This media is not supported in your browser
VIEW IN TELEGRAM
Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik. /ip firewall mangle
add chain=prerouting connection-state=new action=mark-connection \
new-connection-mark=in_wan passthrough=yes in-interface=ether1
add chain=prerouting connection-state=new action=mark-connection \
new-connection-mark=out_wan passthrough=yes in-interface=ether2
Дальше проверка несоответствий:/ip firewall filter
add chain=forward connection-mark=in_wan out-interface=ether2 action=log log-prefix="ASYM ROUTE"
Тут цель - поймать трафик, который заходит через один WAN, а выходит через другой без явного policy routing. Базовый контроль:
/ip dhcp-server option
add name=block-static-routes code=121 value=""
add name=block-gateway code=3 value=""
И принудительное игнорирование нестандартных опций:/ip dhcp-server set [find] use-radius=no authoritative=yes
Тут идея - убрать возможность клиентам получать неожиданные маршруты от rogue DHCP или misconfigured сервера. Пример:
/ip firewall layer7-protocol
add name=proxy_detect regexp="(CONNECT|Proxy|X-Forwarded-For)"
Привязка:/ip firewall filter
add chain=forward layer7-protocol=proxy_detect action=add-src-to-address-list \
address-list=suspicious-proxy address-list-timeout=1h
Используем так: ловит HTTP proxy tunnelingвыявляет скрытые корпоративные прокси внутри LAN
помогает находить обходы фильтрации через нестандартные HTTP headers
Серверная Админа | Бункер Хакера | #Mikrotik
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤1
Привет, сетевой друг!
Сегодня разберу протокол TWAMP, который мерит latency, jitter и потери между двумя точками без тяжёлого IP SLA на каждом узле./tool traffic-monitor
add interface=ether1 sender-mode=yes target=10.0.0.5 threshold=100 \
on-event="log info reflector-down"
apt install twamp
twserver # сторона reflector
twping -c 100 -i 0.1 10.0.0.5 # сторона sender, 100 пакетов с интервалом 0.1с
Вывод сразу даёт RTT, джиттер и потери раздельно по направлениям. Обычный ping видит только сумму туда-обратно, а TWAMP различает, где именно деградация.Серверная Админа | Zeroday | #TWAMP
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤2
На Stepik запустили годный курс по «Troubleshooting Docker и Kubernetes: поиск и устранение проблем»
В программе только важные аспекты:
— troubleshooting Docker и образов
— диагностика сетевых проблем
— настройка readiness/liveness probes
— отладка pod’ов, деплоев и ingress
— анализ логов контейнеров и кластера
— разбор ошибок CrashLoopBackOff, OOMKilled, ImagePullBackOff и других
Собеседования на DevOps/SRE сейчас всё чаще строятся вокруг реальных инцидентов. Данный курс фокусируется именно на таких сценариях и помогает в подготовке к практическим вопросам
48 часов доступен со скидкой 25%
↗️ Пройти курс на Stepik
В программе только важные аспекты:
— troubleshooting Docker и образов
— диагностика сетевых проблем
— настройка readiness/liveness probes
— отладка pod’ов, деплоев и ingress
— анализ логов контейнеров и кластера
— разбор ошибок CrashLoopBackOff, OOMKilled, ImagePullBackOff и других
Собеседования на DevOps/SRE сейчас всё чаще строятся вокруг реальных инцидентов. Данный курс фокусируется именно на таких сценариях и помогает в подготовке к практическим вопросам
48 часов доступен со скидкой 25%
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤1
Ищем петли и шторма в L2 сети
В статье разбирают, как быстро вычислить L2-петлю и остановить broadcast storm, пока сеть не легла полностью. Показывают, по каким признакам распознать проблему, как искать источник через STP, MAC flapping и аномальный трафик, а также какие настройки помогут не допустить повторения таких аварий.
Серверная Админа | Zeroday | #Статья
В статье разбирают, как быстро вычислить L2-петлю и остановить broadcast storm, пока сеть не легла полностью. Показывают, по каким признакам распознать проблему, как искать источник через STP, MAC flapping и аномальный трафик, а также какие настройки помогут не допустить повторения таких аварий.
Серверная Админа | Zeroday | #Статья
❤5👍1
Привет, сетевой друг!
Сегодня расскажу про Buildware-Tools - Python-мультитул, который объединяет сетевые утилиты, OSINT и разные вспомогательные инструменты в одном терминальном интерфейсе.git clone https://github.com/v4lkyr0/Buildware-Tools.git
cd Buildware-Tools
python Setup.py
# Проверить открытые порты
Ip Port Scanner
# Посмотреть маршрут до узла
Traceroute
# Проверить DNS-записи
Dns Lookup
# Информация о SSL-сертификате
Ssl Checker
# WHOIS по домену
Whois Lookup
# Проверить репутацию IP
Ip Reputation Checker
Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3⚡2👍2👎2
Сегодня разберём как протокол придуманный одной компанией стал основой всей интернет-безопасности.Серверная Админа | Бункер Хакера | #TLS
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥4
This media is not supported in your browser
VIEW IN TELEGRAM
Привет, сетевой друг!
Сегодня разберём ещё 5 полезных фишек для Cisco IOS, которые реально экономят время и нервы.
sysctl -w net.core.busy_poll=50
sysctl -w net.core.busy_read=50
Ядро вместо ожидания прерывания активно опрашивает сетевую карту в течение заданного времени в микросекундах. На low-latency приложениях (торговые системы, real-time API) это убирает задержку на переключение контекста, но жрёт CPU - включать только там где латентность важнее энергоэффективности.sysctl -w net.ipv4.tcp_sack=1
sysctl -w net.ipv4.tcp_no_metrics_save=1
tcp_no_metrics_save отключает кэширование метрик соединения (RTT, congestion window) для повторных подключений к тому же хосту. Без этого новое соединение после долгого простоя может унаследовать устаревшие метрики от предыдущей сессии и стартовать с заниженной скоростью.sysctl -w net.netfilter.nf_conntrack_tcp_timeout_established=3600
sysctl -w net.netfilter.nf_conntrack_tcp_timeout_time_wait=30
sysctl -w net.netfilter.nf_conntrack_tcp_timeout_close_wait=15
По умолчанию established-соединение живёт в таблице conntrack до 5 дней. На серверах с высоким churn (много коротких соединений) таблица раздувается и жрёт память без реальной необходимости.# Привязываем очередь TX0 к CPU 0-3
echo f > /sys/class/net/eth0/queues/tx-0/xps_cpus
# Проверяем текущую привязку
cat /sys/class/net/eth0/queues/tx-0/xps_cpus
Без XPS все ядра могут пытаться писать в одну и ту же TX-очередь одновременно, создавая contention на блокировках. Привязка снижает конкуренцию за очередь.sysctl -w net.ipv4.tcp_slow_start_after_idle=0
Для keep-alive соединений с редкими, но объёмными передачами (например API с долгоживущими сессиями) это означает что каждая пауза откатывает скорость к началу slow start. Отключение сохраняет congestion window между паузами - актуально когда канал стабильный и потери не связаны с реальной перегрузкой.Серверная Админа | Zeroday | #Cisco
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
Привет, сетевой друг!
ICMP все знают как «пинг», но на самом деле это целый набор сообщений с разными Type и Code, каждое из которых говорит конкретную вещь.tcpdump -i eth0 icmp -nn
В выводе сразу видны type и code - например, ICMP time exceeded in-transit это Type 11, а ICMP net 10.0.0.5 unreachable - need to frag, mtu 1400 это классический Type 3 Code 4 с указанием реального MTU которое надо использовать.Серверная Админа | Zeroday | #ICMP
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12🔥3👌1
Два ISP подключены, BGP настроен, failover не происходит при потере линка:
Anonymous Quiz
9%
Hard Time
28%
Метрики одинаковые
30%
Неверный AS-Path
33%
Не настроен BFD
⚡4
Архитектура MRC для создания AI/ML-сетей любого масштаба: обзор технологии
В статье разбирают архитектуру MRC для AI-кластеров с десятками тысяч GPU. Автор объясняет, как новый транспортный протокол распределяет трафик между множеством путей, обходит перегрузки и отказы без остановки обучения моделей, а также зачем в этой схеме используют SRv6 и многоплоскостные сети.
Серверная Админа | Zeroday | #Статья
В статье разбирают архитектуру MRC для AI-кластеров с десятками тысяч GPU. Автор объясняет, как новый транспортный протокол распределяет трафик между множеством путей, обходит перегрузки и отказы без остановки обучения моделей, а также зачем в этой схеме используют SRv6 и многоплоскостные сети.
Серверная Админа | Zeroday | #Статья
👍2
💻 Количество цифровых сервисов растёт, инфраструктура становится сложнее, а специалистов, которые умеют проектировать, настраивать и поддерживать сети, по-прежнему не хватает. Именно поэтому сетевые инженеры остаются востребованными в самых разных отраслях.
💎 Для новичков мы подготовили курс «Сетевой инженер. Базовый уровень». Он помогает освоить профессию с нуля, разобраться в принципах работы сетей и получить фундамент для дальнейшего развития в инфраструктурных направлениях.
💎 Для действующих специалистов — системных администраторов, сетевых техников, специалистов по информационной безопасности, разработчиков и инженеров сопровождения — подойдёт специализация «Сетевой инженер». Она позволяет углубить знания, повысить квалификацию и уверенно работать с современными сетевыми технологиями.
На курсах вас ждут живые занятия, практические задания и поддержка экспертов отрасли. Выберите программу, которая соответствует вашему уровню подготовки и карьерным целям, и начните движение к профессии сетевого инженера: 👉https://otus.pw/IkyD/
Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru
💎 Для новичков мы подготовили курс «Сетевой инженер. Базовый уровень». Он помогает освоить профессию с нуля, разобраться в принципах работы сетей и получить фундамент для дальнейшего развития в инфраструктурных направлениях.
💎 Для действующих специалистов — системных администраторов, сетевых техников, специалистов по информационной безопасности, разработчиков и инженеров сопровождения — подойдёт специализация «Сетевой инженер». Она позволяет углубить знания, повысить квалификацию и уверенно работать с современными сетевыми технологиями.
На курсах вас ждут живые занятия, практические задания и поддержка экспертов отрасли. Выберите программу, которая соответствует вашему уровню подготовки и карьерным целям, и начните движение к профессии сетевого инженера: 👉https://otus.pw/IkyD/
Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru
🔥1
Привет, сетевой друг!
Сегодня про инструмент ZGrab2, который сам подключается к сервису, выполняет рукопожатие и показывает, кто отвечает на другом конце.git clone https://github.com/zmap/zgrab2.git
cd zgrab2
make
# HTTP
echo "example.com" | ./zgrab2 http
# TLS и сертификат
echo "example.com" | ./zgrab2 tls
# SSH-баннер
echo "192.168.1.10" | ./zgrab2 ssh
# Проверить SMTP
echo "mail.example.com" | ./zgrab2 smtp
# Получить информацию по NTP
echo "pool.ntp.org" | ./zgrab2 ntp
# Посмотреть доступные параметры модуля
./zgrab2 http -h
./zgrab2 multiple -c config.ini
Так за один проход получится проверить, например, HTTP, HTTPS и SSH на одном списке хостов.Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡3👍3❤1💘1
Расскажу о человеке без которого не было бы ни Linux в привычном виде, ни огромной части современной инфраструктуры серверов.Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
❤21🔥4
This media is not supported in your browser
VIEW IN TELEGRAM
Привет, сетевой друг! Сегодня настроим защиту MikroTik от DHCP Starvation.Когда адреса заканчиваются, новые устройства просто перестают получать IP.
/interface bridge
set bridge1 dhcp-snooping=yes
Теперь мост начинает отслеживать DHCP-трафик и понимает, с каких портов разрешено отвечать DHCP-серверу.Если DHCP-сервер подключен, например, к ether1:
/interface bridge port
set [find interface=ether1] trusted=yes
Все остальные порты останутся недоверенными. Если кто-то попытается поднять свой DHCP-сервер внутри сети, его ответы просто не пройдут./interface bridge port
set [find interface=ether5] \
learning=yes \
unknown-unicast-flood=no
А если используется RouterOS v7 с поддержкой ограничения обученных MAC, можно задать лимит через настройки bridge port, чтобы на одном порту не появлялись сотни новых адресов./interface bridge port print
/interface bridge host print
/ip dhcp-server lease print
Если на одном порту внезапно начинают появляться десятки или сотни новых MAC-адресов - это уже повод разобраться, что там происходит.Серверная Админа | Бункер Хакера | #Mikrotik
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12❤1
❗ Распространите ❗
Если метод проб и ошибок в карьере системного администратора перестал работать, пора выбрать новую стратегию.
Академия Selectel как раз выпустила подборку из 30+ бесплатных курсов для разработчиков и сисадминов. Вы научитесь самостоятельно выстраивать эффективную работу с ИТ-инфраструктурой на базе операционной системы Linux, а также получите сертификат о прохождении.
Эксперты регулярно делятся полезными материалами и новостями про администрирование и компьютерные сети в канале Академии Selectel. Подпишитесь 👉 https://t.me/+97cKUuQZQX9iNzRi
Реклама. АО "Селектел". erid:2W5zFG33QgZ
Если метод проб и ошибок в карьере системного администратора перестал работать, пора выбрать новую стратегию.
Академия Selectel как раз выпустила подборку из 30+ бесплатных курсов для разработчиков и сисадминов. Вы научитесь самостоятельно выстраивать эффективную работу с ИТ-инфраструктурой на базе операционной системы Linux, а также получите сертификат о прохождении.
Эксперты регулярно делятся полезными материалами и новостями про администрирование и компьютерные сети в канале Академии Selectel. Подпишитесь 👉 https://t.me/+97cKUuQZQX9iNzRi
Реклама. АО "Селектел". erid:2W5zFG33QgZ
👍4🥴4⚡1❤1
Какой протокол в MPLS-сетях используется для разделения трафика на разные классы обслуживания и управления маршрутизацией трафика?
Anonymous Quiz
26%
BGP
26%
OSPF
40%
RSVP-TE
7%
RIP
🇷🇺 Разбираешься в радиочипах, оптике и связи? Забери до 1 000 000 рублей за свои инженерные навыки на турнире «Дронкон» 🇷🇺
«Сталинские Соколы» открывают регистрацию на 4-й Всероссийский турнир «Дронкон», который пройдет с 22 по 26 августа.
Турнир пройдет по направлению:
- Инженерное дело: навыки программирования, сборка электронного оборудования, беспроводная связь, оптические системы + стратегия «Битва Дронов»;
Призовой фонд для победителей:
🥇место – 1 000 000 рублей
🥈место – 700 000 рублей
🥉место – 500 000 рублей
Награда за 4-8 места - 100 000 рублей
Пройди заочный онлайн-этап и получи путевку на очный этап турнира в Республику Татарстан!
Перелет, питание, проживание - за счет организаторов.
🇷🇺 Подать заявку и узнать подробности 🇷🇺
«Сталинские Соколы» открывают регистрацию на 4-й Всероссийский турнир «Дронкон», который пройдет с 22 по 26 августа.
Турнир пройдет по направлению:
- Инженерное дело: навыки программирования, сборка электронного оборудования, беспроводная связь, оптические системы + стратегия «Битва Дронов»;
Призовой фонд для победителей:
🥇место – 1 000 000 рублей
🥈место – 700 000 рублей
🥉место – 500 000 рублей
Награда за 4-8 места - 100 000 рублей
Пройди заочный онлайн-этап и получи путевку на очный этап турнира в Республику Татарстан!
Перелет, питание, проживание - за счет организаторов.
🇷🇺 Подать заявку и узнать подробности 🇷🇺
🤪6❤5👍2🔥2😁2
Привет, сетевой друг! Сегодня разберу RPKI (Resource Public Key Infrastructure) - механизм, который защищает BGP от одной из самых старых проблем интернета: когда кто-то случайно или специально объявляет чужие IP-префиксы.203.0.113.0/24 интернет может начать отправлять туда трафик, даже если этот префикс принадлежит другой организации.RPKI добавляет проверку: имеет ли конкретная автономная система право объявлять этот маршрут.
Prefix: 203.0.113.0/24
Origin AS: 64500
Max Length: /24
Эти данные подписываются криптографически и публикуются в RPKI-хранилищах.Маршрутизатор получает список ROA и проверяет BGP-анонс:
Prefix: 203.0.113.0/24
Origin AS: 64501
Результат:VALID - AS имеет право объявлять сеть
INVALID - AS не соответствует ROA
UNKNOWN - ROA для сети нет
/routing rpki
add group=rpki-cache address=192.0.2.10 port=8282
Проверяем состояние:/routing rpki print
/routing filter rule
add chain=bgp-in rule="if (rpki invalid) { reject }"
Теперь маршруты с неправильным origin AS не попадут в таблицу маршрутизации.Проверяем статус маршрута:
/ip route print detail
И смотрим BGP-анонсы:/routing bgp advertisements print
Серверная Админа | Zeroday | #RPKI
Please open Telegram to view this post
VIEW IN TELEGRAM
👾6👍3❤1👏1
Крастерский маршрутизатор на FreeBSD из старого компа
В статье автор показывает, как заменил обычный домашний роутер старым ПК с FreeBSD. По пути он разбирается с PF, NAT, DHCP, PPPoE и приоритизацией трафика, настраивая всё с нуля. Получился честный рассказ о том, как за несколько дней собрать собственный маршрутизатор, попутно набив шишки и глубже разобраться в сетевых технологиях.
Серверная Админа | Zeroday | #Статья
В статье автор показывает, как заменил обычный домашний роутер старым ПК с FreeBSD. По пути он разбирается с PF, NAT, DHCP, PPPoE и приоритизацией трафика, настраивая всё с нуля. Получился честный рассказ о том, как за несколько дней собрать собственный маршрутизатор, попутно набив шишки и глубже разобраться в сетевых технологиях.
Серверная Админа | Zeroday | #Статья
👍13❤3🥰3