Сетевик Джонни // Network Admin
В следующем посте разберёмся в этом лабиринте: какие инструменты претендуют на управление /etc/resolv.conf, как они взаимодействуют и какие рычаги управления у нас есть, чтобы заставить DNS работать так, как нам нужно
По умолчанию DHCP-клиент (программа /sbin/dhclient) не изменяет /etc/resolv.conf напрямую. Вместо этого вызывается вспомогательный скрипт /sbin/dhclient-script, который получает параметры (в том числе DNS-серверы) от DHCP-сервера.
— Внутри dhclient-script есть функция make_resolv_conf(), которая формирует содержимое файла /etc/resolv.conf и записывает новые настройки DNS.
Кроме того используются так называемые хуки (скрипты), которые лежат в каталогах /etc/dhcp/dhclient-exit-hooks.d/ или /etc/dhcp/dhclient-enter-hooks.d/. Они позволяют изменить логику формирования или перезаписи /etc/resolv.conf, переопределяя функции или добавляя свои параметры.
Диагностика:
# Проверить конфигурацию DHCP-клиента
cat /etc/dhcp/dhclient.conf# Запустить
dhclient в debug-режиме dhclient -v -d <интерфейс> # выведет подробный лог, включая обработку DNS). # Проверить lease-файл DHCP**
cat /var/lib/dhcp/dhclient.leases # там хранятся полученные параметры, включая DNS-серверы/etc/resolv.conf, собирая настройки DNS с различных источников: DHCP-клиентов, VPN-клиентов, сетевых интерфейсов, NetworkManager, позволяет нескольким программам и сервисам вносить свои DNS-серверы, динамически формируя итоговый конфиг для системы. — Работает как демон или в виде набора скриптов-хуков, которые вызываются при изменении сетевой конфигурации, принимает входящие DNS-настройки через программу или скриптовые вызовы, обновляет кэш и генерирует конечный
/etc/resolv.conf.В
resolvconf используются шаблоны для формирования итогового файла DNS:-
/etc/resolvconf/resolv.conf.d/head — вставляется в начало результата.-
/etc/resolvconf/resolv.conf.d/base — база доменов и серверов.-
/etc/resolvconf/resolv.conf.d/tail — добавляется в конец.resolvconf может использоваться другими службами (например, NetworkManager, dhclient, openvpn) для централизованного обновления DNS-конфига.
В современных дистрибутивах часто заменяется или отключается в пользу systemd-resolved или других решений, но поддерживается для обратной совместимости.
Диагностика:
# Вывод актуальной информации
resolvconf -l# Обновить
/etc/resolv.confresolvconf -uВ следующем посте продолжим навигацию по этому лабиринту: разберёмся, как systemd-resolved, dnsmasq, NetworkManager, unbound, BIND, cloud-init и netplan управляют
/etc/resolv.conf, в каких случаях они конфликтуют, а когда — работают сообща, и какие рычаги у нас остаются над DNS. Ставьте #DNS #Linux |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9
Сетевик Джонни // Network Admin
Мы уже знаем, как dhclient и resolvconf пишут настройки DNS. Но что происходит, когда в игру вступают тяжеловесы вроде NetworkManager, systemd-resolved, отдельно стоящий unbound или корпоративный BIND? А если сверху это всё приправлено облачной инициализацией cloud-init и абстракцией netplan? Файл
/etc/resolv.conf может вести себя непредсказуемо.127.0.0.53:53, и nameserver в resolv.conf указывает на 127.0.0.53 соответственно. Файл /etc/resolv.conf обычно является symlink на /run/systemd/resolve/stub-resolv.confВ свою очередь /run/systemd/resolve/stub-resolv.conf — содержит 127.0.0.53, а прямой список upstream DNS можно найти в файле /run/systemd/resolve/resolv.conf.
Диагностика:
# Основная информация о состоянии
resolvectl status# Статистика запросов
resolvectl statistics# Информация по конкретному интерфейсу
resolvectl status eth0--server= при запуске, или сервера прописаны в конфигурационном файле /etc/dnsmasq.conf.Диагностика:
# Перезагрузка конфигурации
sudo kill -USR1 $(pidof dnsmasq)# Проверка параметров запуска
ps aux | grep dnsmasq— Обычно NetworkManager получает настройки от DHCP (через внутренний DHCP-плагин или внешний dhclient), принимая DNS-серверы из DHCP-ответа (опция option domain-name-servers), и передает их в системную службу управления DNS.
Поведение при обработке DHCP DNS можно контролировать через параметр ipv4.ignore-auto-dns:
ipv4.ignore-auto-dns=no (по умолчанию) - NM использует DNS-серверы, полученные от DHCPipv4.ignore-auto-dns=yes - игнорировать DNS от DHCP и использовать только статически заданные серверыСам NetworkManager не обрабатывает DNS-запросы и не слушает порт 53, а в зависимости от настроек запускает dnsmasq (который слушает 127.0.0.1:53) или взаимодействует с systemd-resolved (обычно слушает 127.0.0.53:53).
Что запускается - зависит от параметра dns в /etc/NetworkManager/NetworkManager.conf:
dns=systemd-resolved — используется только systemd-resolved.dns=dnsmasq — запускается dnsmasq через NetworkManager.dns=none — NetworkManager не берет на себя функции управления резолвингом DNSdns=default — NetworkManager сам решает, что делать.При взаимодействии с systemd-resolved NetworkManager выступает в роли менеджера конфигурации, передавая параметры DNS через D-Bus API systemd-resolved, но не участвуя в обработке DNS-запросов напрямую.
Тогда у нас будет наблюдаться следующая картина:
resolvectl status # отображает текущие DNS-серверы, которые systemd-resolved получил от NetworkManagernmcli dev show | grep DNS # показывает DNS-серверы, которые NetworkManager передал в systemd-resolvedPlease open Telegram to view this post
VIEW IN TELEGRAM
👍15
Forwarded from STEIN: ИБ, OSINT
Telegram в России ЗАБЛОКИРОВАН на ~80% — пишут СМИ.
В отдельных федеральных округах цифра близится к
90%.
в этом даже есть плюс, отсортируют действительно заинтересованных лиц в свободном, НЕ цензурированом интернете.
👮♀️ Личный VPN: юзер ликует, VLESS смеётся, а РКН плачет. v.2 (цветет и пахнет, пинг минимальный 200-300ms)
В отдельных федеральных округах цифра близится к
90%.
в этом даже есть плюс, отсортируют действительно заинтересованных лиц в свободном, НЕ цензурированом интернете.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍4👎2🤨1
This media is not supported in your browser
VIEW IN TELEGRAM
По просьбе одного из подписчиков, а точнее Alexander S выложить YT авторов по нашему направлению, что-ж, тема отличная, не знаю почему раньше этим не занялся, так как в любой связанной с айтишкой профессии, в системном администрировании специалисту требуется постоянное обучение, без которого нельзя развить необходимые навыки и наработать опыт.
1. Andrey Sozykin — на канале доступны видеолекции, подготовленные автором на основе этих курсов. Информация подается в краткой форме без затрудняющих восприятие деталей. Автор подробно разбирает следующие темы: компьютерные сети, защищенные сетевые протоколы, SQL, Python и нейросети.
2. Вера Дроздова — роликов немного, но они оформлены в виде лекций и хорошо продуманы.
3. tutoriaLinux — автор профессиональный системный администратор, веб-разработчик, безопасник и архитектор датацентров с более чем десятилетним опытом. Обсуждаются следующие темы: получение первой работы, команды Linux, SRE, GIT, сети, VPN, оболочки и масса прочего. Также здесь можно найти интересные интервью.[EN]
4. ExtremeCode — и замыкающий автор в нашем списке это ExtremeCode, первые три автора это скучная техническая часть, а этот автор поможет скрасить вечера или послеобеденные будни в офисе)
админ вернулся с работы, лайк посту поставьте братва и посты чаще начнут выходить
Please open Telegram to view this post
VIEW IN TELEGRAM
👍30
Forwarded from STEIN: ИБ, OSINT
Роскомнадзор потребовал удалить ложную информацию о том, что эквайринг во всей стране прилёг из-за блокировок IP-адресов, действительно, что-ж все собак спустили на прекрасную службу по надзору связи, совпадение, не более.
— И вообще, не стоит доверять всяким TG-каналам, сплошные фейки, вся достоверная информация только в MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣23
2026 год по правде можно назвать переходящим в новую эру, эру опасных технологий, где понятия анонимности и безопасности выходят далеко за рамки паролей, шифрования и смены IP-адреса. Например, DeepFake превратился в настоящую фабрику цифровых личностей: теперь анонимность означает создание такого цифрового двойника, который без проблем пройдёт видео/голос проверку.
Но одними лишь дипфейками дело не ограничивается. Умение правильно прятать криптоактивы стало базой. С 20 февраля 2026 года криптовалюта официально признана имуществом № 38-ФЗ, и следователь теперь может изъять холодный кошелёк, а затем перевести средства на государственный счёт. В этих условиях необходимы продуманная легенда с убедительным отрицанием, тайники на устройствах, duress-пароль на случай принуждения, методы форензики и надёжные бэкапы. Хорошая новость в том, что всему этому реально научиться.
— CyberYozh Academy помогает освоить все эти навыки “под ключ” вместе с ведущими экспертами рынка. Академия работает с 2014 года и считается одной из самых авторитетных в сфере кибербезопасности. Переходите по ссылке, чтобы узнать подробности, или пишите менеджеру для анонимной заявки на обучение.
⤷ Ссылка на источник
#Trends #CyberYozh |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7
👍6
Если предыдущий пример вам показался простым и очевидным, то попробуйте догадаться, что сделает этот пример:
ssh -D 8080 -R 127.1:8080:127.1:8080 user@8.8.8.8 ssh -R 127.1:8080:127.1:8080 user@10.1.1.2Если вы офицер безопасности, задача которого запретить использование интернета на сервере
10.1.1.2, то можете начинать 10.1.1.2 посредством сокс-прокси, запущенного на компьютере «А». 192.168.0/24» не отличим от обычного трафика компьютера А.#Socks #Proxy
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣9👍2🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
Сетевые протоколы работают на разных уровнях модели OSI, это важно знать.
1. 𝗧𝗖𝗣/𝗜𝗣 — базовый метод передачи информации между устройствами в Интернете. В то время как IP отвечает за адресацию и маршрутизацию пакетов данных, TCP заботится о сборке данных в пакеты, а также о надежной доставке.
2. 𝗛𝗧𝗧𝗣 — играет решающую роль при доступе к веб-сайтам. Он отвечает за получение и доставку веб-контента с серверов конечным пользователям.
3. 𝗛𝗧𝗧𝗣𝗦 — усовершенствованная версия HTTP, HTTPS объединяет протоколы безопасности (а именно TLS) для шифрования данных, обеспечивая безопасный и конфиденциальный обмен между браузерами и веб-сайтами.
4. 𝗙𝗧𝗣 — Как следует из названия, FTP используется для передачи файлов (загрузки и скачивания) между компьютерами в сети.
5. 𝗨𝗗𝗣 — более оптимизированный аналог TCP, UDP передает данные без накладных расходов на установление соединения, что приводит к более быстрой передаче, но без гарантии, что данные будут доставлены или будут в порядке.
6. 𝗦𝗠𝗧𝗣 — движущая сила обмена электронной почтой, которая управляет форматированием, маршрутизацией и доставкой писем между почтовыми серверами.
7. 𝗦𝗦𝗛 — криптографический сетевой протокол, который обеспечивает безопасную передачу данных по незащищенной сети.
- Он обеспечивает безопасный канал, гарантируя, что хакеры не смогут интерпретировать информацию путем подслушивания
#Protocol #cheatsheet |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🤨2
OpenSSH позволяет использовать сервера в качестве плацдарма для подключения к другим серверам, даже если эти сервера недоверенные и могут злоупотреблять чем хотят.
Допустим, мы хотим подключиться к серверу
10.1.1.2, который готов принять наш ключ. Но копировать его на 8.8.8.8 мы не хотим, ибо там проходной двор и половина людей имеет sudo и может шариться по чужим каталогам. — Компромиссным вариантом было бы иметь «другой» SSH-ключ, который бы авторизовывал
user@8.8.8.8 на 10.1.1.2, но если мы не хотим пускать кого попало с 8.8.8.8 на 10.1.1.2, то это не вариант (тем паче, что ключ могут не только поюзать, но и скопировать себе «на чёрный день»).Вызов выглядит так:
ssh -A user@8.8.8.8 ssh user2@10.1.1.2Удалённый SSH-клиент (на 8.8.8.8) может доказать
10.1.1.2, что мы это мы только если мы к этому серверу подключены и дали SSH-клиенту доступ к своему агенту авторизации (но не ключу!).#SSH #Authorization |
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegraph
Схема
🔥22👍1