ServerAdmin.ru
32.6K subscribers
1.26K photos
77 videos
29 files
3.26K links
Авторская информация о системном администрировании.

Информация о рекламе: @srv_admin_reklama_bot
Автор: @zeroxzed

Второй канал: @srv_admin_live
Сайт: serveradmin.ru

Ресурс включён в перечень Роскомнадзора
Download Telegram
Компания Microsoft давно анонсировала возврат настройки по управлению размещением панели задач на экране не только снизу, но и в других частях экрана. В Windows 11 эта настройка почему-то исчезла. И вот её вернули. Она несколько месяцев назад появилась в инсайдерских сборках.

С нетерпением ждал этого "нововведения", потому что с момента распространения широкоформатных экранов расстояния по высоте не хватает, а по ширине наоборот с избытком. Это касается дизайна практически всех веб-сайтов и многих приложений. По краям экрана просто белые полосы без полезной информации, в то время высота как правило используется вся. Добавляем сюда ещё и вкладки браузера, которые забирают расстояние по высоте, и картина совсем неудобная вырисовывается.

Как только в Chromium завезли вертикальные вкладки, сразу их включил. И вот наконец-то винда вернула эту настройку. Вчера она ко мне приехала в предварительном обновлении (KB5124010) (26200.9550). Но реализация - полный провал. Как можно было сделать это так убого? Ведь есть тот же ExplorerPatcher, где обычный человек в одно лицо сделал это нормально ещё несколько лет назад. Можно же было посмотреть у него. Вместо этого они фиг знает сколько времени это писали, потом полгода тестировали и выкатили.

Вертикальное расположение панели задач не позволяет управлять шириной этой панели. Из-за этого в трее значки все расползлись. Да и просто панель слишком широкая. Плюс, не очень визуально заметно, какое приложение запущено из тех, что закреплены на панели задач. На картинке ниже показал, как это выглядит у меня. Помучался в течении дня и вернул обратно ExplorerPatcher. Рядом картинка, как вертикальные вкладки выглядят с ним.

Не люблю ставить какие-то твики или "исправления" системы. Давно уже этим не занимаюсь без крайней необходимости. Хотел избавиться от ExplorerPatcher, но пока, видимо, не судьба. Подождём ещё пару лет, пока доработают и сделают удобно.

#windows
👍53👎10
This media is not supported in your browser
VIEW IN TELEGRAM
Что крупные заказчики проверяют на пилоте NGFW

Чем крупнее сеть, тем выше требования к NGFW. Выдержит ли он пиковую нагрузку при активных IPS и инспекции зашифрованного трафика? Сохранятся ли соединения при отказе узла? Как отработает переключение между каналами при росте задержек и потере пакетов? Обнаружит ли обращения к ИИ-сервисам в обход ИБ?

За год Novum прошёл проверку в реальной эксплуатации у крупных заказчиков.

📅 1 октября, 11:00 (мск)
«Ideco NGFW Novum год спустя: новые возможности для крупных инфраструктур»

Расскажем:
▪️ что нового в масштабировании, отказоустойчивости и управлении;
▪️ что проверяли заказчики на пилотах и с какими результатами;
▪️ SD-WAN и QoS на нагруженных каналах;
▪️ Shadow AI Discovery: 84 AI-сервиса, распознавание без расшифровки TLS;
▪️ независимые оценки и планы развития.

Онлайн с записью, участие бесплатное. Зарегистрироваться ➡️
👍13👎4
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍127👎3
В сентябре постоянно то тут, то там гремели новости об ужасных уязвимостях Mikrotik. CVE сыпались, как из рога изобилия. Там можно было и аутентификацию пройти, и привилегии повысить до административных. Не везде и не всегда, но тем не менее. Даже наши провайдеры отметились новостями и рекомендациями по обновлению устройств, иначе грозили заблокировать к ним доступ извне.

На моей памяти это не первая и не вторая такая история. С Микротиками такое периодически случается. Была уязвимость и похуже, когда прям многотысячные ботнеты формировали из роутеров. Тогда вроде в аутентификации Winbox была какая-то эпичная дыра.

Меня как-то знакомый просил помочь разобраться со взломанным Микротиком. У него в устройстве закрепились, подняли VPN, получили доступ к локальному VOIP серверу и начали звонить заграницу в выходной день. Хорошо, что у голосового провайдера были лимиты на максимальные дневные траты. Они быстро заблокировали учётку, прислали письмо. Это помогло понять, что внутри сети есть злоумышленники. Быстро вышли на взломанный Микрот. К нему был доступ по Winbox и SSH по интернету.

Я уже давно практикую полную блокировку доступа из интернета к любым устройствам и серверам, в том числе и по SSH. Оставляю только белые списки статических IP или Port knocking. Это позволяет спать спокойно и не суетиться от вновь найденных уязвимостей. Когда вышли новости о Микротиках, я прочитал подробности и понял, что без внешнего доступа к SSH беспокоиться особо не о чем. Спокойно подождал пару дней, когда уже нормально протестировали обновления и везде обновился. Сразу Микротики никогда не обновляю, как и прочие системы. С этим тоже бывают сюрпризы.

Я не сразу к этому пришёл. Ещё лет 5-7 назад не практиковал на постоянной основе закрытие SSH. Мог Zabbix Server оставить доступным из интернета для подключения агентов, если у них настроен TLS. Сейчас постоянно веду списки доступа для различных сервисов и строго всё ограничиваю.

Следующий уровень безопасности - делать всё то же самое и для локальных сетей. Врать не буду, в локалке не всегда и не всё закрываю на всех хостах файрволом. Пока только для хостов с бэкапами стал это делать. Не было негативного опыта на этот счёт, поэтому пока не пересмотрел свои подходы. Это существенно усложняет настройку и последующую эксплуатацию, дебаг. Надо более внимательно составлять схемы взаимодействия сервисов и пользователей внутри сети, учитывать сетевые ограничения при разборе проблем или внесении изменений в настройки. Сейчас как-будто бы уже пора к этому переходить, потому что ИИ упростил автоматизацию, учёт и контроль.

❓Кстати, интересно узнать, много ли людей так же внимательно следят за файрволами на внутренних сетях, как и на внеших? Я тут имею ввиду не файрволы на шлюзах, которые делят сети на сегменты, например на пользовательские, административные, voip сегменты и т.д., а конкретные хосты. То есть если в каком-то сегменте есть 10 серверов, доступ к сегменту извне ограничен, например, списками IP адресов машин администраторов, которые управляют серверами. Будете ещё и на самих серверах внутри сегмента настраивать файрвол с какими-то ограничениями? Например, на сервере работает PostgreSQL, к которой доступ нужен только с двух серверов в сегменте. Будете настраивать файрвол на PostgreSQL и разрешать доступ только с двух конкретных серверов? Я понимаю, что в теории надо, но все ли делают это на практике? То, что видел я в малом с среднем бизнесе, такое почти никто не делал. А в полной мере не делал вообще никто.

———
ServerAdmin: 📱 Telegram | 🌐 Сайт | 📲 MAX 😩

#совет #security
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍70👎1
Вся правда о безопасности контейнеров

8 октября в 11:00 приходите на стрим «Лаборатории Касперского», чтобы узнать, как совместить требования ИБ и эксплуатацию без головной боли.

Демонстрация Kaspersky Container Security, обзор контейнерных угроз, роль антивирусного компонента и Managed Kubernetes. Ответы в прямом эфире на горячие вопросы.

Регистрация
👍7👎2
Делал на днях некоторые покупки компьютерных комплектующих и периферии. От новых цен натурально рыдать хочется. Как же всё подорожало.

Год назад я купил мини системник за 27 500 р., а сейчас одна память для него почти столько же стоит 😭 Жёсткий диск покупал за 10 900, сейчас - 25 700. , SSD стоил 6 600, сейчас - 23 700. Это просто мрак 🙈 Причём это не только у нас так. На днях смотрел ролик одного англоязычного блогера. Он там железку за $500 обозревал и нахваливал, какой это топ за свои деньги. Каждый второй комментарий на тему того, что она сейчас дешевле $1500 не продаётся.

Весной покупал себе новый комп, и ещё сомневался, стоит ли брать с такими ценами. Казалось, что выше уже некуда. Как же хорошо, что я его в итоге купил. Все комплектующие подорожали. Одна только видюха 16к прибавила, а вся сборка стала на 25к дороже, или на в относительный цифрах на 27% дороже.

Двоим детям надо бы компы обновить. Я вот думаю, сейчас брать или всё же подождать. Не может же оно ещё дороже стать. Выше некуда 😁 Я максимум на каждый системник могут 50к потратить. А что там можно купить на эти деньги? Одна дохлая видюха столько стоит, или новая память.

Неужели не будет отката по ценам и это наша новая нормальность? Мне почему-то кажется, что отката не будет. Рынок окончательно оформился и монополизировался. Какие цены назначат, такие и будут. Выбирать больше не из чего.

Себе заказал средненький 4К моник новый. Хочу его основным сделать, а текущий 2К - дополнительным. Как приедет, попробую, поделюсь впечатлениями.

———
ServerAdmin: 📱 Telegram | 🌐 Сайт | 📲 MAX 😩

#железо #печаль
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍69👎1
На днях задачка небольшая была по сохранению команд пользователя в консоли. В ней ничего особенного, раньше делал подобное, но всё равно запишу по горячим следам, чтобы не забыть. Немного подработал решение.

Есть одиночная VPS, где крутятся сайты. Доступ к исходникам по SFTP. Разработчики попросили сделать SSH доступ. На всякий случай решил добавить сохранение набранных консольных команд. Решений этой задачи много. Я в своё время делал подборку.

Мне не захотелось ставить какие-то сторонние программы. Централизованной системы управления нет. Поэтому рассматривал 2 варианта, которые я уже раньше использовал:

▪️Через настройку PROMPT_COMMAND
▪️С помощью auditd

Последнее более целостное и надёжное решение. Но лично мне не нравится смотреть логи auditd. Очень ненаглядно, много лишнего. Постоянно вспоминать надо, как сделать выборку, чтобы что-то найти. Решил в итоге использовать первый вариант.

Для этого пользователю, чьи команды мы будем сохранять, добавляем в ~/.bashrc:

export PROMPT_COMMAND='EX_CODE=$?; logger -p local6.debug "{\"user\":\"$(whoami)\",\"path\":\"$(pwd)\",\"command\":\"$(history 1 | sed "s/^[ ]*[0-9]\+[ ]*//")\", \"status\":\"$EX_CODE\"}";'


Тут всё просто. Используем возможности bash в виде PROMPT_COMMAND. Значение этой переменной выполняется каждый раз перед появлением приглашения на ввод команды в оболочке. То есть вы ввели какую-то команду, она выполнилась, отработала команда в PROMPT_COMMAND и снова появилось приглашение на ввод. В этот момент мы просто используя logger записываем в системный лог некоторые переменные и очищенный вывод команды history 1, которая выводит последнюю введённую команду. В итоге получаем то, что надо.

Выведем эти логи в отдельный лог-файл. Для этого добавляем конфигурацию в rsyslog. Создаём файл /etc/rsyslog.d/command-audit.conf:

# cat > /etc/rsyslog.d/command-audit.conf <<'EOF'
local6.debug  /var/log/command-audit.log
EOF

Перезапускаем rsyslog:

# systemctl restart rsyslog

Заходим пользователем по SSH, что-то делаем в консоли и смотрим результат в файле /var/log/command-audit.log:

2026-10-01T20:03:43.038407+03:00 debian13 devbitrix01: {"user":"devbitrix01","path":"/var/www","command":"free -m", "status":"0"}
2026-10-01T20:03:47.192911+03:00 debian13 devbitrix01: {"user":"devbitrix01","path":"/var/www","command":"htop", "status":"0"}


Мне нравится такой формат - просто и наглядно. Ещё и в json сразу обёрнут. У обычного пользователя доступа к этому логу нет, изменить он его не сможет. При желании этот лог легко отправить в централизованное хранилище с помощью любого сборщика логов (vector, alloy и т.д.), если оно используется.

Ничего дополнительно на сервер ставить не надо, что очень удобно. Я не люблю донастраивать и что-то менять в уже введённых в эксплуатацию серверах. Обычно все подобные вещи делаю сразу в момент настройки, чтобы можно было всё проверить.

☝️ Важно понимать, что этот аудит легко отключить самим пользователем, или просто обойти. Он банально может обнулить переменную PROMPT_COMMAND. То есть это не инструмент повышения безопасности, а скорее просто модернизированная версия history для удобства пользователей, особенно если их несколько и администратора.

❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.

———
ServerAdmin: 📱 Telegram | 🌐 Сайт | 📲 MAX 😩

#ssh #webserver
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍66👎1
20 октября в 12:00 (мск) пройдёт бесплатный вебинар «Мониторинг событий безопасности в MWS Cloud Platform».

Разработчики сервиса:

✅ Расскажут про возможности сервиса аудитных логов в облаке MWS Cloud Platform
Покажут в прямом эфире, как экспортировать их в SIEM-системы

✅ Вебинар будет полезен CISO, ИБ-специалистам, DevOps-инженерам и SOC-специалистам. Регистрируйтесь, подключайтесь к прямому эфиру и задавайте вопросы в чате.

🗓 20 октября в 12:00

Зарегистрироваться
👍10👎2
Мне Селектел прислали прикольный светильник, которым я сейчас стал постоянно пользоваться. Работаю по вечерам и ночам без верхнего света, только с этим светильником. Он сделан в виде серверной стойки чёрного цвета. Причём у меня почти такая же стойка в бойлерной стоит с серверами. Светильник был подарком и приглашением на их ближайшее мероприятие ТехноДень. Я, кстати, на него приеду, послушаю выступления.

Я и так собирался показать своё рабочее место, а тут как раз повод появился. Правда я сейчас его модернизирую. Сделал перестановку недавно. Поставил своё рабочее место так, чтобы рядом можно было к столу прицепить второй монитор. Сейчас там временно стоит обычная подставка и старый монитор. Задача была просто прикинуть, насколько это удобно.

Мне в целом понравилось, поэтому я заказал другое хорошее крепление с газлифтом под тяжёлые мониторы и новый 4К монитор, который всё никак не доставят.

У меня очень удобная рабочая станция. Я про неё уже писал ранее. Работаю в ней каждый день по 8-10 часов с января. Очень сильно меня выручила. У меня основная проблема с мышцами верхней части спины и шеи. Без поддержки головы не могу долго сидеть, устаёт шея, начинаются головные боли, шум в ушах. В этой станции голова постоянно лежит на подголовнике и не устаёт. Станцию в лежачее и полулежачее состояние я не раскладываю. Работаю либо сидя, либо когда немного устаю - полусидя.

Ты получается постоянно размазан по креслу, упираешься в него всем телом - от головы до пяток в прямом смысле. Это позволяет сидеть максимально расслабленно без напряжения мышц. У меня ещё электромассажёр удобный есть, который массирует поясницу и шею. Тоже хорошо помогает.

В этом рабочем месте мне очень комфортно работать. Я могу без проблем проработать часов 10, чего раньше никак не мог себе позволить. Это не значит, что такая работа не вызывает проблем. Сидеть столько не надо даже в удобном месте. Но сам факт, что могу.

У него есть один существенный недостаток. Штанга, на которую крепится монитор, болтается даже от банального набора текста на клавиатуре. Повесить на неё более крупный монитор, или тем более два монитора, я не могу. Всё будет болтаться ещё сильнее. Я проверял на других подобных станциях. Это очень некомфортно и меня постоянно раздражает, но ничего не поделать. Если надо сохранить вариативность рабочих положений, никак штангу не укрепить.

Поэтому я поставил станцию к столу и второй монитор решил крепить на него. Как приедет, и я всё сделаю, если мне понравится, то может видеообзор запишу. Если у вас больная спина, подобную станцию или хотя бы похожее рабочее положение однозначно рекомендую. Главный принцип - сидеть максимально расслабленно, чтобы не было статического напряжения в каких-либо группах мышц. У меня всё расслаблено - тело размазано по креслу, локти на подлокотниках, руки на столе. Ничего не устаёт, кроме попы, если долго сидишь и не разминаешься.

Раньше мучался со спиной. Писал об этом не раз. Постоянно болела. Сейчас это рабочее место, плюс профилактика в виде пеших прогулок и миопрессуры проблемных мест, позволяют нормально жить и трудиться. Кто-то скажет, что это дорого стоит (я покупал станцию за 230 000 р.). Спорить не буду, так и есть. Я долго не решался купить. Но когда на лечение спины я потратил денег больше, чем стоит эта станция, решил, что время пришло. Сейчас вообще не трачу. Ко мне обращались продавцы этой станции, предложили партнёрскую программу, если кто-то купит станцию по моей рекомендации, я получу какой-то процент. Не публикую никаких ссылок и промокодов, чтобы не обесценивать свои слова. Написал всё искренне, как есть, без какой-то материальной выгоды для себя. Буду рад, если кому-то эта информация поможет.

———
ServerAdmin: 📱 Telegram | 🌐 Сайт | 📲 MAX 😩

#разное #спина
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍52👎2