Хочу напомнить об одной особенности настройки файрвола на арендованных VPS и дедиках, да и не только там, а и у большинства обычных провайдеров. С этим постоянно приходится сталкиваться, но иногда забываешь и тратишь лишнее время на отладку. Я хоть и сам с этим постоянно сталкиваюсь, и заметки ранее делал, но всё равно иногда протупишь и забудешь.
Суть в чём. Почти у всех провайдеров есть список портов, которые заблокированы для входящего или исходящего трафика. И чем дальше, тем больше этот список. Начиналось это всё с блокировки 25-го порта на отправку почты по SMTP, а сейчас мы имеем уже довольно внушительный список, который по умолчанию заблокирован.
Я обо всём этом неизменно вспоминаю, когда настраиваю файрвол, поэтому про него и упомянул в начале. Вроде всё сделаешь - правила напишешь, порты нужные откроешь, всё запускаешь, а трафик не идёт. И начинаешь разбираться, что тут не та так. Вроде всё верно - порты открыты, служба запущена, а трафик извне не идёт. И тут вспоминаешь об ограничениях.
Чаще всего провайдеры блокируют порты для службы SMTP и те, что используют сервисы, уязвимые к атакам типа amplification. Это когда в ответ на запрос, служба отправляет ответ в несколько раз больший по размеру, да ещё и на изменённый адрес получателя. То есть блокировки часто затрагивают:
▪️25 TCP - исходящий трафик
▪️465, 587 TCP - исходящий трафик, где-то уже и эти порты начинают по умолчанию блокировать, но пока ещё не так активно, как 25-й
▪️123, 53, 389, 1900, 11211 UDP - входящий трафик
Пока писал заметку, проверил актуальные списки некоторых провайдеров. Не увидел там 123 (NTP) и 53 (DNS) портов. Возможно сейчас это уже не так актуально и блокировать по умолчанию эти порты перестали, но раньше я точно кое-где с этим сталкивался, поэтому сразу про них вспомнил, когда начал писать. NTP на вход одно время активно блокировали, когда эксплуатировалась популярная уязвимость протокола к amplification.
Дальше очень часто блокируют входящие порты виндовых служб из-за того, что через интернет они редко используются, а вот всякие черви и прочие зловреды их активно используют:
▪️135, 137, 138, 139 UDP или оба UDP и TCP
▪️445 TCP
Последняя блокировка SMB особенно неприятна, так как иногда хочется по белым спискам открыть службу для передачи файлов, но не получается, так как хостер блокирует. Сейчас эта проблема решена новым протоколом SMB over QUIC, который работает по 443 порту. Можно будет нормально файлы по интернету передавать напрямую.
Вот пример списка заблокированных портов от Selectel. Он внушительный, но по текущим временам практически образцово-показательный. Чем крупнее хостер, тем обычно длиннее у него этот список. Но тут хотя бы 3389 и 5060 не закрыты. Например, Timeweb Cloud блокирует и их. Вот ещё пример ограничений для дедиков от Яндекс облака. Там тоже всё стандартно, без особой жести.
Так что имейте ввиду и перед арендой серверов и в процессе настройки, что многие сервисы могут быть по умолчанию заблокированы. Причём какие-то можно разблокировать по заявке в техподдержку, а какие-то нет. Об этом стоит позаботиться заранее, чтобы потом не тратить время и нервы в беседе с поддержкой.
Ну и не забывайте про работу ТСПУ 😪 и прочие ограничения. Например, на доступ к подсетям электронного правительства в РФ 🤷♂️. Иногда из-за работы ТСПУ даже по SSH к некоторым виртуалкам не получается подключиться. Приходится их просто бросать и арендовать новые. Такие времена настали.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#хостинг
Суть в чём. Почти у всех провайдеров есть список портов, которые заблокированы для входящего или исходящего трафика. И чем дальше, тем больше этот список. Начиналось это всё с блокировки 25-го порта на отправку почты по SMTP, а сейчас мы имеем уже довольно внушительный список, который по умолчанию заблокирован.
Я обо всём этом неизменно вспоминаю, когда настраиваю файрвол, поэтому про него и упомянул в начале. Вроде всё сделаешь - правила напишешь, порты нужные откроешь, всё запускаешь, а трафик не идёт. И начинаешь разбираться, что тут не та так. Вроде всё верно - порты открыты, служба запущена, а трафик извне не идёт. И тут вспоминаешь об ограничениях.
Чаще всего провайдеры блокируют порты для службы SMTP и те, что используют сервисы, уязвимые к атакам типа amplification. Это когда в ответ на запрос, служба отправляет ответ в несколько раз больший по размеру, да ещё и на изменённый адрес получателя. То есть блокировки часто затрагивают:
▪️25 TCP - исходящий трафик
▪️465, 587 TCP - исходящий трафик, где-то уже и эти порты начинают по умолчанию блокировать, но пока ещё не так активно, как 25-й
▪️123, 53, 389, 1900, 11211 UDP - входящий трафик
Пока писал заметку, проверил актуальные списки некоторых провайдеров. Не увидел там 123 (NTP) и 53 (DNS) портов. Возможно сейчас это уже не так актуально и блокировать по умолчанию эти порты перестали, но раньше я точно кое-где с этим сталкивался, поэтому сразу про них вспомнил, когда начал писать. NTP на вход одно время активно блокировали, когда эксплуатировалась популярная уязвимость протокола к amplification.
Дальше очень часто блокируют входящие порты виндовых служб из-за того, что через интернет они редко используются, а вот всякие черви и прочие зловреды их активно используют:
▪️135, 137, 138, 139 UDP или оба UDP и TCP
▪️445 TCP
Последняя блокировка SMB особенно неприятна, так как иногда хочется по белым спискам открыть службу для передачи файлов, но не получается, так как хостер блокирует. Сейчас эта проблема решена новым протоколом SMB over QUIC, который работает по 443 порту. Можно будет нормально файлы по интернету передавать напрямую.
Вот пример списка заблокированных портов от Selectel. Он внушительный, но по текущим временам практически образцово-показательный. Чем крупнее хостер, тем обычно длиннее у него этот список. Но тут хотя бы 3389 и 5060 не закрыты. Например, Timeweb Cloud блокирует и их. Вот ещё пример ограничений для дедиков от Яндекс облака. Там тоже всё стандартно, без особой жести.
Так что имейте ввиду и перед арендой серверов и в процессе настройки, что многие сервисы могут быть по умолчанию заблокированы. Причём какие-то можно разблокировать по заявке в техподдержку, а какие-то нет. Об этом стоит позаботиться заранее, чтобы потом не тратить время и нервы в беседе с поддержкой.
Ну и не забывайте про работу ТСПУ 😪 и прочие ограничения. Например, на доступ к подсетям электронного правительства в РФ 🤷♂️. Иногда из-за работы ТСПУ даже по SSH к некоторым виртуалкам не получается подключиться. Приходится их просто бросать и арендовать новые. Такие времена настали.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:
#хостинг
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍75👎1
Когда в ИТ три человека, появляется четвёртая работа — выяснять, кто чем занимается.
И вот вместо работы кто-то в команде постепенно превращается в диспетчера.
Нужно помнить, кому что передали, проверять, взял ли человек задачу, смотреть, кто сейчас свободен, напоминать про зависшие обращения и периодически разруливать классическое «я думал, это делает кто-то другой».
Пока админ один, такой проблемы почти нет. Когда появляется команда и поток обращений растёт — координация сама становится отдельной работой.
В Okdesk эту «диспетчерскую» нагрузку можно снять: заявки распределяются между сотрудниками и командами, назначаются ответственные, задаются приоритеты и сроки, настраивается автоматическая маршрутизация.
❓Вопрос «Саша это делает?» больше не нужен — достаточно открыть платформу и увидеть, кто отвечает за заявку и на каком она этапе.
Хотите увидеть, как это работает на практике?
Приходите на вебинар — разберём на примере «Мобиус Технологии», как разделить потоки между поддержкой, инженерами и экспертами, настроить маршрутизацию под разные типы обращений и масштабировать обслуживание без потери SLA.
👉 Получить бесплатный вебинар можно по ссылке https://lead.okdesk.ru/mnogourovnevyj-servis
— Кто взял заявку бухгалтерии?
— Саша вроде.
— А сервером кто занимается?
— Я думал, ты.
— А в филиал кто-нибудь написал?
— Сейчас спрошу.
И вот вместо работы кто-то в команде постепенно превращается в диспетчера.
Нужно помнить, кому что передали, проверять, взял ли человек задачу, смотреть, кто сейчас свободен, напоминать про зависшие обращения и периодически разруливать классическое «я думал, это делает кто-то другой».
Пока админ один, такой проблемы почти нет. Когда появляется команда и поток обращений растёт — координация сама становится отдельной работой.
В Okdesk эту «диспетчерскую» нагрузку можно снять: заявки распределяются между сотрудниками и командами, назначаются ответственные, задаются приоритеты и сроки, настраивается автоматическая маршрутизация.
❓Вопрос «Саша это делает?» больше не нужен — достаточно открыть платформу и увидеть, кто отвечает за заявку и на каком она этапе.
Хотите увидеть, как это работает на практике?
Приходите на вебинар — разберём на примере «Мобиус Технологии», как разделить потоки между поддержкой, инженерами и экспертами, настроить маршрутизацию под разные типы обращений и масштабировать обслуживание без потери SLA.
👉 Получить бесплатный вебинар можно по ссылке https://lead.okdesk.ru/mnogourovnevyj-servis
Реклама. ООО «Облачные решения». erid: 2SDnjekFeg3👎19👍11
Вчера разбирался и настраивал очень необычный файловый сервер, состоящий из одного файла на Python, работающий даже с Windows XP и IE6, в том числе на парковке. Речь пойдёт про open source проект Copyparty. Он меня впечатлил своей самобытностью и функциональностью. И при этом показался полезным в конкретных прикладных задачах. Потратил некоторое время на его изучение, так что постараюсь кратко и по существу рассказать про него.
📌Перечислю его возможности, которые показались мне наиболее интересными. Он умеет кучу всего, всё перечислять слишком объёмно.
▪️Очень простой запуск:
▪️Поддержка протоколов: HTTP, WebDAV, SFTP, FTP, TFTP, SMB/CIFS, то есть может работать и через браузер, и как сетевой диск в винде и т.д.
▪️Многопоточная передача, дедупликация, дозагрузка при разрыве связи. Сервис очень хорошо себя ведёт на загрузке больших файлов. Файлы бьёт на чанки с проверкой их хэшей. Дозаливает или перезаписывает только изменения.
▪️Есть cli, что вкупе с предыдущими возможностями делает этот сервер удобным в некоторых случаях в качестве замены rsync.
▪️Сохранение метаданных файла даже при загрузке через браузер. Сохраняется оригинальная дата создания файла, плюс добавляется время загрузки.
▪️Приложение под Android для быстрой загрузки файлов.
▪️Гибкие права доступа и аутентификация (в том числе по IP). Например, можно настраивать доступ к файлам только по прямым ссылкам, без обзора директорий. Можно разрешить только загружать файлы или только перемещать из текущей директории.
▪️Гибкие правила загрузки. Например, запрет на загрузку файлов больше определённого размера, автоудаление файлов через 5 минут после загрузки, автосоздание структуры каталогов в виде даты и времени (для фоток удобно).
▪️Хуки на загрузки и скачивания.
▪️Подробное логирование, метрики для мониторинга
▪️Смотреть картинки, видео, слушать музыку можно прямо через браузер.
Из минусов отмечу странный и неинтуитивный веб интерфейс. Видно, что автор его сделал таким по приколу. Ему так захотелось. Проект на удивление стал весьма популярным. На него много обзоров, звёзд ни гитхабе (46.7k ⭐️). Я про него узнал случайно в комментариях к заметкам.
Покажу на одном небольшом и вполне реальном примере удобство этого сервера. Допустим, у нас есть сетевой сканер. Мы хотим, чтобы он складывал сканы в сетевую папку. У самого сканера доступ только на запись файлов и больше ничего. Он даже не будет видеть содержимое сетевого диска. У пользователей будет анонимный доступ на чтение в эту директорию. Они смогут смотреть сканы через браузер, в том числе на смартфоне или в сетевом диске в Windows. У администратора будет полный доступ.
Copyparty настраивается с помощью файла конфигурации:
Запускаем:
SMB протокол работает плохо в Copyparty. Автор прямо об этом предупреждает. Если сканер поддерживает ftp или webdav, лучше использовать их.
Приложение под Android очень простое. В основном нужно для быстрой загрузки файлов в пару кликов. Веб интерфейс адаптивен, можно использовать его без приложения.
Кому понравился проект, посмотрите видео с обзором. Если понимаете английский на слух, слушайте оригинал. Автор остроумен и интересен, поэтому у обзора на такой специфичный продукт 606 😳 тысяч просмотров. Вот ещё демка на потыкать. Стоит за CF, поэтому напрямую не откроется. Обратите внимание на страничке с демо на правый нижний угол. Это тоже шуточка от автора.
Меня очень впечатлил этот файловый сервер. Я прочитал всю инструкцию в репозитории, оценил все возможности, посмотрел несколько обзоров. Классная штука. Может упростить велосипедостроение на bash, взяв на себя часть функциональности, например, по удалению старых файлов, созданию директорий, нужному именованию файлов и т.д.
———
ServerAdmin:📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#fileserver
📌Перечислю его возможности, которые показались мне наиболее интересными. Он умеет кучу всего, всё перечислять слишком объёмно.
▪️Очень простой запуск:
# python3 copyparty-sfx.py▪️Поддержка протоколов: HTTP, WebDAV, SFTP, FTP, TFTP, SMB/CIFS, то есть может работать и через браузер, и как сетевой диск в винде и т.д.
▪️Многопоточная передача, дедупликация, дозагрузка при разрыве связи. Сервис очень хорошо себя ведёт на загрузке больших файлов. Файлы бьёт на чанки с проверкой их хэшей. Дозаливает или перезаписывает только изменения.
▪️Есть cli, что вкупе с предыдущими возможностями делает этот сервер удобным в некоторых случаях в качестве замены rsync.
▪️Сохранение метаданных файла даже при загрузке через браузер. Сохраняется оригинальная дата создания файла, плюс добавляется время загрузки.
▪️Приложение под Android для быстрой загрузки файлов.
▪️Гибкие права доступа и аутентификация (в том числе по IP). Например, можно настраивать доступ к файлам только по прямым ссылкам, без обзора директорий. Можно разрешить только загружать файлы или только перемещать из текущей директории.
▪️Гибкие правила загрузки. Например, запрет на загрузку файлов больше определённого размера, автоудаление файлов через 5 минут после загрузки, автосоздание структуры каталогов в виде даты и времени (для фоток удобно).
▪️Хуки на загрузки и скачивания.
▪️Подробное логирование, метрики для мониторинга
▪️Смотреть картинки, видео, слушать музыку можно прямо через браузер.
Из минусов отмечу странный и неинтуитивный веб интерфейс. Видно, что автор его сделал таким по приколу. Ему так захотелось. Проект на удивление стал весьма популярным. На него много обзоров, звёзд ни гитхабе (46.7k ⭐️). Я про него узнал случайно в комментариях к заметкам.
Покажу на одном небольшом и вполне реальном примере удобство этого сервера. Допустим, у нас есть сетевой сканер. Мы хотим, чтобы он складывал сканы в сетевую папку. У самого сканера доступ только на запись файлов и больше ничего. Он даже не будет видеть содержимое сетевого диска. У пользователей будет анонимный доступ на чтение в эту директорию. Они смогут смотреть сканы через браузер, в том числе на смартфоне или в сетевом диске в Windows. У администратора будет полный доступ.
Copyparty настраивается с помощью файла конфигурации:
[global]
e2dsa, smbw, z
smb-port: 445
[accounts]
scanner: SCAN_PASS
admin: ADMIN_PASS
[/scans]
/mnt/scans
accs:
r: *
w: scanner
A: admin
Запускаем:
# wget https://github.com/9001/copyparty/releases/latest/download/copyparty-sfx.py# python3 copyparty-sfx.py -c copyparty.confSMB протокол работает плохо в Copyparty. Автор прямо об этом предупреждает. Если сканер поддерживает ftp или webdav, лучше использовать их.
Приложение под Android очень простое. В основном нужно для быстрой загрузки файлов в пару кликов. Веб интерфейс адаптивен, можно использовать его без приложения.
Кому понравился проект, посмотрите видео с обзором. Если понимаете английский на слух, слушайте оригинал. Автор остроумен и интересен, поэтому у обзора на такой специфичный продукт 606 😳 тысяч просмотров. Вот ещё демка на потыкать. Стоит за CF, поэтому напрямую не откроется. Обратите внимание на страничке с демо на правый нижний угол. Это тоже шуточка от автора.
Меня очень впечатлил этот файловый сервер. Я прочитал всю инструкцию в репозитории, оценил все возможности, посмотрел несколько обзоров. Классная штука. Может упростить велосипедостроение на bash, взяв на себя часть функциональности, например, по удалению старых файлов, созданию директорий, нужному именованию файлов и т.д.
———
ServerAdmin:
#fileserver
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍121👎1
Бесплатный PAM, который уже используют в крупных компаниях!
Jumpserver PAM -- для компаний любых масштабов.
Бесплатная версия с открытым исходным кодом закрывает большинство задач для наведения порядка в сети и безопасного доступа специалистов и подрядчиков к серверам и сервисам.
Для расширенных сценариев есть платная редакция с дополнительными возможностями и поддержкой на русском языке.
JumpServer PAM это:
• Контроль доступа к RDP, SSH, веб-интерфейсам и СУБД
• Фильтрация SQL-запросов и SSH-команд
• Подробный журнал действий
• Встроенный 2FA
• Масштабирование и надёжная кластеризация
• Установка одной командой
Познакомьтесь с JumpServer PAM на вебинаре 17 сентября в 12:00 по Москве
Регистрируйтесь по ссылке: Регистрация на вебинар
И присоединяйтесь к сообществу пользователей (ссылка на телеграм-канал):
• Инструкции и документация
• Кейсы внедрения
• Лучшие практики и рецепты
• Чат с нашими экспертами
#реклама
О рекламодателе
Jumpserver PAM -- для компаний любых масштабов.
Бесплатная версия с открытым исходным кодом закрывает большинство задач для наведения порядка в сети и безопасного доступа специалистов и подрядчиков к серверам и сервисам.
Для расширенных сценариев есть платная редакция с дополнительными возможностями и поддержкой на русском языке.
JumpServer PAM это:
• Контроль доступа к RDP, SSH, веб-интерфейсам и СУБД
• Фильтрация SQL-запросов и SSH-команд
• Подробный журнал действий
• Встроенный 2FA
• Масштабирование и надёжная кластеризация
• Установка одной командой
Познакомьтесь с JumpServer PAM на вебинаре 17 сентября в 12:00 по Москве
Регистрируйтесь по ссылке: Регистрация на вебинар
И присоединяйтесь к сообществу пользователей (ссылка на телеграм-канал):
• Инструкции и документация
• Кейсы внедрения
• Лучшие практики и рецепты
• Чат с нашими экспертами
#реклама
О рекламодателе
👍13👎2
Внезапно сделал для себя полезное открытые. ChtaGPT в рамках одной задачи набросал вспомогательный bash скрипт, где использовал вот такую вещь для логирования:
В результате в
То есть в стандартный системный лог прилетает строка с меткой приложения или скрипта my-backup. По этой же метке можно посмотреть логи в journalctl:
Столько лет администрируют Linux, пишу скрипты или использую чужие, но нигде не обращал внимание на такую конструкцию. Это же очень удобно. Я обычно в таком виде делаю логирование:
Потом надо не забыть настроить ротацию этих логов и их отправку в общее хранилище, что добавляет лишних хлопот и проверок. Можно, конечно, и так через echo в syslog закидывать, но там свой формат, которому надо соответствовать. Через logger быстрее и удобнее. Из системного лога данные точно улетят куда надо, а с меткой приложения их будет легко найти.
Сейчас посмотрел по базе своих скриптов. Увидел logger только в одном месте в какой-то длинной конструкции на bash, которую давно нашёл в интернете. Больше нигде нет. То есть я реально с этой утилитой не сталкивался.
LLM сегодня расширяют границы познания. Нужно только осмысленно с ними работать, а не копировать бездумно то, что они предлагают. Я глазами всегда проверяю, что они делают. Благо у нас не программирование и кода немного. Нетрудно быстро разобраться в нагенерированном.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#linux #bash #terminal
# logger -t my-backup "Backup started"В результате в
/var/log/syslog улетает строка:2026-09-16T00:08:44.108406+03:00 srv-data my-backup: Backup startedТо есть в стандартный системный лог прилетает строка с меткой приложения или скрипта my-backup. По этой же метке можно посмотреть логи в journalctl:
# journalctl -t my-backupSep 16 00:08:44 srv-data my-backup[8297]: Backup startedСтолько лет администрируют Linux, пишу скрипты или использую чужие, но нигде не обращал внимание на такую конструкцию. Это же очень удобно. Я обычно в таком виде делаю логирование:
# echo `date +%F_%H-%M` Backup started >> /var/log/backup.log# cat /var/log/backup.log 2026-09-16_00-08 Backup startedПотом надо не забыть настроить ротацию этих логов и их отправку в общее хранилище, что добавляет лишних хлопот и проверок. Можно, конечно, и так через echo в syslog закидывать, но там свой формат, которому надо соответствовать. Через logger быстрее и удобнее. Из системного лога данные точно улетят куда надо, а с меткой приложения их будет легко найти.
Сейчас посмотрел по базе своих скриптов. Увидел logger только в одном месте в какой-то длинной конструкции на bash, которую давно нашёл в интернете. Больше нигде нет. То есть я реально с этой утилитой не сталкивался.
LLM сегодня расширяют границы познания. Нужно только осмысленно с ними работать, а не копировать бездумно то, что они предлагают. Я глазами всегда проверяю, что они делают. Благо у нас не программирование и кода немного. Нетрудно быстро разобраться в нагенерированном.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:
#linux #bash #terminal
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍176👎3
Есть старый и необычный по сегодняшним меркам мониторинг Monit. Я более 5-ти лет назад делал про него заметку. Периодически просматриваю старые публикации в поисках чего-то интересного и актуального по сей день. Как оказалось, этот мониторинг вполне себе живой, обновляется. Летом вышел очередной релиз 6.0.
Основная его фишка - локальный мониторинг одиночного сервера и выполнение каких-то действий в зависимости от результата проверки. Не стоит его примерять на какую-то инфраструктуру и сравнивать с другими мониторингами. Например, Monit используется в популярном программном шлюзе OPNSense в качестве локального мониторинга служб.
Приведу несколько примеров по использованию Monit. Сразу скажу, что его можно заменить на другие инструменты, потому что ничего уникального он не делает. Но его удобство в том, что настройка проста и унифицирована для разных случаев. Конфигурация состоит из обычных текстовых файлов, легко хранится, обновляется, распространяется.
Показывать буду в виде готового примера конфигурации, чтобы можно было оценить синтаксис. Monit легко установить:
После этого можно сразу настраивать проверки, добавляя конфигурации в
🟢 Мониторинг процессов. Как простой по наличию запущенной службы, так и более сложный с контролем отклика или каких-то дополнительных условий.
Это проверка наличия процесса и отклика по порту 1194. Для процессов можно более сложные проверки добавлять, например, по занимаемой памяти, или скорости записи на диск:
С некоторыми приложениями есть интеграция. Можно, к примеру, проверять аутентификацию в MySQL:
🟢 Доступность хоста. Покажу тоже на примере ovpn сервера. Допустим, у вас есть VPS в виде ovpn сервера, к которой подключаются клиенты. Каждый клиент к своему туннелю. Если какой-то клиент недоступен, перезапустим его тоннель.
🟢 Проверка файлов. Например, по размеру:
Можно проверять атрибуты:
Или просто наличие файла:
Проверка содержимого:
🟢 Проверка директорий. Тут всё примерно то же самое, что и с файлами. За исключением того, что Monit не умеет следить за размером директорий, что, в принципе, логично. Это может занимать очень много времени. Если нужна такая логика, то её лучше выносить в скрипты.
🟢 Проверка порта. Доступность удалённого порта:
🟢 Мониторинг сетевых интерфейсов. Вот это интересная штука. С её помощью можно следить за тем же ovpn:
Можно контролировать загрузку:
Все эти проверки с примерами описаны в документации.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#мониторинг
Основная его фишка - локальный мониторинг одиночного сервера и выполнение каких-то действий в зависимости от результата проверки. Не стоит его примерять на какую-то инфраструктуру и сравнивать с другими мониторингами. Например, Monit используется в популярном программном шлюзе OPNSense в качестве локального мониторинга служб.
Приведу несколько примеров по использованию Monit. Сразу скажу, что его можно заменить на другие инструменты, потому что ничего уникального он не делает. Но его удобство в том, что настройка проста и унифицирована для разных случаев. Конфигурация состоит из обычных текстовых файлов, легко хранится, обновляется, распространяется.
Показывать буду в виде готового примера конфигурации, чтобы можно было оценить синтаксис. Monit легко установить:
# apt install monitПосле этого можно сразу настраивать проверки, добавляя конфигурации в
/etc/monit/conf.d.🟢 Мониторинг процессов. Как простой по наличию запущенной службы, так и более сложный с контролем отклика или каких-то дополнительных условий.
check process openvpn matching "openvpn"start program = "/usr/bin/systemctl start openvpn@server"stop program = "/usr/bin/systemctl stop openvpn@server" if failed host localhost port 1194 then restartЭто проверка наличия процесса и отклика по порту 1194. Для процессов можно более сложные проверки добавлять, например, по занимаемой памяти, или скорости записи на диск:
if total memory > 1000 MB for 3 cycles then alertif write activity > 10 MB/s then alertС некоторыми приложениями есть интеграция. Можно, к примеру, проверять аутентификацию в MySQL:
check process mysql with pidfile /run/mysqld/mysqld.pid start program = "/usr/bin/systemctl start mysqld" stop program = "/usr/bin/systemctl stop mysqld" if failed port 3306 protocol mysql username "foo" password "bar" then alert🟢 Доступность хоста. Покажу тоже на примере ovpn сервера. Допустим, у вас есть VPS в виде ovpn сервера, к которой подключаются клиенты. Каждый клиент к своему туннелю. Если какой-то клиент недоступен, перезапустим его тоннель.
check host ovpn-home with address 10.10.2.2 if failed ping4 count 2 with timeout 3 seconds for 3 cycles then exec "/usr/bin/systemctl restart openvpn@server-home"🟢 Проверка файлов. Например, по размеру:
check file bigfile with path /tmp/bigfile if size > 1 GB then exec "/bin/rm /tmp/bigfile"Можно проверять атрибуты:
check file shadow with path /etc/shadow if failed uid "root" then alert if failed gid "shadow" then alert if failed permission 640 then alertИли просто наличие файла:
check file x with path /some/path/x if exist then alertПроверка содержимого:
check file auth.log with path /var/log/auth.log if content = "Accepted password" then alert🟢 Проверка директорий. Тут всё примерно то же самое, что и с файлами. За исключением того, что Monit не умеет следить за размером директорий, что, в принципе, логично. Это может занимать очень много времени. Если нужна такая логика, то её лучше выносить в скрипты.
🟢 Проверка порта. Доступность удалённого порта:
check host SSH-Remote with address 1.1.1.1 if failed port 22 type tcp for 2 cycles then alert🟢 Мониторинг сетевых интерфейсов. Вот это интересная штука. С её помощью можно следить за тем же ovpn:
check network tun0 with interface tun0 if link down then exec "/usr/bin/systemctl restart openvpn@client"Можно контролировать загрузку:
check network eth0 with interface eth0 if upload > 10 MB/s then alert if total downloaded > 10 GB in last 2 hours then alert if total downloaded > 50 GB in last day then alertВсе эти проверки с примерами описаны в документации.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:
#мониторинг
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍77👎1
От исходного кода до процессора: разберись, как работает программа 💻
Стартует практический курс YADRO «Системное программирование с использованием языка С» для тех, кто уже знаком с синтаксисом C и хочет разобраться, как программа работает изнутри.
Формат: курс пройдет онлайн с октября 2026 по май 2027 года. Занятия — раз в неделю, где 80% времени будет посвящено практике.
Этот курс для тебя, если ты:
🔵 учишься в вузе;
🔵 уверенно владеешь базовыми конструкциями C;
🔵 понимаешь, как работают указатели, структуры данных и динамическая память;
🔵 знаешь основные алгоритмы и структуры данных.
*️⃣ Будет плюсом опыт разработки под Linux.
Материалы для подготовки и форму регистрации можно найти — по ссылке 🔗
Стартует практический курс YADRO «Системное программирование с использованием языка С» для тех, кто уже знаком с синтаксисом C и хочет разобраться, как программа работает изнутри.
Формат: курс пройдет онлайн с октября 2026 по май 2027 года. Занятия — раз в неделю, где 80% времени будет посвящено практике.
Этот курс для тебя, если ты:
🔵 учишься в вузе;
🔵 уверенно владеешь базовыми конструкциями C;
🔵 понимаешь, как работают указатели, структуры данных и динамическая память;
🔵 знаешь основные алгоритмы и структуры данных.
*️⃣ Будет плюсом опыт разработки под Linux.
Материалы для подготовки и форму регистрации можно найти — по ссылке 🔗
18 сентября — приходи на онлайн-трансляцию, где мы расскажем подробнее о практических курсах и ответим на все вопросы. После вебинара пройдет обзорная лекция про системное программирование и роль языка С. Регистрация — здесь.
👍11👎4
Потестировал очень классную систему просмотра логов в Docker контейнерах Dozzle. Сначала мельком на неё глянул, подумал, ну очередной просмотрщик логов, их много разных есть. Но на деле там чуть больше, чем просто просмотр. Хотя и он сделан удобно. Сервис очень понравился, так что если работаете с контейнерами, рекомендую обратить внимание.
Расскажу, как Dozzle работает и что умеет делать:
▪️Подключается к docker.sock и получает доступ ко всем контейнерам хоста.
▪️Можно запустить агента на удалённом хосте и подключаться к нему. То есть один сервер с Dozzle может собирать логи с удалённых хостов.
▪️Умеет выводить как логи одного контейнера, так и смешанные логи нескольких контейнеров в одном потоке.
▪️При просмотре логов можно выбрать нужную строку и создать правило для отправки уведомлений при появлении этих строк. У правил гибкий синтаксис, можно в режиме реального времени смотреть, какие строки попадают под настроенное правило.
▪️Уведомления есть не только по содержимому логов, но и по некоторым событиям - запуск или остановка контейнера, исчерпание ресурсов хоста и т.д.
▪️Уведомления отправляются по webhook.
▪️Красивый и функциональный веб интерфейс.
▪️Есть поддержка K8s для просмотра логов подов.
У меня есть хост с контейнерами Immich, куда часто приходится заглядывать в логи, особенно, когда меняешь параметры ИИ и делаешь переиндексацию, или выполняешь обновление. Решил туда на пробу и поставить Dozzle. Благо, делается это в одно действие:
Дальше идём на порт сервера 8080 и смотрим логи. Там можно пользователя создать, настроить аутентификацию, а можно просто сразу посмотреть логи без всего этого.
Управление настройками можно выполнять через переменные. Например, для работы в K8s надо добавить
Для сбора информации с других хостов, на них надо запустить агентов, примерно так:
А на сервере к ним подключаться так:
Если агентов много, их можно объединить в переменной:
Хосты можно объединять в группы:
У продукта нормальная документация, где все небольшие возможности описаны.
Панелька мне понравилась. Оставлю, буду пользоваться. Рекомендую хороший обзор, кого заинтересовало. Я сначала даже не заметил, что Dozzle умеет уведомления по событиям в логах слать. Увидел в обзоре.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#docker #logs
Расскажу, как Dozzle работает и что умеет делать:
▪️Подключается к docker.sock и получает доступ ко всем контейнерам хоста.
▪️Можно запустить агента на удалённом хосте и подключаться к нему. То есть один сервер с Dozzle может собирать логи с удалённых хостов.
▪️Умеет выводить как логи одного контейнера, так и смешанные логи нескольких контейнеров в одном потоке.
▪️При просмотре логов можно выбрать нужную строку и создать правило для отправки уведомлений при появлении этих строк. У правил гибкий синтаксис, можно в режиме реального времени смотреть, какие строки попадают под настроенное правило.
▪️Уведомления есть не только по содержимому логов, но и по некоторым событиям - запуск или остановка контейнера, исчерпание ресурсов хоста и т.д.
▪️Уведомления отправляются по webhook.
▪️Красивый и функциональный веб интерфейс.
▪️Есть поддержка K8s для просмотра логов подов.
У меня есть хост с контейнерами Immich, куда часто приходится заглядывать в логи, особенно, когда меняешь параметры ИИ и делаешь переиндексацию, или выполняешь обновление. Решил туда на пробу и поставить Dozzle. Благо, делается это в одно действие:
# docker run -d -v /var/run/docker.sock:/var/run/docker.sock:ro -v dozzle_data:/data -p 8080:8080 --name dozzle amir20/dozzle:latestДальше идём на порт сервера 8080 и смотрим логи. Там можно пользователя создать, настроить аутентификацию, а можно просто сразу посмотреть логи без всего этого.
Управление настройками можно выполнять через переменные. Например, для работы в K8s надо добавить
DOZZLE_MODE=k8s. По умолчанию Dozzle собирает анонимную статистику. Отключить её можно параметром DOZZLE_NO_ANALYTICS=true. Все параметры перечислены в документации.Для сбора информации с других хостов, на них надо запустить агентов, примерно так:
# docker run -v /var/run/docker.sock:/var/run/docker.sock:ro -p 7007:7007 amir20/dozzle:latest agentА на сервере к ним подключаться так:
# docker run -p 8080:8080 amir20/dozzle:latest --remote-agent 192.168.137.5:7007Если агентов много, их можно объединить в переменной:
DOZZLE_REMOTE_AGENT=192.168.137.5:7007,192.168.137.10:7007Хосты можно объединять в группы:
# docker run -p 8080:8080 amir20/dozzle:latest \ --remote-agent 192.168.137.5:7007|web-1|Production \ --remote-agent 192.168.137.6:7007|web-2|Production \ --remote-agent 192.168.137.7:7007|dev-1|DevelopmentУ продукта нормальная документация, где все небольшие возможности описаны.
Панелька мне понравилась. Оставлю, буду пользоваться. Рекомендую хороший обзор, кого заинтересовало. Я сначала даже не заметил, что Dozzle умеет уведомления по событиям в логах слать. Увидел в обзоре.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:
#docker #logs
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍80👎1
Непрерывность бизнеса при катастрофах 🛡
➡️ Evolution Disaster Recovery от Cloud․ru как раз решает эту задачу.
Инфраструктура компании реплицируется в дата-центры Cloud․ru независимо от того, где она размещена сейчас. План восстановления можно заранее протестировать, ничего не останавливая в работающих системах, а данные при этом хранятся в защищенном контуре с соответствием требованиям 152-ФЗ.
В итоге решение позволяет запустить резервную инфраструктуру за считанные минуты, минимизируя простой.
👉 Подробнее о сервисе: Evolution Disaster Recovery👈
Резервное копирование данных — необходимый, но не достаточный элемент защиты. Оно спасает информацию, но не сокращает время, за которое компания возвращается к работе: восстановление занимает часы, а иногда и дни.
Disaster Recovery решает другую задачу: держит готовую к запуску копию всей инфраструктуры в независимом месте, чтобы при инциденте бизнес-процессы возобновлялись за минуты, а не разворачивались заново с нуля.
Инфраструктура компании реплицируется в дата-центры Cloud․ru независимо от того, где она размещена сейчас. План восстановления можно заранее протестировать, ничего не останавливая в работающих системах, а данные при этом хранятся в защищенном контуре с соответствием требованиям 152-ФЗ.
В итоге решение позволяет запустить резервную инфраструктуру за считанные минуты, минимизируя простой.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8👎2
Сегодня в пятницу решил провести небольшой эксперимент и сделать необычную публикацию. А точнее попросить вас поделиться некоторой информацией. Мне кажется, это может быть интересным.
Предлагаю поделиться скриншотом своего рабочего компа в том виде, как он выглядит, когда вы работаете. Что-то лишнее можно заблюрить. Надеюсь кто-то ещё работает, а не уехал отдыхать. Я то пишу эту публикацию днём.
Начну я с себя и покажу мой типичный рабочий стол в рабочее время со всеми запущенными приложениями. Я ничего специально не открывал и не делал. Сфоткал стол, как он есть. Прокомментирую свои приложения:
◽️2 браузера - Яндекс.Браузер и Chromium. К первому привык, смотрю на нём видео с синхронными переводами, работаю в основном с одними и теми же ресурсами - почта, всякие панели мониторинга и т.д. Chromium использую для сёрфинга.
◽️3 менеджера соединений: Remote Desktop Manager, Xshell и MC22. Первый - основной, там сейчас вся работа. В Xshell остались старые проекты, которые было лень перенести в RDM, запускаю иногда по мере надобности, MC22 просто нравится своей легковесностью и удобством. Мне подарили лицензию, я пользуюсь. Есть баги, пару раз зависал, поэтому пока не тороплюсь туда всё переносить. На панели закреплён mRemoteNG по старой памяти. Там много RDP соединений, но почти всё перенёс, запускаю редко.
◽️Блокнот всегда открыт. Использую его для очистки форматирования текста из буфера обмена, через него прогоняю все команды, которые копирую из непроверенных источников в консоль рабочих серверов. У меня давняя привычка так делать. Он всегда открыт и там всегда что-то написано.
◽️Excel тоже постоянно использую. Там какие-то заметки есть, таблички с данными и т.д. Несмотря на то, что сейчас куча всякого софта, мне для некоторых задач обычный эксель банально удобнее.
◽️Singularity - трекер задач. Там все мои дела, как по работе, так и личные. Давно пользуюсь, привык к нему. Запущен всегда.
◽️Windows Terminal с открытыми WSL и обычным CMD. Тоже постоянно использую в течении дня для различных задач, обычно не закрываю их.
◽️1С Бухгалтерия. Тут сам веду бухгалтерию и ЭДО своего ИП.
◽️Winbox обычно тоже постоянно открыт. В основном домашний. Нужды большой нет, кроме как контроль за запущенными тоннелями. Они теперь нестабильны, приходится перепроверять, когда что-то перестаёт работать.
◽️Joplin для текстовых заметок. Тоже постоянно открыт, пользуюсь регулярно в течении дня. Что-то копирую, что-то дописываю.
◽️Telegram, MAX постоянно запущены и для работы, и для личных дел.
В трее значки помимо уже упомянутых программ от:
▪️KeePass - пароли
▪️OpenVPN - и так понятно
▪️Yandex.Disk - все рабочие базы в шифрованном виде синхронизируются между устройствами (RDM, Xshell, Joplin, KeePass и т.д.)
▪️Punto Switcher - автопереключатель раскладки, автоматически не переключаю, если забуду вручную переключить, то переконвертирую текст комбинацией клавиш.
▪️Veeam Backup For Windows - бэкаплю свой комп на NAS
▪️FastStone Capture - делаю и правлю скриншоты
▪️PowerToys - в основном для FanсyZones использую.
Кому не стрёмно и не лень, покажите свои скриншоты. Можно без комментариев, просто глянуть. Мне всегда интересно посмотреть на рабочее окружение других людей. Иногда что-то полезное и необычное встречаешь.
У меня панель инструментов справа, реализовано через ExplorerPatcher. Жду не дождусь, когда приедет обновление с этой функциональностью от Microsoft. Они уже реализовали её и частично раскатили по миру.
Если формат зайдёт, то дальше сделаю обзор по своим девайсам (моник, клава и т.д.) и рабочему месту (столы, стулья и т.д.). Зайдёт/Не зайдёт оценю по реакциям.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#разное
Предлагаю поделиться скриншотом своего рабочего компа в том виде, как он выглядит, когда вы работаете. Что-то лишнее можно заблюрить. Надеюсь кто-то ещё работает, а не уехал отдыхать. Я то пишу эту публикацию днём.
Начну я с себя и покажу мой типичный рабочий стол в рабочее время со всеми запущенными приложениями. Я ничего специально не открывал и не делал. Сфоткал стол, как он есть. Прокомментирую свои приложения:
◽️2 браузера - Яндекс.Браузер и Chromium. К первому привык, смотрю на нём видео с синхронными переводами, работаю в основном с одними и теми же ресурсами - почта, всякие панели мониторинга и т.д. Chromium использую для сёрфинга.
◽️3 менеджера соединений: Remote Desktop Manager, Xshell и MC22. Первый - основной, там сейчас вся работа. В Xshell остались старые проекты, которые было лень перенести в RDM, запускаю иногда по мере надобности, MC22 просто нравится своей легковесностью и удобством. Мне подарили лицензию, я пользуюсь. Есть баги, пару раз зависал, поэтому пока не тороплюсь туда всё переносить. На панели закреплён mRemoteNG по старой памяти. Там много RDP соединений, но почти всё перенёс, запускаю редко.
◽️Блокнот всегда открыт. Использую его для очистки форматирования текста из буфера обмена, через него прогоняю все команды, которые копирую из непроверенных источников в консоль рабочих серверов. У меня давняя привычка так делать. Он всегда открыт и там всегда что-то написано.
◽️Excel тоже постоянно использую. Там какие-то заметки есть, таблички с данными и т.д. Несмотря на то, что сейчас куча всякого софта, мне для некоторых задач обычный эксель банально удобнее.
◽️Singularity - трекер задач. Там все мои дела, как по работе, так и личные. Давно пользуюсь, привык к нему. Запущен всегда.
◽️Windows Terminal с открытыми WSL и обычным CMD. Тоже постоянно использую в течении дня для различных задач, обычно не закрываю их.
◽️1С Бухгалтерия. Тут сам веду бухгалтерию и ЭДО своего ИП.
◽️Winbox обычно тоже постоянно открыт. В основном домашний. Нужды большой нет, кроме как контроль за запущенными тоннелями. Они теперь нестабильны, приходится перепроверять, когда что-то перестаёт работать.
◽️Joplin для текстовых заметок. Тоже постоянно открыт, пользуюсь регулярно в течении дня. Что-то копирую, что-то дописываю.
◽️Telegram, MAX постоянно запущены и для работы, и для личных дел.
В трее значки помимо уже упомянутых программ от:
▪️KeePass - пароли
▪️OpenVPN - и так понятно
▪️Yandex.Disk - все рабочие базы в шифрованном виде синхронизируются между устройствами (RDM, Xshell, Joplin, KeePass и т.д.)
▪️Punto Switcher - автопереключатель раскладки, автоматически не переключаю, если забуду вручную переключить, то переконвертирую текст комбинацией клавиш.
▪️Veeam Backup For Windows - бэкаплю свой комп на NAS
▪️FastStone Capture - делаю и правлю скриншоты
▪️PowerToys - в основном для FanсyZones использую.
Кому не стрёмно и не лень, покажите свои скриншоты. Можно без комментариев, просто глянуть. Мне всегда интересно посмотреть на рабочее окружение других людей. Иногда что-то полезное и необычное встречаешь.
У меня панель инструментов справа, реализовано через ExplorerPatcher. Жду не дождусь, когда приедет обновление с этой функциональностью от Microsoft. Они уже реализовали её и частично раскатили по миру.
Если формат зайдёт, то дальше сделаю обзор по своим девайсам (моник, клава и т.д.) и рабочему месту (столы, стулья и т.д.). Зайдёт/Не зайдёт оценю по реакциям.
❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.
———
ServerAdmin:
#разное
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍105👎5
Я написал обзорную статью на российскую программу и веб сервис одновременно для хранения и совместного доступа к паролям - ОдинКлюч:
⇨ ОдинКлюч - корпоративный менеджер паролей с совместным доступом
Программа представляет из себя:
1️⃣ Десктопное приложение. Полностью бесплатное без каких-либо ограничений. Загрузка в свободном доступе. Достаточно в форме на сайте указать имя и почтовый адрес. После этого сразу будете перенаправлены на страницу с дистрибутивами. По принципу работы это примерно то же самое, что и KeePass. Логика работы с хранилищем, записями с паролями и прочими секретами такая же.
2️⃣ On-Premis веб версия. Коммерческий веб сервис для совместной работы с паролями. Функциональность плюс-минус как у всех подобных продуктов:
▪️Настройки ролей и прав доступа, возможности многофактороной (MFA), LDAP, ALDPro и SSO аутентификации.
▪️Просмотр истории действий пользователей и оповещения о проблемных паролях.
▪️Работа как через браузер, так и приложение с подключением облачного хранилища.
▪️Возможность безопасной передачи отдельных записей.
▪️Открытый REST API или SDK для интеграции с другими сервисами.
▪️Данные шифруются на стороне клиента до любой передачи информации, а не на стороне сервера.
▪️Журналирование действий, аудит, интеграция с SIEM, проверки паролей и прочие возможности для специалистов по ИБ.
▪️Администратор не может просматривать пароли пользователей напрямую.
▪️В продукте применяется схема разделения секретов, известная как Схема Шамира.
Установить можно непосредственно на систему c Linux, либо запустить в Docker через готовый compose.
Я как обычно самостоятельно развернул и полностью изучил приложение, насколько это возможно в рамках обзорной статьи, чтобы получить своё собственное впечатление от непосредственного взаимодействия с ней. Текст у меня никто не модерировал, вообще никаких правок не было, как и плана статьи. Полностью написал всё сам по ходу установки и настройки.
Первое, что сразу же понравилось в бесплатном приложении - простота и легковесность. Приложение маленькое, быстрое, портабельное. Современный интерфейс. Есть импорт записей из базы KeePass. Каких-то интеграций или плагинов нет. Только хранение паролей и функция автозаполнения по горячей клавиши. Работает не только в браузере, но и в любом приложении, где есть форма ввода. Для себя каких-то плюсов по сравнению с KeePass не увидел, кроме более современного интерфейса. У KeePass он откровенно старомоден.
On-Prem сервис развернул без каких-либо проблем. Скачал нужные файлы в архиве и запустил всё через Docker Compose. Пробежался по всем настройкам, проверил все основные возможности. Сервис небольшой под одну конкретную задачу - управление паролями. Какой-то особой квалификации администратора системы не требуется. Всё управляется через веб панель. Архитектурно система выглядит просто - веб сервер Nginx (кстати, почему не Angie?), написанный бэкенд и PostgreSQL для хранения данных. Для бэкапов достаточно архивировать базу данных.
В целом первое впечатление о системе положительное. Сравнить с чем-то я её не могу, потому что подобные системы в проде не эксплуатировал. Поэтому не могу сказать что-то конкретное, что тут лучше, а где-то хуже или наоборот. Те бесплатные системы, что я тестировал, были хуже, не такие удобные. В данном случае делаю акцент конкретно на совместной работе, удобстве и безопасности в реализации этого подхода. Но они бесплатные, было бы некорректно их сравнивать с коммерческим продуктом. Тут есть вся база, которая нужна для прода - разграничение доступа на уровне пользователей, ограничение доступа админов к паролям, схемы Шамира для разделения секретов, 2FA для пользователей, полное логирование действий, проверка паролей по публичным и своим базам, интеграция с LDAP и SSO и так далее.
———
ServerAdmin:📱 Telegram | 🌐 Сайт | 📲 MAX 😩
#password #отечественное
⇨ ОдинКлюч - корпоративный менеджер паролей с совместным доступом
Программа представляет из себя:
▪️Настройки ролей и прав доступа, возможности многофактороной (MFA), LDAP, ALDPro и SSO аутентификации.
▪️Просмотр истории действий пользователей и оповещения о проблемных паролях.
▪️Работа как через браузер, так и приложение с подключением облачного хранилища.
▪️Возможность безопасной передачи отдельных записей.
▪️Открытый REST API или SDK для интеграции с другими сервисами.
▪️Данные шифруются на стороне клиента до любой передачи информации, а не на стороне сервера.
▪️Журналирование действий, аудит, интеграция с SIEM, проверки паролей и прочие возможности для специалистов по ИБ.
▪️Администратор не может просматривать пароли пользователей напрямую.
▪️В продукте применяется схема разделения секретов, известная как Схема Шамира.
Установить можно непосредственно на систему c Linux, либо запустить в Docker через готовый compose.
Я как обычно самостоятельно развернул и полностью изучил приложение, насколько это возможно в рамках обзорной статьи, чтобы получить своё собственное впечатление от непосредственного взаимодействия с ней. Текст у меня никто не модерировал, вообще никаких правок не было, как и плана статьи. Полностью написал всё сам по ходу установки и настройки.
Первое, что сразу же понравилось в бесплатном приложении - простота и легковесность. Приложение маленькое, быстрое, портабельное. Современный интерфейс. Есть импорт записей из базы KeePass. Каких-то интеграций или плагинов нет. Только хранение паролей и функция автозаполнения по горячей клавиши. Работает не только в браузере, но и в любом приложении, где есть форма ввода. Для себя каких-то плюсов по сравнению с KeePass не увидел, кроме более современного интерфейса. У KeePass он откровенно старомоден.
On-Prem сервис развернул без каких-либо проблем. Скачал нужные файлы в архиве и запустил всё через Docker Compose. Пробежался по всем настройкам, проверил все основные возможности. Сервис небольшой под одну конкретную задачу - управление паролями. Какой-то особой квалификации администратора системы не требуется. Всё управляется через веб панель. Архитектурно система выглядит просто - веб сервер Nginx (кстати, почему не Angie?), написанный бэкенд и PostgreSQL для хранения данных. Для бэкапов достаточно архивировать базу данных.
В целом первое впечатление о системе положительное. Сравнить с чем-то я её не могу, потому что подобные системы в проде не эксплуатировал. Поэтому не могу сказать что-то конкретное, что тут лучше, а где-то хуже или наоборот. Те бесплатные системы, что я тестировал, были хуже, не такие удобные. В данном случае делаю акцент конкретно на совместной работе, удобстве и безопасности в реализации этого подхода. Но они бесплатные, было бы некорректно их сравнивать с коммерческим продуктом. Тут есть вся база, которая нужна для прода - разграничение доступа на уровне пользователей, ограничение доступа админов к паролям, схемы Шамира для разделения секретов, 2FA для пользователей, полное логирование действий, проверка паролей по публичным и своим базам, интеграция с LDAP и SSO и так далее.
———
ServerAdmin:
#password #отечественное
Please open Telegram to view this post
VIEW IN TELEGRAM
👍39👎21
Для сайта, сервиса или следующего проекта 💯
У каждого проекта свои требования к инфраструктуре. Небольшому сайту достаточно виртуального хостинга, для приложения может понадобиться VPS, а по мере роста — больше ресурсов и возможностей. Поэтому при выборе провайдера удобно смотреть не только на стартовую цену, но и на то, что он сможет предложить дальше.
В ИХЦ можно начать с малого и подобрать решение под текущую задачу:
⚡️ виртуальный хостинг — от 123 ₽/мес, первые 7 дней можно тестировать;
⚡️ VPS в России — от 317 ₽/мес и 3 дня на тест;
⚡️ VPS в Европе — от 290 ₽/мес;
⚡️ защита от DDoS включена;
⚡️ поддержка работает на русском языке, в том числе для европейских серверов;
⚡️ партнёрская программа позволяет получать до 50% с привлечённых оплат.
При этом зарубежная локация не означает зарубежный биллинг: европейские VPS можно оплачивать в рублях. Удобно, если нужен сервер за пределами России, но не хочется усложнять оплату и общение с поддержкой.
Сохраняйте ИХЦ в закладки — мы вам пригодимся😉
👉 Посмотреть тарифы и попробовать ihc.ru
У каждого проекта свои требования к инфраструктуре. Небольшому сайту достаточно виртуального хостинга, для приложения может понадобиться VPS, а по мере роста — больше ресурсов и возможностей. Поэтому при выборе провайдера удобно смотреть не только на стартовую цену, но и на то, что он сможет предложить дальше.
В ИХЦ можно начать с малого и подобрать решение под текущую задачу:
При этом зарубежная локация не означает зарубежный биллинг: европейские VPS можно оплачивать в рублях. Удобно, если нужен сервер за пределами России, но не хочется усложнять оплату и общение с поддержкой.
Сохраняйте ИХЦ в закладки — мы вам пригодимся
👉 Посмотреть тарифы и попробовать ihc.ru
Реклама, ООО Интернет-Хостинг, ИНН 7701838266.Please open Telegram to view this post
VIEW IN TELEGRAM
👍24👎6