Серверная Админа | Компьютерные сети
26.8K subscribers
1.25K photos
8 videos
7 files
1.35K links
Я действующий сетевой инженер, расскажу вам о сетях в доступной форме.

Реклама - @bashmak_media
Мы на бирже: https://telega.in/c/school_network

РКН: https://vk.cc/cHYqt5
Download Telegram
Может ли AI-агент выполнять задачи сетевого инженера. Сбрасываем пароль роутера Cisco

Сбросить пароль на Cisco - это не тупо сгенерировать конфиг. Нужно работать с COM-портом, попасть в ROMMON, отправить Break в нужный момент и правильно пройти процедуру восстановления. В эксперименте AI-агенту дали реальный роутер Cisco 881 и одну задачу: сбросить пароль без подсказок и готовых скриптов. Первые попытки закончились десятками перезагрузок и постоянной доработкой Python-скриптов из-за таймингов. Но после нескольких часов агент всё же выполнил recovery, а затем сохранил полученный опыт в виде собственного навыка - повторный сброс пароля занял уже около 10 минут.

Серверная Админа | Zeroday | #Статья
😁95👍4
👋 Привет, сетевой друг!

Сегодня разберём vps-audit, небольшой Bash-скрипт, который делает из обычного VPS - объект для быстрого security-аудита.

🟣Что это: часто после установки сервера проверяют только “работает ли SSH и сайт”. Но в реальности на VPS могут остаться открытые порты, включённый root login, слабые настройки SSH, лишние сервисы или переполненный диск. vps-audit собирает всё это в один отчёт без установки тяжёлых инструментов.

🟣Как работает: внутри это обычный Bash-скрипт, который последовательно проверяет системные параметры через стандартные Linux-команды.

Например:

• SSH-конфигурацию (sshd_config)
• состояние firewall (UFW)
• Fail2ban
• последние неудачные входы
• обновления системы
• запущенные сервисы через systemd
• открытые порты
• SUID-файлы
• нагрузку CPU, RAM и диска

После проверки каждому пункту присваивается статус:

PASS - всё нормально
WARN — стоит проверить
FAIL — потенциальная проблема

🟣Установка:

wget https://raw.githubusercontent.com/vernu/vps-audit/main/vps-audit.sh

chmod +x vps-audit.sh


Запуск:

sudo ./vps-audit.sh


🟣Примеры проверок:
Проверка SSH:

[PASS] SSH Root Login - disabled
[WARN] SSH Port - using default port 22


Проверка открытых портов:

ss -tulpn


Скрипт анализирует, какие сервисы слушают сеть, и показывает потенциально лишние точки входа.

🟣Что ещё полезно смотреть вручную после отчёта:

Активные сервисы:

systemctl list-units --type=service --state=running


SUID-файлы:

find / -perm -4000 -type f 2>/dev/null


Последние попытки входа:

lastb


Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
👍125👾1
👋 Привет, сетевой друг!

Firewall и IDS/IPS - оба анализируют трафик и оба про безопасность, но принимают решения на основе разной логики. Разберём в чём разница.

🟣Firewall - фильтрует трафик по правилам которые описывают структуру соединения: IP-адреса, порты, протоколы, состояние сессии (stateful). Он не смотрит что внутри пакета с точки зрения содержимого - задача файрвола ответить на вопрос “разрешено ли этому источнику обращаться к этому назначению по этому порту”. Если правило разрешает трафик на 443 порт - файрвол пропустит любой TCP-пакет туда, даже если внутри реальная атака, потому что для него это выглядит как легитимное HTTPS-соединение.

🟣IDS/IPS (Intrusion Detection/Prevention System) - анализирует содержимое трафика на предмет сигнатур атак, аномального поведения и известных паттернов эксплуатации. IDS работает в пассивном режиме - видит копию трафика через SPAN-порт, обнаруживает угрозу и просто сигнализирует. IPS работает inline - стоит прямо в разрыве канала и может заблокировать пакет в реальном времени до того как он дойдёт до цели.

🟣Ключевое различие: Firewall решает “кому вообще можно сюда стучаться” на уровне структуры соединения, IDS/IPS решает “что происходит внутри разрешённого соединения” на уровне содержимого и поведения. Файрвол пропустит SQL-инъекцию на 443 порт потому что порт открыт легитимно - IPS увидит саму инъекцию в теле HTTP-запроса и заблокирует именно её, не трогая остальной трафик на этом порту.

🟣На деле они работают слоями: файрвол на периметре режет всё что явно не должно проходить по портам и адресам, IPS дальше разбирает то что файрвол пропустил и ищет уже конкретные признаки атаки внутри разрешённого трафика. Убрать любой слой - и защита становится однобокой: без файрвола IPS захлебнётся анализируя весь трафик подряд включая заведомо неразрешённый, без IPS файрвол пропустит любую атаку которая маскируется под легитимный протокол на открытом порту.

Серверная Админа | Zeroday | #firewall #ids
Please open Telegram to view this post
VIEW IN TELEGRAM
12🔥3👍2👾1
This media is not supported in your browser
VIEW IN TELEGRAM
👋 Привет, сетевой друг!

Расскажу о 3 фишках Mikrotik которые реально не все знают.

🟣User Manager - встроенный RADIUS прямо на роутере: не нужен отдельный FreeRADIUS-сервер для небольшой сети. User Manager поднимается прямо на Mikrotik и раздаёт аутентификацию для HotSpot, WiFi по 802.1X и PPP:

/user-manager/router/add name=self address=127.0.0.1 \
shared-secret=radiussecret

/user-manager/user/add name=john password=pass123 \
shared-users=1

/radius/add service=hotspot,wireless address=127.0.0.1 \
secret=radiussecret

/ip/hotspot/set [find] use-radius=yes


Все учётки хранятся локально, работает без интернета, лимиты по трафику и времени настраиваются прямо в User Manager через веб-интерфейс.

🟣IPSec IKEv2 с EAP без L2TP - современный способ поднять мобильный доступ. L2TP добавляет накладные расходы и лишний слой, IKEv2 с EAP-MSCHAPv2 подключается нативно из Windows, iOS, Android без сторонних клиентов:

/ip/ipsec/profile/add name=ike2 dh-group=ecp256 \
enc-algorithm=aes-256 hash-algorithm=sha256

/ip/ipsec/policy/group/add name=eap-clients

/ip/ipsec/peer/add name=eap-mobile exchange-mode=ike2 \
passive=yes send-initial-contact=no

/ip/ipsec/identity/add peer=eap-mobile auth-method=eap \
eap-methods=eap-mschapv2 username=vpnuser password=pass \
generate-policy=port-strict policy-group=eap-clients


Клиент подключается используя только логин и пароль - никаких сертификатов для конечных пользователей, никаких сторонних клиентов.

🟣EoIP туннель для L2-связности между площадками: когда нужно растянуть один broadcast-домен между двумя Mikrotik через интернет без сложностей VXLAN. EoIP работает поверх обычного IP, создаёт виртуальный Ethernet-интерфейс и прозрачно передаёт L2-фреймы:

# На первом роутере
/interface/eoip/add name=eoip-tunnel1 \
remote-address=2.2.2.2 tunnel-id=1

/interface/bridge/add name=br-lan
/interface/bridge/port/add interface=ether3 bridge=br-lan
/interface/bridge/port/add interface=eoip-tunnel1 bridge=br-lan

# На втором роутере зеркально
/interface/eoip/add name=eoip-tunnel1 \
remote-address=1.1.1.1 tunnel-id=1


Устройства в разных офисах оказываются в одном L2-сегменте - ARP-запросы, broadcast и всё остальное ходит прозрачно через туннель. Для шифрования добавляется IPSec поверх EoIP отдельно.

Серверная Админа | Бункер Хакера | #Mikrotik
Please open Telegram to view this post
VIEW IN TELEGRAM
🤨73👍2😁1
👋 Привет, сетевой друг!

Сегодня разберём BIER (Bit Index Explicit Replication) - технологию, которая позволяет передавать multicast-трафик без PIM, RP и построения multicast-деревьев.

🟣Что это: в классическом multicast каждый маршрутизатор хранит состояние групп и строит дерево доставки через PIM. Чем больше получателей, тем больше записей в памяти устройств. BIER предлагает другой подход - информацию о получателях не хранит сеть, она передаётся прямо в пакете.

🟣Как это работает: каждому BIER-маршрутизатору назначается свой Bit Position. Когда пакет попадает в BIER-домен, ingress-маршрутизатор формирует битовую маску, где каждый установленный бит соответствует получателю. По пути устройства просто очищают “свои” биты и копируют пакет только туда, где ещё остались адресаты.
В результате сети не нужно строить отдельные multicast-деревья и хранить состояние для каждой группы.

🟣Зачем это вообще нужно: в крупных сетях IPTV, дата-центрах и MPLS multicast становится сложным в сопровождении. BIER значительно упрощает архитектуру - меньше протоколов, меньше служебного состояния и быстрее запуск новых multicast-сервисов.

🟣Пример проверки (Cisco IOS XR):

show bier topology
show bier forwarding
show bier bitstring


В выводе можно увидеть назначенные Bit Position, таблицу пересылки и битовые маски, по которым маршрутизатор принимает решение о репликации.

🟣Где применяется: технология поддерживается рядом операторских платформ Cisco, Juniper и Nokia и чаще встречается в MPLS-сетях провайдеров. В корпоративных сетях BIER пока редкость, но для операторов это одна из наиболее интересных альтернатив классическому multicast.

Серверная Админа | Zeroday | #протокол
Please open Telegram to view this post
VIEW IN TELEGRAM
👍81
Когда Ethernet ломает отказоустойчивость: скрытая проблема асимметрии задержек

Даже идеально настроенная промышленная сеть может работать нестабильно из-за причины, которую сложно заметить. Разная задержка передачи в прямом и обратном направлении нарушает работу протоколов синхронизации и резервирования, хотя оборудование остаётся полностью исправным.

🟣В статье разбирается феномен path delay asymmetry - асимметрии задержек в Ethernet-сетях. Автор объясняет, как различия в длине кабелей, работе коммутаторов Store-and-Forward и Cut-Through, очередях QoS, оптических трансиверах и резервных маршрутах влияют на IEEE 1588 PTP и промышленные сети.

Серверная Админа | Zeroday | #Статья
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥1
👋 Привет, сетевой друг!

Сегодня про инструмент Forerunner - библиотеку для разрабов, которая делает из сетевого сканирования готовый набор компонентов для .NET. И это не готовый сканер с интерфейсом, а движок, на базе которого можно собирать свои сетевые утилиты.

🟣Зачем он: когда нужно написать свой IP-сканер, мониторинг доступности или проверку портов, обычно приходится самостоятельно реализовывать потоки, таймауты, обработку ошибок и сбор результатов. Forerunner берёт эту рутину на себя и отдаёт всё в виде готовых объектов.

🟣Как работает: библиотека построена вокруг асинхронного событийного подхода. Вы создаёте Scanner, запускаете проверку IP или диапазона адресов, а результаты приходят через события с прогрессом и итоговыми объектами.

Например, можно просканировать сеть:

Scanner scanner = new Scanner();

IPScanObject result = scanner.Scan("192.168.1.1");


В результате объект содержит:
• IP-адрес
• статус доступности
• время ответа Ping
• hostname
• MAC-адрес
• ошибки при проверке

🟣Что умеет:

IP Scan - проверка одного адреса или диапазона

ScanRange("192.168.1.1", "192.168.1.255")


Port Scan - поиск доступных TCP/UDP портов

IsPortOpen("192.168.1.1", 443)


Ping Monitoring - проверка доступности и средней задержки

GetAveragePingResponse("192.168.1.1", 5, 1000)


Port Knock - массовая проверка портов на хостах

🟣Главная фишка, что всё работает параллельно. Библиотека рассчитана на многопоточность, поэтому можно одновременно проверять сотни адресов без блокировки основного приложения. Например, свой мониторинг можно построить так:
серверы → Forerunner → проверка Ping → проверка портов → отправка результата в панель мониторинга

🟣Пример асинхронного сканирования:

scanner.ScanAsync("10.0.0.1");

scanner.ScanAsyncComplete += (sender, result) =>
{
Console.WriteLine(result.IP);
};


Программа не зависает в ожидании ответа, а получает события по мере завершения проверок.

Серверная Админа | Zeroday | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5
MPLS для корпоративных сетей: мифы, реальность и практика. Бесплатный урок курса «Сетевой инженер. Продвинутый уровень»

MPLS уже много лет используется для построения корпоративных и операторских сетей, однако вокруг этой технологии до сих пор существует немало заблуждений. Одни считают MPLS универсальным решением для любых задач, другие — слишком сложной технологией, которую используют только провайдеры. На практике всё зависит от требований сети и понимания того, какие сервисы предоставляет MPLS.

На открытом уроке 3 августа в 20:00 разберём базовые принципы работы MPLS и применение технологии в корпоративных сетях. Поговорим об основных сервисах MPLS, сравним сценарии их использования и на практике настроим один из сервисов. Отдельно обсудим, в каких случаях MPLS действительно даёт преимущества, а когда можно обойтись более простыми решениями.
Урок не для тех, кто выбирает сетевые технологии по привычке или без понимания их особенностей. Будет полезен сетевым инженерам, архитекторам и всем, кто хочет глубже разобраться в современных корпоративных сетях.

👉 Записаться: https://otus.pw/29RX/

Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576
1
👋 Привет, сетевой друг!

Сегодня разберём в чём реальная разница между SR-MPLS и SRv6 - оба Segment Routing, но внутри вообще разные решения.

🟣SR-MPLS - Segment Routing поверх существующего MPLS-стека. Сегменты кодируются, как обычные MPLS-метки, промежуточные роутеры работают с привычным label swapping. Никакой новой плоскости данных - то же железо, те же ASIC, просто контрольная плоскость стала проще (нет RSVP-TE, сигнализация через IGP):

segment-routing mpls

router isis 1
segment-routing mpls

show segment-routing mpls lb
show segment-routing mpls forwarding
show mpls forwarding-table labels 16001


Работает на любом железе которое уже умеет MPLS - миграция с классического MPLS минимальна, операторы переходят без замены оборудования.

🟣SRv6 - принципиально другой подход. Сегменты кодируются как IPv6-адреса в Segment Routing Header (SRH) - расширении IPv6-заголовка. Промежуточные роутеры обрабатывают обычный IPv6-трафик, никаких меток:

segment-routing srv6
encapsulation source-address 2001:db8::1

router isis 1
segment-routing srv6
locator MAIN

show segment-routing srv6 sid
show segment-routing srv6 forwarding


Каждый сегмент это полноценный IPv6-адрес (128 бит) - в него зашиты локатор (где узел), функция (что делать с пакетом) и аргументы. Это даёт программируемость, которой нет в MPLS: один SID может означать не тупо “перейди на следующий хоп”, но и “примени QoS политику X” или “направь в конкретный VRF”.

🟣Главные различия на деле: SR-MPLS требует MPLS-capable железо везде, SRv6 работает на любом IPv6-роутере, включая белые ящики. SR-MPLS проще в диагностике - привычные MPLS-инструменты, SRv6 сложнее отлаживать, потому что SRH добавляет накладные расходы и не все инструменты его хорошо разбирают. SRv6 даёт нативную интеграцию с IPv6 без дополнительной инкапсуляции, SR-MPLS требует инкапсуляции для IPv6-трафика.

Серверная Админа | Zeroday | #SR6 #SRMPLS
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥1
ТОП каналов для тех, кто увлекается хакингом и анонимностью

Этичный Хакер — Один из крупнейших ресурсов по информационной безопасности в СНГ.

Лаборатория Хакера — полезные github-инструменты для пентеста, сетевой разведки, xss, криптографии.

Mr.Robot — OSINT, анонимность, OWASP, Linux, даркнет.

Не хакинг, а ИБ — канал для хакеров, которые не хотят попасть за решетку. OSINT, CTF, пентест, социальная инженерия.
2
📝 История VRRP: как маршрутизатор перестал быть единственной точкой отказа

Технология, благодаря которой отказ шлюза перестал означать потерю связи для всей сети.

🟣Когда появился VRRP: долгое время у сети был один шлюз по умолчанию. Пока маршрутизатор работал - всё было хорошо. Но стоило ему выйти из строя, и вся подсеть теряла доступ к другим сегментам. В конце 90-х появился VRRP (Virtual Router Redundancy Protocol), который позволил нескольким маршрутизаторам представляться одним виртуальным шлюзом.

🟣Как это работает: устройства объединяются в группу и используют общий виртуальный IP-адрес. Один маршрутизатор становится Master и обрабатывает весь трафик, остальные находятся в режиме Backup. Если Master перестаёт отправлять служебные объявления, один из резервных автоматически занимает его место. Для клиентов ничего менять не нужно - шлюз остаётся тем же.

🟣Почему это стало важно: раньше даже короткий сбой шлюза обрывал соединения для сотен или тысяч устройств. С VRRP отказ одного маршрутизатора перестал быть критичным - переключение обычно занимает всего несколько секунд, а при правильной настройке ещё меньше.

🟣Что изменилось со временем: сегодня VRRP поддерживают практически все крупные сетевые вендоры, а рядом появились собственные реализации вроде HSRP и GLBP. Несмотря на развитие SDN и EVPN, классическая схема с резервным шлюзом до сих пор остаётся стандартом для большинства корпоративных сетей.

Серверная Админа | Zeroday | #VRRP
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7