Привет, сетевой друг!
ICMP все знают как «пинг», но на самом деле это целый набор сообщений с разными Type и Code, каждое из которых говорит конкретную вещь.tcpdump -i eth0 icmp -nn
В выводе сразу видны type и code - например, ICMP time exceeded in-transit это Type 11, а ICMP net 10.0.0.5 unreachable - need to frag, mtu 1400 это классический Type 3 Code 4 с указанием реального MTU которое надо использовать.Серверная Админа | Zeroday | #ICMP
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12🔥3👌1
Два ISP подключены, BGP настроен, failover не происходит при потере линка:
Anonymous Quiz
9%
Hard Time
28%
Метрики одинаковые
30%
Неверный AS-Path
33%
Не настроен BFD
⚡4
Архитектура MRC для создания AI/ML-сетей любого масштаба: обзор технологии
В статье разбирают архитектуру MRC для AI-кластеров с десятками тысяч GPU. Автор объясняет, как новый транспортный протокол распределяет трафик между множеством путей, обходит перегрузки и отказы без остановки обучения моделей, а также зачем в этой схеме используют SRv6 и многоплоскостные сети.
Серверная Админа | Zeroday | #Статья
В статье разбирают архитектуру MRC для AI-кластеров с десятками тысяч GPU. Автор объясняет, как новый транспортный протокол распределяет трафик между множеством путей, обходит перегрузки и отказы без остановки обучения моделей, а также зачем в этой схеме используют SRv6 и многоплоскостные сети.
Серверная Админа | Zeroday | #Статья
👍2
💻 Количество цифровых сервисов растёт, инфраструктура становится сложнее, а специалистов, которые умеют проектировать, настраивать и поддерживать сети, по-прежнему не хватает. Именно поэтому сетевые инженеры остаются востребованными в самых разных отраслях.
💎 Для новичков мы подготовили курс «Сетевой инженер. Базовый уровень». Он помогает освоить профессию с нуля, разобраться в принципах работы сетей и получить фундамент для дальнейшего развития в инфраструктурных направлениях.
💎 Для действующих специалистов — системных администраторов, сетевых техников, специалистов по информационной безопасности, разработчиков и инженеров сопровождения — подойдёт специализация «Сетевой инженер». Она позволяет углубить знания, повысить квалификацию и уверенно работать с современными сетевыми технологиями.
На курсах вас ждут живые занятия, практические задания и поддержка экспертов отрасли. Выберите программу, которая соответствует вашему уровню подготовки и карьерным целям, и начните движение к профессии сетевого инженера: 👉https://otus.pw/IkyD/
Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru
💎 Для новичков мы подготовили курс «Сетевой инженер. Базовый уровень». Он помогает освоить профессию с нуля, разобраться в принципах работы сетей и получить фундамент для дальнейшего развития в инфраструктурных направлениях.
💎 Для действующих специалистов — системных администраторов, сетевых техников, специалистов по информационной безопасности, разработчиков и инженеров сопровождения — подойдёт специализация «Сетевой инженер». Она позволяет углубить знания, повысить квалификацию и уверенно работать с современными сетевыми технологиями.
На курсах вас ждут живые занятия, практические задания и поддержка экспертов отрасли. Выберите программу, которая соответствует вашему уровню подготовки и карьерным целям, и начните движение к профессии сетевого инженера: 👉https://otus.pw/IkyD/
Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru
🔥1
Привет, сетевой друг!
Сегодня про инструмент ZGrab2, который сам подключается к сервису, выполняет рукопожатие и показывает, кто отвечает на другом конце.git clone https://github.com/zmap/zgrab2.git
cd zgrab2
make
# HTTP
echo "example.com" | ./zgrab2 http
# TLS и сертификат
echo "example.com" | ./zgrab2 tls
# SSH-баннер
echo "192.168.1.10" | ./zgrab2 ssh
# Проверить SMTP
echo "mail.example.com" | ./zgrab2 smtp
# Получить информацию по NTP
echo "pool.ntp.org" | ./zgrab2 ntp
# Посмотреть доступные параметры модуля
./zgrab2 http -h
./zgrab2 multiple -c config.ini
Так за один проход получится проверить, например, HTTP, HTTPS и SSH на одном списке хостов.Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡3👍3❤1💘1
Расскажу о человеке без которого не было бы ни Linux в привычном виде, ни огромной части современной инфраструктуры серверов.Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
❤21🔥4
This media is not supported in your browser
VIEW IN TELEGRAM
Привет, сетевой друг! Сегодня настроим защиту MikroTik от DHCP Starvation.Когда адреса заканчиваются, новые устройства просто перестают получать IP.
/interface bridge
set bridge1 dhcp-snooping=yes
Теперь мост начинает отслеживать DHCP-трафик и понимает, с каких портов разрешено отвечать DHCP-серверу.Если DHCP-сервер подключен, например, к ether1:
/interface bridge port
set [find interface=ether1] trusted=yes
Все остальные порты останутся недоверенными. Если кто-то попытается поднять свой DHCP-сервер внутри сети, его ответы просто не пройдут./interface bridge port
set [find interface=ether5] \
learning=yes \
unknown-unicast-flood=no
А если используется RouterOS v7 с поддержкой ограничения обученных MAC, можно задать лимит через настройки bridge port, чтобы на одном порту не появлялись сотни новых адресов./interface bridge port print
/interface bridge host print
/ip dhcp-server lease print
Если на одном порту внезапно начинают появляться десятки или сотни новых MAC-адресов - это уже повод разобраться, что там происходит.Серверная Админа | Бункер Хакера | #Mikrotik
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12❤1
❗ Распространите ❗
Если метод проб и ошибок в карьере системного администратора перестал работать, пора выбрать новую стратегию.
Академия Selectel как раз выпустила подборку из 30+ бесплатных курсов для разработчиков и сисадминов. Вы научитесь самостоятельно выстраивать эффективную работу с ИТ-инфраструктурой на базе операционной системы Linux, а также получите сертификат о прохождении.
Эксперты регулярно делятся полезными материалами и новостями про администрирование и компьютерные сети в канале Академии Selectel. Подпишитесь 👉 https://t.me/+97cKUuQZQX9iNzRi
Реклама. АО "Селектел". erid:2W5zFG33QgZ
Если метод проб и ошибок в карьере системного администратора перестал работать, пора выбрать новую стратегию.
Академия Selectel как раз выпустила подборку из 30+ бесплатных курсов для разработчиков и сисадминов. Вы научитесь самостоятельно выстраивать эффективную работу с ИТ-инфраструктурой на базе операционной системы Linux, а также получите сертификат о прохождении.
Эксперты регулярно делятся полезными материалами и новостями про администрирование и компьютерные сети в канале Академии Selectel. Подпишитесь 👉 https://t.me/+97cKUuQZQX9iNzRi
Реклама. АО "Селектел". erid:2W5zFG33QgZ
👍4🥴4⚡1❤1
Какой протокол в MPLS-сетях используется для разделения трафика на разные классы обслуживания и управления маршрутизацией трафика?
Anonymous Quiz
26%
BGP
26%
OSPF
41%
RSVP-TE
7%
RIP
🇷🇺 Разбираешься в радиочипах, оптике и связи? Забери до 1 000 000 рублей за свои инженерные навыки на турнире «Дронкон» 🇷🇺
«Сталинские Соколы» открывают регистрацию на 4-й Всероссийский турнир «Дронкон», который пройдет с 22 по 26 августа.
Турнир пройдет по направлению:
- Инженерное дело: навыки программирования, сборка электронного оборудования, беспроводная связь, оптические системы + стратегия «Битва Дронов»;
Призовой фонд для победителей:
🥇место – 1 000 000 рублей
🥈место – 700 000 рублей
🥉место – 500 000 рублей
Награда за 4-8 места - 100 000 рублей
Пройди заочный онлайн-этап и получи путевку на очный этап турнира в Республику Татарстан!
Перелет, питание, проживание - за счет организаторов.
🇷🇺 Подать заявку и узнать подробности 🇷🇺
«Сталинские Соколы» открывают регистрацию на 4-й Всероссийский турнир «Дронкон», который пройдет с 22 по 26 августа.
Турнир пройдет по направлению:
- Инженерное дело: навыки программирования, сборка электронного оборудования, беспроводная связь, оптические системы + стратегия «Битва Дронов»;
Призовой фонд для победителей:
🥇место – 1 000 000 рублей
🥈место – 700 000 рублей
🥉место – 500 000 рублей
Награда за 4-8 места - 100 000 рублей
Пройди заочный онлайн-этап и получи путевку на очный этап турнира в Республику Татарстан!
Перелет, питание, проживание - за счет организаторов.
🇷🇺 Подать заявку и узнать подробности 🇷🇺
🤪6❤5👍2🔥2😁2
Привет, сетевой друг! Сегодня разберу RPKI (Resource Public Key Infrastructure) - механизм, который защищает BGP от одной из самых старых проблем интернета: когда кто-то случайно или специально объявляет чужие IP-префиксы.203.0.113.0/24 интернет может начать отправлять туда трафик, даже если этот префикс принадлежит другой организации.RPKI добавляет проверку: имеет ли конкретная автономная система право объявлять этот маршрут.
Prefix: 203.0.113.0/24
Origin AS: 64500
Max Length: /24
Эти данные подписываются криптографически и публикуются в RPKI-хранилищах.Маршрутизатор получает список ROA и проверяет BGP-анонс:
Prefix: 203.0.113.0/24
Origin AS: 64501
Результат:VALID - AS имеет право объявлять сеть
INVALID - AS не соответствует ROA
UNKNOWN - ROA для сети нет
/routing rpki
add group=rpki-cache address=192.0.2.10 port=8282
Проверяем состояние:/routing rpki print
/routing filter rule
add chain=bgp-in rule="if (rpki invalid) { reject }"
Теперь маршруты с неправильным origin AS не попадут в таблицу маршрутизации.Проверяем статус маршрута:
/ip route print detail
И смотрим BGP-анонсы:/routing bgp advertisements print
Серверная Админа | Zeroday | #RPKI
Please open Telegram to view this post
VIEW IN TELEGRAM
👾6👍3❤1👏1
Крастерский маршрутизатор на FreeBSD из старого компа
В статье автор показывает, как заменил обычный домашний роутер старым ПК с FreeBSD. По пути он разбирается с PF, NAT, DHCP, PPPoE и приоритизацией трафика, настраивая всё с нуля. Получился честный рассказ о том, как за несколько дней собрать собственный маршрутизатор, попутно набив шишки и глубже разобраться в сетевых технологиях.
Серверная Админа | Zeroday | #Статья
В статье автор показывает, как заменил обычный домашний роутер старым ПК с FreeBSD. По пути он разбирается с PF, NAT, DHCP, PPPoE и приоритизацией трафика, настраивая всё с нуля. Получился честный рассказ о том, как за несколько дней собрать собственный маршрутизатор, попутно набив шишки и глубже разобраться в сетевых технологиях.
Серверная Админа | Zeroday | #Статья
👍13❤3🥰3
Привет, сетевой друг!
Сегодня про инструмент bgscan. Это быстрый многопротокольный сканер, который умеет строить целые цепочки проверок: например, ICMP → TCP → HTTP.curl -fsSL https://raw.githubusercontent.com/MohsenBg/bgscan/refs/heads/main/scripts/install.sh | bash
или собрать из исходников:git clone https://github.com/MohsenBg/bgscan.git
cd bgscan
go run ./cmd/bgscan/
ICMP — поиск живых хостов
TCP — проверка портов
HTTP/1-3 — тест веб-сервисов
TLS — анализ TLS
DNS — проверка резолверов
Xray — валидация прокси
Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤2👾1
This media is not supported in your browser
VIEW IN TELEGRAM
Привет, сетевой друг!
Сегодня разберём ещё 5 полезных фишек для Cisco IOS, которые реально экономят время и нервы.
sysctl -w net.ipv4.tcp_fastopen=3
sysctl net.ipv4.tcp_fastopen
Клиент может передать первые данные ещё на этапе установки соединения, сокращая задержку на один RTT. Особенно полезно для часто повторяющихся коротких подключений.sysctl -w net.ipv4.tcp_mtu_probing=1
sysctl -w net.ipv4.tcp_base_mss=1024
Помогает при PMTU Black Hole, когда пакеты теряются из-за слишком большого MTU, а ICMP Fragmentation Needed не проходит.sysctl -w net.core.default_qdisc=fq
sysctl -w net.ipv4.tcp_congestion_control=bbr
BBR оценивает пропускную способность и RTT, а не реагирует только на потери. На каналах с высокой задержкой часто даёт более стабильную скорость.sysctl -w net.ipv4.tcp_syncookies=1
sysctl net.ipv4.tcp_syncookies
При SYN Flood ядро перестаёт хранить состояние для полуоткрытых соединений и кодирует его прямо в SYN-ACK, сохраняя работоспособность сервиса.ss -ti
ss -o state established
Можно увидеть congestion control, RTT, congestion window, retransmits, таймеры и другие параметры конкретного соединения - очень полезно при разборе проблем с производительностью.Серверная Админа | Zeroday | #Cisco
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤1🆒1
Привет, сетевой друг! Сегодня расскажу про протокол UDLD, который ловит одну из самых противных неисправностей в Ethernet: когда линк вроде бы живой, а трафик идёт только в одну сторону.udld enable
interface TenGigabitEthernet1/0/1
udld port
Если нужен более жёсткий контроль:
udld aggressiveВ этом режиме устройство несколько раз пытается восстановить обмен, а если ничего не меняется - автоматически переводит порт в err-disabled, чтобы неисправный линк не успел натворить проблем.
show udld
show udld interface
show interfaces status err-disabled
Если порт отключился именно по UDLD, первым делом стоит проверить SFP-модули, патч-корды и оптические волокна. Очень часто проблема оказывается не в настройках сети, а в физике.
Серверная Админа | Zeroday | #Network
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍4❤2👾1
Привет, сетевой друг!Продолжаем разбираться с API. В прошлый раз говорили, что это способ общения программ. Сегодня расскажу, как происходит этот "разговор" на практике.Например:
curl -X GET https://router/api/interfaces \
-H "Authorization: Bearer TOKEN"
Здесь GET - метод,
/api/interfaces - нужный ресурс, а токен в заголовке подтверждает, что у нас есть право получить информацию.{
"name": "Gi0/1",
"admin_state": "up",
"oper_state": "up",
"speed": "1G"
}После этого Python, Ansible или даже Bash могут сразу использовать эти данные без парсинга CLI.
200 — всё успешно
201 — объект создан
400 — ошибка в запросе
401 — нет авторизации
403 — доступ запрещён
404 — объект не найден
500 — проблема на стороне сервера
По одному статус-коду часто уже можно понять, где искать проблему.
# Красиво вывести JSON
curl https://device/api/interfaces | jq
# Посмотреть только HTTP-заголовки
curl -I https://device/api
# Посмотреть полный обмен
curl -v https://device/api
Последняя команда особенно полезна при отладке - видно, какие заголовки отправились, какой код вернул сервер и не возникло ли проблем с TLS.
Серверная Админа | Zeroday | #API
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍5
Может ли AI-агент выполнять задачи сетевого инженера. Сбрасываем пароль роутера Cisco
Сбросить пароль на Cisco - это не тупо сгенерировать конфиг. Нужно работать с COM-портом, попасть в ROMMON, отправить Break в нужный момент и правильно пройти процедуру восстановления. В эксперименте AI-агенту дали реальный роутер Cisco 881 и одну задачу: сбросить пароль без подсказок и готовых скриптов. Первые попытки закончились десятками перезагрузок и постоянной доработкой Python-скриптов из-за таймингов. Но после нескольких часов агент всё же выполнил recovery, а затем сохранил полученный опыт в виде собственного навыка - повторный сброс пароля занял уже около 10 минут.
Серверная Админа | Zeroday | #Статья
Сбросить пароль на Cisco - это не тупо сгенерировать конфиг. Нужно работать с COM-портом, попасть в ROMMON, отправить Break в нужный момент и правильно пройти процедуру восстановления. В эксперименте AI-агенту дали реальный роутер Cisco 881 и одну задачу: сбросить пароль без подсказок и готовых скриптов. Первые попытки закончились десятками перезагрузок и постоянной доработкой Python-скриптов из-за таймингов. Но после нескольких часов агент всё же выполнил recovery, а затем сохранил полученный опыт в виде собственного навыка - повторный сброс пароля занял уже около 10 минут.
Серверная Админа | Zeroday | #Статья
😁9❤4👍4
Привет, сетевой друг! Сегодня разберём vps-audit, небольшой Bash-скрипт, который делает из обычного VPS - объект для быстрого security-аудита.Например:
• SSH-конфигурацию (
sshd_config)• состояние firewall (UFW)
• Fail2ban
• последние неудачные входы
• обновления системы
• запущенные сервисы через systemd
• открытые порты
• SUID-файлы
• нагрузку CPU, RAM и диска
После проверки каждому пункту присваивается статус:
PASS - всё нормальноWARN — стоит проверитьFAIL — потенциальная проблемаwget https://raw.githubusercontent.com/vernu/vps-audit/main/vps-audit.sh
chmod +x vps-audit.sh
Запуск:
sudo ./vps-audit.sh
Проверка SSH:
[PASS] SSH Root Login - disabled
[WARN] SSH Port - using default port 22
Проверка открытых портов:
ss -tulpn
Скрипт анализирует, какие сервисы слушают сеть, и показывает потенциально лишние точки входа.
Активные сервисы:
systemctl list-units --type=service --state=running
SUID-файлы:
find / -perm -4000 -type f 2>/dev/null
Последние попытки входа:
lastb
Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12❤5👾1
Привет, сетевой друг! Firewall и IDS/IPS - оба анализируют трафик и оба про безопасность, но принимают решения на основе разной логики. Разберём в чём разница.Серверная Админа | Zeroday | #firewall #ids
Please open Telegram to view this post
VIEW IN TELEGRAM
✍12🔥3👍2👾1