Привет, сетевой друг! Сегодня расскажу про протокол UDLD, который ловит одну из самых противных неисправностей в Ethernet: когда линк вроде бы живой, а трафик идёт только в одну сторону.udld enable
interface TenGigabitEthernet1/0/1
udld port
Если нужен более жёсткий контроль:
udld aggressiveВ этом режиме устройство несколько раз пытается восстановить обмен, а если ничего не меняется - автоматически переводит порт в err-disabled, чтобы неисправный линк не успел натворить проблем.
show udld
show udld interface
show interfaces status err-disabled
Если порт отключился именно по UDLD, первым делом стоит проверить SFP-модули, патч-корды и оптические волокна. Очень часто проблема оказывается не в настройках сети, а в физике.
Серверная Админа | Zeroday | #Network
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍4❤2👾1
Привет, сетевой друг!Продолжаем разбираться с API. В прошлый раз говорили, что это способ общения программ. Сегодня расскажу, как происходит этот "разговор" на практике.Например:
curl -X GET https://router/api/interfaces \
-H "Authorization: Bearer TOKEN"
Здесь GET - метод,
/api/interfaces - нужный ресурс, а токен в заголовке подтверждает, что у нас есть право получить информацию.{
"name": "Gi0/1",
"admin_state": "up",
"oper_state": "up",
"speed": "1G"
}После этого Python, Ansible или даже Bash могут сразу использовать эти данные без парсинга CLI.
200 — всё успешно
201 — объект создан
400 — ошибка в запросе
401 — нет авторизации
403 — доступ запрещён
404 — объект не найден
500 — проблема на стороне сервера
По одному статус-коду часто уже можно понять, где искать проблему.
# Красиво вывести JSON
curl https://device/api/interfaces | jq
# Посмотреть только HTTP-заголовки
curl -I https://device/api
# Посмотреть полный обмен
curl -v https://device/api
Последняя команда особенно полезна при отладке - видно, какие заголовки отправились, какой код вернул сервер и не возникло ли проблем с TLS.
Серверная Админа | Zeroday | #API
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍5
Может ли AI-агент выполнять задачи сетевого инженера. Сбрасываем пароль роутера Cisco
Сбросить пароль на Cisco - это не тупо сгенерировать конфиг. Нужно работать с COM-портом, попасть в ROMMON, отправить Break в нужный момент и правильно пройти процедуру восстановления. В эксперименте AI-агенту дали реальный роутер Cisco 881 и одну задачу: сбросить пароль без подсказок и готовых скриптов. Первые попытки закончились десятками перезагрузок и постоянной доработкой Python-скриптов из-за таймингов. Но после нескольких часов агент всё же выполнил recovery, а затем сохранил полученный опыт в виде собственного навыка - повторный сброс пароля занял уже около 10 минут.
Серверная Админа | Zeroday | #Статья
Сбросить пароль на Cisco - это не тупо сгенерировать конфиг. Нужно работать с COM-портом, попасть в ROMMON, отправить Break в нужный момент и правильно пройти процедуру восстановления. В эксперименте AI-агенту дали реальный роутер Cisco 881 и одну задачу: сбросить пароль без подсказок и готовых скриптов. Первые попытки закончились десятками перезагрузок и постоянной доработкой Python-скриптов из-за таймингов. Но после нескольких часов агент всё же выполнил recovery, а затем сохранил полученный опыт в виде собственного навыка - повторный сброс пароля занял уже около 10 минут.
Серверная Админа | Zeroday | #Статья
😁9❤4👍3
Привет, сетевой друг! Сегодня разберём vps-audit, небольшой Bash-скрипт, который делает из обычного VPS - объект для быстрого security-аудита.Например:
• SSH-конфигурацию (
sshd_config)• состояние firewall (UFW)
• Fail2ban
• последние неудачные входы
• обновления системы
• запущенные сервисы через systemd
• открытые порты
• SUID-файлы
• нагрузку CPU, RAM и диска
После проверки каждому пункту присваивается статус:
PASS - всё нормальноWARN — стоит проверитьFAIL — потенциальная проблемаwget https://raw.githubusercontent.com/vernu/vps-audit/main/vps-audit.sh
chmod +x vps-audit.sh
Запуск:
sudo ./vps-audit.sh
Проверка SSH:
[PASS] SSH Root Login - disabled
[WARN] SSH Port - using default port 22
Проверка открытых портов:
ss -tulpn
Скрипт анализирует, какие сервисы слушают сеть, и показывает потенциально лишние точки входа.
Активные сервисы:
systemctl list-units --type=service --state=running
SUID-файлы:
find / -perm -4000 -type f 2>/dev/null
Последние попытки входа:
lastb
Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12❤5👾1
Привет, сетевой друг! Firewall и IDS/IPS - оба анализируют трафик и оба про безопасность, но принимают решения на основе разной логики. Разберём в чём разница.Серверная Админа | Zeroday | #firewall #ids
Please open Telegram to view this post
VIEW IN TELEGRAM
✍12🔥3👍1👾1
This media is not supported in your browser
VIEW IN TELEGRAM
Привет, сетевой друг! Расскажу о 3 фишках Mikrotik которые реально не все знают./user-manager/router/add name=self address=127.0.0.1 \
shared-secret=radiussecret
/user-manager/user/add name=john password=pass123 \
shared-users=1
/radius/add service=hotspot,wireless address=127.0.0.1 \
secret=radiussecret
/ip/hotspot/set [find] use-radius=yes
Все учётки хранятся локально, работает без интернета, лимиты по трафику и времени настраиваются прямо в User Manager через веб-интерфейс.
/ip/ipsec/profile/add name=ike2 dh-group=ecp256 \
enc-algorithm=aes-256 hash-algorithm=sha256
/ip/ipsec/policy/group/add name=eap-clients
/ip/ipsec/peer/add name=eap-mobile exchange-mode=ike2 \
passive=yes send-initial-contact=no
/ip/ipsec/identity/add peer=eap-mobile auth-method=eap \
eap-methods=eap-mschapv2 username=vpnuser password=pass \
generate-policy=port-strict policy-group=eap-clients
Клиент подключается используя только логин и пароль - никаких сертификатов для конечных пользователей, никаких сторонних клиентов.
# На первом роутере
/interface/eoip/add name=eoip-tunnel1 \
remote-address=2.2.2.2 tunnel-id=1
/interface/bridge/add name=br-lan
/interface/bridge/port/add interface=ether3 bridge=br-lan
/interface/bridge/port/add interface=eoip-tunnel1 bridge=br-lan
# На втором роутере зеркально
/interface/eoip/add name=eoip-tunnel1 \
remote-address=1.1.1.1 tunnel-id=1
Устройства в разных офисах оказываются в одном L2-сегменте - ARP-запросы, broadcast и всё остальное ходит прозрачно через туннель. Для шифрования добавляется IPSec поверх EoIP отдельно.
Серверная Админа | Бункер Хакера | #Mikrotik
Please open Telegram to view this post
VIEW IN TELEGRAM
🤨7❤3👍1😁1
Привет, сетевой друг! Сегодня разберём BIER (Bit Index Explicit Replication) - технологию, которая позволяет передавать multicast-трафик без PIM, RP и построения multicast-деревьев.В результате сети не нужно строить отдельные multicast-деревья и хранить состояние для каждой группы.
show bier topology
show bier forwarding
show bier bitstring
В выводе можно увидеть назначенные Bit Position, таблицу пересылки и битовые маски, по которым маршрутизатор принимает решение о репликации.
Серверная Админа | Zeroday | #протокол
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤1
Что проверяет механизм ASLR?
Anonymous Quiz
19%
Права пользователей
40%
Случайное размещение памяти
26%
Сетевые соединения
15%
Целостность файлов
👨💻5👍2❤1👏1
28 июля(уже завтра!) в 19:00 по мск приходи онлайн на открытое собеседование, чтобы посмотреть на настоящее интервью на Middle DevOps-разработчика.
Как это будет:
Это бесплатно. Эфир проходит в рамках менторской программы от ШОРТКАТ для DevOps-разработчиков, которые хотят повысить свой грейд, ЗП и прокачать скиллы.
Переходи в нашего бота, чтобы получить ссылку на эфир → @shortcut_devops_bot
Реклама.
О рекламодателе.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1🔥1
Когда Ethernet ломает отказоустойчивость: скрытая проблема асимметрии задержек
Даже идеально настроенная промышленная сеть может работать нестабильно из-за причины, которую сложно заметить. Разная задержка передачи в прямом и обратном направлении нарушает работу протоколов синхронизации и резервирования, хотя оборудование остаётся полностью исправным.
🟣 В статье разбирается феномен path delay asymmetry - асимметрии задержек в Ethernet-сетях. Автор объясняет, как различия в длине кабелей, работе коммутаторов Store-and-Forward и Cut-Through, очередях QoS, оптических трансиверах и резервных маршрутах влияют на IEEE 1588 PTP и промышленные сети.
Серверная Админа | Zeroday | #Статья
Даже идеально настроенная промышленная сеть может работать нестабильно из-за причины, которую сложно заметить. Разная задержка передачи в прямом и обратном направлении нарушает работу протоколов синхронизации и резервирования, хотя оборудование остаётся полностью исправным.
Серверная Админа | Zeroday | #Статья
Please open Telegram to view this post
VIEW IN TELEGRAM