфигурации /boot и кастомизация интерфейса GRUB (включая графические фоновые заставки) продолжат работать как обычно.

🔸 Зачем Canonical пошла на эти изменения?

Canonical анонсировала планы по облегчению (урезанию) кодовой базы GRUB ещё в начале этого года. Реакция сообщества тогда оказалась, мягко говоря, прохладной: пользователи со специфическими схемами разбивки дисков (некоторые из которых ранее настраивались через экспериментальные опции официального установщика) были крайне недовольны перспективой потери работоспособности своих систем.

Именно поэтому Canonical решила внедрить данное изменение в промежуточном выпуске сразу после LTS-релиза. Пользователи, которым критически необходимы как включённый Secure Boot, так и полный набор функций GRUB, могут оставаться на Ubuntu 26.04 LTS (эта версия обеспечивается поддержкой до 2036 года в рамках подписки Ubuntu Pro или до 2041 года с пакетом Legacy Add-on).

❗️Главная цель нововведения — информационная безопасность.

GRUB находится на самых ранних этапах цепочки доверенной загрузки (boot chain) Ubuntu. При стандартной загрузке с Secure Boot микропрограмма материнской платы (UEFI) передаёт управление подписанному загрузочному коду shim, который проверяет цифровую подпись и запускает бинарник GRUB. Далее встроенные в GRUB парсеры анализируют разметку диска и файловые структуры, чтобы найти файл ядра Linux и передать ему управление.

Однако именно эти парсеры файловых систем за последние годы стали источником множества критических уязвимостей, позволявших обойти Secure Boot (а развитие LLM лишь ускоряет поиск и потенциальную эксплуатацию подобных брешей).

Логика инженеров Canonical проста: чем меньше сторонних парсеров выполняется в пространстве загрузчика до передачи управления ядру Linux, тем меньше потенциальных возможностей скомпрометировать цепочку доверия (chain of trust).

🔸Затронет ли это большинство пользователей?

Несмотря на кажущуюся радикальность изменений на машинах с включённым Secure Boot и затрагивают исключительно путь загрузки (boot path).

LVM, программный RAID, шифрование LUKS, Btrfs и ZFS полностью поддерживаются и доступны в Ubuntu 26.10 даже при включённом Secure Boot — но строго после того, как управление передано ядру Linux.

Если вы опасаетесь проблем с совместимостью, перед обновлением до 26.10 обязательно проверьте конфигурацию вашего каталога /boot на соответствие списку поддерживаемых файловых систем.

Впрочем, подавляющее большинство пользователей данные изменения не затронут: штатный инсталлятор дистрибутива изначально размечает дисковое пространство по стандартной, полностью совместимой с Secure Boot схеме (с выделенным /boot или корнем на ext4/FAT).
👍7👎3❤2
Please open Telegram to view this post
VIEW IN TELEGRAM
Роутеры Mikrotik и Wi-Fi

В комментариях некоторые читатели удивились, мол почему мы назвали «народными» роутеры серии L009, ведь есть же практически такой же по цене hAP ax3 у которого двухдиапазонный современный Wi-Fi.

Да, это так, только вот практического толку в этом немного и это давно ни для кого не секрет. Решения Mikrotik в области беспроводной связи всегда отличались странным подходом и крайне специфичной реализацией.

И если можно сказать, что роутеры латышам удались отлично, то также честно можно сказать, что с Wi-Fi у них (не считая мосты) – полный провал.

Нет, если вам нужно просто покрыть некоторое помещение, чтобы телефончики с него выходили в интернет, но не более - Mikrotik подойдет, в остальном – лучше даже не пытайтесь.

В устройствах «классической» линейки вызывало недоумение само применяемое оборудование, которое было устаревшим еще в момент его выхода на рынок. А все потому, что инженеры Mikrotik шли по пути наименьшего сопротивления и использовали для Wi-Fi то, что уже встроено в SoC.

Да, это положительно сказывалось на стоимости устройств, но фактически означало что Wi-Fi там просто чтобы был, для галочки. Хотя, как мне кажется, потребитель бы с радостью доплатил за модели с хорошим Wi-Fi.

Кстати, по тому же пути они пошли и в линейке L009, странная конфигурация Wi-Fi в нем (только 2,4 ГГц, зато AX), обусловлена наличием такого беспроводного контроллера в SoC, ну а раз он есть, то не пропадать же добру.

И вот в новых ARМ моделях появилось вроде бы адекватное и современное железо, те же ax2/ax3 имеют на борту производительный контроллер 802.11ax Qualcomm и, казалось бы, дело должно пойти на лад.

Но взять хорошее железо не означает получить хороший результат. Неумелый повар из отличных продуктов точно также сварганит несъедобное хрючево, ровно, как и наоборот.

Поэтому чуда не случилось, да Wi-Fi в новых роутерах стал повеселее, но и только. Да, вроде работает, вроде что-то передает, но любой бытовой аналог среднего ценового диапазона делает его с закрытыми глазами.

Ходят слухи, что все это потому, что мы не умеем их настраивать. А настроек там много, очень много, по идее, если их освоить мы должны получить космический звездолет, который унесет наш Wi-Fi на недосягаемую высоту.

Но ни один гуру так и не раскрыл секрета этих настроек, которые наверно представляют страшную тайну и шепотом передаются на смертном одре от отца к сыну…

Я честно пытался дать вторую жизнь Wi-Fi на hAP ax2 и настроить хотя бы устойчивую работу со скоростью тарифа провайдера – 100 Мбит/с, что для AC/AX вообще довольно смешная цифра.

Но увы, не осилил и под напором домашних пошел и купил два Xiaomi Router AX3000T, по цене примерно по 3000 рублей, что в пять раз дешевле моего ax2 в современных ценах.

Китайцы просто заработали из коробки обеспечив по квартире стабильную связь до 450 Мбит/с по квартире, что для AC клиентов очень неплохо. А домашние спросили почему нельзя было так сделать сразу.

На этом вопрос с Wi-Fi для дома и небольшого офиса, куда позиционирует эти устройства Mikrotik, для меня закрыт окончательно и бесповоротно. Не мучайте себя и окружающих, пойдите купите нормальное Wi-Fi устройство, их на рынке много и цены весьма демократичные.

В корпоративной среде тоже все как-то не очень, CAPsMAN назвать беспроводным контроллером можно с очень большой натяжкой и только если ты не пробовал ничего слаще морковки.

Нет, когда-то это была прорывная в своем сегменте технология, но сегодня это просто средство быстро раскидать настройки по точкам, таким же бестолковым как остальное беспроводное оборудование Mikrotik.

А чтобы посмотреть, как должен выглядеть и что уметь современный контроллер беспроводной сети посмотрите на Uni-Fi или Omada, последний вообще можно назвать бюджетным, поддерживающие его точки доступа TP-Link относятся к среднему ценовому диапазону.

Поэтому при рассмотрение оборудования Mikrotik мы не берем во внимание Wi-Fi, потому что мы покупаем эти устройства не для этого, а для работы в роли роутера под управлением RouterOS, что у них получается наилучшим образом.
1👍34👎9💯5👀3🔥2
Please open Telegram to view this post
VIEW IN TELEGRAM
😁3😱1🌭1
Please open Telegram to view this post
VIEW IN TELEGRAM
👍15
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
Родина слышит

Данная заметка написана на злобу дня, в противовес расхожему мнению, что через отечественные сертификаты нас всех расшифруют и… В общем, отправят пилить лобзиком ангарскую сосну на свежем морозном воздухе.

На самом деле никто никогда не скрывал, что отечественный УЦ предназначен в первую очередь для крупных игроков: финтех, госы, электронные сервисы, которые в 2022 чуть было не остались без валидных сертификатов.

Но неокрепшие умы и примкнувшие к ним лица старательно разгоняют тему, что мол отечественный УЦ — это первый шаг к государственному MitM, когда весь трафик расшифруют и никому потом мало не покажется.

Но никто так и не потрудился обосновать – зачем? Какая цель всего этого действа? И кто будет всем этим заниматься?

Ведь расшифровать трафик – это только начало. Его надо проанализировать и выявить… Что выявить? Да пес его знает. Адепты данной теории заговора не склонны к логике, они просто эмоционально нагнетают – могут, значит сделают!

А теперь я предлагаю каждому тупо собрать трафик домашней сети за сутки и вдумчиво его проанализировать. Когда вы скажете – нафиг нужно? Через полчаса? Час? А там еще этого трафика вагон и маленькая тележка. И, самое главное, что это даст?

По факту занятие это чудовищно дорогое и столь же чудовищно неэффективное. Ибо 99,5% трафика – это хлеб и зрелища, крайне далекие от интересов «товарища Майора».

А теперь подумаем, если некто Имярек засветился у т. Майора, то он явно засветился в публичном поле и если его личность неизвестна, то какой смысл в расшифровке трафика? И даже если мы смогли локализовать его до города, то все равно объем информации будет фактически неподъемным для любого регионального отдела хоть МВД, хоть ФСБ, нет там столько людей.

Но если наш Имярек засветился в соцсети, форуме или ином ресурсе, владелец которого гражданин РФ, то органы просто пошлют к нему запрос, в котором попросят выдать всю информацию по Имяреку.

И это не только IP, но и временная активность, социальная активность и т.д. Т.е. когда Имярек заходит на ресурс, кого он лайкает, кто лайкает его, на кого он подписан, кто подписан на него и т.д. и т.п.

А дальше включается привычная любому оперу отработка связей Имярека. И где-то он да проколется, и цепочка выведет от безликих аккаунтов к реальному человеку, а там снова изучение окружения, поиск слабого звена, и кто-то наконец заговорит. После чего клубочек начнет распутываться в обратном направлении.

Эта методика давно отработана оффлайн, проста, дешева и привычна. А слабое звено найдется всегда. Особенно если утром вас выдернут из постели хмурые мужики в штатском.

И к чему тут расшифровка трафика? Совсем ни к чему. Это сложно и дорого. А тут простая и понятная любому оперу отработка социальных связей.

Ладно, наш Имярек весь такой зашифрованный и нигде не прокололся, ходит только через VPN. Так тут тоже все довольно просто. Видим, что наш пассажир заходил в такое-то время через вот этот сервис на этот ресурс.

После чего снимаем с ТСПУ данные, а кто именно в это время обменивался трафиком с этим ресурсом. Выборка будет большая. Но это не страшно. Берем следующий момент времени и накладываем выборки друг на друга.

И уже через несколько итераций мы фактически получим данного пассажира на блюдечке. А если у него свой VPN-сервер, то срисуют его фактически мгновенно.

А дальше что? Перехватим и расшифруем его трафик? Зачем? Проще просто прийти рано утром, вытащить пассажира из теплой постельки, положить лицом в пол, устроить маски-шоу, дать проникнуться и поговорить по душам.

Если пассажир попался непонятливый, то всегда есть рядом слабое звено – родители, супруга, любовница, кореша и собутыльники. Хороший опер умеет работать с этим материалом.

На крайний случай можно использовать терморектальный криптоанализатор или просто зажать бубенцы дверью. В общем, если личность пассажира установлена, то трафик расшифровывать тем более нет никакого смысла. Есть методы гораздо проще.

Поэтому не надо искать черную кошку в темной комнате, особенно если ее там нет.
👎20🤔8💯7🤣4👍3