Записки IT специалиста
9.01K subscribers
2.42K photos
39 videos
16 files
2.41K links
IT-канал, просто о сложном
https://interface31.ru

Купить рекламу:
https://telega.in/c/interface31
Download Telegram
Леса, домены и их хозяева

В обсуждении отдельные участники стали высказывать мнение, что утверждение о том, что все доменные контроллеры равнозначны неверно и есть мол самые-самые главные. В подтверждение приводя одну частную, можно даже сказать вырожденную ситуацию.

Но о ней позже. А пока что вспомним структуру AD, многие сразу ассоциируют ее со словом домен, однако это неверно. Верхним уровнем иерархии AD является лес, в котором уже располагаются домены. Первый созданный в лесу домен является корневым.

Что это значит? Что именно он содержит двух хозяев уровня леса: хозяина схемы и хозяина именования доменов. И если потеря всех контроллеров домена ведет к утере домена, то потеря всех контроллеров корневого домена ведет к утере леса.

В тоже время не один из хозяев не хранит уникальные данные и хозяин схемы не исключение, копия схемы присутствует на любом контроллере домена, в т.ч. и в доменах не являющихся корневыми, но вносить в нее изменения может лишь хозяин.

Почему мы не можем захватить роль хозяина схемы произвольным контроллером? А потому что в лесу может быть только один хозяин и иерархию леса обслуживает корневой домен. Поэтому «лесные» хозяева ограничены пропиской только в пределах корневого домена.

Что касается остальных хозяев, то они в каждом домене свои, в лице целых трех штук, правда один из них фактически бесполезен, если мы в соответствии с фактическими рекомендациями делаем каждый контроллер глобальным каталогом.

Глобальный каталог, напоминаем, хранит все объекты леса и реплицирует их с другими глобальными каталогами. Контроллер, не являющийся глобальным каталогом, хранит и реплицирует объекты только своего домена.

А теперь про «вывод» отдельного домена, не являющегося корневым, из леса. Сразу говорим, что так делать нельзя. Архитектура Active Directory этого не позволяет. Именно архитектура, а не отсутствие пресловутого хозяина схемы.

Потому что если мы технически отключим от общей инфраструктуры такой домен, то копия схемы у нас все равно будет, она есть на любом контроллере. И технически мы можем назначить нового хозяина.

Но хозяин схемы – уровень леса, а домен не является корневым. Т.е. уже на этом этапе возникает понимание, что мы в лесу не самые главные и сделать такого не можем. Но не потому, что контроллерам не хватает каких-то данных, а потому что нельзя. Нет таких полномочий.

Но допустим, мы это ограничение как-то обойдем и при наличии хоть одного глобального каталога мы можем вообще поднять копию леса и назначить себя в нем самыми главными.

Чем это чревато – объяснять не нужно. Потому что будь такое возможно, то каждый поверивший в себя суслик в самом задрипанном филиале мог бы натворить таких дел, что мама не горюй.

Поэтому заведовать операциями уровня леса – привилегия корневого домена и его утрата приводит к утрате леса, хотя другие глобальные каталоги будут содержать всю полноту информации. Но в данном случае речь идет не о наличии информации, а о сохранении целостности и области доверия уровня леса, что при отсутствии корневого домена не может быть реализовано.

Проще говоря, если отойти от этого подхода, то, как мы показали выше, никто не мешает бесконтрольно наплодить клоны лесов со всеми вытекающими. Ровно по той же причине мы теряем домен при утрате всех его контроллеров, хотя все данные этого домена есть на любом глобальном каталоге в лесу.
🔥11👍3❤1
Караван-сарай или величественный собор?

Наткнулся я тут случайно на такой проект, как CBSD, это это обёртка из sh-скриптов (преимущественно) вокруг подсистемы jail, гипервизоров bhyve, QEMU / NVMM и Xen для BSD операционных систем.

Какого-либо нового функционала в ОС на данном этапе не внесено — всё, что могут делать скрипты CBSD, можно сделать командой (командами, десятками, сотнями команд) в CLI через соответствующие утилиты.

Глядя на сайт, я сначала подумал, что это еще один заброшенный проект десятилетней давности, но нет, проект жив и даже куда-то там барахтается…

При том, что на дворе 2026 год и в мире Linux давно есть мощные и удобные продукты виртуализации, такие как Proxmox.

И здесь снова и снова вспоминаешь старое высказывание разработчиков FreеBSD про караван-сарайный принцип разработки Linux, где систему могут дорабатывать все, кто не лень, в противопоставление которому ставились принципы разработки FreeBSD, которую они сравнивали с величественным собором, который возводит небольшая группа архитекторов.

Время расставило все на свои места и Linux из караван-сарая превратился в современный технопарк, а величественный собор так и стоит недостроенным.

При этом за последние 10-15 лет FreeBSD серьезно утратила позиции превратившись в ОС для энтузиастов и маргиналов. Ну и то место, где код можно взять и ничего назад не отдавать.

И все эти заявления, мол BSD используется в macOS, PlayStation, Juniper, NetApp и т.д. выглядят нелепо и смешно, на уровне школьных разборок: «а у меня брат – каратист».

Действительно, кивать на более успешные проекты можно только в отсутствие собственных достижений. Тем более, что все вышеперечисленное – закрытые коммерческие ОС и никто не знает сколько там чего от FreeBSD и насколько это переписано.

А со своим там действительно все плохо, на попытку разработать собственную графическую оболочку с использованием только BSD технологий - Lumina без слез не глянешь.

С доставшейся по наследству ZFS тоже приключилась неприятность, так как из всех вариаций ZFS наиболее активно развивалась ZFS on Linux, то в 2018 году было принято решение, что новая версия OpenZFS 2.0 будет базироваться на кодовой базе для Linux и уже из нее портироваться на другие системы.

Ну и наконец старая история с использованием кода BSD в стеке TCP/IP Windows, которую можно охарактеризовать словами: слышал звон, да не знаю где он.

При выпуске на рынок Windows 3.11 Microsoft потребовалось добавить туда поддержку TCP/IP, а так как собственный стек еще был в разработке, то было лицензировано решение от компании Spider Systems, которое было написано с применением кода FreeBSD. С ним же в Windows попали основанные на коде BSD утилиты, предназначенные для нового стека ftp, rcp и rsh и т.п.

Но у стека Spider был один существенный недостаток, он был завязан на собственную среду STREAMS, которую тоже пришлось портировать на Windows и нести связанные с ней накладные расходы.

Собственный стек TCP/IP Microsoft, созданный с нуля, вышел в конце 1994 года и поставлялся с Windows NT, а также позже вошел в состав Windows 95.

Но, несмотря на новый стек, часть утилит переписывать не стали и оставили прежними. Действительно, зачем переписывать клиент FTP если он хорошо работает и законным образом лицензирован? Но именно последний момент, а именно отсылка к лицензии BSD и дала повод различным досужим теориям о BSD стеке TCP/IP в Windows.

А мы еще раз глянем на картинку выше: справа величественный собор, слева – караван-сарай. Не перепутай!
👍13👎5❤2
Please open Telegram to view this post
VIEW IN TELEGRAM
🤮1
Ubuntu 26.10 прекращает поддержку Btrfs, XFS и ZFS для каталога /boot при включённом Secure Boot

🙎‍♂️ Автор: Joey Sneddon

Компания Canonical изменила процедуру загрузки Ubuntu 26.10 на системах с включённым Secure Boot, чтобы сократить поверхность атаки (attack surface) на этапе начальной загрузки.

Подписанная сборка загрузчика GRUB в Ubuntu 26.10, которая используется исключительно при активном Secure Boot, больше не поддерживает размещение каталога /boot на файловых системах Btrfs, XFS, ZFS, а также поверх томов LVM, шифрования LUKS и программных RAID-массивов (за исключением RAID1).

Кроме того, из этой сборки удалена поддержка файловой системы HFS+, схемы разметки Apple Partition Map (APM), а также модулей загрузки фоновых изображений в форматах JPEG и PNG.

Поскольку загрузчику GRUB необходим доступ к каталогу /boot для считывания ядра и последующей загрузки операционной системы, при нахождении ядра на одной из указанных файловых систем или конфигураций томов GRUB не сможет их прочитать, и система просто не загрузится.

В то же время при включённом Secure Boot Ubuntu 26.10 по-прежнему поддерживает /boot на:

▫️ext4;
▫️FAT (включая системный раздел EFI);
▫️ISO9660 (для загрузки с CD/DVD-носителей);
▫️Squashfs (для snap-пакетов).

Если же режим Secure Boot отключён, загружается полная сборка GRUB без функциональных ограничений. Это означает, что любые нестандартные конфигурации /boot и кастомизация интерфейса GRUB (включая графические фоновые заставки) продолжат работать как обычно.

🔸 Зачем Canonical пошла на эти изменения?

Canonical анонсировала планы по облегчению (урезанию) кодовой базы GRUB ещё в начале этого года. Реакция сообщества тогда оказалась, мягко говоря, прохладной: пользователи со специфическими схемами разбивки дисков (некоторые из которых ранее настраивались через экспериментальные опции официального установщика) были крайне недовольны перспективой потери работоспособности своих систем.

Именно поэтому Canonical решила внедрить данное изменение в промежуточном выпуске сразу после LTS-релиза. Пользователи, которым критически необходимы как включённый Secure Boot, так и полный набор функций GRUB, могут оставаться на Ubuntu 26.04 LTS (эта версия обеспечивается поддержкой до 2036 года в рамках подписки Ubuntu Pro или до 2041 года с пакетом Legacy Add-on).

❗️Главная цель нововведения — информационная безопасность.

GRUB находится на самых ранних этапах цепочки доверенной загрузки (boot chain) Ubuntu. При стандартной загрузке с Secure Boot микропрограмма материнской платы (UEFI) передаёт управление подписанному загрузочному коду shim, который проверяет цифровую подпись и запускает бинарник GRUB. Далее встроенные в GRUB парсеры анализируют разметку диска и файловые структуры, чтобы найти файл ядра Linux и передать ему управление.

Однако именно эти парсеры файловых систем за последние годы стали источником множества критических уязвимостей, позволявших обойти Secure Boot (а развитие LLM лишь ускоряет поиск и потенциальную эксплуатацию подобных брешей).

Логика инженеров Canonical проста: чем меньше сторонних парсеров выполняется в пространстве загрузчика до передачи управления ядру Linux, тем меньше потенциальных возможностей скомпрометировать цепочку доверия (chain of trust).

🔸Затронет ли это большинство пользователей?

Несмотря на кажущуюся радикальность изменений на машинах с включённым Secure Boot и затрагивают исключительно путь загрузки (boot path).

LVM, программный RAID, шифрование LUKS, Btrfs и ZFS полностью поддерживаются и доступны в Ubuntu 26.10 даже при включённом Secure Boot — но строго после того, как управление передано ядру Linux.

Если вы опасаетесь проблем с совместимостью, перед обновлением до 26.10 обязательно проверьте конфигурацию вашего каталога /boot на соответствие списку поддерживаемых файловых систем.

Впрочем, подавляющее большинство пользователей данные изменения не затронут: штатный инсталлятор дистрибутива изначально размечает дисковое пространство по стандартной, полностью совместимой с Secure Boot схеме (с выделенным /boot или корнем на ext4/FAT).
👍8👎3❤2
Роутеры Mikrotik и Wi-Fi

В комментариях некоторые читатели удивились, мол почему мы назвали «народными» роутеры серии L009, ведь есть же практически такой же по цене hAP ax3 у которого двухдиапазонный современный Wi-Fi.

Да, это так, только вот практического толку в этом немного и это давно ни для кого не секрет. Решения Mikrotik в области беспроводной связи всегда отличались странным подходом и крайне специфичной реализацией.

И если можно сказать, что роутеры латышам удались отлично, то также честно можно сказать, что с Wi-Fi у них (не считая мосты) – полный провал.

Нет, если вам нужно просто покрыть некоторое помещение, чтобы телефончики с него выходили в интернет, но не более - Mikrotik подойдет, в остальном – лучше даже не пытайтесь.

В устройствах «классической» линейки вызывало недоумение само применяемое оборудование, которое было устаревшим еще в момент его выхода на рынок. А все потому, что инженеры Mikrotik шли по пути наименьшего сопротивления и использовали для Wi-Fi то, что уже встроено в SoC.

Да, это положительно сказывалось на стоимости устройств, но фактически означало что Wi-Fi там просто чтобы был, для галочки. Хотя, как мне кажется, потребитель бы с радостью доплатил за модели с хорошим Wi-Fi.

Кстати, по тому же пути они пошли и в линейке L009, странная конфигурация Wi-Fi в нем (только 2,4 ГГц, зато AX), обусловлена наличием такого беспроводного контроллера в SoC, ну а раз он есть, то не пропадать же добру.

И вот в новых ARМ моделях появилось вроде бы адекватное и современное железо, те же ax2/ax3 имеют на борту производительный контроллер 802.11ax Qualcomm и, казалось бы, дело должно пойти на лад.

Но взять хорошее железо не означает получить хороший результат. Неумелый повар из отличных продуктов точно также сварганит несъедобное хрючево, ровно, как и наоборот.

Поэтому чуда не случилось, да Wi-Fi в новых роутерах стал повеселее, но и только. Да, вроде работает, вроде что-то передает, но любой бытовой аналог среднего ценового диапазона делает его с закрытыми глазами.

Ходят слухи, что все это потому, что мы не умеем их настраивать. А настроек там много, очень много, по идее, если их освоить мы должны получить космический звездолет, который унесет наш Wi-Fi на недосягаемую высоту.

Но ни один гуру так и не раскрыл секрета этих настроек, которые наверно представляют страшную тайну и шепотом передаются на смертном одре от отца к сыну…

Я честно пытался дать вторую жизнь Wi-Fi на hAP ax2 и настроить хотя бы устойчивую работу со скоростью тарифа провайдера – 100 Мбит/с, что для AC/AX вообще довольно смешная цифра.

Но увы, не осилил и под напором домашних пошел и купил два Xiaomi Router AX3000T, по цене примерно по 3000 рублей, что в пять раз дешевле моего ax2 в современных ценах.

Китайцы просто заработали из коробки обеспечив по квартире стабильную связь до 450 Мбит/с по квартире, что для AC клиентов очень неплохо. А домашние спросили почему нельзя было так сделать сразу.

На этом вопрос с Wi-Fi для дома и небольшого офиса, куда позиционирует эти устройства Mikrotik, для меня закрыт окончательно и бесповоротно. Не мучайте себя и окружающих, пойдите купите нормальное Wi-Fi устройство, их на рынке много и цены весьма демократичные.

В корпоративной среде тоже все как-то не очень, CAPsMAN назвать беспроводным контроллером можно с очень большой натяжкой и только если ты не пробовал ничего слаще морковки.

Нет, когда-то это была прорывная в своем сегменте технология, но сегодня это просто средство быстро раскидать настройки по точкам, таким же бестолковым как остальное беспроводное оборудование Mikrotik.

А чтобы посмотреть, как должен выглядеть и что уметь современный контроллер беспроводной сети посмотрите на Uni-Fi или Omada, последний вообще можно назвать бюджетным, поддерживающие его точки доступа TP-Link относятся к среднему ценовому диапазону.

Поэтому при рассмотрение оборудования Mikrotik мы не берем во внимание Wi-Fi, потому что мы покупаем эти устройства не для этого, а для работы в роли роутера под управлением RouterOS, что у них получается наилучшим образом.
1👍37👎9💯5👀3🔥2
Please open Telegram to view this post
VIEW IN TELEGRAM
😁3😱1🌭1
Please open Telegram to view this post
VIEW IN TELEGRAM
👍19
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
Родина слышит

Данная заметка написана на злобу дня, в противовес расхожему мнению, что через отечественные сертификаты нас всех расшифруют и… В общем, отправят пилить лобзиком ангарскую сосну на свежем морозном воздухе.

На самом деле никто никогда не скрывал, что отечественный УЦ предназначен в первую очередь для крупных игроков: финтех, госы, электронные сервисы, которые в 2022 чуть было не остались без валидных сертификатов.

Но неокрепшие умы и примкнувшие к ним лица старательно разгоняют тему, что мол отечественный УЦ — это первый шаг к государственному MitM, когда весь трафик расшифруют и никому потом мало не покажется.

Но никто так и не потрудился обосновать – зачем? Какая цель всего этого действа? И кто будет всем этим заниматься?

Ведь расшифровать трафик – это только начало. Его надо проанализировать и выявить… Что выявить? Да пес его знает. Адепты данной теории заговора не склонны к логике, они просто эмоционально нагнетают – могут, значит сделают!

А теперь я предлагаю каждому тупо собрать трафик домашней сети за сутки и вдумчиво его проанализировать. Когда вы скажете – нафиг нужно? Через полчаса? Час? А там еще этого трафика вагон и маленькая тележка. И, самое главное, что это даст?

По факту занятие это чудовищно дорогое и столь же чудовищно неэффективное. Ибо 99,5% трафика – это хлеб и зрелища, крайне далекие от интересов «товарища Майора».

А теперь подумаем, если некто Имярек засветился у т. Майора, то он явно засветился в публичном поле и если его личность неизвестна, то какой смысл в расшифровке трафика? И даже если мы смогли локализовать его до города, то все равно объем информации будет фактически неподъемным для любого регионального отдела хоть МВД, хоть ФСБ, нет там столько людей.

Но если наш Имярек засветился в соцсети, форуме или ином ресурсе, владелец которого гражданин РФ, то органы просто пошлют к нему запрос, в котором попросят выдать всю информацию по Имяреку.

И это не только IP, но и временная активность, социальная активность и т.д. Т.е. когда Имярек заходит на ресурс, кого он лайкает, кто лайкает его, на кого он подписан, кто подписан на него и т.д. и т.п.

А дальше включается привычная любому оперу отработка связей Имярека. И где-то он да проколется, и цепочка выведет от безликих аккаунтов к реальному человеку, а там снова изучение окружения, поиск слабого звена, и кто-то наконец заговорит. После чего клубочек начнет распутываться в обратном направлении.

Эта методика давно отработана оффлайн, проста, дешева и привычна. А слабое звено найдется всегда. Особенно если утром вас выдернут из постели хмурые мужики в штатском.

И к чему тут расшифровка трафика? Совсем ни к чему. Это сложно и дорого. А тут простая и понятная любому оперу отработка социальных связей.

Ладно, наш Имярек весь такой зашифрованный и нигде не прокололся, ходит только через VPN. Так тут тоже все довольно просто. Видим, что наш пассажир заходил в такое-то время через вот этот сервис на этот ресурс.

После чего снимаем с ТСПУ данные, а кто именно в это время обменивался трафиком с этим ресурсом. Выборка будет большая. Но это не страшно. Берем следующий момент времени и накладываем выборки друг на друга.

И уже через несколько итераций мы фактически получим данного пассажира на блюдечке. А если у него свой VPN-сервер, то срисуют его фактически мгновенно.

А дальше что? Перехватим и расшифруем его трафик? Зачем? Проще просто прийти рано утром, вытащить пассажира из теплой постельки, положить лицом в пол, устроить маски-шоу, дать проникнуться и поговорить по душам.

Если пассажир попался непонятливый, то всегда есть рядом слабое звено – родители, супруга, любовница, кореша и собутыльники. Хороший опер умеет работать с этим материалом.

На крайний случай можно использовать терморектальный криптоанализатор или просто зажать бубенцы дверью. В общем, если личность пассажира установлена, то трафик расшифровывать тем более нет никакого смысла. Есть методы гораздо проще.

Поэтому не надо искать черную кошку в темной комнате, особенно если ее там нет.
👎24🤔10💯9👍5🤣5
Что не так со своей почтой?

Последнее время этот вопрос задается постоянно и обычно во внимание берется только техническая сторона. Мол поднять почтовик – дело 15 минут и тут же приводятся варианты реализаций, которых на самом деле множество.

Да, технически поднять свою почту несложно, равно как и прописать все нужные записи, создать политики, подписи и т.д. И все это даже будет работать, на вашей стороне. А вот дальше начинается то, на что вы повлиять не в состоянии.

Это процесс доставки, обеспечить который на приемлемом уровне – это задача со звездочкой. Любой IP-адрес из диапазона массовых хостингов находится у крупных операторов в серой зоне и имеет нулевую репутацию.

Чтобы более-менее с вами «начали разговаривать» необходим долгий и муторный прогрев адреса, причем очень и очень аккуратный.

А если вы пытаетесь отправлять почту с сервера который стоит в домашнем чулане или в офисе, то ваш адрес вообще будет принадлежать пользовательскому диапазону, где почтовых серверов не должно быть вовсе и все они изначально в черных списках.

Нет, попытаться вытащить и прогреть адрес можно, но зачем? Потому что доставка – это процесс, который вы не можете контролировать. Современные сервера не отбивают подозрительные письма с NDR, а тупо отвечают 250 2.0.0 OK: message queued for delivery.

В логах все хорошо, письмо ушло, а вот дальше оно или ложиться в папочку Спам, которую никто не читает, либо вообще растворяется в blackhole. Почему? А просто потому, что принимающей стороне что-то там не понравилось или вообще так сошлись звезды.

А потом менеджер сидит и гадает почему нет реакции на коммерческое предложение, где оплата по счету или почему контрагент не подписывает акты. А контрагент ни сном ни духом, он ничего не получал.

И после того, как в результате такого инцидента сорвется крупный контракт или организация сорвет сроки разговор по поводу «своей почты» будет совершенно иной.

При том реально что-то сделать в этой ситуации нельзя, максимум вы можете достучаться до админов такой же как вы по уровню конторы с собственным почтовиком. Кто-то покрупнее с вами даже разговаривать не станет, не та весовая категория.
1🤡12👍10🥱2
Please open Telegram to view this post
VIEW IN TELEGRAM
Базовая настройка роутера MikroTik с RouterOS 7

Роутеры Mikrotik имеют давнюю славу сложных в настройке и это во многом так. Для того, чтобы уверенно чувствовать себя в его интерфейсе нужно обладать уровнем сетевых знаний выше базового, но и предоставляемые возможности для своего ценового диапазона крайне высоки.

В то же время не стоит забегать вперед, потому что начинать нужно всегда с базовых вещей. Сегодня мы пошагово рассмотрим базовую настройку роутеров Mikrotik работающих под управлением RouterOS 7.

Основной особенностью роутеров Mikrotik является то, что все они работают под управлением одной и той же операционной системы RouterOS, а значит и настраиваются полностью одинаково.

Также все модели имеют одинаковые возможности, за исключением наличия определенных аппаратных модулей, например беспроводной сети.

Все современные устройства выпускаются с RouterOS 7 - актуальной версией операционной системы, которая активно развивается и поддерживается.

RouterOS 6 является устаревшей и поддерживается только в части устранения уязвимостей, в данной статье рассматривать ее мы не будем. При необходимости настроить RouterOS 6 обратитесь к материалу:

🔹 Базовая настройка роутера MikroTik

Все настройки в рамках данной статьи мы будем проводить при помощи утилиты WinBox 4, которая в скором времени станет безальтернативной, поддержка классического WinBox 3 будет прекращена в ближайшее время.

Также отдельно будут даны команды для повторения всех описанных действий в терминале.

✅ Читать далее: https://interface31.ru/post/bazovaya-nastroyka-routera-mikrotik-7-winbox-4/

Статья вышла большая и подробная, одних только картинок 60 шт.
1🔥13🤔1😱1