MCP-сервер WordPress: один специалист — 25+ постов в месяц вместо 8–10
Рекламное агентство из Москвы, 10 корпоративных сайтов на Elementor. Один контент-менеджер не успевал — каждый пост-кейс отнимал 8–12 часов: 54 виджета вручную, поиск картинок, настройка SEO.
Подключили MCP-сервер Respira — он связал ИИ-агента напрямую с WordPress. Теперь агент заполняет 54 виджета за 30–40 минут, генерирует изображения и выставляет мета-теги одним вызовом.
⚡ Результат:
— время на пост: с 8–12 ч до ~2 ч (с проверкой)
— постов в месяц: с 8–10 до 25+
— оценка SEO-качества: 81 из 100 с первого прогона
— стоимость: 199 €/год вместо 80 000 ₽/мес на второго сотрудника
Подробнее: полный кейс с техническими деталями
Рекламное агентство из Москвы, 10 корпоративных сайтов на Elementor. Один контент-менеджер не успевал — каждый пост-кейс отнимал 8–12 часов: 54 виджета вручную, поиск картинок, настройка SEO.
Подключили MCP-сервер Respira — он связал ИИ-агента напрямую с WordPress. Теперь агент заполняет 54 виджета за 30–40 минут, генерирует изображения и выставляет мета-теги одним вызовом.
⚡ Результат:
— время на пост: с 8–12 ч до ~2 ч (с проверкой)
— постов в месяц: с 8–10 до 25+
— оценка SEO-качества: 81 из 100 с первого прогона
— стоимость: 199 €/год вместо 80 000 ₽/мес на второго сотрудника
Подробнее: полный кейс с техническими деталями
👍3🦄1
Telegram замедляют, WhatsApp заблокирован — что использовать бизнесу?
WhatsApp полностью заблокирован в РФ с февраля 2026. Telegram — под замедлением с того же месяца, полная блокировка запланирована на апрель 2026. Signal и Viber недоступны ещё раньше.
Разобрали 8 децентрализованных мессенджеров:
— Matrix/Element — собственный сервер, сквозное шифрование, контроль данных для бизнеса
— Delta Chat и Jami — работают в РФ без ограничений
— SimpleX Chat и Session — максимальная анонимность, но заблокированы
— Briar — работает без интернета (Bluetooth/Wi-Fi), для журналистов
Для бизнеса оптимален Matrix с собственным сервером: контроль данных, соответствие законодательству, независимость от иностранных платформ.
Полная статья: ссылка
WhatsApp полностью заблокирован в РФ с февраля 2026. Telegram — под замедлением с того же месяца, полная блокировка запланирована на апрель 2026. Signal и Viber недоступны ещё раньше.
Разобрали 8 децентрализованных мессенджеров:
— Matrix/Element — собственный сервер, сквозное шифрование, контроль данных для бизнеса
— Delta Chat и Jami — работают в РФ без ограничений
— SimpleX Chat и Session — максимальная анонимность, но заблокированы
— Briar — работает без интернета (Bluetooth/Wi-Fi), для журналистов
Для бизнеса оптимален Matrix с собственным сервером: контроль данных, соответствие законодательству, независимость от иностранных платформ.
Полная статья: ссылка
🔥2
Домен в чёрном списке — письма не доходят до клиентов
DNSBL — базы данных IP-адресов и доменов, замеченных в рассылке спама. Если ваш адрес там есть, письма отклоняются у получателя. Вы можете не знать об этом неделями.
Как работает проверка: IP записывается в обратном порядке и добавляется к зоне базы. A-запись в ответе — заблокирован, NXDOMAIN — чист. Сроки удаления:
— Spamhaus ZEN — 24–48 ч
— SpamCop — 24 ч
— Barracuda — 12–24 ч
— UCEPROTECT — 7 дней
Как выйти из списка:
→ найти причину (взломанный аккаунт, открытый ретранслятор, плохие соседи в подсети)
→ устранить причину
→ подать запрос на удаление
→ ждать обновления DNS 1–48 ч
Профилактика: SPF с
Читать полностью →
DNSBL — базы данных IP-адресов и доменов, замеченных в рассылке спама. Если ваш адрес там есть, письма отклоняются у получателя. Вы можете не знать об этом неделями.
Как работает проверка: IP записывается в обратном порядке и добавляется к зоне базы. A-запись в ответе — заблокирован, NXDOMAIN — чист. Сроки удаления:
— Spamhaus ZEN — 24–48 ч
— SpamCop — 24 ч
— Barracuda — 12–24 ч
— UCEPROTECT — 7 дней
Как выйти из списка:
→ найти причину (взломанный аккаунт, открытый ретранслятор, плохие соседи в подсети)
→ устранить причину
→ подать запрос на удаление
→ ждать обновления DNS 1–48 ч
Профилактика: SPF с
-all, DKIM 2048 бит, DMARC p=reject, ограничение отправки в Postfix, мониторинг Zabbix каждые 1–4 ч.Читать полностью →
👍2🎃1🦄1
Кластер Proxmox + TrueNAS SCALE: миграция с VMware без простоя
Клиент: дистрибьюторская компания, 60 сотрудников, Московская область. После того как Broadcom в феврале 2024 года отменил бесплатный ESXi, встал выбор: платить ~$4 800 в год за vSphere Standard или уходить.
Уходить.
Построили кластер из 3 нод Proxmox VE (бесплатная редакция) с общим хранилищем на TrueNAS SCALE. ZFS-пул RAIDZ2 из 8 дисков по 4 ТБ — вместо разрозненных RAID-10 на каждом хосте. Перенесли 15 виртуальных машин: 1С, файловый сервер, корпоративная почта.
Результат:
— 0 ₽ лицензий в год
— 100% доступность при обслуживании нод — живая миграция работает автоматически
— резервное копирование: с 6 часов до мгновенного через ZFS-снимки
— 15 ВМ с «выделенными» 800 ГБ занимают реально ~340 ГБ
— проект закрыт за 2 недели, миграция без простоя
Подробнее: полная статья
Клиент: дистрибьюторская компания, 60 сотрудников, Московская область. После того как Broadcom в феврале 2024 года отменил бесплатный ESXi, встал выбор: платить ~$4 800 в год за vSphere Standard или уходить.
Уходить.
Построили кластер из 3 нод Proxmox VE (бесплатная редакция) с общим хранилищем на TrueNAS SCALE. ZFS-пул RAIDZ2 из 8 дисков по 4 ТБ — вместо разрозненных RAID-10 на каждом хосте. Перенесли 15 виртуальных машин: 1С, файловый сервер, корпоративная почта.
Результат:
— 0 ₽ лицензий в год
— 100% доступность при обслуживании нод — живая миграция работает автоматически
— резервное копирование: с 6 часов до мгновенного через ZFS-снимки
— 15 ВМ с «выделенными» 800 ГБ занимают реально ~340 ГБ
— проект закрыт за 2 недели, миграция без простоя
Подробнее: полная статья
🔥2🦄1
Порты Битрикс24 коробка: полный справочник
Для работы достаточно трёх портов: 22, 80 и 443. Push Server 2.0 работает через стандартные — порты 8893/8894 устарели, 8895 только на localhost.
— 35+ внешних сервисов с портами и адресами
— Закрытый контур: CRM, чаты, почта, 1С работают офлайн
— Whitelist доменов для корпоративных прокси
— Готовые правила iptables и firewalld
— 5 ошибок из практики + 6 FAQ
Все данные по helpdesk.bitrix24.ru и dev.1c-bitrix.ru.
Полная статья
Для работы достаточно трёх портов: 22, 80 и 443. Push Server 2.0 работает через стандартные — порты 8893/8894 устарели, 8895 только на localhost.
— 35+ внешних сервисов с портами и адресами
— Закрытый контур: CRM, чаты, почта, 1С работают офлайн
— Whitelist доменов для корпоративных прокси
— Готовые правила iptables и firewalld
— 5 ошибок из практики + 6 FAQ
Все данные по helpdesk.bitrix24.ru и dev.1c-bitrix.ru.
Полная статья
👏1
SPF, DKIM и DMARC для корпоративной почты на своём сервере
Без этих трёх записей письма с вашего домена уходят в спам или отклоняются. С 2024 года Google, Microsoft и Яндекс требуют все три механизма для массовой рассылки. ⚡
Что делает каждый механизм:
— SPF — указывает, какие серверы вправе отправлять почту от имени домена
— DKIM — подписывает каждое письмо цифровой подписью (ключ 2048 бит, не 1024)
— DMARC — объединяет SPF и DKIM в политику и задаёт, что делать с подозрительными письмами
Порядок внедрения DMARC:
→ p=none + rua= — собирать отчёты 2–4 недели
→ p=quarantine — карантин подозрительных писем
→ p=reject — отклонение всего, что не прошло проверку
Техническая настройка занимает 20–30 минут при доступе к DNS и серверу. Полный цикл с мониторингом — 2–4 недели.
Подробнее: ссылка
Без этих трёх записей письма с вашего домена уходят в спам или отклоняются. С 2024 года Google, Microsoft и Яндекс требуют все три механизма для массовой рассылки. ⚡
Что делает каждый механизм:
— SPF — указывает, какие серверы вправе отправлять почту от имени домена
— DKIM — подписывает каждое письмо цифровой подписью (ключ 2048 бит, не 1024)
— DMARC — объединяет SPF и DKIM в политику и задаёт, что делать с подозрительными письмами
Порядок внедрения DMARC:
→ p=none + rua= — собирать отчёты 2–4 недели
→ p=quarantine — карантин подозрительных писем
→ p=reject — отклонение всего, что не прошло проверку
Техническая настройка занимает 20–30 минут при доступе к DNS и серверу. Полный цикл с мониторингом — 2–4 недели.
Подробнее: ссылка
👍2
С 1 июня 2025 года банкам, телеком-операторам и госкомпаниям запрещено использовать иностранные мессенджеры для общения с клиентами — 41-ФЗ.
Slack и Microsoft Teams выбывают из списка допустимых инструментов. Переход на собственную инфраструктуру перестал быть выбором — это требование регулятора.
7 решений для корпоративного чата:
— Zulip — открытый код, лицензия Apache 2.0, без ограничений по пользователям
— Mattermost Team — бесплатно до 250 человек
— Rocket.Chat Starter — бесплатно до 50 человек
— eXpress — российская платформа, сертификат ФСТЭК
— Squadus — от МойОфис
— Пачка — модель с собственными ключами шифрования
Стоимость развёртывания:
— Открытый код — бесплатно
— Аренда сервера — от 800 до 2 000 ₽/мес
— Настройка под ключ — от 15 000 ₽
— Итого первый год — от 25 000 ₽
Критерии выбора и пошаговый план развёртывания — в полном разборе
Slack и Microsoft Teams выбывают из списка допустимых инструментов. Переход на собственную инфраструктуру перестал быть выбором — это требование регулятора.
7 решений для корпоративного чата:
— Zulip — открытый код, лицензия Apache 2.0, без ограничений по пользователям
— Mattermost Team — бесплатно до 250 человек
— Rocket.Chat Starter — бесплатно до 50 человек
— eXpress — российская платформа, сертификат ФСТЭК
— Squadus — от МойОфис
— Пачка — модель с собственными ключами шифрования
Стоимость развёртывания:
— Открытый код — бесплатно
— Аренда сервера — от 800 до 2 000 ₽/мес
— Настройка под ключ — от 15 000 ₽
— Итого первый год — от 25 000 ₽
Критерии выбора и пошаговый план развёртывания — в полном разборе
🔥2
chartli — графики прямо в терминале за одну команду
CLI-утилита берёт текстовый файл с числами и рисует диаграмму в консоли. 8 типов: ASCII-линии, sparklines, столбцы, тепловые карты, SVG.
Где пригодится:
— Загрузка CPU за сутки через sar + chartli
— Метрики сборок в CI/CD
— Распределение ошибок из логов: grep + awk + chartli
Установка — одна команда: npx chartli --help
Нужен Node.js 18+.
Вместо потока цифр — наглядный тренд прямо в SSH-сессии. 621 звезда на GitHub.
В IT For Prof используем подобные инструменты при анализе инфраструктуры клиентов.
Примеры команд и сценарии для DevOps — в полном обзоре
CLI-утилита берёт текстовый файл с числами и рисует диаграмму в консоли. 8 типов: ASCII-линии, sparklines, столбцы, тепловые карты, SVG.
Где пригодится:
— Загрузка CPU за сутки через sar + chartli
— Метрики сборок в CI/CD
— Распределение ошибок из логов: grep + awk + chartli
Установка — одна команда: npx chartli --help
Нужен Node.js 18+.
Вместо потока цифр — наглядный тренд прямо в SSH-сессии. 621 звезда на GitHub.
В IT For Prof используем подобные инструменты при анализе инфраструктуры клиентов.
Примеры команд и сценарии для DevOps — в полном обзоре
🔥3
Заменили VirtualBox на Quickemu: VM за 5 минут вместо 30
Обслуживаем 30+ клиентов с разными ОС. VirtualBox ломается после каждого обновления ядра Linux. VMware недоступен: Broadcom заблокировал портал для России.
Перешли на Quickemu — оболочку над QEMU/KVM с ~1000 готовых конфигов ОС. Лицензия MIT, 0 ₽. KVM-ускорение даёт 85–95% от нативной производительности против 60–70% у VirtualBox. CLI встраивается в скрипты и CI/CD. 14 800+ звёзд на GitHub, версия 4.9.9.
Результат: время до работающей машины — 5–7 минут. Ядро обновляется без последствий для виртуализации. Для production используем Proxmox.
Конфиги, команды запуска и сравнение ⚡ — в полном разборе IT For Prof
Обслуживаем 30+ клиентов с разными ОС. VirtualBox ломается после каждого обновления ядра Linux. VMware недоступен: Broadcom заблокировал портал для России.
Перешли на Quickemu — оболочку над QEMU/KVM с ~1000 готовых конфигов ОС. Лицензия MIT, 0 ₽. KVM-ускорение даёт 85–95% от нативной производительности против 60–70% у VirtualBox. CLI встраивается в скрипты и CI/CD. 14 800+ звёзд на GitHub, версия 4.9.9.
Результат: время до работающей машины — 5–7 минут. Ядро обновляется без последствий для виртуализации. Для production используем Proxmox.
Конфиги, команды запуска и сравнение ⚡ — в полном разборе IT For Prof
🔥2👍1
Корпоративная почта попадает в спам: пошаговая диагностика DNS
В 90% случаев письма уходят в «Нежелательные» не из-за содержимого — а из-за DNS-записей домена. Сервер получателя проверяет каждое письмо по цепочке ещё до показа адресату.
Цепочка проверок и типичные ошибки:
— SPF: запись должна заканчиваться на
— DKIM: ключ не короче 2048 бит — Gmail и Яндекс требуют это с 2024 года
— DMARC:
— PTR: без валидной обратной записи Gmail отклоняет соединение ещё до приёма письма
— DNSBL: попадание в Spamhaus ZEN блокирует доставку у большинства провайдеров
Мониторинг после настройки:
→ разработали Zabbix-шаблон с проверкой 15+ DNS-параметров каждые 6 часов
→ при обслуживании серверов клиентов время реагирования — 10–15 минут
В IT For Prof диагностируем десятки доменов ежемесячно и проводим бесплатный аудит DNS-записей.
Команды диагностики и готовый чек-лист — в полном разборе на сайте
В 90% случаев письма уходят в «Нежелательные» не из-за содержимого — а из-за DNS-записей домена. Сервер получателя проверяет каждое письмо по цепочке ещё до показа адресату.
Цепочка проверок и типичные ошибки:
— SPF: запись должна заканчиваться на
~all или -all, не более 10 DNS-запросов— DKIM: ключ не короче 2048 бит — Gmail и Яндекс требуют это с 2024 года
— DMARC:
p=none не защищает домен, нужен переход на quarantine → reject— PTR: без валидной обратной записи Gmail отклоняет соединение ещё до приёма письма
— DNSBL: попадание в Spamhaus ZEN блокирует доставку у большинства провайдеров
Мониторинг после настройки:
→ разработали Zabbix-шаблон с проверкой 15+ DNS-параметров каждые 6 часов
→ при обслуживании серверов клиентов время реагирования — 10–15 минут
В IT For Prof диагностируем десятки доменов ежемесячно и проводим бесплатный аудит DNS-записей.
Команды диагностики и готовый чек-лист — в полном разборе на сайте
🔥2
200 ящиков с VK Workspace на свой сервер — расходы упали в 6 раз
Юридическая компания платила 92 000 ₽/мес за VK Workspace. Конфиденциальная переписка и документы клиентов хранились на чужих серверах — для юрфирмы с требованиями 152-ФЗ это прямой риск.
Перенесли 200 ящиков и 4 ТБ данных на собственный сервер Selectel: Postfix, Dovecot, SOGo, Rspamd. Миграция шла в фоне — сотрудники работали без перерывов. Ноль потерянных писем.
Результат: 15 000 ₽/мес вместо 92 000 ₽. Проект окупился за первый месяц.
Этапы переноса, блокировка домена на Mail.ru и прогрев нового IP — в полном разборе кейса
Юридическая компания платила 92 000 ₽/мес за VK Workspace. Конфиденциальная переписка и документы клиентов хранились на чужих серверах — для юрфирмы с требованиями 152-ФЗ это прямой риск.
Перенесли 200 ящиков и 4 ТБ данных на собственный сервер Selectel: Postfix, Dovecot, SOGo, Rspamd. Миграция шла в фоне — сотрудники работали без перерывов. Ноль потерянных писем.
Результат: 15 000 ₽/мес вместо 92 000 ₽. Проект окупился за первый месяц.
Этапы переноса, блокировка домена на Mail.ru и прогрев нового IP — в полном разборе кейса
🔥2
Matrix, Mattermost или Rocket.Chat: выбор корпоративного мессенджера в 2026 году
С 1 июня 2025 года 41-ФЗ запретил банкам и госкомпаниям иностранные мессенджеры. Slack и Teams выбыли. Три платформы на собственном сервере закрывают большинство сценариев.
TCO на 50 сотрудников в год:
— Matrix/Element: 29 400 ₽ — E2E-шифрование по умолчанию, федерация, без лимита пользователей
— Mattermost: 19 600 ₽ — Slack-подобный интерфейс, FIPS 140-3, быстрое развёртывание
— Rocket.Chat: 26 400 ₽ — омниканальность: WhatsApp, почта и виджет сайта в одном окне
Рекомендуем Matrix/Element: шифрование закрывает данные от администратора, нет лимита пользователей. IT For Prof разворачивает все три платформы.
TCO, безопасность и сценарии — в детальном сравнении
С 1 июня 2025 года 41-ФЗ запретил банкам и госкомпаниям иностранные мессенджеры. Slack и Teams выбыли. Три платформы на собственном сервере закрывают большинство сценариев.
TCO на 50 сотрудников в год:
— Matrix/Element: 29 400 ₽ — E2E-шифрование по умолчанию, федерация, без лимита пользователей
— Mattermost: 19 600 ₽ — Slack-подобный интерфейс, FIPS 140-3, быстрое развёртывание
— Rocket.Chat: 26 400 ₽ — омниканальность: WhatsApp, почта и виджет сайта в одном окне
Рекомендуем Matrix/Element: шифрование закрывает данные от администратора, нет лимита пользователей. IT For Prof разворачивает все три платформы.
TCO, безопасность и сценарии — в детальном сравнении
🔥2
Стоимость корпоративного мессенджера: что реально входит в счёт
41-ФЗ запретил банкам и госкомпаниям иностранные мессенджеры. Штраф — до 700 000 ₽. Выбор: платное российское ПО или открытый код на своём сервере.
Первый год, 50 человек:
— Matrix/Element — 210 000–360 000 ₽ (лицензия 0 ₽)
— eXpress — от 150 000 ₽ (ФСТЭК, ГОСТ)
— Compass — 294 000 ₽ (490 ₽/чел/мес)
— Пачка — от 95 400 ₽/год (облако)
Забывают заложить:
— миграция данных — от 20 000 ₽
— обучение — от 15 000 ₽
— интеграции с AD, 1С — от 10 000 ₽ за каждую
За три года Matrix — 510 000–840 000 ₽, Compass — 882 000 ₽. IT For Prof разворачивает Matrix от 25 000 ₽.
Расчёт TCO по четырём решениям и три тарифа — в полном расчёте
41-ФЗ запретил банкам и госкомпаниям иностранные мессенджеры. Штраф — до 700 000 ₽. Выбор: платное российское ПО или открытый код на своём сервере.
Первый год, 50 человек:
— Matrix/Element — 210 000–360 000 ₽ (лицензия 0 ₽)
— eXpress — от 150 000 ₽ (ФСТЭК, ГОСТ)
— Compass — 294 000 ₽ (490 ₽/чел/мес)
— Пачка — от 95 400 ₽/год (облако)
Забывают заложить:
— миграция данных — от 20 000 ₽
— обучение — от 15 000 ₽
— интеграции с AD, 1С — от 10 000 ₽ за каждую
За три года Matrix — 510 000–840 000 ₽, Compass — 882 000 ₽. IT For Prof разворачивает Matrix от 25 000 ₽.
Расчёт TCO по четырём решениям и три тарифа — в полном расчёте
🔥2
🔒 Корпоративный VPN для 80 сотрудников: подключение за 2 минуты вместо 30
Клиент — консалтинговая компания, 80 человек. WireGuard работал, но за полгода 3 инцидента: уволенные сохраняли активный VPN-доступ к корпоративной сети. Ключи создавались вручную, передавались по почте с приватным ключом в открытом виде. Связи с Active Directory не было — отдельные учётные записи, постоянный рассинхрон.
Развернули wg-portal v2 в Docker с интеграцией AD через LDAP. При блокировке учётки VPN-доступ отзывается автоматически через 15 минут. Новый сотрудник подключается сам через веб-портал с QR-кодом за 2 минуты — без заявок в IT-отдел.
✅ 80+ пользователей переведены за 2 дня, ноль инцидентов за 3 месяца, подключение в 15 раз быстрее.
Кейс IT For Prof: архитектура, настройка LDAP и план миграции — в полном разборе
Клиент — консалтинговая компания, 80 человек. WireGuard работал, но за полгода 3 инцидента: уволенные сохраняли активный VPN-доступ к корпоративной сети. Ключи создавались вручную, передавались по почте с приватным ключом в открытом виде. Связи с Active Directory не было — отдельные учётные записи, постоянный рассинхрон.
Развернули wg-portal v2 в Docker с интеграцией AD через LDAP. При блокировке учётки VPN-доступ отзывается автоматически через 15 минут. Новый сотрудник подключается сам через веб-портал с QR-кодом за 2 минуты — без заявок в IT-отдел.
✅ 80+ пользователей переведены за 2 дня, ноль инцидентов за 3 месяца, подключение в 15 раз быстрее.
Кейс IT For Prof: архитектура, настройка LDAP и план миграции — в полном разборе
👍4
🔒 nginx -t не проверяет безопасность — только скобки и точки с запятой
Стандартная проверка пропускает: server_tokens, раскрывающий версию сервера; устаревшие TLSv1.0/1.1; autoindex on с листингом директорий; alias без слэша — вектор path traversal; add_header в location, который молча перетирает заголовки безопасности.
nginx-lint — линтер на Rust: 30+ правил, автофикс через --fix, интеграция с GitHub Actions и GitLab CI, веб-интерфейс на WebAssembly. 680+ коммитов, активная разработка. Gixy от Яндекса — ~7 правил, проект заброшен.
В IT For Prof мы используем связку: nginx -t → nginx-lint → исправить → reload.
Сравнение четырёх линтеров и настройка автоматического аудита — в полном разборе
Стандартная проверка пропускает: server_tokens, раскрывающий версию сервера; устаревшие TLSv1.0/1.1; autoindex on с листингом директорий; alias без слэша — вектор path traversal; add_header в location, который молча перетирает заголовки безопасности.
nginx-lint — линтер на Rust: 30+ правил, автофикс через --fix, интеграция с GitHub Actions и GitLab CI, веб-интерфейс на WebAssembly. 680+ коммитов, активная разработка. Gixy от Яндекса — ~7 правил, проект заброшен.
В IT For Prof мы используем связку: nginx -t → nginx-lint → исправить → reload.
Сравнение четырёх линтеров и настройка автоматического аудита — в полном разборе
👍2
⚡ ELMA365 on-premise: наружу только порты 80 и 443
Вся платформа живёт внутри Docker-контейнера с Kubernetes (KinD). PostgreSQL, MongoDB, RabbitMQ, MinIO — внутри кластера, наружу не выходят.
Три вещи, которые стоят потерянного дня на установке:
1. Параметры sysctl пишите в /etc/sysctl.d/, не через sysctl -w — после ребута KinD не поднимется
2. MongoDB 5.0+ требует AVX. В виртуализации переключите CPU с kvm64 на host
3. Внутренние сертификаты K8s действуют 1 год. Обновляются командой --renew-certs-k8s, не путать с --reload-cert
С версии 2025.8 реверс-прокси необязателен — встроенный certmanager сам получает Let's Encrypt.
🔧 Таблица всех портов, четыре режима SSL и шесть типичных ошибок — в полном руководстве
Вся платформа живёт внутри Docker-контейнера с Kubernetes (KinD). PostgreSQL, MongoDB, RabbitMQ, MinIO — внутри кластера, наружу не выходят.
Три вещи, которые стоят потерянного дня на установке:
1. Параметры sysctl пишите в /etc/sysctl.d/, не через sysctl -w — после ребута KinD не поднимется
2. MongoDB 5.0+ требует AVX. В виртуализации переключите CPU с kvm64 на host
3. Внутренние сертификаты K8s действуют 1 год. Обновляются командой --renew-certs-k8s, не путать с --reload-cert
С версии 2025.8 реверс-прокси необязателен — встроенный certmanager сам получает Let's Encrypt.
🔧 Таблица всех портов, четыре режима SSL и шесть типичных ошибок — в полном руководстве
👍2
📊 Своя корпоративная почта окупается за 4–9 месяцев — вот цифры
Компании, которые платят Яндексу или VK за почту, переплачивают в 2–3 раза. Посчитали: 30 сотрудников на Яндексе стоят 322 920 ₽ за три года, свой сервер — 99 000–117 000 ₽.
Почему? Облако берёт деньги за каждого сотрудника каждый месяц. Свой сервер — разовая настройка + фиксированная аренда от 700 ₽/мес. Взяли десять новых людей — счёт не изменился.
⚡ Сравнение за 3 года:
— 15 чел.: ~39 800–51 000 ₽ vs Яндекс 161 460 ₽
— 30 чел.: ~99 000–117 000 ₽ vs 322 920 ₽
— 100 чел.: ~450 000 ₽ vs 1 076 400 ₽
Три тарифа: от 15 000 ₽ (до 15 чел.) до 90 000 ₽ (100+). Mailcow, Stalwart, iRedMail — открытое ПО без лицензий.
✅ IT For Prof разворачивает почту под ключ с фиксированной ценой в договоре.
Тарифная матрица и расчёт — в полном разборе с таблицами
Компании, которые платят Яндексу или VK за почту, переплачивают в 2–3 раза. Посчитали: 30 сотрудников на Яндексе стоят 322 920 ₽ за три года, свой сервер — 99 000–117 000 ₽.
Почему? Облако берёт деньги за каждого сотрудника каждый месяц. Свой сервер — разовая настройка + фиксированная аренда от 700 ₽/мес. Взяли десять новых людей — счёт не изменился.
⚡ Сравнение за 3 года:
— 15 чел.: ~39 800–51 000 ₽ vs Яндекс 161 460 ₽
— 30 чел.: ~99 000–117 000 ₽ vs 322 920 ₽
— 100 чел.: ~450 000 ₽ vs 1 076 400 ₽
Три тарифа: от 15 000 ₽ (до 15 чел.) до 90 000 ₽ (100+). Mailcow, Stalwart, iRedMail — открытое ПО без лицензий.
✅ IT For Prof разворачивает почту под ключ с фиксированной ценой в договоре.
Тарифная матрица и расчёт — в полном разборе с таблицами
🔥2
🔒 Пароль украли — OTP сделает его бесполезным. 2FA для RDP без домена за 30 минут
Порт 3389 — главная мишень ботов. По данным SANS Institute, RDP — самый частый вектор проникновения в корпоративные сети. Второй фактор делает украденный пароль бесполезным.
multiOTP Credential Provider — бесплатное open source решение. Работает с локальными учётками Windows, без AD, без RADIUS, без интернета. TOTP генерирует код каждые 30 секунд — сервер и смартфон вычисляют его независимо.
⚡ Три момента до включения:
— Синхронизируйте NTP: расхождение >30 сек — коды не работают
— Создайте пользователей в multiOTP до удалённой работы
— Держите KVM или консоль как страховку
Аутентификаторы: FreeOTP (RuStore, F-Droid), Яндекс Ключ, Google Authenticator.
Пошаговая установка с командами и разбором ошибок — IT For Prof
Порт 3389 — главная мишень ботов. По данным SANS Institute, RDP — самый частый вектор проникновения в корпоративные сети. Второй фактор делает украденный пароль бесполезным.
multiOTP Credential Provider — бесплатное open source решение. Работает с локальными учётками Windows, без AD, без RADIUS, без интернета. TOTP генерирует код каждые 30 секунд — сервер и смартфон вычисляют его независимо.
⚡ Три момента до включения:
— Синхронизируйте NTP: расхождение >30 сек — коды не работают
— Создайте пользователей в multiOTP до удалённой работы
— Держите KVM или консоль как страховку
Аутентификаторы: FreeOTP (RuStore, F-Droid), Яндекс Ключ, Google Authenticator.
Пошаговая установка с командами и разбором ошибок — IT For Prof
👍2
Четыре сертификата Secure Boot от Microsoft истекают в 2026 — серверы перестанут получать защиты уровня загрузки
⚡ Сертификаты 2011 года, которые UEFI проверяет при каждой загрузке:
• KEK CA — июнь 2026 → KEK 2K CA
• Windows Production PCA 2011 — октябрь 2026 → Windows UEFI CA 2023
• Microsoft UEFI CA 2011 — июнь 2026 → Microsoft UEFI CA 2023
• Microsoft Option ROM UEFI CA — июнь 2026 → Microsoft Option ROM UEFI CA 2023
Сервер продолжит загружаться и работать. Но перестанет получать обновления Boot Manager, списки отзыва DBX и исправления уязвимостей boot-уровня. Результат — уязвимость к bootkit-атакам.
🔧 Заменяющие сертификаты выпущены в 2023 и входят в накопительные обновления Windows. Но на Windows Server их нужно активировать вручную — три метода:
Реестр: Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot" -Name AvailableUpdates -Value 0x5944 -Type DWord → перезагрузка → проверить UEFICA2023Status = Updated
GPO: Computer Configuration → Administrative Templates → Windows Components → Secure Boot → "Enable Secure Boot certificate deployment" = Enabled
Утилита WinCS
Обновление обычно применяется в течение ~12 часов через запланированную задачу.
✅ Проверка: Confirm-SecureBootUEFI вернёт True если Secure Boot включён. Статус сертификатов 2023 — UEFICA2023Status: Updated / NotStarted / InProgress.
Event ID 1808 = обновлено, 1801 = сбой UEFI-переменных, 1795 = прошивка не поддерживает
📊 Полная инструкция с диагностикой ошибок и командами PowerShell
⚡ Сертификаты 2011 года, которые UEFI проверяет при каждой загрузке:
• KEK CA — июнь 2026 → KEK 2K CA
• Windows Production PCA 2011 — октябрь 2026 → Windows UEFI CA 2023
• Microsoft UEFI CA 2011 — июнь 2026 → Microsoft UEFI CA 2023
• Microsoft Option ROM UEFI CA — июнь 2026 → Microsoft Option ROM UEFI CA 2023
Сервер продолжит загружаться и работать. Но перестанет получать обновления Boot Manager, списки отзыва DBX и исправления уязвимостей boot-уровня. Результат — уязвимость к bootkit-атакам.
🔧 Заменяющие сертификаты выпущены в 2023 и входят в накопительные обновления Windows. Но на Windows Server их нужно активировать вручную — три метода:
Реестр: Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot" -Name AvailableUpdates -Value 0x5944 -Type DWord → перезагрузка → проверить UEFICA2023Status = Updated
GPO: Computer Configuration → Administrative Templates → Windows Components → Secure Boot → "Enable Secure Boot certificate deployment" = Enabled
Утилита WinCS
Обновление обычно применяется в течение ~12 часов через запланированную задачу.
✅ Проверка: Confirm-SecureBootUEFI вернёт True если Secure Boot включён. Статус сертификатов 2023 — UEFICA2023Status: Updated / NotStarted / InProgress.
Event ID 1808 = обновлено, 1801 = сбой UEFI-переменных, 1795 = прошивка не поддерживает
📊 Полная инструкция с диагностикой ошибок и командами PowerShell
👍1🔥1
⚡ Облачные мессенджеры с зарубежными серверами создают юридические риски по 152-ФЗ — и это уже не теория
152-ФЗ «О персональных данных» требует: история переписки, профили сотрудников и вложения должны храниться на серверах в России. Slack, Teams, Discord и облачный Telegram не гарантируют соответствие этому требованию.
Последствия на практике: блокировки аккаунтов зарубежными сервисами, невозможность контролировать хранение данных клиентов, риск административных проверок. Одновременно на рынке появились зрелые self-hosted решения с поддержкой российских серверов.
🔒 Из семи протестированных платформ четыре разворачиваются на собственной инфраструктуре:
— Element/Matrix — E2E-шифрование, бесплатный открытый код, для компаний с высокими требованиями к безопасности
— Mattermost — бесплатно или от $10/пользователь, без шифрования «из коробки», но с полным контролем данных
— Rocket.Chat — бесплатная Community-версия, E2E-шифрование, для распределённых и международных команд
— eXpress — единственный с сертификатом ФСТЭК на российском рынке, для госсектора и банков
Расчёт сервера: 1 ядро CPU и 2 ГБ RAM на каждые 100 активных пользователей. Бесплатная лицензия не означает нулевых расходов — Mattermost требует 4–8 часов ИТ-специалиста в месяц на обслуживание. И обязательно: ежедневный бэкап базы данных на отдельный сервер — история переписки это деловая документация.
✅ Для компании 50–200 человек полный переход занимает от двух недель до месяца. Сравнение всех семи решений, расчёт полной стоимости владения за 3 года и пошаговый план внедрения — в полном разборе
152-ФЗ «О персональных данных» требует: история переписки, профили сотрудников и вложения должны храниться на серверах в России. Slack, Teams, Discord и облачный Telegram не гарантируют соответствие этому требованию.
Последствия на практике: блокировки аккаунтов зарубежными сервисами, невозможность контролировать хранение данных клиентов, риск административных проверок. Одновременно на рынке появились зрелые self-hosted решения с поддержкой российских серверов.
🔒 Из семи протестированных платформ четыре разворачиваются на собственной инфраструктуре:
— Element/Matrix — E2E-шифрование, бесплатный открытый код, для компаний с высокими требованиями к безопасности
— Mattermost — бесплатно или от $10/пользователь, без шифрования «из коробки», но с полным контролем данных
— Rocket.Chat — бесплатная Community-версия, E2E-шифрование, для распределённых и международных команд
— eXpress — единственный с сертификатом ФСТЭК на российском рынке, для госсектора и банков
Расчёт сервера: 1 ядро CPU и 2 ГБ RAM на каждые 100 активных пользователей. Бесплатная лицензия не означает нулевых расходов — Mattermost требует 4–8 часов ИТ-специалиста в месяц на обслуживание. И обязательно: ежедневный бэкап базы данных на отдельный сервер — история переписки это деловая документация.
✅ Для компании 50–200 человек полный переход занимает от двух недель до месяца. Сравнение всех семи решений, расчёт полной стоимости владения за 3 года и пошаговый план внедрения — в полном разборе
🔥3❤1
🔒 Рабочий профиль Android: изоляция корпоративных данных без MDM-сервера и лицензий
Настройка через бесплатное приложение Shelter занимает 15 минут. Корпоративные мессенджеры, почта и VPN оказываются в отдельном пространстве — личные фото и контакты сотрудника им недоступны.
У компаний до 30–50 сотрудников с BYOD-практикой выбор простой: коммерческие MDM-решения (Microsoft Intune, Knox Manage) стоят от нескольких долларов за устройство в месяц и требуют выделенного специалиста. Рабочий профиль Android закрывает те же задачи по базовой изоляции — бесплатно и без сервера.
Что изолируется на уровне ОС:
— контакты: корпоративный мессенджер не видит личную телефонную книгу
— файлы и фото: документы из рабочего профиля недоступны в основном
— учётные записи Google: отдельный аккаунт для корпоративного Play и почты
— VPN: корпоративный трафик идёт через свой туннель, не затрагивая личные приложения
— SMS (с Android 11): рабочие приложения не читают личные сообщения
Главное ограничение — буфер обмена общий для обоих профилей. И нет удалённого стирания: если сотрудник потеряет телефон, очистить корпоративные данные дистанционно не получится — для этого уже нужен MDM.
Пошаговая настройка, сравнение с MDM, BYOD-регламент и подводные камни — в полном разборе
Настройка через бесплатное приложение Shelter занимает 15 минут. Корпоративные мессенджеры, почта и VPN оказываются в отдельном пространстве — личные фото и контакты сотрудника им недоступны.
У компаний до 30–50 сотрудников с BYOD-практикой выбор простой: коммерческие MDM-решения (Microsoft Intune, Knox Manage) стоят от нескольких долларов за устройство в месяц и требуют выделенного специалиста. Рабочий профиль Android закрывает те же задачи по базовой изоляции — бесплатно и без сервера.
Что изолируется на уровне ОС:
— контакты: корпоративный мессенджер не видит личную телефонную книгу
— файлы и фото: документы из рабочего профиля недоступны в основном
— учётные записи Google: отдельный аккаунт для корпоративного Play и почты
— VPN: корпоративный трафик идёт через свой туннель, не затрагивая личные приложения
— SMS (с Android 11): рабочие приложения не читают личные сообщения
Главное ограничение — буфер обмена общий для обоих профилей. И нет удалённого стирания: если сотрудник потеряет телефон, очистить корпоративные данные дистанционно не получится — для этого уже нужен MDM.
Пошаговая настройка, сравнение с MDM, BYOD-регламент и подводные камни — в полном разборе
👍2