Сегодня ночью словил неприятные проблемы с браузерами, которые сначала поставили в тупик. Я даже толком не сразу понял, что произошло. У меня сейчас два основных браузера - Яндекс.Браузер и Ungoogled Chromium. Со времени публикации про последнего, стал постоянно использовать его портабельную (или портированную?) версию.
В обоих браузерах установлено ровно два плагина:
- ZeroOmega - для быстрого переключения прокси серверов. У меня есть набор VPS в разных частях света. Все они объединены в единую сеть, на каждом установлены HTTP Proxy (privoxy) и MTProxy. Я могу оперативно использовать по мере необходимости любую из них. В браузере есть правила автоматического переключения, так что чаще всего всё это автоматически работает. Мне лично такая схема кажется максимально простой и удобной. Давно её использую, меня устраивает. С помощью ИИ автоматизировал установку и настройку. Так что мне достаточно арендовать новую VPS, запустить там роль Ansible и тачка попадает в мою сеть.
- uBlock Origin - тут рассказывать нечего, обычный блокировщик рекламы.
Вечером обновляется Яндекс.Браузер. Я какое-то время работаю, потом перезапускаю его. И он ругается на оба плагина, говорит, что они какие-то подозрительные, неподписанные и предлагает переустановить. Я не стал ничего делать. Но после очередного перезапуска они просто исчезли 😳
Для меня это критично, потому что вся работа встала. Сейчас добрая половина сайтов, на которых я регулярно бываю, напрямую не работают. Запускаю Ungoogled Chromium, а там вообще этих плагинов нет. Просто исчезли, как-будто их и не было.
Тут я уже напрягся, так как не понял, каким образом в одно и то же время в обоих браузерах, никак не связанных между собой, исчезли оба плагина. Начал думать, не Яндекс ли своим обновлением прошерстил весь компьютер и решил удалить то, что ему показалось лишним. Теоретически это возможно, но практически пока что это было бы слишком круто для него. Но в будущем не удивлюсь, если такое случится. Пользуясь продуктами техногигантов, ты перестаешь полностью контролировать своё устройство.
Открываю магазин Chrome, там для обоих расширений стоит заглушка - Этот продукт недоступен. Тут я уже начал подозревать, что проблема не у меня. Потом в репозитории uBlock заметил небольшую пометочку:
"Manifest V2 support timeline": "Aug 31st 2026: All remaining Manifest V2 extensions removed from the Chrome Web Store".
Смотрю на часы - оно. У меня как раз за полночь перевалило. Понял, что эти вещи как-то связаны. Единственное, что не понятно, почему оба браузера удалили эти расширения. Ладно, исчезли из магазина. Но зачем их удалять?
В итоге скачал из обоих репозиториев zip архивы с плагинами, распаковал в папку, включил в браузерах режим разработчика в управлении плагинами и установил их вручную. Пока работают. Не знаю, надолго ли. Если браузеры в итоге запретят установку сторонних плагинов, то это станет серьёзной проблемой.
Понял для себя, что настройки этих плагинов надо бэкапить. Первый раз со мной такое случается, что я их теряю. Теоретически можно было из бэкапа системы забрать, но не стал заморачиваться. Восстановил вручную и сразу сохранил. Они нечасто меняются, можно и вручную после изменений сохранять.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#полезное #разное
В обоих браузерах установлено ровно два плагина:
- ZeroOmega - для быстрого переключения прокси серверов. У меня есть набор VPS в разных частях света. Все они объединены в единую сеть, на каждом установлены HTTP Proxy (privoxy) и MTProxy. Я могу оперативно использовать по мере необходимости любую из них. В браузере есть правила автоматического переключения, так что чаще всего всё это автоматически работает. Мне лично такая схема кажется максимально простой и удобной. Давно её использую, меня устраивает. С помощью ИИ автоматизировал установку и настройку. Так что мне достаточно арендовать новую VPS, запустить там роль Ansible и тачка попадает в мою сеть.
- uBlock Origin - тут рассказывать нечего, обычный блокировщик рекламы.
Вечером обновляется Яндекс.Браузер. Я какое-то время работаю, потом перезапускаю его. И он ругается на оба плагина, говорит, что они какие-то подозрительные, неподписанные и предлагает переустановить. Я не стал ничего делать. Но после очередного перезапуска они просто исчезли 😳
Для меня это критично, потому что вся работа встала. Сейчас добрая половина сайтов, на которых я регулярно бываю, напрямую не работают. Запускаю Ungoogled Chromium, а там вообще этих плагинов нет. Просто исчезли, как-будто их и не было.
Тут я уже напрягся, так как не понял, каким образом в одно и то же время в обоих браузерах, никак не связанных между собой, исчезли оба плагина. Начал думать, не Яндекс ли своим обновлением прошерстил весь компьютер и решил удалить то, что ему показалось лишним. Теоретически это возможно, но практически пока что это было бы слишком круто для него. Но в будущем не удивлюсь, если такое случится. Пользуясь продуктами техногигантов, ты перестаешь полностью контролировать своё устройство.
Открываю магазин Chrome, там для обоих расширений стоит заглушка - Этот продукт недоступен. Тут я уже начал подозревать, что проблема не у меня. Потом в репозитории uBlock заметил небольшую пометочку:
"Manifest V2 support timeline": "Aug 31st 2026: All remaining Manifest V2 extensions removed from the Chrome Web Store".
Смотрю на часы - оно. У меня как раз за полночь перевалило. Понял, что эти вещи как-то связаны. Единственное, что не понятно, почему оба браузера удалили эти расширения. Ладно, исчезли из магазина. Но зачем их удалять?
В итоге скачал из обоих репозиториев zip архивы с плагинами, распаковал в папку, включил в браузерах режим разработчика в управлении плагинами и установил их вручную. Пока работают. Не знаю, надолго ли. Если браузеры в итоге запретят установку сторонних плагинов, то это станет серьёзной проблемой.
Понял для себя, что настройки этих плагинов надо бэкапить. Первый раз со мной такое случается, что я их теряю. Теоретически можно было из бэкапа системы забрать, но не стал заморачиваться. Восстановил вручную и сразу сохранил. Они нечасто меняются, можно и вручную после изменений сохранять.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:
#полезное #разное
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍125👎10
Выделенные серверы - надежно. Но их настройка - долго и сложно. Или нет?
Когда компании нужна физически изолированная инфраструктура, обычно есть два варианта: покупать и обслуживать собственное оборудование либо брать выделенные серверы в аренду и самостоятельно собирать на них необходимое окружение.
Yandex B2B Tech предлагает ещё один вариант — Yandex BareMetal Extend.
Инфраструктура физически отделена от публичного облака, но при этом не требуется самостоятельно собирать весь стек. Решение предлагает выделенные серверы с готовой виртуализацией, Kubernetes® и разработки приложений на Stackland.
При необходимости ресурсы можно резервировать и объединять выделенные серверы через приватное соединение.
Отдельный момент — поддержка. Функционал с виртуализацией разработан совместно с K2 Cloud, техническое сопровождение клиентов компании организуют в формате единого окна.
По безопасности: Yandex BareMetal соответствует первому уровню защищённости персональных данных. Защита обеспечивается на уровнях ЦОД, сети и сервиса.
То есть получается промежуточный вариант, когда и данные размещаются надежно, и ускориться с запуском сервисов можно значительно. Физические ресурсы выделены отдельно, а часть по настройке и поддержке инфраструктуры берёт на себя провайдер.
👉 Подробнее о решении можно ознакомиться на сайте.
Когда компании нужна физически изолированная инфраструктура, обычно есть два варианта: покупать и обслуживать собственное оборудование либо брать выделенные серверы в аренду и самостоятельно собирать на них необходимое окружение.
Yandex B2B Tech предлагает ещё один вариант — Yandex BareMetal Extend.
Инфраструктура физически отделена от публичного облака, но при этом не требуется самостоятельно собирать весь стек. Решение предлагает выделенные серверы с готовой виртуализацией, Kubernetes® и разработки приложений на Stackland.
При необходимости ресурсы можно резервировать и объединять выделенные серверы через приватное соединение.
Отдельный момент — поддержка. Функционал с виртуализацией разработан совместно с K2 Cloud, техническое сопровождение клиентов компании организуют в формате единого окна.
По безопасности: Yandex BareMetal соответствует первому уровню защищённости персональных данных. Защита обеспечивается на уровнях ЦОД, сети и сервиса.
То есть получается промежуточный вариант, когда и данные размещаются надежно, и ускориться с запуском сервисов можно значительно. Физические ресурсы выделены отдельно, а часть по настройке и поддержке инфраструктуры берёт на себя провайдер.
👉 Подробнее о решении можно ознакомиться на сайте.
👎20👍9
🔝 ТОП постов за прошедший месяц август. Все самые популярные публикации по месяцам можно почитать со соответствующему хэштэгу #топ. Отдельно можно посмотреть ТОП за прошлые года: 2023 и 2024 и 2025.
Проходная публикация. Сделал для порядка, чтобы не пропускать месяца. Не знаю, насколько ещё актуально делать подборки раз в месяц. Имеет смысл перейти на квартальные интервалы. Пока по привычке сделал так.
Стал писать меньше и в основном то, что сходу в голову приходит или с чем столкнулся. Перестал искать и подбирать наиболее интересные и вовлекающие темы. Как-будто бы уже всё самое интересное ранее написал, а повторяться и публиковать старое не очень хочется. Самому не интересно. Хотя иногда прохожусь по совсем старым темам, если считаю их полезными.
Плюс, не хочется писать то, что ИИ расскажет сходу без дополнительных исследований. А он сейчас много тем закрывает самостоятельно, но не все, конечно. Писал на днях скрипты для Mikrotik с chatgpt plus. Не хватило терпения довести дело до рабочего финала. Очень хреново он скрипты пишет, в отличие от bash. Постоянно ошибки, то одно, то другое не работает. Впустую время потратил.
📌 Больше всего пересылок:
◽️Обзор PatchMon, Frigate, Immich (145)
◽️Настройка Xpenology (141)
◽️Автодополнение с помощью bash-completion (133)
📌 Больше всего комментариев:
◽️Замена облачных услуг локальными (202)
◽️Ответы LLM нужно всегда проверять (105)
◽️Менеджер соединений MC22 (102)
📌 Больше всего реакций:
◽️Автодополнение с помощью bash-completion (135)
◽️Замена облачных услуг локальными (128)
◽️Обзор PatchMon, Frigate, Immich (124)
📌 Больше всего просмотров:
◽️Замена облачных услуг локальными (8940)
◽️RTX 5090 6GPU Workstation (8175)
◽️Нововведения в Zabbix 8.0 LTS (8100)
#опрос
Проходная публикация. Сделал для порядка, чтобы не пропускать месяца. Не знаю, насколько ещё актуально делать подборки раз в месяц. Имеет смысл перейти на квартальные интервалы. Пока по привычке сделал так.
Стал писать меньше и в основном то, что сходу в голову приходит или с чем столкнулся. Перестал искать и подбирать наиболее интересные и вовлекающие темы. Как-будто бы уже всё самое интересное ранее написал, а повторяться и публиковать старое не очень хочется. Самому не интересно. Хотя иногда прохожусь по совсем старым темам, если считаю их полезными.
Плюс, не хочется писать то, что ИИ расскажет сходу без дополнительных исследований. А он сейчас много тем закрывает самостоятельно, но не все, конечно. Писал на днях скрипты для Mikrotik с chatgpt plus. Не хватило терпения довести дело до рабочего финала. Очень хреново он скрипты пишет, в отличие от bash. Постоянно ошибки, то одно, то другое не работает. Впустую время потратил.
📌 Больше всего пересылок:
◽️Обзор PatchMon, Frigate, Immich (145)
◽️Настройка Xpenology (141)
◽️Автодополнение с помощью bash-completion (133)
📌 Больше всего комментариев:
◽️Замена облачных услуг локальными (202)
◽️Ответы LLM нужно всегда проверять (105)
◽️Менеджер соединений MC22 (102)
📌 Больше всего реакций:
◽️Автодополнение с помощью bash-completion (135)
◽️Замена облачных услуг локальными (128)
◽️Обзор PatchMon, Frigate, Immich (124)
📌 Больше всего просмотров:
◽️Замена облачных услуг локальными (8940)
◽️RTX 5090 6GPU Workstation (8175)
◽️Нововведения в Zabbix 8.0 LTS (8100)
#опрос
Telegram
ServerAdmin.ru
🎄🔝 Под конец года имеет смысл подвести некоторые итоги. В повседневной жизни я не привык это делать. Обычно только доходы/расходы анализирую. А вот в разрезе канала было интересно посмотреть итоги.
Я подготовил ТОП публикаций за прошедший год. Это было…
Я подготовил ТОП публикаций за прошедший год. Это было…
👍36👎1
Последнее время стал замечать проблемы с доступом к стандартным репозиториям Debian:
◽️deb.debian.org
◽️ftp.debian.org
Последний так вообще почти не работает. Из российских я часто использовал:
◽️mirror.docker.ru/debian
Так с ним тоже постоянно возникают проблемы. Последнее время ошибка на устаревшую информацию:
По моим наблюдениям, нормально работает зеркало на mirror.yandex.ru. Я сейчас его начинаю везде прописывать. В старом формате
И в новом формате
После этого:
Я сейчас везде с новья настраиваю новый формат. Если где-то указан старый, то оставляю старый.
Здесь же у Яндекса подключаю репозиторий Grafana и некоторые другие. Вот пример Графаны. Создаём файл
Ключ grafana.gpg придётся скачать вручную, если с сервера нет доступа к оригинальному репозиторию. А его скорее всего нет, иначе зачем бы вам нужно было использовать зеркало Яндекса. В общем, любым способом скачайте файл https://apt.grafana.com/gpg.key и сохраните его как /etc/apt/keyrings/grafana.gpg. После этого можно установить Grafana и прочие пакеты. Скорее всего вам понадобится alloy:
Для продуктов Elastic такая же история. Качаем ключ https://artifacts.elastic.co/GPG-KEY-elasticsearch, подключаем репозиторий https://mirror.yandex.ru/mirrors/elastic/9/dists/:
У Яндекса есть копии реп многих популярных иностранных продуктов. Можно пользоваться. Мне лично репозиториев Zabbix не хватает. К ним хоть и не ограничивают доступ, но скорость иногда не очень. Можно было бы и его добавить. Там объёмы небольшие, не помешает.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#debian #apt
◽️deb.debian.org
◽️ftp.debian.org
Последний так вообще почти не работает. Из российских я часто использовал:
◽️mirror.docker.ru/debian
Так с ним тоже постоянно возникают проблемы. Последнее время ошибка на устаревшую информацию:
Error: Release file for http://mirror.docker.ru/debian/dists/trixie-updates/InRelease is expired (invalid since 11d 8h 50min 22s). Updates for this repository will not be applied.
По моим наблюдениям, нормально работает зеркало на mirror.yandex.ru. Я сейчас его начинаю везде прописывать. В старом формате
/etc/apt/sources.list:deb https://mirror.yandex.ru/debian/ trixie main contrib non-free non-free-firmware
deb-src https://mirror.yandex.ru/debian/ trixie main contrib non-free non-free-firmware
deb https://mirror.yandex.ru/debian/ trixie-updates main contrib non-free non-free-firmware
deb-src https://mirror.yandex.ru/debian/ trixie-updates main contrib non-free non-free-firmware
deb https://mirror.yandex.ru/debian-security/ trixie-security main contrib non-free non-free-firmware
deb-src https://mirror.yandex.ru/debian-security/ trixie-security main contrib non-free non-free-firmware
И в новом формате
/etc/apt/sources.list.d/debian.sources:Types: deb deb-src
URIs: https://mirror.yandex.ru/debian/
Suites: trixie trixie-updates
Components: main contrib non-free non-free-firmware
Signed-By: /usr/share/keyrings/debian-archive-keyring.gpg
Types: deb deb-src
URIs: https://mirror.yandex.ru/debian-security/
Suites: trixie-security
Components: main contrib non-free non-free-firmware
Signed-By: /usr/share/keyrings/debian-archive-keyring.gpg
После этого:
# apt clean# apt updateЯ сейчас везде с новья настраиваю новый формат. Если где-то указан старый, то оставляю старый.
Здесь же у Яндекса подключаю репозиторий Grafana и некоторые другие. Вот пример Графаны. Создаём файл
/etc/apt/sources.list.d/grafana.sources:Types: deb
URIs: https://mirror.yandex.ru/mirrors/packages.grafana.com/oss/deb/
Suites: stable
Components: main
Signed-By: /etc/apt/keyrings/grafana.gpg
Ключ grafana.gpg придётся скачать вручную, если с сервера нет доступа к оригинальному репозиторию. А его скорее всего нет, иначе зачем бы вам нужно было использовать зеркало Яндекса. В общем, любым способом скачайте файл https://apt.grafana.com/gpg.key и сохраните его как /etc/apt/keyrings/grafana.gpg. После этого можно установить Grafana и прочие пакеты. Скорее всего вам понадобится alloy:
# apt update# apt install alloyДля продуктов Elastic такая же история. Качаем ключ https://artifacts.elastic.co/GPG-KEY-elasticsearch, подключаем репозиторий https://mirror.yandex.ru/mirrors/elastic/9/dists/:
Types: deb
URIs: https://mirror.yandex.ru/mirrors/elastic/9/
Suites: stable
Components: main
Architectures: amd64
Signed-By: /etc/apt/keyrings/elastic.gpg
У Яндекса есть копии реп многих популярных иностранных продуктов. Можно пользоваться. Мне лично репозиториев Zabbix не хватает. К ним хоть и не ограничивают доступ, но скорость иногда не очень. Можно было бы и его добавить. Там объёмы небольшие, не помешает.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:
#debian #apt
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍146👎5
У меня есть доступ к так называемому общему платному аккаунту ChatGPT Plus, которым одновременно пользуются несколько человек. Для разовых задач разницы нет, какой это аккаунт. Я его использую для рисования картинок и поиску и обработки справочной информации.
Иногда заглядываю в соседние диалоги, посмотреть, что там люди делают. Много чего делают и даже не удаляют за собой. Всё оставляют на всеобщее обозрение, в том чичсле и персональную информацию. Это будет на их совести и глупости.
Приложил пару забавных диалогов оттуда. Это не фейки, я реально их сам заскринил. Некоторые люди разговаривают с ботом, как с человеком. На всякий случай напомню, что это контрпродуктивно и бессмысленно. LLM - не человек. Не надо с ней спорить, уговаривать, убеждать и т.д. Просто чётко выдавайте указания без лишних оборотов и эмойций. Так и токены сэкономите, и свои нервы. Нет никакого смысла с машиной спорить. А зачастую и с человеком.
Кстати, по качеству ответов я давно не вижу разницы между бесплатным ChatGPT и подпиской за $20. У последней просто лимитов больше, а ответы такие же. Так что если болтаете с ним только в режиме чата и не рисуете картинки, то смысла покупать самый первый платный тариф нет.
———
ServerAdmin:📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#юмор #ai
Иногда заглядываю в соседние диалоги, посмотреть, что там люди делают. Много чего делают и даже не удаляют за собой. Всё оставляют на всеобщее обозрение, в том чичсле и персональную информацию. Это будет на их совести и глупости.
Приложил пару забавных диалогов оттуда. Это не фейки, я реально их сам заскринил. Некоторые люди разговаривают с ботом, как с человеком. На всякий случай напомню, что это контрпродуктивно и бессмысленно. LLM - не человек. Не надо с ней спорить, уговаривать, убеждать и т.д. Просто чётко выдавайте указания без лишних оборотов и эмойций. Так и токены сэкономите, и свои нервы. Нет никакого смысла с машиной спорить. А зачастую и с человеком.
Кстати, по качеству ответов я давно не вижу разницы между бесплатным ChatGPT и подпиской за $20. У последней просто лимитов больше, а ответы такие же. Так что если болтаете с ним только в режиме чата и не рисуете картинки, то смысла покупать самый первый платный тариф нет.
———
ServerAdmin:
#юмор #ai
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍81👎4
По мотивам моей вчерашней заметки про ддос, который непонятно кем и для чего был сделан. Я там не упомянул, чем всё в итоге закончилось, потому что написал её сразу по горячим следам. В итоге заблокировал весь входящий трафик, мог себе такое позволить. И спам запросов прекратился только часов через 12. А до этого так и шло в районе 8000-10000 rps на заблокированные порты. И даже полное выключение хоста не помогало.
Если бы ддос не прекратился, пришлось бы либо IP адрес менять, либо просить помощи у провайдера. И ещё не факт, что он бы пошёл на встречу. Это не арендованная VPS, а физическое подключение.
Эта история заставила меня в очередной раз призадуматься над тем, как безопаснее организовать подключение к инфраструктуре, даже непубличной для широкого круга лиц, но доступной через интернет. На IP частенько много всего завязано в плане доступов, а не только DNS записей. И менять очень не хочется. А сразу подключать постоянную защиту накладно, потому что она стоит немало денег и иногда годами может быть не нужна. IP закрывать защитой надо постоянно, потому что как только ты его засветил, тебе уже банально туда даже в отключенное оборудование могут слать трафик и блокировать работу, и никакая защита не поможет, пока не поменяешь адрес.
Вариантов защиты от этого несколько:
1️⃣ Самое простое и дорогое, как я уже сказал, сразу же как только у вас появляется инфраструктура с внешним IP адресом, закрываете её сервисом по защите от DDOS. Сервис даст вам свой IP адрес, будет с него пробрасывать запросы на ваши IP. А вы со своих адресов разрешите входящие пакеты только с IP адресов защиты. Это самый безопасный вариант. Про доступы к вашей инфраструктуре не знает никто, кроме сервиса защиты.
2️⃣ Арендуете недорогую VPS, на ней поднимаете необходимые службы, которые будут принимать трафик от клиентов и пересылать уже в вашу инфраструктуру. Она, соответственно, принимает запросы только с VPS. На все остальные запросы не отвечает даже по icmp. Это дёшево и достаточно эффективно. Если вас кто-то начнёт ддосить, вы хотя бы не теряете основной канал в инфраструктуру, про который никто не знает. Можете параллельно настроить альтернативные маршруты, в то время как кто-то будет долбиться в арендованную VPS.
Технически это очень просто сделать. Возможно будет достаточно стандартного Nginx/Angie, который может проксировать как HTTP трафик, так и весь остальной через модуль Stream. Через него можно пустить запросы к OVPN, RDP, IMAP и т.д. Причём распределить потоки можно не по портам, а по доменным именам. Модуль распознаёт имя домена SNI в TLS запросах и на его основании перенаправлять трафик в заданных направлениях.
Если по какой-то причине этот вариант не подойдёт, то можно связать VPS с инфрой по VPN и настроить прямой forward пакетов. Я так тоже делал, рабочий вариант. Можно вообще 1 в 1 зеркалить весь трафик с VPS к себе и обратно.
К этому же способу относится настройка Apache Guacamole или Nexterm для доступа в инфраструктуру. Их так же можно выносить на внешние хосты.
3️⃣ Настроить Port Knocking в любой подходящей вам реализации (раз, два, три, четыре, пять). Это тоже безопасный и простой в настройке вариант, но не очень удобный в эксплуатации, особенно если его надо настраивать и поддерживать для широкого круга лиц. Никому ни на какие запросы не отвечаем, пока не сработает условие Port Knocking.
Я в разное время и в разных местах настраивал все 3 способа. Первый актуален для коммерческих проектов, у которых прибыль зависит от доступности сервисов. Для технических хостов актуальнее будет вариант 2 и 3. Второй будет более удобен для доступа более-менее масштабной группы лиц. А третий способ можно оставить себе или ещё нескольким админам, которым нужен доступ к инфре. Тут не нужны никакие лишние сущности и затраты, только локальные настройки.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#security #gateway
Если бы ддос не прекратился, пришлось бы либо IP адрес менять, либо просить помощи у провайдера. И ещё не факт, что он бы пошёл на встречу. Это не арендованная VPS, а физическое подключение.
Эта история заставила меня в очередной раз призадуматься над тем, как безопаснее организовать подключение к инфраструктуре, даже непубличной для широкого круга лиц, но доступной через интернет. На IP частенько много всего завязано в плане доступов, а не только DNS записей. И менять очень не хочется. А сразу подключать постоянную защиту накладно, потому что она стоит немало денег и иногда годами может быть не нужна. IP закрывать защитой надо постоянно, потому что как только ты его засветил, тебе уже банально туда даже в отключенное оборудование могут слать трафик и блокировать работу, и никакая защита не поможет, пока не поменяешь адрес.
Вариантов защиты от этого несколько:
Технически это очень просто сделать. Возможно будет достаточно стандартного Nginx/Angie, который может проксировать как HTTP трафик, так и весь остальной через модуль Stream. Через него можно пустить запросы к OVPN, RDP, IMAP и т.д. Причём распределить потоки можно не по портам, а по доменным именам. Модуль распознаёт имя домена SNI в TLS запросах и на его основании перенаправлять трафик в заданных направлениях.
Если по какой-то причине этот вариант не подойдёт, то можно связать VPS с инфрой по VPN и настроить прямой forward пакетов. Я так тоже делал, рабочий вариант. Можно вообще 1 в 1 зеркалить весь трафик с VPS к себе и обратно.
К этому же способу относится настройка Apache Guacamole или Nexterm для доступа в инфраструктуру. Их так же можно выносить на внешние хосты.
Я в разное время и в разных местах настраивал все 3 способа. Первый актуален для коммерческих проектов, у которых прибыль зависит от доступности сервисов. Для технических хостов актуальнее будет вариант 2 и 3. Второй будет более удобен для доступа более-менее масштабной группы лиц. А третий способ можно оставить себе или ещё нескольким админам, которым нужен доступ к инфре. Тут не нужны никакие лишние сущности и затраты, только локальные настройки.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:
#security #gateway
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram
ServerAdmin.ru
На днях получил масштабный DDOS на один из OpenVPN серверов. Первый раз со мной такое. Управляю OpenVPN серверами со старта своей карьеры Linux администратора, то есть более 15-ти лет. Никогда никто их не ддосил, хотя они всегда открыты для внешних подключений…
1👍122👎2
Очередная подборка статей авторов, которые согласились в ней участвовать. Кто не понимает, о чём идёт речь, может прочитать прошлые публикации по этой теме (раз, два). Авторы всех статей - реальные люди, они есть у меня в чате. При желании, к ним можно обратиться.
⇨ Установка Traefik в LXC-контейнер Proxmox как systemd-сервиса | Часть 2
⇨ Middlewares в Traefik: что это, зачем нужны и полный список для homelab
⇨ Установка Traefik в LXC-контейнер Proxmox как systemd-сервиса | Часть 3: CrowdSec
Пример настройки Traefik с подробным описанием возможностей и разделов в конфигурации. Там не разбор стандартных параметров, а реальная, навороченная конфигурация. Это продолжение цикла автора про Traefik, где он запускает его в виде systemd сервиса в LXC.
⇨ Traefik в отдельном VLAN: настройка firewall в OPNsense
В статье автор рассказывает про свою сеть с точки зрения деления на VLAN и заодно рассказывает, как и зачем он вынес Traefik и CrowdSec в отдельный VLAN.
⇨ Переезжаем с Portainer на Komodo: полная установка и настройка
⇨ Arcane: современный менеджер Docker - обзор, установка и настройка
Описание очередных панелей для управления Docker контейнерами - Komodo и Arcane. Вообще перестал пользоваться такими панелями. После того, как почти везде перешёл на PVE, все Docker контейнеры стал запускать в отдельных LXC контейнерах. Всё управление через админку PVE.
⇨ Шаблоны файлов и скриптов в Bash - метод heredoc
Популярный подход для костылей и велосипедов на bash - Heredoc (Here Documents). Про подход такой знаю и использую, но не знал, что он называется Heredoc.
⇨ Вычисляем шпионов в локальной сети с помощью NMAP
Практические примеры использования Nmap в локальной сети. Когда-то я тоже подобные подборки делал. И они даже пользовались популярностью. А сейчас всё это ИИ напишет за 30 секунд. Достаточно его попросить написать 10 самых популярных и прикладных примеров с Nmap.
⇨ Пишем AI proxy для render.com
Собственная прокси для обхода ограничения по доступу к западным нейросетям и её деплой для удобства на бесплатную учётку render.com.
⇨ Postiz: пытаюсь автоматизировать YouTube, VK и RuTube - и почему из трех работает только один
Пример настройки self-hosted сервиса для публикации контента в соцсети. Думаю, актуально только для авторов, которые постят контент в разные соцсети. Я когда-то тоже пробовал этот сервис, но мне не понравился.
⇨ Как настроить источник времени NTP на контроллере домена
⇨ Как настроить синхронизацию времени в Active Directory через групповые политики (GPO)
Давно не настраивал новые контроллеры домена. А в своё время не раз сталкивался с различными глюками и проблемами, связанными с точным временем в сети. Это важный сервис, за которым надо обязательно следить. Я одно время проверку времени костылил на Zabbix, пока это не приехало в очередное обновление шаблонов.
⇨ Подключаем приложения к общей PostgreSQL и учимся её обслуживать. Часть 2
Практические примеры работы с СУБД - создание пользователей и баз, перенос реального сервиса на использование общей СУБД, а не персональной для сервиса.
⇨ Dozzle: удобный просмотр логов Docker-контейнеров в реальном времени
Небольшой удобный сервис для просмотра логов Docker в режиме реального времени. Сделано неплохо, пользоваться удобно. Будет актуально для разработчиков или каких-то тестовых контуров, где нет централизованного сбора логов. Я лично даже дома всё в Loki собрал. Но мне понравился Dozzle. Сделаю про него отдельную заметку.
⇨ Wiremokjs как я создавал свой скриптовый язык для wiremock
Создание своего языка для написания моков HTTP сервисов в WireMock. Это такие заглушки для тестирования, чтобы тестировать ответы приложений и апишек.
⇨ Как я перенёс интерпретатор «Эллочка» из DOS в Windows на Zig
Развлечения автора на заданную тему.
⇨ Пишем Bash скрипт для резервного копирования с помощью tar
Навороченный скрипт для бэкапа файлов и директорий с помощью tar. Поддерживает шифрование, ротацию со своей политикой, исключения, сжатие, работу по SSH.
———
ServerAdmin:📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#статьи
⇨ Установка Traefik в LXC-контейнер Proxmox как systemd-сервиса | Часть 2
⇨ Middlewares в Traefik: что это, зачем нужны и полный список для homelab
⇨ Установка Traefik в LXC-контейнер Proxmox как systemd-сервиса | Часть 3: CrowdSec
Пример настройки Traefik с подробным описанием возможностей и разделов в конфигурации. Там не разбор стандартных параметров, а реальная, навороченная конфигурация. Это продолжение цикла автора про Traefik, где он запускает его в виде systemd сервиса в LXC.
⇨ Traefik в отдельном VLAN: настройка firewall в OPNsense
В статье автор рассказывает про свою сеть с точки зрения деления на VLAN и заодно рассказывает, как и зачем он вынес Traefik и CrowdSec в отдельный VLAN.
⇨ Переезжаем с Portainer на Komodo: полная установка и настройка
⇨ Arcane: современный менеджер Docker - обзор, установка и настройка
Описание очередных панелей для управления Docker контейнерами - Komodo и Arcane. Вообще перестал пользоваться такими панелями. После того, как почти везде перешёл на PVE, все Docker контейнеры стал запускать в отдельных LXC контейнерах. Всё управление через админку PVE.
⇨ Шаблоны файлов и скриптов в Bash - метод heredoc
Популярный подход для костылей и велосипедов на bash - Heredoc (Here Documents). Про подход такой знаю и использую, но не знал, что он называется Heredoc.
⇨ Вычисляем шпионов в локальной сети с помощью NMAP
Практические примеры использования Nmap в локальной сети. Когда-то я тоже подобные подборки делал. И они даже пользовались популярностью. А сейчас всё это ИИ напишет за 30 секунд. Достаточно его попросить написать 10 самых популярных и прикладных примеров с Nmap.
⇨ Пишем AI proxy для render.com
Собственная прокси для обхода ограничения по доступу к западным нейросетям и её деплой для удобства на бесплатную учётку render.com.
⇨ Postiz: пытаюсь автоматизировать YouTube, VK и RuTube - и почему из трех работает только один
Пример настройки self-hosted сервиса для публикации контента в соцсети. Думаю, актуально только для авторов, которые постят контент в разные соцсети. Я когда-то тоже пробовал этот сервис, но мне не понравился.
⇨ Как настроить источник времени NTP на контроллере домена
⇨ Как настроить синхронизацию времени в Active Directory через групповые политики (GPO)
Давно не настраивал новые контроллеры домена. А в своё время не раз сталкивался с различными глюками и проблемами, связанными с точным временем в сети. Это важный сервис, за которым надо обязательно следить. Я одно время проверку времени костылил на Zabbix, пока это не приехало в очередное обновление шаблонов.
⇨ Подключаем приложения к общей PostgreSQL и учимся её обслуживать. Часть 2
Практические примеры работы с СУБД - создание пользователей и баз, перенос реального сервиса на использование общей СУБД, а не персональной для сервиса.
⇨ Dozzle: удобный просмотр логов Docker-контейнеров в реальном времени
Небольшой удобный сервис для просмотра логов Docker в режиме реального времени. Сделано неплохо, пользоваться удобно. Будет актуально для разработчиков или каких-то тестовых контуров, где нет централизованного сбора логов. Я лично даже дома всё в Loki собрал. Но мне понравился Dozzle. Сделаю про него отдельную заметку.
⇨ Wiremokjs как я создавал свой скриптовый язык для wiremock
Создание своего языка для написания моков HTTP сервисов в WireMock. Это такие заглушки для тестирования, чтобы тестировать ответы приложений и апишек.
⇨ Как я перенёс интерпретатор «Эллочка» из DOS в Windows на Zig
Развлечения автора на заданную тему.
⇨ Пишем Bash скрипт для резервного копирования с помощью tar
Навороченный скрипт для бэкапа файлов и директорий с помощью tar. Поддерживает шифрование, ротацию со своей политикой, исключения, сжатие, работу по SSH.
———
ServerAdmin:
#статьи
Please open Telegram to view this post
VIEW IN TELEGRAM
Вороний блог | Linux и IT
Вычисляем шпионов в локальной сети с помощью NMAP
Ситуация до боли знакомая: вы приходите утром на работу, а в сети творится что-то странное. То какой-то "левый" девайс затесался в подсети, то веб-сервер после …
👍42👎1
22 октября Kubernetes-сообщество встречается офлайн в Москве!
Кому будет интересна конференция:
– DevOps- и SRE-инженерам;
– специалистам по Kubernetes и облачной инфраструктуре;
– платформенным инженерам;
– архитекторам и техническим руководителям;
– всем, кто занимается эксплуатацией и развитием инфраструктуры.
Что будет в течение дня?
🎤 Доклады
Про эксплуатацию Kubernetes, observability, AI и облачную инфраструктуру, Service Mesh, безопасность, экономику платформ, bare metal и ЦОДы.
⚡️ Активности партнеров
Дополнительная возможность пообщаться с участниками конференции и включиться в интерактивные форматы от партнеров.
🍻 Афтепати
После основной программы нетворкинг продолжится уже в неформальной обстановке.
А еще на Kuber Conf можно не только прийти как участник, но и выступить! До 15 сентября принимаются заявки на доклады — делитесь практическими кейсами и экспертизой, которые могут быть полезны Kubernetes-сообществу.
👉 Так что не откладывайте, регистрируйтесь и зовите коллег — все подробности по ссылке!
Кому будет интересна конференция:
– DevOps- и SRE-инженерам;
– специалистам по Kubernetes и облачной инфраструктуре;
– платформенным инженерам;
– архитекторам и техническим руководителям;
– всем, кто занимается эксплуатацией и развитием инфраструктуры.
Что будет в течение дня?
🎤 Доклады
Про эксплуатацию Kubernetes, observability, AI и облачную инфраструктуру, Service Mesh, безопасность, экономику платформ, bare metal и ЦОДы.
⚡️ Активности партнеров
Дополнительная возможность пообщаться с участниками конференции и включиться в интерактивные форматы от партнеров.
🍻 Афтепати
После основной программы нетворкинг продолжится уже в неформальной обстановке.
А еще на Kuber Conf можно не только прийти как участник, но и выступить! До 15 сентября принимаются заявки на доклады — делитесь практическими кейсами и экспертизой, которые могут быть полезны Kubernetes-сообществу.
👉 Так что не откладывайте, регистрируйтесь и зовите коллег — все подробности по ссылке!
👍7👎3
У меня в разное время некоторые родители спрашивали, как лучше организовать родительский контроль у детей на их устройствах. Решил всё это систематизировать, чтобы можно было потом просто оставить ссылку.
У меня 4-ро детей, и с этого года 3 школьника. Я не теоретик, а практик. У всех школьников есть смартфон и свой компьютер с доступом в интернет. Без этого, к сожалению, современный учебный процесс в школе невозможен, если ребёнок будет учиться самостоятельно без вовлечения взрослого. Так как у нас много детей, мы с самого начала стараемся развивать в детях самостоятельность и способность выполнять домашние задания и в целом учиться без постоянного участия родителей.
Просто купить ребёнку смартфон и компьютер и отдать в полное распоряжение нельзя. Нужны ограничения, чтобы ребёнок фокусировался на учёбе и познании, а не развлечениях и играх. Современная индустрия захвата внимания, вовлечения и развлечения настолько развита, что дети перед ней беззащитны. Да что там дети, даже взрослые не все способны с этим справляться и не выпускают смартфоны из рук.
Рассказываю, как это организовано у меня.
🔹На Android смартфонах установлен гугловский Family link. С его помощью настроено дневное ограничение экранного времени и блокировка смартфона в ночное время. Если надо, для отдельных приложений ограничения убираются. Я знаю, что на некоторых устройствах эти ограничения можно обойти. На смартфонах моих детей я таких возможностей не увидел, так что всё работает корректно.
🔹На компьютерах установлен Kaspersky Safe Kids. Сразу скажу, что мне не очень нравится это приложение. Оно иногда глючит, не передаёт статистику или изменение настроек. Но лучше я ничего не нашёл. С помощью этого приложения настраивается дневное ограничение экранного времени, доступ к некоторым приложениям (играм), ограничение на доступ к сайтам по категориям, ночные часы блокировки компьютера. В основном отключается доступ к сервисам с видео, пока не сделаны уроки, если были случаи, когда уроки не делались вовремя.
Kaspersky Safe Kids можно установить и на смартфон, но я не пробовал. Меня полностью устраивает то, как работает Family link. Видя, как Safe Kids глючит на компе, подозреваю, что на смартфоне он тоже будет работать так себе.
Ещё несколько инструментов, которые я пробовал, но отказался от них из-за того, что представленные выше показались проще в обслуживании и удобнее.
◽️Межсетевой экран ИКС. Есть бесплатная версия на 9 пользователей. Для дома этого хватает. Выступает в роли прокси с возможностью ограничения доступа к сайтам, в том числе по времени. Банально стало лень заниматься ещё одним сервером. И так нагрузки хватает.
◽️Libki. Отдельный self-hosted сервис, который позволяет настроить ограничение времени, проведённого за компьютером с привязкой к пользователю. Ограничивает не только максимальное время за компьютером, но и интервал непрерывного пользования. То есть можно установить, что компьютером можно пользоваться 2 часа в день, но при этом не дольше, чем одним интервалом в час с обязательным перерывом в 2 часа.
◽️Kid Control в Mikrotik. Позволяет ограничивать устройствам доступ в интернет по интервалам времени. Закрывал с его помощью доступ в интернет детям в ночное время.
Перечисленные выше сервисы перестал использовать, потому что Family link и Kaspersky Safe Kids полностью перекрывают их функциональность. В целом эта связка проще, чем какая-либо другая из тех, что я знаю.
В такие темы обычно приходят бездетные моралисты и начинают рассказывать, что путь ограничений неверный, дети потом будут тебе мстить за ограничения и т.д. Такое мнение имеет право быть, доступ своим детям, когда они появятся, в сеть и к гаджетам не ограничивайте. Мой опыт и опыт других сознательных родителей говорит, что это надо делать. При этом я максимально либерален в этих вопросах. Если все обязанности по учёбе и домашним делам ребёнок выполняет, он практически свободно пользуется гаджетами в рамках возрастных ограничений, за исключением времени сна.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#дети
У меня 4-ро детей, и с этого года 3 школьника. Я не теоретик, а практик. У всех школьников есть смартфон и свой компьютер с доступом в интернет. Без этого, к сожалению, современный учебный процесс в школе невозможен, если ребёнок будет учиться самостоятельно без вовлечения взрослого. Так как у нас много детей, мы с самого начала стараемся развивать в детях самостоятельность и способность выполнять домашние задания и в целом учиться без постоянного участия родителей.
Просто купить ребёнку смартфон и компьютер и отдать в полное распоряжение нельзя. Нужны ограничения, чтобы ребёнок фокусировался на учёбе и познании, а не развлечениях и играх. Современная индустрия захвата внимания, вовлечения и развлечения настолько развита, что дети перед ней беззащитны. Да что там дети, даже взрослые не все способны с этим справляться и не выпускают смартфоны из рук.
Рассказываю, как это организовано у меня.
🔹На Android смартфонах установлен гугловский Family link. С его помощью настроено дневное ограничение экранного времени и блокировка смартфона в ночное время. Если надо, для отдельных приложений ограничения убираются. Я знаю, что на некоторых устройствах эти ограничения можно обойти. На смартфонах моих детей я таких возможностей не увидел, так что всё работает корректно.
🔹На компьютерах установлен Kaspersky Safe Kids. Сразу скажу, что мне не очень нравится это приложение. Оно иногда глючит, не передаёт статистику или изменение настроек. Но лучше я ничего не нашёл. С помощью этого приложения настраивается дневное ограничение экранного времени, доступ к некоторым приложениям (играм), ограничение на доступ к сайтам по категориям, ночные часы блокировки компьютера. В основном отключается доступ к сервисам с видео, пока не сделаны уроки, если были случаи, когда уроки не делались вовремя.
Kaspersky Safe Kids можно установить и на смартфон, но я не пробовал. Меня полностью устраивает то, как работает Family link. Видя, как Safe Kids глючит на компе, подозреваю, что на смартфоне он тоже будет работать так себе.
Ещё несколько инструментов, которые я пробовал, но отказался от них из-за того, что представленные выше показались проще в обслуживании и удобнее.
◽️Межсетевой экран ИКС. Есть бесплатная версия на 9 пользователей. Для дома этого хватает. Выступает в роли прокси с возможностью ограничения доступа к сайтам, в том числе по времени. Банально стало лень заниматься ещё одним сервером. И так нагрузки хватает.
◽️Libki. Отдельный self-hosted сервис, который позволяет настроить ограничение времени, проведённого за компьютером с привязкой к пользователю. Ограничивает не только максимальное время за компьютером, но и интервал непрерывного пользования. То есть можно установить, что компьютером можно пользоваться 2 часа в день, но при этом не дольше, чем одним интервалом в час с обязательным перерывом в 2 часа.
◽️Kid Control в Mikrotik. Позволяет ограничивать устройствам доступ в интернет по интервалам времени. Закрывал с его помощью доступ в интернет детям в ночное время.
Перечисленные выше сервисы перестал использовать, потому что Family link и Kaspersky Safe Kids полностью перекрывают их функциональность. В целом эта связка проще, чем какая-либо другая из тех, что я знаю.
В такие темы обычно приходят бездетные моралисты и начинают рассказывать, что путь ограничений неверный, дети потом будут тебе мстить за ограничения и т.д. Такое мнение имеет право быть, доступ своим детям, когда они появятся, в сеть и к гаджетам не ограничивайте. Мой опыт и опыт других сознательных родителей говорит, что это надо делать. При этом я максимально либерален в этих вопросах. Если все обязанности по учёбе и домашним делам ребёнок выполняет, он практически свободно пользуется гаджетами в рамках возрастных ограничений, за исключением времени сна.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:
#дети
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍160👎7
Думаю те, кто хоть немного следят за развитием LLM знают, что не так давно вышла Qwen3.8-27B, которую может взять и использовать любой желающий. На неё очень хорошие отзывы, она реально умная и может успешно решать некоторые задачи. По моему опыту использования локальных моделей, именно модели Qwen давали самый хороший результат.
В общем, очень мне хотелось тоже её попробовать. Но сразу скажу, что на видеокарте с 8ГБ это пустая затея, кто бы что ни говорил. Ничего путного у меня не получилось, а заметку делаю, чтобы сэкономить чьё-то время, если кто-то начнёт мечтать о невозможном и задумает проводить такие же эксперименты.
Я перепробовал кучу настроек, но результата выше 2 токена в секунду не получилось. Теоретически, такой производительности может хватить на какие-то рутинные задачи, которые не требуют мгновенного выполнения, но у меня таких нет. А работать вручную с такой производительностью невозможно.
Самые хорошие результаты были получены с настройками из этого видео:
▶️ Запустил Qwen3.8 27B на одной видеокарте 8 ГБ! (Лучше, чем ожидалось)
- Модель - unsloth/Qwen3.8-27B-GGUF IQ4_XS
- Context length - не более 70к
- K и V Cache Quantization Type - Q4_0
- GPU Offload - 26
- CPU Thread Pool Size - по числу физических ядер CPU
- Speculative Decoding - MTP
- Max Draft tokens - 2
- Draft probability - 0.75
- Enable Thinking - True (поставить галку)
- Reasoning Budget - Off (убрать галку)
- Temperature - 1
- Top K Sampling - 20
- Repeat Penalty - 1
- Min P Sampling - 0
Остальное в дефолте. Не знаю, что там ожидалось (я про заголовок), но у меня иногда те же 2 токена в секунду на RTX 5060 8 ГБ получились, как и у автора. Иногда ниже. Я перечитал все комментарии с критикой и советами по изменению настроек, но лучше не стало. Пробовал некоторые другие советы - всё мимо. Потерял кучу времени, результата - 0. Теоретически можно ещё LLM помучать на тему этих настроек, но, думаю, смысла нет. Одно хорошо - уже прохладно стало, отопление ещё не включал, а пока с LLM работаешь🔥, кабинет обогревается до комфортной температуры.
С такой видюхой, как у меня, про локальные модели общего назначения проще забыть и вообще их не запускать. Результат будет хуже, чем почти на всех публичных бесплатных. Другое дело какие-то специализированные модели, например, для распознавания объектов на видеопотоке, или анализ фотографий с тем же распознаванием объектов или лиц, распознавание речи. Это уже будет рабочая тема. Я всё это делал, нормально работает, производительности этой видюхи хватает. А в общении в чате или агентском режиме ловить нечего. Оно работает и даже что-то делает, но как я сказал, хуже бесплатных публичных моделей, так что смысла нет мучать своё железо, пока они доступны.
А в целом модель умная. Поделал некоторые относительно простые вещи на ней. Работает медленно, но результат даже в такой заквантованной и ограниченной по ресурсам модели нормальные. Если чётко выдавать задания и не торопиться получить результат, она в фоне может делать дела.
———
ServerAdmin:📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#ai
В общем, очень мне хотелось тоже её попробовать. Но сразу скажу, что на видеокарте с 8ГБ это пустая затея, кто бы что ни говорил. Ничего путного у меня не получилось, а заметку делаю, чтобы сэкономить чьё-то время, если кто-то начнёт мечтать о невозможном и задумает проводить такие же эксперименты.
Я перепробовал кучу настроек, но результата выше 2 токена в секунду не получилось. Теоретически, такой производительности может хватить на какие-то рутинные задачи, которые не требуют мгновенного выполнения, но у меня таких нет. А работать вручную с такой производительностью невозможно.
Самые хорошие результаты были получены с настройками из этого видео:
- Модель - unsloth/Qwen3.8-27B-GGUF IQ4_XS
- Context length - не более 70к
- K и V Cache Quantization Type - Q4_0
- GPU Offload - 26
- CPU Thread Pool Size - по числу физических ядер CPU
- Speculative Decoding - MTP
- Max Draft tokens - 2
- Draft probability - 0.75
- Enable Thinking - True (поставить галку)
- Reasoning Budget - Off (убрать галку)
- Temperature - 1
- Top K Sampling - 20
- Repeat Penalty - 1
- Min P Sampling - 0
Остальное в дефолте. Не знаю, что там ожидалось (я про заголовок), но у меня иногда те же 2 токена в секунду на RTX 5060 8 ГБ получились, как и у автора. Иногда ниже. Я перечитал все комментарии с критикой и советами по изменению настроек, но лучше не стало. Пробовал некоторые другие советы - всё мимо. Потерял кучу времени, результата - 0. Теоретически можно ещё LLM помучать на тему этих настроек, но, думаю, смысла нет. Одно хорошо - уже прохладно стало, отопление ещё не включал, а пока с LLM работаешь🔥, кабинет обогревается до комфортной температуры.
С такой видюхой, как у меня, про локальные модели общего назначения проще забыть и вообще их не запускать. Результат будет хуже, чем почти на всех публичных бесплатных. Другое дело какие-то специализированные модели, например, для распознавания объектов на видеопотоке, или анализ фотографий с тем же распознаванием объектов или лиц, распознавание речи. Это уже будет рабочая тема. Я всё это делал, нормально работает, производительности этой видюхи хватает. А в общении в чате или агентском режиме ловить нечего. Оно работает и даже что-то делает, но как я сказал, хуже бесплатных публичных моделей, так что смысла нет мучать своё железо, пока они доступны.
А в целом модель умная. Поделал некоторые относительно простые вещи на ней. Работает медленно, но результат даже в такой заквантованной и ограниченной по ресурсам модели нормальные. Если чётко выдавать задания и не торопиться получить результат, она в фоне может делать дела.
———
ServerAdmin:
#ai
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍62
вебинары о безопасной работе с ИИ
Как защитить чувствительные данные при работе с LLM с помощью Guardrails
Эксперты Cloud․ru расскажут о том, как Guardrails помогают контролировать данные, которые передаются модели: персональные данные, API-ключи, внутренние идентификаторы и другую чувствительную информацию. А еще покажут, как встроить Guardrails Filter в процессы.
Зарегистрироваться
ИИ в облаке: кто отвечает за безопасность
Эксперты Cloud․ru разберут, как выстроить безопасную ИИ-инфраструктуру без лишних рисков. Отдельно обсудят подход Zero Trust: расскажут, как контролировать доступ к данным, моделям и сервисам в облаке.
Зарегистрироваться
Если вы работаете с LLM, GenAI-сервисами или строите ИИ-инфраструктуру в облаке — присоединяйтесь.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10