Linux Open Port: пошаговое руководство по управлению портами фаервола
В статье показывают, как управлять портами в Linux: проверять, кто слушает, открывать нужный TCP-порт через ufw, firewalld или iptables и тестировать подключение с помощью netcat или nmap. Супер удобно, если хотите не просто открыть порт, а понять, как работают фаерволы, какие порты заняты, как безопасно разрешать доступ и проверять, что всё настроено правильно.
Серверная Админа | #Статья
В статье показывают, как управлять портами в Linux: проверять, кто слушает, открывать нужный TCP-порт через ufw, firewalld или iptables и тестировать подключение с помощью netcat или nmap. Супер удобно, если хотите не просто открыть порт, а понять, как работают фаерволы, какие порты заняты, как безопасно разрешать доступ и проверять, что всё настроено правильно.
Серверная Админа | #Статья
👍20🔥3❤2
Привет, сетевой друг!
Сегодня поговорим об инструменте Net Commander
Пинг панелью:
Ctrl+Shift+P → Net Commander: Ping Panel
Traceroute с картой:
Ctrl+Shift+P → Net Commander: Traceroute
Калькулятор CIDR:
Ctrl+Shift+P → Net Commander: CIDR Calculator
Прыжок по SSH профилю:
Ctrl+Shift+P → Net Commander: SSH Profile Jumper
Серверная Админа | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
👾7👍5❤2
Раньше интернет-адреса распределяли жёстко по «коробочкам» — классам от A до E. Многим казалось удобным, но на деле это приводило к растрате огромного числа IP.
0.0.0.0 – 127.255.255.255. Давали крупным организациям и правительствам.128.0.0.0 – 191.255.255.255. Подходил для университетов и больших компаний.192.0.0.0 – 223.255.255.255. Идеально для офисов или кампусов.224.0.0.0 – 239.255.255.255.240.0.0.0 – 255.255.255.255. Почти не использовался, оставался «на будущее».Серверная Админа | #network
Please open Telegram to view this post
VIEW IN TELEGRAM
❤16👍14⚡2🤔1👾1
Привет, сетевой друг!
Однажды мы говорили про IP Source Guard, а теперь разберём ещё момент - проверку статических IP. Не все клиенты получают адреса по DHCP, кто-то может выставить IP вручную.192.168.10.50 на Gig0/3.ip source binding 001a.2b3c.4d5e vlan 10 192.168.10.50 interface Gig0/3
И даже если клиент попытается «переодеться» и взять другой IP, его трафик будет отрезан.
Серверная Админа | #Network
Please open Telegram to view this post
VIEW IN TELEGRAM
👍15👾2
Привет, сетевой друг!
Сегодня разберём, в чём разница между Private VLAN и VRF.
vlan 100
private-vlan primary
private-vlan association 101,102
vlan 101
private-vlan isolated
vlan 102
private-vlan community
Пример настройки:
ip vrf CUSTOMER_A
rd 100:1
interface Gig0/1
ip vrf forwarding CUSTOMER_A
ip address 10.10.10.1 255.255.255.0
Серверная Админа | #PVLAN #VRF
Please open Telegram to view this post
VIEW IN TELEGRAM
👍36❤4🍌1👾1
Проброс портов через SSH - это путь ко многим сервисам, которые некоторые считают недоступными.
👨💻 Серверная Админа | #мем
Please open Telegram to view this post
VIEW IN TELEGRAM
😁24❤15👍2
Порт один, а сервисов — много. Учимся дружить Mikrotik с Nginx
В статье рассказывают, как организовать несколько TLS-сервисов на одном порте при помощи Nginx и Mikrotik. На примере AnyConnect и веб-сервера показывают, как «подглядывать» в SNI-запросы и направлять трафик к нужному сервису, не расшифровывая соединение.
Серверная Админа | #Статья
В статье рассказывают, как организовать несколько TLS-сервисов на одном порте при помощи Nginx и Mikrotik. На примере AnyConnect и веб-сервера показывают, как «подглядывать» в SNI-запросы и направлять трафик к нужному сервису, не расшифровывая соединение.
Серверная Админа | #Статья
👍20👾4
Привет, сетевой друг!
Сегодня поговорим об инструменте InterceptSuite
Запуск прокси (по умолчанию на
127.0.0.1:4444):interceptsuite
Установка CA-серта в доверенные:
interceptsuite --install-ca
Работа через SOCKS5:
client_app --proxy socks5://127.0.0.1:4444
Серверная Админа | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
👍13❤2🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
Привет, сетевой друг!
Сегодня разберём подходы к балансировке нагрузки на L3: ECMP vs LAG vs VRRP.
Серверная Админа | #Network
Please open Telegram to view this post
VIEW IN TELEGRAM
👍25❤3👾1
Привет, сетевой друг!
Сегодня разберём, как на MikroTik сделать policy-based routing (PBR) - когда разные типы трафика идут через разные провайдеры./ip firewall mangle
add chain=prerouting src-address=192.168.10.0/24 protocol=tcp dst-port=3389 action=mark-routing new-routing-mark=to_WAN1 passthrough=no
add chain=prerouting src-address=192.168.10.0/24 protocol=udp dst-port=5060 action=mark-routing new-routing-mark=to_WAN1 passthrough=no
add chain=prerouting src-address=192.168.20.0/24 action=mark-routing new-routing-mark=to_WAN2 passthrough=no
/ip route
add dst-address=0.0.0.0/0 gateway=192.168.1.1 routing-mark=to_WAN1 check-gateway=ping
add dst-address=0.0.0.0/0 gateway=192.168.2.1 routing-mark=to_WAN2 check-gateway=ping
/ip firewall nat
add chain=srcnat out-interface=ether1 action=masquerade
add chain=srcnat out-interface=ether2 action=masquerade
Серверная Админа | #Mikrotik
Please open Telegram to view this post
VIEW IN TELEGRAM
👍27🔥2👾2❤1
Как RSTP предотвращает петли?
Anonymous Quiz
18%
Использует таймеры Hello/Dead для блокировки линков
48%
Назначает root-порт и блокирует избыточные
13%
Применяет хеширование MAC-адресов
20%
Использует BPDU Guard для фильтрации ARP
👍4❤1🔥1🌚1
Это стартовая VLAN, куда попадают все порты коммутатора сразу после включения. Обычно это VLAN 1.
Основная VLAN для пользователей. Весь трафик от компьютеров, ноутбуков и других рабочих устройств идёт через неё.
Создана специально для IP-телефонов. Помогает передавать голос без задержек и с хорошим качеством.
Служит для управления сетевыми устройствами. Через неё подключаются по SSH, Telnet и т.д.
Принимает немаркированный трафик на trunk-портах. Обычно по умолчанию это тоже VLAN 1.
Не одна VLAN, а способ передавать сразу несколько VLAN по одному кабелю между коммутаторами.
Позволяет изолировать устройства внутри одной VLAN. Часто используется в дата-центрах, где нужна безопасность.
Всё вручную: админ сам указывает, какой порт в какой VLAN. Надёжно, но требует времени.
Автоматически определяет, куда отправить устройство, основываясь на его MAC-адресе. Удобно в больших сетях.
Серверная Админа | #network
Please open Telegram to view this post
VIEW IN TELEGRAM
👍23❤7👾2🔥1🤯1
Как я делал сеть на 2,5 гигабита с минимальным бюджетом - апгрейд, доступный каждому
В статье автор делится опытом апгрейда домашней сети до 2,5 Гбит без лишних затрат - показывает, как выжать максимум из уже существующей проводки, выбрать бюджетные карты и обойтись без дорогого оборудования. Получается не просто апгрейд, а почти апгрейд-по-душе: всё работает быстрее, а кошелёк то не сильно опустошился.
Серверная Админа | #Статья
В статье автор делится опытом апгрейда домашней сети до 2,5 Гбит без лишних затрат - показывает, как выжать максимум из уже существующей проводки, выбрать бюджетные карты и обойтись без дорогого оборудования. Получается не просто апгрейд, а почти апгрейд-по-душе: всё работает быстрее, а кошелёк то не сильно опустошился.
Серверная Админа | #Статья
👍19🔥1
Привет, сетевой друг!
Сегодня поговорим об инструменте xtate
син‑скан порта 80 на /8 с 10kpps
xtate -p 80 -ip 10.0.0.0/8 -scan tcp-syn -rate 10000
stateless баннер‑граб с http‑probe (zbanner + http)
xtate -p 80 -ip 10.0.0.0/8 -scan zbanner -probe http -scan-arg "-banner"
UDP‑скан порта 80 с echo‑probe
xtate -p u:80 -ip 10.0.0.0/8 -scan udp -probe echo -show info
ARP LAN‑скан /24
xtate -ip 192.168.0.1/24 -scan arp-req -lan
IPv6 NDP с кастомным src‑ip
xtate -ip fe80::1/120 -scan ndp-ns -src-ip fe80::2 -fake-router-mac
интерактивный режим (автодополнение)
xtate --interact
Серверная Админа | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👾3👍1🔥1
Привет, сетевой друг!
Сегодня расскажу про RS-485 - популярный стандарт для промышленных сетей и автоматики.Серверная Админа | #RS485
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝27❤10👍5🤨2
This media is not supported in your browser
VIEW IN TELEGRAM
Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik.Не оставляй роутер с «всем открыто» — поменяй порты, отключи ненужные сервисы и пропускай админ‑доступ только с доверенных адресов.
# отключить ненужные сервисы
/ip service set telnet disabled=yes
/ip service set ftp disabled=yes
/ip service set www disabled=yes
# включить HTTPS с конкретным сертификатом (предварительно импортируйте cert)
# пример: /certificate import file-name=mycert.crt
/ip service set www-ssl certificate=mycert.crt port=8443
# сменить порт Winbox/SSH (уменьшает шум сканеров)
# например, winbox на 39229, ssh на 2222
/ip service set winbox port=39229
/ip service set ssh port=2222
# разрешаем админ‑доступ только с ACL (создаём список разрешённых адресов)
/ip firewall address-list add list=admin_allowed address=203.0.113.5
/ip firewall filter add chain=input src-address-list=admin_allowed dst-port=39229,2222 protocol=tcp action=accept
/ip firewall filter add chain=input dst-port=39229,2222 protocol=tcp action=drop
Логи на роутере быстро теряются, шлём их на внешний syslog и на почту при критических событиях. Так увидим попытки взлома в реальном времени.
# отправляем логи на внешний syslog (пример 192.0.2.10:514)
# сначала добавляем действие (action), затем правило логирования
/system logging action add name=to-remote target=remote remote=192.0.2.10 remote-port=514
/system logging add action=to-remote topics=warning,critical,auth
# настраиваем e-mail (пример для оповещений)
# /tool e-mail set server=smtp.example.com from=alerts@example.com user=alerts password=secret
/tool e-mail set server=smtp.example.com from=alerts@example.com user=alerts password=secret
# шлём тестовое письмо (в реальной схеме — триггерить из скрипта при подозрении)
#/tool e-mail send to=you@org.com subject="MikroTik alert" body="Test alert"
# (опция) добавить правило, которое логирует и/или шлёт e-mail при попадании в blacklist
/ip firewall filter add chain=input src-address-list=blacklist action=log log-prefix="BLACKLISTED: "
# добавить оператора с правами только на чтение (read) и отдельного администратора
/user add name=ops group=read password=Str0ngRead!
/user add name=adminops group=full password=VeryStr0ngAdmin!
# отключаем встроенного admin, если он не нужен
/user set admin disabled=yes
# импорт публичного SSH‑ключа для пользователя adminops (файл public_key.pub должен быть доступен)
# /user ssh-keys import user=adminops public-key-file=public_key.pub
# запретить вход по паролю для SSH и разрешить только ключи (опция — если хотите жестко)
# (в RouterOS можно реализовать через policy и внешние сценарии; как минимум используйте ключи и сложные пароли)
Серверная Админа | #Mikrotik
Please open Telegram to view this post
VIEW IN TELEGRAM
👍28❤3🤩3👎1👾1
Сегодня вспомним, с чего начиналась проводная эпоха и почему Ethernet до сих пор вполне себе живет и эволюционирует.Серверная Админа | #network
Please open Telegram to view this post
VIEW IN TELEGRAM
👍23❤13👾3
Какой была бы Всемирная паутина, если бы вместо WWW был Gopher
В статье автор рассказывает, каким мог бы быть интернет, если бы вместо WWW победил Gopher: простые меню, каталоги знаний и ограниченный поиск. Но платные лицензии, отсутствие гипертекста и шифрования сделали свою работу, и «суслик» уступил место мультимедийному вебу.
Серверная Админа | #Статья
В статье автор рассказывает, каким мог бы быть интернет, если бы вместо WWW победил Gopher: простые меню, каталоги знаний и ограниченный поиск. Но платные лицензии, отсутствие гипертекста и шифрования сделали свою работу, и «суслик» уступил место мультимедийному вебу.
Серверная Админа | #Статья
❤13🔥5👍1😢1