Бубен Сисадмина
135 subscribers
17 photos
2 files
58 links
Записки бородатого одмина 🧔 Только полезные фичи, софты, новости. Никакой воды, спама и фигни. Кратко и по делу.

Пригласить друга: @sd_invite

Для связи: @sysadmins_drum_bot
Download Telegram
Выпущена заплатка для SMBv3

⬇️ Скачать
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4551762

ℹ️ Описание обновления
https://support.microsoft.com/en-us/help/4551762/windows-10-update-kb4551762
VPN профилактика коронавируса 🦠

В связи с общим психозом по поводу вируса и наша контора решила отправить бОльшую часть сотрудников работать по домам. А чтобы работать из дома, понятное дело, нужен защищённый 😷 доступ к корпоративной сети со всеми её внутренними серверами. В связи с этим выбираю на чём поднять VPN-сервер.

Варианты:

Mikrotik OpenVPN – всем хорош и всем удобен, уже имеется во всех RouterOS. А уж какой-то микротик всегда в хозяйстве есть 😀 Для запуска остаётся только настроить в интерфейсе Winbox-а. Недостаток один, поддерживается только tcp протокол. На нестабильных каналах/каналах с большими задержками может страдать скорость соединения. https://mikrotik.com/

OpenVPN на Linux – классика, не нуждающаяся в представлении. Настройка текстовыми конфигами. Поддерживаются оба транспортных протокола tcp и udp. https://community.openvpn.net/

SoftEther – кроссплатформенный клиент-сервер с открытым исходным кодом и графическим интерфейсом управления сервером. Поддерживает SSL VPN, L2TP VPN, SSTP VPN и OpenVPN (tcp и udp). https://www.softether.org/

Помогай, подписчик, выбрать! Голосуй и не заболеешь 😅
Обновление для Windows Server 2016 рушит подсистему печати

После установки недавнего накопительного обновления KB4541329 для Windows Server 2016 для систем на базе процессоров x64 перестаёт работать доступ к устройствам и принтерам. Также при попытке RDP-подключения с сервера на другой сервер, если в свойствах отмечено подключать принтеры, сеанс аварийно завершается. Пока единственное решение всё исправить - удалить это обновление и отключить систему Windows Update, чтобы оно снова не установилось.

Жалобы на Technet: https://social.technet.microsoft.com/Forums/ru-RU/208dd425-8147-4cd7-a2f8-2703a98a5f9c/server-2016-kb4541329-8211-winspooldrv-1080-remote-desktop

Будьте внимательны, не наступайте на грабли! 🤦‍♂️
DNS over HTTPS – DoH

DNS поверх HTTPS (DoH) — протокол для выполнения разрешения DNS по протоколу HTTPS. Целью этого метода является повышение конфиденциальности и безопасности пользователей путём предотвращения перехвата и манипулирования данными DNS с помощью атак типа «Атака посредника».

Сразу 2️⃣ новости о DoH за прошедшую пятницу:

▶️ в связи с мерами профилактики распространения 🦠 минкомсвязи РФ отменило намеченные на 20 марта учения по блокировке трафика, зашифрованного с использованием технологий DNS поверх HTTPS и DNS поверх TLS. Следующие учения по плану должны состоятся 20 июня.

▶️ микротик добавил поддержку DoH в бета-версии прошивок RouterOS

!) dns - added client side support for DNS over HTTPS (DoH) (RFC8484);
Version 6.47beta49 has been released.

Совпадение? Не думаю… ©️

Между тем DoH поддерживается публичными DNS:

- Cloudflare 1.1.1.1 и 1.0.0.1
- Google 8.8.8.8 и 8.8.4.4

Используете DoH в своей сети?
TeamViewer на время перекатит проверку коммерческого использования

↔️ TeamViewer - удобный инструмент, который позволяет пользователям управлять удалённым компьютером в целях поддержки или удалённой работы. Всего подключено 2 млрд. устройств, а одновременно обслуживается до 45 млн. Программа бесплатна для частных пользователей, но прекращает работу в случае обнаружения коммерческого использования.

На фоне резкого роста удалённой работы из-за ☣️ это обнаружение в TeamViewer всё чаще срабатывает и зачастую при вполне безобидных операциях. В связи с этим производитель ПО на время перекатит проверку коммерческого использования. Для запроса прекращения проверки необходимо обратиться через сайт компании и запросить сброс 🆔 https://www.teamviewer.com/en/reset/

Это легальный способ. Ну, а как сбросить ID никого не спрашивая мы с вами и так знаем, верно?! 😉
Всемирный день бэкапа

Вирус вирусом, а сегодня ни много ни мало бэкапа международный день. Его девиз:
 Не останься в дураках 1 апреля! Подготовься заранее. Сделай бэкап своих файлов 31 Марта.


Почему стоит делать резервные копии?
🔹30% людей никогда не делали бэкап
🔹29% всех сбоев происходят случайно
🔹113 мобильных телефонов теряется каждую минуту
🔹1 из 10 компьютеров заражаются вирусами каждый месяц

Отметиться своим участием здесь:
http://www.worldbackupday.com

PS Можно восстановить из бэкапа 2019 год? 2020 оказался с вирусом...
Чем заняться в (не)рабочую неделю?

Надеюсь, у вас эпопея с переключением пользователей на удалённый доступ уже завершена 🔚 Пользователи по домам, серверы работают, видеоконференции в Zoom и Skype.

В связи с этим возникает вопрос, чем бы ещё заняться сисадмину во время самоизоляции

Самое время заняться оптимизацией! Например, оптимизацией СУБД MySQL. В этом нам поможет скрипт mysqltuner, который анализирует статистику сервера (не менее 24 часов работы сервера для анализа) и выдаёт рекомендации по оптимизации настроек.

▫️ Запустить скрипт командой
 perl mysqltuner.pl
и ввести логин и пароль администратора СУБД

▫️ Вдумчиво прочитать рекомендованные изменения

▫️ Внести изменения в конфиг my.cnf и перезапустить сервер MySQL

▫️ Наслаждаться увеличением скорости выполнения запросов.

Благодаря тюнингу кэширования можно добиться впечатляющих результатов по ускорению работы сайтов/приложений и при этом снизить нагрузку на дисковую систему.

⬇️ Скачать последнюю версию mysqltuner
https://github.com/major/MySQLTuner-perl



А ещё на неделе самоизоляции можно получить пожизненную скидку 50% на мобильную связь! Салоны связи работают.
Zoom небезопасен

Из-за массового перехода людей на удаленную работу сервис для видеоконференций Zoom стал популярен. Однако всплыли его многочисленные проблемы с конфиденциальностью. Например:

👀 возможность подключения к чужим разговорам,
🗣 передача данных с iOS-приложения в Facebook,
🔓 отсутствие сквозного шифрования,
🦹‍♂️ возможность украсть пароль учётной записи Windows и получить полный доступ к macOS.

От использования Zoom официально отказались в SpaceX и Meduza.

Будьте внимательны, используйте альтернативы — Slack, Microsoft Teams, Google Hangouts, FaceTime, WhatsApp и Jitsi.

https://telegra.ph/Servis-Zoom-nebezopasen-zvonki-ne-zashifrovany-adresa-utekayut-04-06
Как включить DoH в браузерах

Протокол DNS over HTTPS (DoH) уже доступен из коробки в популярных браузерах. Использование DoH позволяет «обернуть» DNS-запросы в шифрованный протокол HTTPS и направить его к внешним DNS-серверами, скрыв тем самым свою активность в сети от провайдера. Также DoH позволяет обходить интернет-цензуру, основанную на подмене DNS-записей.

Чтобы включить DoH в Firefox 🦊:

1️⃣ Нажмите на три полоски (“гамбургер”) в верхнем правом углу Firefox
2️⃣ Выберите "Настройки"
3️⃣ Прокрутите вниз
4️⃣ Найдите раздел "Параметры сети"
5️⃣ Нажмите "Настроить"
6️⃣ Активируйте пункт "Включить DNS через HTTPS"
7️⃣ При необходимости, смените провайдера DNS
8️⃣ Нажмите "ОК"

Чтобы включить DoH в Edge:

1. Введите в адресной строке
"edge://flags#dns-over-https"

2️⃣ Нажмите "Enter"
3️⃣ Кликните на "Default"
4️⃣ Выберите "Enabled"
5️⃣ Перезапустите браузер

DoH поддерживают следующие DNS-серверы:

▫️ Google DNS – 8.8.8.8, 8.8.4.4
▫️ Cloudflare DNS – 1.1.1.1, 1.0.0.1
▫️ Quad9 – 9.9.9.9, 149.112.112.112
▫️ CleanBrowsing – 185.228.168.168, 185.228.169.168
▫️ Adguard – 176.103.130.130, 176.103.130.131

Также использование DoH можно включить для всей сети на уровне маршрутизатора Mikrotik. Писал об этом здесь.
🦊 Большой лис следит за тобой

Компания Mozilla добавила в версию Firefox 75, релиз которой состоялся на прошлой неделе, новый агент для сбора телеметрии. «Функция» ежедневно отправляет Mozilla данные о том, с какой операционной системой и с каким браузером по умолчанию работает пользователь.

В течение продолжительного времени Firefox уже собирает данные телеметрии об использовании браузера, в частности о количестве просмотренных web-страниц, открытых вкладок и окон, об установленных расширениях и т.д. Собранные данные хранятся на серверах компании в течение 13 месяцев, а IP-адреса удаляются из реестров каждые 30 дней.

Раз в сутки агент телеметрии отправляет на адрес https://incoming.telemetry.mozilla.org/submit/default-browser-agent/1/default-browser/UID
браузер по умолчанию
языковой стандарт операционной системы
версия ОС
предыдущий браузер по умолчанию
текущая версия Firefox

ℹ️ Как отключить шпионскую функцию:

КРАТКО — удалить файл
C:\Program Files\Mozilla Firefox\default-browser-agent.exe

ПОДРОБНО — удалить задание в планировщике, отключить через групповые политики, в реестре. Детально в статье:
https://telegra.ph/Mozilla-dobavila-v-Firefox-75-novyj-sborshchik-telemetrii-04-16
А в вашей корпоративной сети какой браузер является стандартным?
Anonymous Quiz
13%
никакой/все вместе
4%
Explorer
1%
Edge
47%
Chrome
14%
Firefox
3%
Opera
3%
другой
15%
🥒 я - огурчик!
✉️ У SMTP-сервера должна быть осмысленная PTR-запись❗️

Несмотря на эту, казалось бы, прописную истину некоторые системные администраторы пренебрегают настройкой PTR-записи (reverse DNS, rDNS) для своего почтового сервера. В результате, запись либо пустая, либо автоматически сгенерирована провайдером (например,
host-190-7-138-253.provider.net
) и большинство SMTP-серверов в сети отказывают в приёме сообщений. В частности mail ru отклоняет сообщения от почтовых серверов без rDNS.

Между тем, указание на необходимость PTR-записи для почтового сервера содержится в RFC 1912 и 2505. Проверить наличие PTR-записи можно так:

🖼 Windows
 -type=PTR <IP-адрес>


🐧 Linux
 -x <IP-адрес>


Если запись отсутствует или похожа на сгенерированную автоматически, следует сменить её для корректной работы SMTP-сервера. Подробные рекомендации по подбору и настройке корректного rDNS-имени для своего почтового сервера в статье.
​​Замена User-Agent в Firefox и Chrome

User-Agent — часть HTTP запросов браузера, которая содержит служебную информацию, название и версию приложения, операционную систему компьютера и язык. Страдаете паранойей? Вот как подменить User-Agent без установки дополнений в Firefox и Chrome:

Firefox

1️⃣ Введите в адресную строку "about:config" и нажмите "Enter"
2️⃣ Введите в поиске "useragent"
3️⃣ Найдите "general.useragent.override"
4️⃣ Если ее нет, то создайте вручную
5️⃣ Кликните правой кнопкой мыши на пустом месте
6️⃣ Выберите "New", затем "String"
7️⃣ Вставьте "general.useragent.override" в поле названия параметра
8️⃣ Введите желаемый User-Agent. Например: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)

Этот параметр применяется к каждой открытой вкладке и сохраняется до тех пор, пока вы его не измените, даже если вы перезапустите Firefox.

Чтобы вернуть Firefox к User-Agent по умолчанию, щелкните правой кнопкой мыши по параметру "general.useragent.override" и выберите "Сброс".

Chrome

1️⃣ Нажмите на сочетание клавиш "Ctrl + Shift + I".
2️⃣ Кликните на кнопку меню слева от вкладки "Console".
3️⃣ В нижней части панели инструментов разработчика и выберите "Network conditions".
4️⃣ Снимите флажок "Select automatically" рядом с User-Agent.
5️⃣ Затем вы можете выбрать User-Agent из списка или использовать собственный.
​​Роскомнадзор «наехал» на Delta Chat

Роскомнадзор потребовал от сервиса Delta Chat доступ к данным и ключам шифрования. Требование включало также и обязательную регистрацию в реестре организаторов распространения информации.

Delta Chat – децентрализованный мессенджер, работающий по принципу мгновенные сообщения поверх электронной почты. Между серверами сообщения передаются по SMTP, в клиент поступают по протоколу IMAP. Идентификатором пользователя является его email. Доставка сообщений осуществляется чуть медленнее, чем у мессенджеров, использующих собственные протоколы доставки, однако задержки вполне приемлемые и обусловлены скоростью работы конкретных почтовых серверов.

Вся переписка защищена сквозным шифрованием (🔒 используется библиотека rPGP), т. е. через все серверы в цепочке доставки сообщения идут зашифрованными и дешифруются лишь на устройстве получателя.

Разработчик 🇩🇪 Merlinux GmbH отклонил запрос, пояснив, что децентрализованный мессенджер Delta Chat является лишь специализированным клиентом, пользователи которого используют для обмена сообщениями почтовые серверы провайдеров или общедоступные сервисы передачи данных. Также управляющий директор компании Хольгер Крекель предложил Роскомнадзору: «Если у вас есть дополнительные вопросы, пожалуйста, обращайтесь к нам, используя английский или немецкий язык. Юридически мы не обязаны отвечать на письма, которые написаны на русском языке».

⬇️ Скачать русскую версию Delta.Chat с сайта разработчика https://delta.chat/ru/

«Значит, хорошие сапоги, надо брать!» ©️ к-ф «Служебный роман», 1977
​​Спасибо COVID-у — все хакеры кинулись брутфорсить RDP

В связи с переходом компаний на удалённую работу возросло число плохо настроенных RDP-серверов. Мошенники всех мастей немедленно воспользовались этим — значительно возросло количество брутфорс-атак на протокол RDP, связанном с переходом многих компаний на удалённую работу из-за пандемии COVID-19🦠

Резкий скачок числа брутфорс-атак на RDP произошел ближе к середине марта, причем картина примерно одинакова по всему миру. Атаки осуществляются не точечно, а по площадям. Похоже, киберпреступники логично заключили, что в связи с экстренным переходом сотрудников по всему миру на удалённую работу возрастёт число плохо настроенных RDP-серверов, поэтому увеличили количество атак.

В ближайшее время прекращения атак на инфраструктуру удаленного доступа ожидать не стоит, а потому стоит предпринять защитные меры:

1️⃣ Установить сложные пароли и имена пользователей. Например, аккаунт Administrator/Администратор следует переименовать.

2️⃣ Предоставлять удалённый доступ только тем аккаунтам, которым он действительно нужен.

3️⃣ Установить продолжительную блокировку аккаунта при нескольких неправильных попытках ввода пароля.

4️⃣ Ограничить с помощью межсетевого экрана доступ к RDP только с известных IP-адресов/подсетей.

5️⃣ Сменить RDP-порт tcp/3389 по умолчанию на случайный. Например, через реестр:
 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\PortNumber
Все Windows с 1996 года уязвимы к PrintDemon

Стать администратором в Windows можно проэксплуатировав уязвимость в подсистеме печати Windows Print Spooler 🖨. Уязвимость названная PrintDemon затрагивает все версии Windows, выпущенные с 1996, т. е. всё начиная от Windows NT 4.0 (❗️) и выше.

Обнаруженная уязвимость 🐞 позволяет взломать внутренний механизм Print Spooler и добиться локального повышения привилегий. Злоумышленник с доступом к приложению или Windows-ПК даже на уровне обычного пользователя может запустить непривилегированную PowerShell-команду и получить привилегии администратора на атакуемой системе.

К счастью, уязвимость в Printer Spooler можно эксплуатировать только локально, а это значит, что можно не опасаться волны удаленных атак на Windows-системы.

https://telegra.ph/Vse-versii-Windows-s-1996-goda-podverzheny-uyazvimosti-PrintDemon-05-14

Код эксплойта - https://github.com/ionescu007/PrintDemon
microsoft изобретает apt

19 мая в блоге Microsoft был анонсирован Windows Package Manager Preview. Представленный менеджер пакетов это набор программных инструментов, которые помогают автоматизировать процесс загрузки и установки программного обеспечения на ОС Windows.

Менеджер пакетов для пользователя представлен утилитой командной строки с открытым исходным кодом. Текущие возможности:

▫️ winget install <имя пакета>: установка приложения;
▫️ winget search <имя пакета>: поиск доступных пакетов;
▫️ winget show <имя пакета>: просмотр информации о пакете.

Пользователь Linux не может не заметить сходства с менеджером пакетов apt, уже многие годы активно используемый на этой платформе. У корпорации добра закончились идеи?
Новые возможности терминала Windows

Корпорация Microsoft анонсировала новую терминальную среду. Среди нововведений:

1️⃣ Вкладки
Чтобы открыть новую вкладку после запуска терминала, нажмите кнопку "+" на панели вкладок или "Ctrl + Shift + T".

"Ctrl + Tab" для переключения на вкладку справа и "Ctrl + Shift + Tab" для переключения на вкладку слева. "Ctrl + Shift + W" закроет текущую вкладку.

2️⃣ PowerShell и Linux в одном окне
Если щёлкнуть стрелку справа от кнопки "+", вы увидите список сеансов, которые вы можете открыть:
— Windows PowerShell.
— Командная строка.
— Дистрибутивы Linux (если они установлены с подсистемой Windows для Linux).
— Microsoft Azure Cloud Shell.
Благодаря встроенному SSH-клиенту, также можно запускать SSH-сеансы.

3️⃣ Деление окна
Вкладки удобны, но если нужно увидеть несколько оболочек одновременно? Здесь пригодится функция "Панели". Чтобы создать новую панель, нажмите "Alt + Shift + D". Терминал разделит панель на две части.

4️⃣ Зум
Чтобы увеличить или уменьшить текст в терминале, удерживайте клавишу "Ctrl" и вращайте колёсико мыши.

5️⃣ Прозрачный фон
Удерживая "Ctrl + Shift", прокрутите колесико мыши, чтобы сделать окно более прозрачным.