Пишу про kubernetes, terraform, linux, сети, автоматизации и полезные тулзы. Без спама и щитпостинга.
Хотите пообщаться? @devopsbrain_chat
Автор: @itcaat
Post #219
1.2K
DE @devopsbrain
Showing posts older than #220 · Back to latest
termshark -r dump.pcap

curl -s https://install.zerotier.com | sudo bash
sudo zerotier-cli join 3b19b3a716137783
iptables-save > /root/iptables.backup.$(date +%F_%H%M).rules
# Сначала базовые allow (в начало)
iptables -I INPUT 1 -i zt+ -j ACCEPT
iptables -I INPUT 2 -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -I INPUT 3 -i lo -j ACCEPT
# Публично только 80/443 через ens3
iptables -I INPUT 4 -i ens3 -p tcp --dport 80 -j ACCEPT
iptables -I INPUT 5 -i ens3 -p tcp --dport 443 -j ACCEPT
# Всё остальное входящее — DROP
iptables -P INPUT DROP
iptables -F DOCKER-USER
# Разрешаем ответы
iptables -A DOCKER-USER -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
# ZeroTier полный доступ
iptables -A DOCKER-USER -i zt+ -j ACCEPT
iptables -A DOCKER-USER -o zt+ -j ACCEPT
# Контейнерам можно инициировать соединения наружу
iptables -A DOCKER-USER -i docker0 -j ACCEPT
# Снаружи (ens3) только 80/443
iptables -A DOCKER-USER -i ens3 -p tcp --dport 80 -j ACCEPT
iptables -A DOCKER-USER -i ens3 -p tcp --dport 443 -j ACCEPT
# Остальное снаружи в docker — DROP
iptables -A DOCKER-USER -i ens3 -j DROP
iptables -A DOCKER-USER -j RETURN
apt-get update && apt-get install -y iptables-persistent && netfilter-persistent save
docker run -d --name my-redis -p 6379:6379 redis:latest
$ nmap 138.124.75.165 -p6379 -PN
PORT STATE SERVICE
6379/tcp filtered redis
$ nmap 10.75.142.1 -p6379
PORT STATE SERVICE
6379/tcp open redis


brew install snitch
go install github.com/karol-broda/snitch@latest



docker run -d \
--name pulse \
-p 7655:7655 \
-v pulse_data:/data \
--restart unless-stopped \
rcourtman/pulse:latest

for p in /proc/[0-9]*; do pid=${p##*/}; [ -r $p/oom_score ] && printf "%4s %5s %8s %s\n" "$(cat $p/oom_score 2>/dev/null)" "$(cat $p/oom_score_adj 2>/dev/null)" "$pid" "$(cat $p/comm 2>/dev/null)"; done | sort -nr | column -t
**700 0 131351 fail2ban-server**
693 0 1254 node
692 0 131649 fwupd
$ sudo echo f > /proc/sysrq-trigger
$ sudo dmesg
[114247.906865] oom-kill:constraint=CONSTRAINT_NONE,nodemask=(null),cpuset=/,mems_allowed=0,global_oom,task_memcg=/system.slice/fail2ban.service,task=fail2ban-server,pid=131351,uid=0
[114247.906966] Out of memory: Killed process 131351 (fail2ban-server) total-vm:886820kB, anon-rss:19928kB, file-rss:30592kB, shmem-rss:0kB, UID:0 pgtables:628kB oom_score_adj:0

go install github.com/itcaat/cli-stash@latest
# Build and install from source code
git clone https://github.com/itcaat/cli-stash.git
cd cli-stash
go build -o cli-stash .
sudo mv cli-stash /usr/local/bin/
# Install MacOS
brew install itcaat/tap/cli-stash
cli-stash
# Посмотрим по имени процесса.
root@dns:~# witr angie
Multiple matching processes found:
[1] angie (pid 35980)
angie: master process v1.11.2 #1 [/usr/sbin/angie -c /etc/angie/angie.conf]
[2] angie (pid 35981)
angie: worker process #1
Re-run with:
witr --pid <pid>
# Не повезло - у нас несолько пидов(уж простите за сквернословие)
# Поэтому посмотрим что там скрывается и почему работает 35981
root@dns:~# witr --pid 35981
Target : angie
# Это воркер, которого породил мастер-процесс ибо forked
Process : angie (pid 35981) {forked}
User : angie
Command : angie: worker process #1
Started : 6 days ago (Wed 2026-01-21 15:56:34 +00:00)
Restarts : 1
# Вот эта и есть killer-фича. Мы видим кто его породил!
# Systemd поднял master-процесс angie, а тот породил worker.
# Те это нормальный сервис под управлением init-системы
# А не кто то руками запустил.
Why It Exists :
systemd (pid 1) → angie (pid 35980) → angie (pid 35981)
Source : systemd
Working Dir : /
# Сразу видим порты на которых висит процесс мордой вперед
Listening : 0.0.0.0:44301
0.0.0.0:443
[::]:443
0.0.0.0:80
# Предупреждения - все по делу, ибо нефиг. Надо исправлять!
Warnings :
• Process is listening on a public interface
• Process is running from a suspicious working directory: /
root@dns:~# witr --port 44301
Multiple matching processes found:
[1] angie (pid 35980)
angie: master process v1.11.2 #1 [/usr/sbin/angie -c /etc/angie/angie.conf]
[2] angie (pid 35981)
angie: worker process #1
Re-run with:
witr --pid <pid>
