Крастерский маршрутизатор на FreeBSD из старого компа
В статье автор показывает, как заменил обычный домашний роутер старым ПК с FreeBSD. По пути он разбирается с PF, NAT, DHCP, PPPoE и приоритизацией трафика, настраивая всё с нуля. Получился честный рассказ о том, как за несколько дней собрать собственный маршрутизатор, попутно набив шишки и глубже разобраться в сетевых технологиях.
Серверная Админа | Zeroday | #Статья
В статье автор показывает, как заменил обычный домашний роутер старым ПК с FreeBSD. По пути он разбирается с PF, NAT, DHCP, PPPoE и приоритизацией трафика, настраивая всё с нуля. Получился честный рассказ о том, как за несколько дней собрать собственный маршрутизатор, попутно набив шишки и глубже разобраться в сетевых технологиях.
Серверная Админа | Zeroday | #Статья
👍13❤3🥰3
Привет, сетевой друг!
Сегодня про инструмент bgscan. Это быстрый многопротокольный сканер, который умеет строить целые цепочки проверок: например, ICMP → TCP → HTTP.curl -fsSL https://raw.githubusercontent.com/MohsenBg/bgscan/refs/heads/main/scripts/install.sh | bash
или собрать из исходников:git clone https://github.com/MohsenBg/bgscan.git
cd bgscan
go run ./cmd/bgscan/
ICMP — поиск живых хостов
TCP — проверка портов
HTTP/1-3 — тест веб-сервисов
TLS — анализ TLS
DNS — проверка резолверов
Xray — валидация прокси
Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤3👾1
This media is not supported in your browser
VIEW IN TELEGRAM
Привет, сетевой друг!
Сегодня разберём ещё 5 полезных фишек для Cisco IOS, которые реально экономят время и нервы.
sysctl -w net.ipv4.tcp_fastopen=3
sysctl net.ipv4.tcp_fastopen
Клиент может передать первые данные ещё на этапе установки соединения, сокращая задержку на один RTT. Особенно полезно для часто повторяющихся коротких подключений.sysctl -w net.ipv4.tcp_mtu_probing=1
sysctl -w net.ipv4.tcp_base_mss=1024
Помогает при PMTU Black Hole, когда пакеты теряются из-за слишком большого MTU, а ICMP Fragmentation Needed не проходит.sysctl -w net.core.default_qdisc=fq
sysctl -w net.ipv4.tcp_congestion_control=bbr
BBR оценивает пропускную способность и RTT, а не реагирует только на потери. На каналах с высокой задержкой часто даёт более стабильную скорость.sysctl -w net.ipv4.tcp_syncookies=1
sysctl net.ipv4.tcp_syncookies
При SYN Flood ядро перестаёт хранить состояние для полуоткрытых соединений и кодирует его прямо в SYN-ACK, сохраняя работоспособность сервиса.ss -ti
ss -o state established
Можно увидеть congestion control, RTT, congestion window, retransmits, таймеры и другие параметры конкретного соединения - очень полезно при разборе проблем с производительностью.Серверная Админа | Zeroday | #Cisco
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤1🆒1
Привет, сетевой друг! Сегодня расскажу про протокол UDLD, который ловит одну из самых противных неисправностей в Ethernet: когда линк вроде бы живой, а трафик идёт только в одну сторону.udld enable
interface TenGigabitEthernet1/0/1
udld port
Если нужен более жёсткий контроль:
udld aggressiveВ этом режиме устройство несколько раз пытается восстановить обмен, а если ничего не меняется - автоматически переводит порт в err-disabled, чтобы неисправный линк не успел натворить проблем.
show udld
show udld interface
show interfaces status err-disabled
Если порт отключился именно по UDLD, первым делом стоит проверить SFP-модули, патч-корды и оптические волокна. Очень часто проблема оказывается не в настройках сети, а в физике.
Серверная Админа | Zeroday | #Network
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍4❤2👾1
Привет, сетевой друг!Продолжаем разбираться с API. В прошлый раз говорили, что это способ общения программ. Сегодня расскажу, как происходит этот "разговор" на практике.Например:
curl -X GET https://router/api/interfaces \
-H "Authorization: Bearer TOKEN"
Здесь GET - метод,
/api/interfaces - нужный ресурс, а токен в заголовке подтверждает, что у нас есть право получить информацию.{
"name": "Gi0/1",
"admin_state": "up",
"oper_state": "up",
"speed": "1G"
}После этого Python, Ansible или даже Bash могут сразу использовать эти данные без парсинга CLI.
200 — всё успешно
201 — объект создан
400 — ошибка в запросе
401 — нет авторизации
403 — доступ запрещён
404 — объект не найден
500 — проблема на стороне сервера
По одному статус-коду часто уже можно понять, где искать проблему.
# Красиво вывести JSON
curl https://device/api/interfaces | jq
# Посмотреть только HTTP-заголовки
curl -I https://device/api
# Посмотреть полный обмен
curl -v https://device/api
Последняя команда особенно полезна при отладке - видно, какие заголовки отправились, какой код вернул сервер и не возникло ли проблем с TLS.
Серверная Админа | Zeroday | #API
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍6
Может ли AI-агент выполнять задачи сетевого инженера. Сбрасываем пароль роутера Cisco
Сбросить пароль на Cisco - это не тупо сгенерировать конфиг. Нужно работать с COM-портом, попасть в ROMMON, отправить Break в нужный момент и правильно пройти процедуру восстановления. В эксперименте AI-агенту дали реальный роутер Cisco 881 и одну задачу: сбросить пароль без подсказок и готовых скриптов. Первые попытки закончились десятками перезагрузок и постоянной доработкой Python-скриптов из-за таймингов. Но после нескольких часов агент всё же выполнил recovery, а затем сохранил полученный опыт в виде собственного навыка - повторный сброс пароля занял уже около 10 минут.
Серверная Админа | Zeroday | #Статья
Сбросить пароль на Cisco - это не тупо сгенерировать конфиг. Нужно работать с COM-портом, попасть в ROMMON, отправить Break в нужный момент и правильно пройти процедуру восстановления. В эксперименте AI-агенту дали реальный роутер Cisco 881 и одну задачу: сбросить пароль без подсказок и готовых скриптов. Первые попытки закончились десятками перезагрузок и постоянной доработкой Python-скриптов из-за таймингов. Но после нескольких часов агент всё же выполнил recovery, а затем сохранил полученный опыт в виде собственного навыка - повторный сброс пароля занял уже около 10 минут.
Серверная Админа | Zeroday | #Статья
😁10👍6❤5
Привет, сетевой друг! Сегодня разберём vps-audit, небольшой Bash-скрипт, который делает из обычного VPS - объект для быстрого security-аудита.Например:
• SSH-конфигурацию (
sshd_config)• состояние firewall (UFW)
• Fail2ban
• последние неудачные входы
• обновления системы
• запущенные сервисы через systemd
• открытые порты
• SUID-файлы
• нагрузку CPU, RAM и диска
После проверки каждому пункту присваивается статус:
PASS - всё нормальноWARN — стоит проверитьFAIL — потенциальная проблемаwget https://raw.githubusercontent.com/vernu/vps-audit/main/vps-audit.sh
chmod +x vps-audit.sh
Запуск:
sudo ./vps-audit.sh
Проверка SSH:
[PASS] SSH Root Login - disabled
[WARN] SSH Port - using default port 22
Проверка открытых портов:
ss -tulpn
Скрипт анализирует, какие сервисы слушают сеть, и показывает потенциально лишние точки входа.
Активные сервисы:
systemctl list-units --type=service --state=running
SUID-файлы:
find / -perm -4000 -type f 2>/dev/null
Последние попытки входа:
lastb
Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
👍15❤5👾1
Привет, сетевой друг! Firewall и IDS/IPS - оба анализируют трафик и оба про безопасность, но принимают решения на основе разной логики. Разберём в чём разница.Серверная Админа | Zeroday | #firewall #ids
Please open Telegram to view this post
VIEW IN TELEGRAM
✍14👍5🔥3👾1
This media is not supported in your browser
VIEW IN TELEGRAM
Привет, сетевой друг! Расскажу о 3 фишках Mikrotik которые реально не все знают./user-manager/router/add name=self address=127.0.0.1 \
shared-secret=radiussecret
/user-manager/user/add name=john password=pass123 \
shared-users=1
/radius/add service=hotspot,wireless address=127.0.0.1 \
secret=radiussecret
/ip/hotspot/set [find] use-radius=yes
Все учётки хранятся локально, работает без интернета, лимиты по трафику и времени настраиваются прямо в User Manager через веб-интерфейс.
/ip/ipsec/profile/add name=ike2 dh-group=ecp256 \
enc-algorithm=aes-256 hash-algorithm=sha256
/ip/ipsec/policy/group/add name=eap-clients
/ip/ipsec/peer/add name=eap-mobile exchange-mode=ike2 \
passive=yes send-initial-contact=no
/ip/ipsec/identity/add peer=eap-mobile auth-method=eap \
eap-methods=eap-mschapv2 username=vpnuser password=pass \
generate-policy=port-strict policy-group=eap-clients
Клиент подключается используя только логин и пароль - никаких сертификатов для конечных пользователей, никаких сторонних клиентов.
# На первом роутере
/interface/eoip/add name=eoip-tunnel1 \
remote-address=2.2.2.2 tunnel-id=1
/interface/bridge/add name=br-lan
/interface/bridge/port/add interface=ether3 bridge=br-lan
/interface/bridge/port/add interface=eoip-tunnel1 bridge=br-lan
# На втором роутере зеркально
/interface/eoip/add name=eoip-tunnel1 \
remote-address=1.1.1.1 tunnel-id=1
Устройства в разных офисах оказываются в одном L2-сегменте - ARP-запросы, broadcast и всё остальное ходит прозрачно через туннель. Для шифрования добавляется IPSec поверх EoIP отдельно.
Серверная Админа | Бункер Хакера | #Mikrotik
Please open Telegram to view this post
VIEW IN TELEGRAM
🤨8👍5❤4😁1
Привет, сетевой друг! Сегодня разберём BIER (Bit Index Explicit Replication) - технологию, которая позволяет передавать multicast-трафик без PIM, RP и построения multicast-деревьев.В результате сети не нужно строить отдельные multicast-деревья и хранить состояние для каждой группы.
show bier topology
show bier forwarding
show bier bitstring
В выводе можно увидеть назначенные Bit Position, таблицу пересылки и битовые маски, по которым маршрутизатор принимает решение о репликации.
Серверная Админа | Zeroday | #протокол
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤2
Что проверяет механизм ASLR?
Anonymous Quiz
19%
Права пользователей
39%
Случайное размещение памяти
26%
Сетевые соединения
16%
Целостность файлов
👨💻5👍3❤1👏1
Когда Ethernet ломает отказоустойчивость: скрытая проблема асимметрии задержек
Даже идеально настроенная промышленная сеть может работать нестабильно из-за причины, которую сложно заметить. Разная задержка передачи в прямом и обратном направлении нарушает работу протоколов синхронизации и резервирования, хотя оборудование остаётся полностью исправным.
🟣 В статье разбирается феномен path delay asymmetry - асимметрии задержек в Ethernet-сетях. Автор объясняет, как различия в длине кабелей, работе коммутаторов Store-and-Forward и Cut-Through, очередях QoS, оптических трансиверах и резервных маршрутах влияют на IEEE 1588 PTP и промышленные сети.
Серверная Админа | Zeroday | #Статья
Даже идеально настроенная промышленная сеть может работать нестабильно из-за причины, которую сложно заметить. Разная задержка передачи в прямом и обратном направлении нарушает работу протоколов синхронизации и резервирования, хотя оборудование остаётся полностью исправным.
Серверная Админа | Zeroday | #Статья
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤1
Привет, сетевой друг! Сегодня про инструмент Forerunner - библиотеку для разрабов, которая делает из сетевого сканирования готовый набор компонентов для .NET. И это не готовый сканер с интерфейсом, а движок, на базе которого можно собирать свои сетевые утилиты.Например, можно просканировать сеть:
Scanner scanner = new Scanner();
IPScanObject result = scanner.Scan("192.168.1.1");
В результате объект содержит:
• IP-адрес
• статус доступности
• время ответа Ping
• hostname
• MAC-адрес
• ошибки при проверке
IP Scan - проверка одного адреса или диапазона
ScanRange("192.168.1.1", "192.168.1.255")Port Scan - поиск доступных TCP/UDP портов
IsPortOpen("192.168.1.1", 443)Ping Monitoring - проверка доступности и средней задержки
GetAveragePingResponse("192.168.1.1", 5, 1000)Port Knock - массовая проверка портов на хостах
серверы → Forerunner → проверка Ping → проверка портов → отправка результата в панель мониторинга
scanner.ScanAsync("10.0.0.1");
scanner.ScanAsyncComplete += (sender, result) =>
{
Console.WriteLine(result.IP);
};Программа не зависает в ожидании ответа, а получает события по мере завершения проверок.
Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍2❤1
Привет, сетевой друг! Сегодня разберём в чём реальная разница между SR-MPLS и SRv6 - оба Segment Routing, но внутри вообще разные решения.segment-routing mpls
router isis 1
segment-routing mpls
show segment-routing mpls lb
show segment-routing mpls forwarding
show mpls forwarding-table labels 16001
Работает на любом железе которое уже умеет MPLS - миграция с классического MPLS минимальна, операторы переходят без замены оборудования.
segment-routing srv6
encapsulation source-address 2001:db8::1
router isis 1
segment-routing srv6
locator MAIN
show segment-routing srv6 sid
show segment-routing srv6 forwarding
Каждый сегмент это полноценный IPv6-адрес (128 бит) - в него зашиты локатор (где узел), функция (что делать с пакетом) и аргументы. Это даёт программируемость, которой нет в MPLS: один SID может означать не тупо “перейди на следующий хоп”, но и “примени QoS политику X” или “направь в конкретный VRF”.
Серверная Админа | Zeroday | #SR6 #SRMPLS
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥1
Технология, благодаря которой отказ шлюза перестал означать потерю связи для всей сети.Серверная Админа | Zeroday | #VRRP
Please open Telegram to view this post
VIEW IN TELEGRAM
👍17
This media is not supported in your browser
VIEW IN TELEGRAM
Привет, сетевой друг! Расскажу о 3 фишках Mikrotik которые реально не все знают./interface/list/add name=WAN
/interface/list/member/add list=WAN interface=ether1
/interface/list/member/add list=WAN interface=lte1
/ip/firewall/filter/add chain=input \
in-interface-list=WAN action=drop
Если позже основной WAN сменится с ether1 на PPPoE или LTE, достаточно изменить состав списка - сами правила firewall останутся без изменений. На больших конфигурациях это заметно упрощает сопровождение.
/interface/bridge/port
set [find interface=ether2] horizon=1
set [find interface=ether3] horizon=1
set [find interface=ether4] horizon=1
Порты с одинаковым Horizon не смогут обмениваться трафиком напрямую, но доступ к шлюзу сохранится. Полезно для гостевых сетей, гостиниц, общежитий и Wi-Fi.
/routing/table/add fib name=VPN
/routing/rule/add \
src-address=192.168.50.0/24 \
action=lookup \
table=VPN
Весь трафик указанной подсети сразу начинает использовать отдельную таблицу маршрутизации. Конфигурация получается проще, чем через firewall mangle, и её легче поддерживать.
Серверная Админа | Бункер Хакера | #Mikrotik
Please open Telegram to view this post
VIEW IN TELEGRAM
👍14🔥4❤1
Советский МК88 - шарим по BBS консольного интернета
Небольшое путешествие в мир ретрокомпьютеров: автор оживил советский МК88, расширил ему память, подключил Wi-Fi-модем через COM-порт и вывел машину в BBS-сети. В статье о том, как устроена такая сборка, что можно делать на компьютере 80-х сегодня и почему даже древнее железо всё ещё способно удивлять.
Серверная Админа | Zeroday | #Статья
Небольшое путешествие в мир ретрокомпьютеров: автор оживил советский МК88, расширил ему память, подключил Wi-Fi-модем через COM-порт и вывел машину в BBS-сети. В статье о том, как устроена такая сборка, что можно делать на компьютере 80-х сегодня и почему даже древнее железо всё ещё способно удивлять.
Серверная Админа | Zeroday | #Статья
👍26
Привет, сетевой друг! Сегодня про KillerScan - бесплатный сетевой сканер для Windows, который не ограничивается поиском устройств, а сразу пытается понять, что именно он нашёл.Например, если обнаружены:
• SSH + Linux banner
• OUI от Dell
• HTTPS с заголовком Proxmox VE
то устройство с высокой вероятностью будет определено как гипервизор, а не просто «хост с открытым 22-м портом».
192.168.1.0/24,
192.168.10.0/24,
10.0.0.15-10.0.0.80
Все найденные устройства объединяются в один список без дублей.
Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
👍18❤1🔥1