ServerAdmin.ru
32.6K subscribers
1.27K photos
77 videos
29 files
3.26K links
Авторская информация о системном администрировании.

Информация о рекламе: @srv_admin_reklama_bot
Автор: @zeroxzed

Второй канал: @srv_admin_live
Сайт: serveradmin.ru

Ресурс включён в перечень Роскомнадзора
Download Telegram
В сентябре постоянно то тут, то там гремели новости об ужасных уязвимостях Mikrotik. CVE сыпались, как из рога изобилия. Там можно было и аутентификацию пройти, и привилегии повысить до административных. Не везде и не всегда, но тем не менее. Даже наши провайдеры отметились новостями и рекомендациями по обновлению устройств, иначе грозили заблокировать к ним доступ извне.

На моей памяти это не первая и не вторая такая история. С Микротиками такое периодически случается. Была уязвимость и похуже, когда прям многотысячные ботнеты формировали из роутеров. Тогда вроде в аутентификации Winbox была какая-то эпичная дыра.

Меня как-то знакомый просил помочь разобраться со взломанным Микротиком. У него в устройстве закрепились, подняли VPN, получили доступ к локальному VOIP серверу и начали звонить заграницу в выходной день. Хорошо, что у голосового провайдера были лимиты на максимальные дневные траты. Они быстро заблокировали учётку, прислали письмо. Это помогло понять, что внутри сети есть злоумышленники. Быстро вышли на взломанный Микрот. К нему был доступ по Winbox и SSH по интернету.

Я уже давно практикую полную блокировку доступа из интернета к любым устройствам и серверам, в том числе и по SSH. Оставляю только белые списки статических IP или Port knocking. Это позволяет спать спокойно и не суетиться от вновь найденных уязвимостей. Когда вышли новости о Микротиках, я прочитал подробности и понял, что без внешнего доступа к SSH беспокоиться особо не о чем. Спокойно подождал пару дней, когда уже нормально протестировали обновления и везде обновился. Сразу Микротики никогда не обновляю, как и прочие системы. С этим тоже бывают сюрпризы.

Я не сразу к этому пришёл. Ещё лет 5-7 назад не практиковал на постоянной основе закрытие SSH. Мог Zabbix Server оставить доступным из интернета для подключения агентов, если у них настроен TLS. Сейчас постоянно веду списки доступа для различных сервисов и строго всё ограничиваю.

Следующий уровень безопасности - делать всё то же самое и для локальных сетей. Врать не буду, в локалке не всегда и не всё закрываю на всех хостах файрволом. Пока только для хостов с бэкапами стал это делать. Не было негативного опыта на этот счёт, поэтому пока не пересмотрел свои подходы. Это существенно усложняет настройку и последующую эксплуатацию, дебаг. Надо более внимательно составлять схемы взаимодействия сервисов и пользователей внутри сети, учитывать сетевые ограничения при разборе проблем или внесении изменений в настройки. Сейчас как-будто бы уже пора к этому переходить, потому что ИИ упростил автоматизацию, учёт и контроль.

❓Кстати, интересно узнать, много ли людей так же внимательно следят за файрволами на внутренних сетях, как и на внеших? Я тут имею ввиду не файрволы на шлюзах, которые делят сети на сегменты, например на пользовательские, административные, voip сегменты и т.д., а конкретные хосты. То есть если в каком-то сегменте есть 10 серверов, доступ к сегменту извне ограничен, например, списками IP адресов машин администраторов, которые управляют серверами. Будете ещё и на самих серверах внутри сегмента настраивать файрвол с какими-то ограничениями? Например, на сервере работает PostgreSQL, к которой доступ нужен только с двух серверов в сегменте. Будете настраивать файрвол на PostgreSQL и разрешать доступ только с двух конкретных серверов? Я понимаю, что в теории надо, но все ли делают это на практике? То, что видел я в малом с среднем бизнесе, такое почти никто не делал. А в полной мере не делал вообще никто.

———
ServerAdmin: 📱 Telegram | 🌐 Сайт | 📲 MAX 😩

#совет #security
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍75👎2
Вся правда о безопасности контейнеров

8 октября в 11:00 приходите на стрим «Лаборатории Касперского», чтобы узнать, как совместить требования ИБ и эксплуатацию без головной боли.

Демонстрация Kaspersky Container Security, обзор контейнерных угроз, роль антивирусного компонента и Managed Kubernetes. Ответы в прямом эфире на горячие вопросы.

Регистрация
👍8👎2
Делал на днях некоторые покупки компьютерных комплектующих и периферии. От новых цен натурально рыдать хочется. Как же всё подорожало.

Год назад я купил мини системник за 27 500 р., а сейчас одна память для него почти столько же стоит 😭 Жёсткий диск покупал за 10 900, сейчас - 25 700. , SSD стоил 6 600, сейчас - 23 700. Это просто мрак 🙈 Причём это не только у нас так. На днях смотрел ролик одного англоязычного блогера. Он там железку за $500 обозревал и нахваливал, какой это топ за свои деньги. Каждый второй комментарий на тему того, что она сейчас дешевле $1500 не продаётся.

Весной покупал себе новый комп, и ещё сомневался, стоит ли брать с такими ценами. Казалось, что выше уже некуда. Как же хорошо, что я его в итоге купил. Все комплектующие подорожали. Одна только видюха 16к прибавила, а вся сборка стала на 25к дороже, или на в относительный цифрах на 27% дороже.

Двоим детям надо бы компы обновить. Я вот думаю, сейчас брать или всё же подождать. Не может же оно ещё дороже стать. Выше некуда 😁 Я максимум на каждый системник могут 50к потратить. А что там можно купить на эти деньги? Одна дохлая видюха столько стоит, или новая память.

Неужели не будет отката по ценам и это наша новая нормальность? Мне почему-то кажется, что отката не будет. Рынок окончательно оформился и монополизировался. Какие цены назначат, такие и будут. Выбирать больше не из чего.

Себе заказал средненький 4К моник новый. Хочу его основным сделать, а текущий 2К - дополнительным. Как приедет, попробую, поделюсь впечатлениями.

———
ServerAdmin: 📱 Telegram | 🌐 Сайт | 📲 MAX 😩

#железо #печаль
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍77👎1
На днях задачка небольшая была по сохранению команд пользователя в консоли. В ней ничего особенного, раньше делал подобное, но всё равно запишу по горячим следам, чтобы не забыть. Немного подработал решение.

Есть одиночная VPS, где крутятся сайты. Доступ к исходникам по SFTP. Разработчики попросили сделать SSH доступ. На всякий случай решил добавить сохранение набранных консольных команд. Решений этой задачи много. Я в своё время делал подборку.

Мне не захотелось ставить какие-то сторонние программы. Централизованной системы управления нет. Поэтому рассматривал 2 варианта, которые я уже раньше использовал:

▪️Через настройку PROMPT_COMMAND
▪️С помощью auditd

Последнее более целостное и надёжное решение. Но лично мне не нравится смотреть логи auditd. Очень ненаглядно, много лишнего. Постоянно вспоминать надо, как сделать выборку, чтобы что-то найти. Решил в итоге использовать первый вариант.

Для этого пользователю, чьи команды мы будем сохранять, добавляем в ~/.bashrc:

export PROMPT_COMMAND='EX_CODE=$?; logger -p local6.debug "{\"user\":\"$(whoami)\",\"path\":\"$(pwd)\",\"command\":\"$(history 1 | sed "s/^[ ]*[0-9]\+[ ]*//")\", \"status\":\"$EX_CODE\"}";'


Тут всё просто. Используем возможности bash в виде PROMPT_COMMAND. Значение этой переменной выполняется каждый раз перед появлением приглашения на ввод команды в оболочке. То есть вы ввели какую-то команду, она выполнилась, отработала команда в PROMPT_COMMAND и снова появилось приглашение на ввод. В этот момент мы просто используя logger записываем в системный лог некоторые переменные и очищенный вывод команды history 1, которая выводит последнюю введённую команду. В итоге получаем то, что надо.

Выведем эти логи в отдельный лог-файл. Для этого добавляем конфигурацию в rsyslog. Создаём файл /etc/rsyslog.d/command-audit.conf:

# cat > /etc/rsyslog.d/command-audit.conf <<'EOF'
local6.debug  /var/log/command-audit.log
EOF

Перезапускаем rsyslog:

# systemctl restart rsyslog

Заходим пользователем по SSH, что-то делаем в консоли и смотрим результат в файле /var/log/command-audit.log:

2026-10-01T20:03:43.038407+03:00 debian13 devbitrix01: {"user":"devbitrix01","path":"/var/www","command":"free -m", "status":"0"}
2026-10-01T20:03:47.192911+03:00 debian13 devbitrix01: {"user":"devbitrix01","path":"/var/www","command":"htop", "status":"0"}


Мне нравится такой формат - просто и наглядно. Ещё и в json сразу обёрнут. У обычного пользователя доступа к этому логу нет, изменить он его не сможет. При желании этот лог легко отправить в централизованное хранилище с помощью любого сборщика логов (vector, alloy и т.д.), если оно используется.

Ничего дополнительно на сервер ставить не надо, что очень удобно. Я не люблю донастраивать и что-то менять в уже введённых в эксплуатацию серверах. Обычно все подобные вещи делаю сразу в момент настройки, чтобы можно было всё проверить.

☝️ Важно понимать, что этот аудит легко отключить самим пользователем, или просто обойти. Он банально может обнулить переменную PROMPT_COMMAND. То есть это не инструмент повышения безопасности, а скорее просто модернизированная версия history для удобства пользователей, особенно если их несколько и администратора.

❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.

———
ServerAdmin: 📱 Telegram | 🌐 Сайт | 📲 MAX 😩

#ssh #webserver
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍77👎1
20 октября в 12:00 (мск) пройдёт бесплатный вебинар «Мониторинг событий безопасности в MWS Cloud Platform».

Разработчики сервиса:

✅ Расскажут про возможности сервиса аудитных логов в облаке MWS Cloud Platform
Покажут в прямом эфире, как экспортировать их в SIEM-системы

✅ Вебинар будет полезен CISO, ИБ-специалистам, DevOps-инженерам и SOC-специалистам. Регистрируйтесь, подключайтесь к прямому эфиру и задавайте вопросы в чате.

🗓 20 октября в 12:00

Зарегистрироваться
👍11👎2
Мне Селектел прислали прикольный светильник, которым я сейчас стал постоянно пользоваться. Работаю по вечерам и ночам без верхнего света, только с этим светильником. Он сделан в виде серверной стойки чёрного цвета. Причём у меня почти такая же стойка в бойлерной стоит с серверами. Светильник был подарком и приглашением на их ближайшее мероприятие ТехноДень. Я, кстати, на него приеду, послушаю выступления.

Я и так собирался показать своё рабочее место, а тут как раз повод появился. Правда я сейчас его модернизирую. Сделал перестановку недавно. Поставил своё рабочее место так, чтобы рядом можно было к столу прицепить второй монитор. Сейчас там временно стоит обычная подставка и старый монитор. Задача была просто прикинуть, насколько это удобно.

Мне в целом понравилось, поэтому я заказал другое хорошее крепление с газлифтом под тяжёлые мониторы и новый 4К монитор, который всё никак не доставят.

У меня очень удобная рабочая станция. Я про неё уже писал ранее. Работаю в ней каждый день по 8-10 часов с января. Очень сильно меня выручила. У меня основная проблема с мышцами верхней части спины и шеи. Без поддержки головы не могу долго сидеть, устаёт шея, начинаются головные боли, шум в ушах. В этой станции голова постоянно лежит на подголовнике и не устаёт. Станцию в лежачее и полулежачее состояние я не раскладываю. Работаю либо сидя, либо когда немного устаю - полусидя.

Ты получается постоянно размазан по креслу, упираешься в него всем телом - от головы до пяток в прямом смысле. Это позволяет сидеть максимально расслабленно без напряжения мышц. У меня ещё электромассажёр удобный есть, который массирует поясницу и шею. Тоже хорошо помогает.

В этом рабочем месте мне очень комфортно работать. Я могу без проблем проработать часов 10, чего раньше никак не мог себе позволить. Это не значит, что такая работа не вызывает проблем. Сидеть столько не надо даже в удобном месте. Но сам факт, что могу.

У него есть один существенный недостаток. Штанга, на которую крепится монитор, болтается даже от банального набора текста на клавиатуре. Повесить на неё более крупный монитор, или тем более два монитора, я не могу. Всё будет болтаться ещё сильнее. Я проверял на других подобных станциях. Это очень некомфортно и меня постоянно раздражает, но ничего не поделать. Если надо сохранить вариативность рабочих положений, никак штангу не укрепить.

Поэтому я поставил станцию к столу и второй монитор решил крепить на него. Как приедет, и я всё сделаю, если мне понравится, то может видеообзор запишу. Если у вас больная спина, подобную станцию или хотя бы похожее рабочее положение однозначно рекомендую. Главный принцип - сидеть максимально расслабленно, чтобы не было статического напряжения в каких-либо группах мышц. У меня всё расслаблено - тело размазано по креслу, локти на подлокотниках, руки на столе. Ничего не устаёт, кроме попы, если долго сидишь и не разминаешься.

Раньше мучался со спиной. Писал об этом не раз. Постоянно болела. Сейчас это рабочее место, плюс профилактика в виде пеших прогулок и миопрессуры проблемных мест, позволяют нормально жить и трудиться. Кто-то скажет, что это дорого стоит (я покупал станцию за 230 000 р.). Спорить не буду, так и есть. Я долго не решался купить. Но когда на лечение спины я потратил денег больше, чем стоит эта станция, решил, что время пришло. Сейчас вообще не трачу. Ко мне обращались продавцы этой станции, предложили партнёрскую программу, если кто-то купит станцию по моей рекомендации, я получу какой-то процент. Не публикую никаких ссылок и промокодов, чтобы не обесценивать свои слова. Написал всё искренне, как есть, без какой-то материальной выгоды для себя. Буду рад, если кому-то эта информация поможет.

———
ServerAdmin: 📱 Telegram | 🌐 Сайт | 📲 MAX 😩

#разное #спина
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍75👎4
В комментариях к недавней заметке про рабочее место один читатель в комментариях упомянул любопытную связку Sunshine + Moonlight для удалённого подключения к компьютеру для игры в современные игры. Меня очень заинтересовала эта тема, поэтому навёл справки с сразу попробовал.

Кратко сразу скажу, что тема реально рабочая. На своём компьютере с видеокартой запустил сервер Sunshine, а на ноутбук установил клиент Moonlight. С помощью клиента подключился к серверу. Реально можно играть в игры, смотреть фильмы, как-будто ты сидишь за компьютером. В локальной сети задержка не ощущается вообще. Я поиграл для теста в Танки Онлайн, без проблем провёл бой. То же самое с фильмом. Развернул на весь экран на своём 2К мониторе. Но ноут картинка приезжает без лагов.

Далее подключился на ноутбуке через 4G по VPN к своей локальной сети по интернету и попробовал поработать так. Лаги тоже почти незаметны, качество картинки очень хорошее. Можно играть в игры или делать что-то ещё с 3D графикой. Посмотрел, сколько канала занимает. В среднем 10-20 мегабит/c в зависимости от интенсивности картинки. У меня 4G канал хороший, работал без каких-то особых проблем.

Я даже не знал, что существуют такие простые и удобные решения. Ранее я использовал Parsec, когда нужно было подключаться удалённо к компьютерам с камерами, чтобы можно было посмотреть потоки с них. По VNC или RDP это делать очень неудобно. Огромные задержки с обновлением картинки, всё дергается и подвисает. А тут вообще никаких проблем. Специально подключался по интернету и смотрел камеры.

И всё это добро полностью бесплатно и кроссплатформенно. Сервер Sunshine есть под Windows, Linux, macOS, причём под обе архитектуры - AMD и ARM. Клиент Moonlight работает под всеми популярными системами, как на десктопе, так и смартфоне, плюс на игровых приставках - Nintendo Switch, Nintendo Wii U, PSP, Xbox и некоторых других. Смотрел видео, как люди подключаются к своим десктопам и играют в тяжёлые игры на Nintendo Switch, который выступает в виде обычного джойстика.

В общем и целом связка очень интересная, функциональная, всеплатформенная и бесплатная. Найдёт применение как для развлечений дома, так и для работы и подключения к рабочим местам. В локалке может выступить заменой VNC. Установка и настройка очень простые. Я справился минут за 10. Фактически всё работает автоматом, достаточно только установить. Даже клиент находит сервер в сети автоматически. Достаточно только сопряжение на основе PIN кода сделать.

Я очень надеялся, что с помощью Sunshine можно будет к одному серверу подключать несколько клиентов. Но, к сожалению, это невозможно. В таком виде этот режим работы не поддерживается. Надо искать какие-то другие решения. В общем случае это уже разновидность VDI и надо смотреть в ту сторону. Наиболее простой и доступный вариант - Сервер PVE с проброшенными видеокартами в системы и подключение к рабочим местам по протоколу SPICE. Я это пробовал в своё время, но выглядело это немного костыльно и неудобно.

❗️Если заметка вам полезна, не забудьте 👍 и забрать в закладки.

———
ServerAdmin: 📱 Telegram | 🌐 Сайт | 📲 MAX 😩

#remote
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍118👎1
🚀 Zabbix 8.0 на подходе. Запланируйте обучение команды уже сейчас

В ближайшее время ожидается новая версия Zabbix, поэтому мы открываем набор на Zabbix Certified Specialist 8.0 и Zabbix Certified Professional 8.0.

🔥 До 15 октября включительно на оба тренинга действуют специальные условия участия. Оставьте заявку — расскажем подробности и поможем выбрать подходящий курс.

📅 25–27 ноября 2026 — Zabbix Certified Specialist 8.0

Научитесь собирать метрики, настраивать обнаружение проблем и оповещения, управлять шаблонами и создавать понятные дашборды. В программе: Zabbix agent, SNMP, веб-мониторинг, работа с логами, триггеры и предобработка данных.
Для тех, кто хочет увереннее решать повседневные задачи мониторинга и систематизировать знания.

👉 Программа Specialist 8.0

📅 16–18 декабря 2026 — Zabbix Certified Professional 8.0

Следующая ступень после Specialist 8.0: развертывание компонентов Zabbix, распределённый мониторинг через proxy, высокая доступность, балансировка нагрузки, автоматическое обнаружение ресурсов и корреляция событий.

Для тех, кому нужно масштабировать мониторинг и сокращать объём ручной настройки.

👉 Программа Professional 8.0

Оба тренинга — онлайн, на русском языке, по три дня. Практика на лабораторных стендах, обучение у сертифицированных тренеров и официальный сертификат после успешной сдачи экзамена.

Можно пройти Specialist в ноябре и продолжить обучение на Professional в декабре. Для допуска к экзамену Professional нужен успешно сданный экзамен Specialist 8.0.

Оставьте заявку через форму обратной связи или напишите @gals_software либо на hello@gals.software, чтобы узнать про специальные условия и запланировать обучение для себя или команды.

➡ P.S. Подписывайтесь на наши каналы @zabbix_ru и @usr_bin_linux, где мы делимся опытом и публикуем много полезностей по Zabbix и Linux.

Реклама, ООО ГАЛС СОФТВЭР, ИНН 5047195298
Please open Telegram to view this post
VIEW IN TELEGRAM
👍18👎3
На прошлой неделе Mikrotik сделал рассылку с обзором своих новых продуктов. Я последние года мельком её просматриваю, потому что большая часть того, что там обозревается, мне не нужна. Хотя устройства Микротик я активно эксплуатирую как на работе, так и дома.

В доме у меня сейчас трудятся три устройства и одна виртуалка:

◽️hAP ax³ - основной роутер с входящим интернетом
◽️RB951G-2HnD - дополнительная точка доступа Wifi, использую просто потому что есть от стародавних времён
◽️RB260GS - гигабитный свитч, которому уже лет 15, работает до сих пор, поэтому не меняю
◽️CHR - виртуальная машина с RouterOS, использую для тестов

В моей квартире, у родителей, у тёщи с тестем тоже стоят Микротики. Надёжные устройства, который не требуют к себе внимания и какого-то обслуживания. Главное к ним доступ извне заблокировать. Просто работают, будучи один раз настроены. Их не приходится перезагружать по питанию.

Так вот, в рассылке рассказали про новый тип устройств - CLAIRÉ. Это анализатор воздуха. Последнее время эти типы устройств стали популярны. Я сам использую подобный - Qingping Air Monitor 2 (CGS2). Покупался вроде как игрушка, нужды как-будто особой не было. Но на деле я им постоянно пользуюсь, привык к нему. Если сломается, буду покупать замену.

Меня конкретно интересуют только показался CO2, ну и немного температура, так как живу в частном доме и отопление настраивается, в том числе термоголовкой на радиаторе, до которой я дотягиваюсь, сидя в рабочем месте. На основе показаний ppm я регулирую открытие форточки, так как другой вентиляции у меня в доме нет.

Например сегодня я увидел, что ppm в районе 1000. Это такое пограничное значение, которое лично я не ощущаю. Если больше - становится заметно, что душновато, но 900-1000 я уверенно не ощущаю. Так что сходил открыл окно посильнее. Летом эта тема почти не актуальна, так как окна всегда открыты и воздух свежий. А как холодает, начинаешь уже искать положение форточки такое, чтобы и воздух был свежий, и не сильно дуло холодом.

Ещё заметил, что когда перенёс рабочее место в угол, воздух стал хуже. Из угла проветривание не такое интенсивное. Когда сидел напротив окна, было комфортнее. Там постоянно шёл воздух от окна к двери, даже если она закрыта, так как поддувает через щель под дверью. А в углу нет такого воздухообмена. Буду куда-то вентилятор ставить, чтобы это исправить.

К чему я всё это. Штука на самом деле полезная. Если бы сейчас выбирал, то думаю, что попробовал бы анализатор от Mikrotik. Заявленная стоимость не выше, чем моя текущая станция. Из плюсов - полная автономность без связи с внешними облачными сервисами и интеграция с Home Assistant. Больше, собственно, ничего и не надо. У меня вообще нет Home Assistant, и станция никуда ничего не отправляет. Я по факту смотрю на экран и всё. Никакими историческими данными не пользуюсь.

Метрики PM2.5, PM10, eTVOC тоже не смотрю. Это анализ различных частиц в воздухе типа пыли, сажи и прочих мелких частиц. Я во-первых, не очень верю, что в таких устройствах это всё корректно измеряется, так как сами датчики быстро запылятся. Их надо чистить и обслуживать, чтобы доверять показаниям. У меня в станции ещё и мелкий вентилятор стоит, который гоняет воздух и со временем начинает шуметь. А во-вторых, не понятно, что с этими показаниями делать, если они превышены.

Второй прикольной штукой из анонса является небольшая 10-дюймовая настольная стойка 5U. Это уже чисто игрушка, поставить на стол. У меня нет устройств под эту стойку, но сама идея понравилась. И стоит не особо дорого ($49). Может ещё для каких-то классов, где проходит обучение, будет актуально.

———
ServerAdmin: 📱 Telegram | 🌐 Сайт | 📲 MAX 😩

#mikrotik
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍30👎1