IT For Prof
72 subscribers
228 photos
239 links
Следите за трендами и новостями в мире IT.
Присоединяйтесь к IT For Prof
https://itforprof.com
Обращайтесь @Konstantinuos
Вопросы и предложения: ask@itforprof.com
Download Telegram
Порты Битрикс24 коробка: полный справочник

Для работы достаточно трёх портов: 22, 80 и 443. Push Server 2.0 работает через стандартные — порты 8893/8894 устарели, 8895 только на localhost.

— 35+ внешних сервисов с портами и адресами
— Закрытый контур: CRM, чаты, почта, 1С работают офлайн
— Whitelist доменов для корпоративных прокси
— Готовые правила iptables и firewalld
— 5 ошибок из практики + 6 FAQ

Все данные по helpdesk.bitrix24.ru и dev.1c-bitrix.ru.

Полная статья
👏1
SPF, DKIM и DMARC для корпоративной почты на своём сервере

Без этих трёх записей письма с вашего домена уходят в спам или отклоняются. С 2024 года Google, Microsoft и Яндекс требуют все три механизма для массовой рассылки.

Что делает каждый механизм:
— SPF — указывает, какие серверы вправе отправлять почту от имени домена
— DKIM — подписывает каждое письмо цифровой подписью (ключ 2048 бит, не 1024)
— DMARC — объединяет SPF и DKIM в политику и задаёт, что делать с подозрительными письмами

Порядок внедрения DMARC:
→ p=none + rua= — собирать отчёты 2–4 недели
→ p=quarantine — карантин подозрительных писем
→ p=reject — отклонение всего, что не прошло проверку

Техническая настройка занимает 20–30 минут при доступе к DNS и серверу. Полный цикл с мониторингом — 2–4 недели.

Подробнее: ссылка
👍2
С 1 июня 2025 года банкам, телеком-операторам и госкомпаниям запрещено использовать иностранные мессенджеры для общения с клиентами — 41-ФЗ.

Slack и Microsoft Teams выбывают из списка допустимых инструментов. Переход на собственную инфраструктуру перестал быть выбором — это требование регулятора.

7 решений для корпоративного чата:
— Zulip — открытый код, лицензия Apache 2.0, без ограничений по пользователям
— Mattermost Team — бесплатно до 250 человек
— Rocket.Chat Starter — бесплатно до 50 человек
— eXpress — российская платформа, сертификат ФСТЭК
— Squadus — от МойОфис
— Пачка — модель с собственными ключами шифрования

Стоимость развёртывания:
— Открытый код — бесплатно
— Аренда сервера — от 800 до 2 000 ₽/мес
— Настройка под ключ — от 15 000 ₽
— Итого первый год — от 25 000 ₽

Критерии выбора и пошаговый план развёртывания — в полном разборе
🔥2
chartli — графики прямо в терминале за одну команду

CLI-утилита берёт текстовый файл с числами и рисует диаграмму в консоли. 8 типов: ASCII-линии, sparklines, столбцы, тепловые карты, SVG.

Где пригодится:
— Загрузка CPU за сутки через sar + chartli
— Метрики сборок в CI/CD
— Распределение ошибок из логов: grep + awk + chartli

Установка — одна команда: npx chartli --help
Нужен Node.js 18+.

Вместо потока цифр — наглядный тренд прямо в SSH-сессии. 621 звезда на GitHub.

В IT For Prof используем подобные инструменты при анализе инфраструктуры клиентов.

Примеры команд и сценарии для DevOps — в полном обзоре
🔥3
Заменили VirtualBox на Quickemu: VM за 5 минут вместо 30

Обслуживаем 30+ клиентов с разными ОС. VirtualBox ломается после каждого обновления ядра Linux. VMware недоступен: Broadcom заблокировал портал для России.

Перешли на Quickemu — оболочку над QEMU/KVM с ~1000 готовых конфигов ОС. Лицензия MIT, 0 ₽. KVM-ускорение даёт 85–95% от нативной производительности против 60–70% у VirtualBox. CLI встраивается в скрипты и CI/CD. 14 800+ звёзд на GitHub, версия 4.9.9.

Результат: время до работающей машины — 5–7 минут. Ядро обновляется без последствий для виртуализации. Для production используем Proxmox.

Конфиги, команды запуска и сравнение в полном разборе IT For Prof
🔥2👍1
Корпоративная почта попадает в спам: пошаговая диагностика DNS

В 90% случаев письма уходят в «Нежелательные» не из-за содержимого — а из-за DNS-записей домена. Сервер получателя проверяет каждое письмо по цепочке ещё до показа адресату.

Цепочка проверок и типичные ошибки:
— SPF: запись должна заканчиваться на ~all или -all, не более 10 DNS-запросов
— DKIM: ключ не короче 2048 бит — Gmail и Яндекс требуют это с 2024 года
— DMARC: p=none не защищает домен, нужен переход на quarantinereject
— PTR: без валидной обратной записи Gmail отклоняет соединение ещё до приёма письма
— DNSBL: попадание в Spamhaus ZEN блокирует доставку у большинства провайдеров

Мониторинг после настройки:
→ разработали Zabbix-шаблон с проверкой 15+ DNS-параметров каждые 6 часов
→ при обслуживании серверов клиентов время реагирования — 10–15 минут

В IT For Prof диагностируем десятки доменов ежемесячно и проводим бесплатный аудит DNS-записей.

Команды диагностики и готовый чек-лист — в полном разборе на сайте
🔥2
200 ящиков с VK Workspace на свой сервер — расходы упали в 6 раз

Юридическая компания платила 92 000 ₽/мес за VK Workspace. Конфиденциальная переписка и документы клиентов хранились на чужих серверах — для юрфирмы с требованиями 152-ФЗ это прямой риск.

Перенесли 200 ящиков и 4 ТБ данных на собственный сервер Selectel: Postfix, Dovecot, SOGo, Rspamd. Миграция шла в фоне — сотрудники работали без перерывов. Ноль потерянных писем.

Результат: 15 000 ₽/мес вместо 92 000 ₽. Проект окупился за первый месяц.

Этапы переноса, блокировка домена на Mail.ru и прогрев нового IP — в полном разборе кейса
🔥2
Matrix, Mattermost или Rocket.Chat: выбор корпоративного мессенджера в 2026 году

С 1 июня 2025 года 41-ФЗ запретил банкам и госкомпаниям иностранные мессенджеры. Slack и Teams выбыли. Три платформы на собственном сервере закрывают большинство сценариев.

TCO на 50 сотрудников в год:
— Matrix/Element: 29 400 ₽ — E2E-шифрование по умолчанию, федерация, без лимита пользователей
— Mattermost: 19 600 ₽ — Slack-подобный интерфейс, FIPS 140-3, быстрое развёртывание
— Rocket.Chat: 26 400 ₽ — омниканальность: WhatsApp, почта и виджет сайта в одном окне

Рекомендуем Matrix/Element: шифрование закрывает данные от администратора, нет лимита пользователей. IT For Prof разворачивает все три платформы.

TCO, безопасность и сценарии — в детальном сравнении
🔥2
Стоимость корпоративного мессенджера: что реально входит в счёт

41-ФЗ запретил банкам и госкомпаниям иностранные мессенджеры. Штраф — до 700 000 ₽. Выбор: платное российское ПО или открытый код на своём сервере.

Первый год, 50 человек:
— Matrix/Element — 210 000–360 000 ₽ (лицензия 0 ₽)
— eXpress — от 150 000 ₽ (ФСТЭК, ГОСТ)
— Compass — 294 000 ₽ (490 ₽/чел/мес)
— Пачка — от 95 400 ₽/год (облако)

Забывают заложить:
— миграция данных — от 20 000 ₽
— обучение — от 15 000 ₽
— интеграции с AD, 1С — от 10 000 ₽ за каждую

За три года Matrix — 510 000–840 000 ₽, Compass — 882 000 ₽. IT For Prof разворачивает Matrix от 25 000 ₽.

Расчёт TCO по четырём решениям и три тарифа — в полном расчёте
🔥2
🔒 Корпоративный VPN для 80 сотрудников: подключение за 2 минуты вместо 30

Клиент — консалтинговая компания, 80 человек. WireGuard работал, но за полгода 3 инцидента: уволенные сохраняли активный VPN-доступ к корпоративной сети. Ключи создавались вручную, передавались по почте с приватным ключом в открытом виде. Связи с Active Directory не было — отдельные учётные записи, постоянный рассинхрон.

Развернули wg-portal v2 в Docker с интеграцией AD через LDAP. При блокировке учётки VPN-доступ отзывается автоматически через 15 минут. Новый сотрудник подключается сам через веб-портал с QR-кодом за 2 минуты — без заявок в IT-отдел.

80+ пользователей переведены за 2 дня, ноль инцидентов за 3 месяца, подключение в 15 раз быстрее.

Кейс IT For Prof: архитектура, настройка LDAP и план миграции — в полном разборе
👍4
🔒 nginx -t не проверяет безопасность — только скобки и точки с запятой

Стандартная проверка пропускает: server_tokens, раскрывающий версию сервера; устаревшие TLSv1.0/1.1; autoindex on с листингом директорий; alias без слэша — вектор path traversal; add_header в location, который молча перетирает заголовки безопасности.

nginx-lint — линтер на Rust: 30+ правил, автофикс через --fix, интеграция с GitHub Actions и GitLab CI, веб-интерфейс на WebAssembly. 680+ коммитов, активная разработка. Gixy от Яндекса — ~7 правил, проект заброшен.

В IT For Prof мы используем связку: nginx -t → nginx-lint → исправить → reload.

Сравнение четырёх линтеров и настройка автоматического аудита — в полном разборе
👍2
ELMA365 on-premise: наружу только порты 80 и 443

Вся платформа живёт внутри Docker-контейнера с Kubernetes (KinD). PostgreSQL, MongoDB, RabbitMQ, MinIO — внутри кластера, наружу не выходят.

Три вещи, которые стоят потерянного дня на установке:

1. Параметры sysctl пишите в /etc/sysctl.d/, не через sysctl -w — после ребута KinD не поднимется
2. MongoDB 5.0+ требует AVX. В виртуализации переключите CPU с kvm64 на host
3. Внутренние сертификаты K8s действуют 1 год. Обновляются командой --renew-certs-k8s, не путать с --reload-cert

С версии 2025.8 реверс-прокси необязателен — встроенный certmanager сам получает Let's Encrypt.

🔧 Таблица всех портов, четыре режима SSL и шесть типичных ошибок — в полном руководстве
👍2
📊 Своя корпоративная почта окупается за 4–9 месяцев — вот цифры

Компании, которые платят Яндексу или VK за почту, переплачивают в 2–3 раза. Посчитали: 30 сотрудников на Яндексе стоят 322 920 ₽ за три года, свой сервер — 99 000–117 000 ₽.

Почему? Облако берёт деньги за каждого сотрудника каждый месяц. Свой сервер — разовая настройка + фиксированная аренда от 700 ₽/мес. Взяли десять новых людей — счёт не изменился.

Сравнение за 3 года:
— 15 чел.: ~39 800–51 000 ₽ vs Яндекс 161 460 ₽
— 30 чел.: ~99 000–117 000 ₽ vs 322 920 ₽
— 100 чел.: ~450 000 ₽ vs 1 076 400 ₽

Три тарифа: от 15 000 ₽ (до 15 чел.) до 90 000 ₽ (100+). Mailcow, Stalwart, iRedMail — открытое ПО без лицензий.

IT For Prof разворачивает почту под ключ с фиксированной ценой в договоре.

Тарифная матрица и расчёт — в полном разборе с таблицами
🔥2
🔒 Пароль украли — OTP сделает его бесполезным. 2FA для RDP без домена за 30 минут

Порт 3389 — главная мишень ботов. По данным SANS Institute, RDP — самый частый вектор проникновения в корпоративные сети. Второй фактор делает украденный пароль бесполезным.

multiOTP Credential Provider — бесплатное open source решение. Работает с локальными учётками Windows, без AD, без RADIUS, без интернета. TOTP генерирует код каждые 30 секунд — сервер и смартфон вычисляют его независимо.

Три момента до включения:
— Синхронизируйте NTP: расхождение >30 сек — коды не работают
— Создайте пользователей в multiOTP до удалённой работы
— Держите KVM или консоль как страховку

Аутентификаторы: FreeOTP (RuStore, F-Droid), Яндекс Ключ, Google Authenticator.

Пошаговая установка с командами и разбором ошибок — IT For Prof
👍2
Четыре сертификата Secure Boot от Microsoft истекают в 2026 — серверы перестанут получать защиты уровня загрузки

Сертификаты 2011 года, которые UEFI проверяет при каждой загрузке:

• KEK CA — июнь 2026 → KEK 2K CA
• Windows Production PCA 2011 — октябрь 2026 → Windows UEFI CA 2023
• Microsoft UEFI CA 2011 — июнь 2026 → Microsoft UEFI CA 2023
• Microsoft Option ROM UEFI CA — июнь 2026 → Microsoft Option ROM UEFI CA 2023

Сервер продолжит загружаться и работать. Но перестанет получать обновления Boot Manager, списки отзыва DBX и исправления уязвимостей boot-уровня. Результат — уязвимость к bootkit-атакам.

🔧 Заменяющие сертификаты выпущены в 2023 и входят в накопительные обновления Windows. Но на Windows Server их нужно активировать вручную — три метода:

Реестр: Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot" -Name AvailableUpdates -Value 0x5944 -Type DWord → перезагрузка → проверить UEFICA2023Status = Updated

GPO: Computer Configuration → Administrative Templates → Windows Components → Secure Boot → "Enable Secure Boot certificate deployment" = Enabled

Утилита WinCS

Обновление обычно применяется в течение ~12 часов через запланированную задачу.

Проверка: Confirm-SecureBootUEFI вернёт True если Secure Boot включён. Статус сертификатов 2023 — UEFICA2023Status: Updated / NotStarted / InProgress.

Event ID 1808 = обновлено, 1801 = сбой UEFI-переменных, 1795 = прошивка не поддерживает

📊 Полная инструкция с диагностикой ошибок и командами PowerShell
👍1🔥1
Облачные мессенджеры с зарубежными серверами создают юридические риски по 152-ФЗ — и это уже не теория

152-ФЗ «О персональных данных» требует: история переписки, профили сотрудников и вложения должны храниться на серверах в России. Slack, Teams, Discord и облачный Telegram не гарантируют соответствие этому требованию.

Последствия на практике: блокировки аккаунтов зарубежными сервисами, невозможность контролировать хранение данных клиентов, риск административных проверок. Одновременно на рынке появились зрелые self-hosted решения с поддержкой российских серверов.

🔒 Из семи протестированных платформ четыре разворачиваются на собственной инфраструктуре:

Element/Matrix — E2E-шифрование, бесплатный открытый код, для компаний с высокими требованиями к безопасности
Mattermost — бесплатно или от $10/пользователь, без шифрования «из коробки», но с полным контролем данных
Rocket.Chat — бесплатная Community-версия, E2E-шифрование, для распределённых и международных команд
eXpress — единственный с сертификатом ФСТЭК на российском рынке, для госсектора и банков

Расчёт сервера: 1 ядро CPU и 2 ГБ RAM на каждые 100 активных пользователей. Бесплатная лицензия не означает нулевых расходов — Mattermost требует 4–8 часов ИТ-специалиста в месяц на обслуживание. И обязательно: ежедневный бэкап базы данных на отдельный сервер — история переписки это деловая документация.

Для компании 50–200 человек полный переход занимает от двух недель до месяца. Сравнение всех семи решений, расчёт полной стоимости владения за 3 года и пошаговый план внедрения — в полном разборе
🔥31
🔒 Рабочий профиль Android: изоляция корпоративных данных без MDM-сервера и лицензий

Настройка через бесплатное приложение Shelter занимает 15 минут. Корпоративные мессенджеры, почта и VPN оказываются в отдельном пространстве — личные фото и контакты сотрудника им недоступны.

У компаний до 30–50 сотрудников с BYOD-практикой выбор простой: коммерческие MDM-решения (Microsoft Intune, Knox Manage) стоят от нескольких долларов за устройство в месяц и требуют выделенного специалиста. Рабочий профиль Android закрывает те же задачи по базовой изоляции — бесплатно и без сервера.

Что изолируется на уровне ОС:
— контакты: корпоративный мессенджер не видит личную телефонную книгу
— файлы и фото: документы из рабочего профиля недоступны в основном
— учётные записи Google: отдельный аккаунт для корпоративного Play и почты
— VPN: корпоративный трафик идёт через свой туннель, не затрагивая личные приложения
— SMS (с Android 11): рабочие приложения не читают личные сообщения

Главное ограничение — буфер обмена общий для обоих профилей. И нет удалённого стирания: если сотрудник потеряет телефон, очистить корпоративные данные дистанционно не получится — для этого уже нужен MDM.

Пошаговая настройка, сравнение с MDM, BYOD-регламент и подводные камни — в полном разборе
👍2
🔧 Бот для Matrix разворачивается за 15 минут — но это лишь начальный уровень

В Telegram или Slack бот живёт в песочнице с урезанным API. В Matrix бот — полноценный участник федеративной сети с доступом ко всему Client-Server API: от отправки сообщений до управления правами комнаты. И главное — он не привязан к одному серверу. Партнёр приглашает вашего бота в свою комнату на другом homeserver, и всё работает без настройки.

Протокол предлагает два подхода. Client-Server API — простой: токен, скрипт на 50 строк, systemd-сервис. Подходит для уведомлений из GitLab или Zabbix, потолок — около 100 комнат. Application Services — совсем другой масштаб: homeserver сам пушит события боту по HTTP, один процесс управляет тысячами комнат и виртуальных пользователей. Именно так работают мосты mautrix-telegram, matrix-appservice-irc и matrix-appservice-slack.

На нашем Synapse-сервере работают 23 бота: 4 моста, 8 уведомителей, 6 административных, 5 интеграционных. Суммарная нагрузка — 12 000 событий в сутки при потреблении памяти менее 800 МБ на все боты вместе. Один AS-процесс моста в Telegram обслуживает 47 комнат. Четыре класса задач, которые мы закрываем: автоматизация алертов из мониторинга, объединение Telegram/IRC/Slack в одном окне, массовое управление комнатами и приглашениями, интеграция с ServiceDesk и Jira прямо из чата.

Три готовых примера кода, сравнение CS API и Application Services, настройка мостов и решение проблем с E2EE на продакшене — читать полный гайд
🔥2
🔒 Корпоративная почта для юридической фирмы

Когда письма адвоката хранятся на серверах Яндекса или VK — третья сторона получает техническую возможность доступа к переписке, защищённой адвокатской тайной. Для большинства компаний это приемлемый риск. Для юрфирмы — потенциальная жалоба клиента или претензия адвокатской палаты.

Адвокатская тайна распространяется на всё: факт обращения, содержание консультаций, документы, стратегию защиты. Электронная переписка с клиентом — часть этой тайны. А 152-ФЗ обязывает защищать персональные данные от доступа третьих лиц, и передача переписки облачному провайдеру создаёт риски, за которые лично отвечает управляющий партнёр.

Есть и практические сценарии. Следственные органы направляют запрос облачному провайдеру — он передаёт данные без участия и, возможно, без уведомления фирмы. На собственном сервере запрос адресуется самой фирме: вы участвуете в процессе и действуете осознанно. Другой сценарий — блокировка аккаунта. Яндекс в 2023 году закрыл бесплатный тариф для бизнеса, дав несколько недель на реакцию. Заблокированный ящик в разгар активного дела — потерянный доступ к переписке с клиентами и судами.

Крупные корпоративные клиенты и госструктуры часто прописывают требования прямо в договоре: «переписка — только через защищённые каналы», «данные не передаются третьим лицам». Такие формулировки фактически исключают облачную почту. Собственный сервер — не предпочтение, а условие контракта.

Конкретные требования закона, чек-лист для выбора решения и план перехода — в полном разборе
👍1
Один узел ejabberd на 16 ГБ RAM тянет 200–300 тысяч одновременных подключений — для офиса на 500 человек это менее 0,3% ёмкости.

Большинство компаний отдают корпоративную переписку сторонним облакам и теряют контроль над данными. ФЗ-152 обязывает хранить персональные данные граждан РФ на серверах в России — собственный XMPP-сервер закрывает это требование полностью без юридических рисков.

ejabberd развивается с 2002 года и держит планку там, где конкуренты проседают. Matrix (Synapse) стартует от 2 ГБ RAM и требует отдельную PostgreSQL, при этом обслуживает 5–10 тысяч подключений на узел. Prosody не имеет встроенной кластеризации. ejabberd запускается на 200 МБ RAM со встроенной базой Mnesia и выдаёт 200–300 тысяч подключений на узел — при тех же затратах разрыв кратный.

🔧 Для запуска достаточно VPS с 2 ядрами, 4 ГБ RAM и 20 ГБ SSD — такой стоит 800–1500 рублей в месяц у российских провайдеров. Сам ejabberd бесплатен, лицензия GPL v2. Официальный образ разворачивается через Docker Compose за 40 минут от чистого сервера. Порты: 5222 для клиентских подключений, 5269 для связи между серверами, 5443 для HTTPS. TLS настраивается через Let's Encrypt с горячей перезагрузкой без отрыва пользователей.

Интеграция с Active Directory — через auth_method: [ldap] и модуль mod_shared_roster_ldap: список контактов формируется автоматически, блокировка сотрудника в AD мгновенно закрывает ему доступ к мессенджеру. Шифрование OMEMO (XEP-0384) работает на устройствах — сервер не читает переписку. Клиенты: Gajim для Windows/macOS/Linux, Monal для iOS, Conversations для Android.

Пошаговая инструкция по установке, настройке DNS-записей и подключению к AD — в полном руководстве по развёртыванию ejabberd.
🔥1🦄1
🔒 Snikket: свой мессенджер для команды без подписок и слежки — поднимается за 15 минут в Docker

XMPP старше Telegram и WhatsApp на 20 лет, но репутация «сложного протокола для гиков» отпугивала бизнес. Snikket это исправил: один Docker-контейнер, в котором уже собраны сервер Prosody, TURN для звонков, веб-админка и приглашения по ссылке. Никаких ручных конфигов на 200 строк.

Кому это нужно: командам, которые хотят корпоративный чат без облачных подписок и без передачи переписки третьей стороне. Snikket работает на любом VPS от 1 ГБ RAM, использует домен заказчика и официальные клиенты для iOS/Android/Windows/Linux. Сообщения и звонки сквозно шифруются (OMEMO).

Что получаете после развёртывания:

⚡️ Текстовые чаты, групповые комнаты, голос и видео — всё в одном сервере
🔧 Регистрация только по приглашениям — посторонние не зайдут
📊 Контроль данных: вся переписка хранится на вашем сервере, бэкап = копия одной директории
Federation с другими XMPP-серверами можно отключить, оставив закрытый контур

Минимальный сетап: домен второго уровня (или поддомен), открытые порты 5222, 5269, 5349, 80 и 443, Let's Encrypt подтягивается автоматически. Обновление — docker compose pull && up -d. Стоимость инфраструктуры — цена VPS, обычно 300–500 ₽/мес против 300–500 ₽ за пользователя в облачных корпоративных мессенджерах.

Пошаговая установка, разбор docker-compose.yml, настройка приглашений и типичные грабли с DNS — в полном разборе
🔥1👏1👌1