TGViewer
Channel Public Channel
Серверная Админа | Компьютерные сети

Серверная Админа | Компьютерные сети

@school_network

Я действующий сетевой инженер, расскажу вам о сетях в доступной форме.

Реклама - @bashmak_media
Мы на бирже: https://telega.in/c/school_network

РКН: https://vk.cc/cHYqt5
Subscribers
26.6K
Photos
1.3K
Videos
8
Links
1.4K

Showing posts older than #2587 · Back to latest

Older Posts 18 shown
Post #2586 5.13K
👋 Привет, сетевой друг!

Сегодня поговорим об инструменте
DX.HttpDiag

🟣Что это вообще: DX.HttpDiag - консольная утилита для Windows, которая разбирает HTTPS-подключение по слоям. Это не тупо “пингануть сайт”, а вполне полноценная проверка времени системы, прокси-настроек, DNS-резолвинга, TLS-рукопожатия и самого сертификата.

🟣Что именно проверяет: Инструмент показывает локальное и UTC-время (актуально при проблемах с валидацией сертификатов), вытаскивает proxy из environment и WinHTTP, делает DNS-разрешение, выполняет HTTP-запрос и детально анализирует сертификат: issuer, subject, срок действия, алгоритм подписи, размер ключа, версию TLS.

🟣Работает нативно: Использует Windows HTTP-стек (WinHTTP / HttpClient), без OpenSSL и сторонних библиотек. Один exe-файл, без установки. Поддерживает режим –insecure для диагностики проблемных сайтов и автоматически делает fallback с HEAD на GET, если сервер не поддерживает HEAD.

🟣Запуск максимально простой:

DX.HttpDiag.exe https://www.example.com


С таймаутом:

DX.HttpDiag.exe https://www.example.com --timeout=15000


Если нужно посмотреть проблемный сертификат:

DX.HttpDiag.exe https://expired.badssl.com --insecure


В ответ получаете структурированный отчёт: DNS → HTTP-статус → время запроса → детали сертификата → предупреждения.

Серверная Админа | #Инструмент
  • 👍 12
  • 🔥 5
  • ❤ 3
  • 🤔 1
Post #2585 5.8K
Разбираемся с форвардингом IP-пакетов в сетевых уровнях L2 и L3

В статье коротко покажут, как пакеты ходят по сети: на L2 коммутатор использует MAC-адреса, чтобы направить кадр нужному устройству внутри сегмента или рассылает его всем, если адрес неизвестен, а на L3 маршрутизатор смотрит IP-адрес, сверяется с таблицей маршрутов и пересылает пакет дальше, уменьшая TTL, чтобы избежать зацикливания. Будет ясно, как отличаются передачи внутри сети и между сетями, зачем нужны заголовки и как работают статическая и динамическая маршрутизация.

Серверная Админа | Zeroday | #Статья
  • 👍 14
  • ❤ 3
Post #2580 6.45K
📝 История BGP: как один протокол научил интернет договариваться

Сегодня расскажу, как появился механизм, без которого глобальная сеть просто распалась бы на изолированные острова.

🟣Когда интернет стал слишком большим: В конце 80-х старые протоколы маршрутизации уже не справлялись с ростом автономных систем. Нужен был способ, который позволял бы не просто обмениваться маршрутами, а учитывать политику - кто с кем хочет обмениваться трафиком и на каких условиях. В 1989 году появился первый Border Gateway Protocol, а затем его версия BGP-4, которая стала основой глобальной маршрутизации.

🟣Интернет как сеть договорённостей: BGP не ищет «кратчайший путь» в классическом смысле. Он выбирает маршрут по политике: AS-path, local preference, MED. Это протокол не столько про технику, сколько про экономику. Интернет - это тысячи автономных систем, связанных контрактами и пирами.

🟣Проблемы роста: С увеличением числа префиксов таблица маршрутизации разрослась до сотен тысяч записей. Любая ошибка в анонсе могла повлиять на половину мира. Известные route leak и hijack-инциденты показали, насколько BGP доверчив по своей природе.

🟣Попытки сделать безопаснее: Появились механизмы фильтрации, RPKI, route validation. Они не меняют саму философию протокола, но добавляют слой криптографической проверки, уменьшая риск захвата чужих префиксов.

🟣Почему он до сих пор жив: BGP сложен, но невероятно гибок. Он масштабируется, поддерживает IPv4 и IPv6, работает поверх TCP и выдерживает миллионы маршрутов. За десятилетия его не заменили, потому что он не просто протокол - это язык, на котором автономные системы ведут переговоры.

Серверная Админа | Бункер Хакера | #network
  • 👍 19
  • ❤ 3
Post #2579 5.55K
👋 Привет, сетевой друг!

UTP, FTP, STP и S/FTP - это разные типы витой пары с разным уровнем экранирования. Коротко разберём, в чём разница и где какой кабель уместен.

🟣UTP - классика без экрана. Только скрученные пары, которые сами по себе снижают наводки. Дёшево и в целом удобно монтировать. Хорошо работает в квартире или обычном офисе. Но рядом с силовыми линиями или промышленным оборудованием может начать «сыпаться» линк.

🟣FTP - добавляется фольга вокруг всех пар сразу. Это уже защита от внешнего EMI. Стоит дороже и требует корректного заземления, зато чувствует себя стабильнее в плотной офисной разводке или в серверной комнате с большим количеством кабелей.

🟣STP - экранирование на уровне пар. Помехозащита выше, перекрёстные наводки ниже. Используется там, где электромагнитный шум - норма: производство, шахты, технические зоны.

🟣S/FTP - максимальная защита. Каждая пара в фольге плюс общий экран сверху. Это вариант для дата-центров и высокоскоростных сегментов (Cat7/7a/8), где важна чистота сигнала и минимальный crosstalk.

Серверная Админа | Zeroday | #twistedpair
  • 👍 25
  • ❤ 9
Post #2578 4.83K
👋 Привет, сетевой друг!

Сегодня разберём ещё 5 полезных фишек для Cisco IOS, которые реально экономят время и нервы.

🟣Prefix Independent Convergence (PIC) - ускоряет восстановление маршрутов на уровне линка без ожидания полного SPF или BGP пересчёта. Особенно полезно для IGP с большим количеством маршрутов, когда миллисекунды имеют значение.

router ospf 1
fast-reroute per-prefix


🟣EVPN-VXLAN для дата-центров - позволяет объединять L2/L3 в overlay, управлять мульти-хостовыми виртуальными сетями и при этом минимизировать конфликты MAC. Для масштабных сетей это альтернатива традиционным VLAN.

evpn
vni 10010 l2
advertise mac ip


🟣Smart Call Home Alerts - устройство само отправляет оповещения о проблемах (интерфейсы, ошибки, SLA) на заранее настроенный email или syslog, чтобы админ узнавал раньше, чем падает сеть.

call-home
profile "ALERTS"
destination email admin@example.com
subscribe-to all
periodic-schedule daily 08:00
send-alerts


🟣Segment Routing Fast Reroute (TI-LFA) - мгновенное резервирование для MPLS и SR-трафика. Если основной путь падает, трафик перенаправляется за миллисекунды, без ручного вмешательства.

segment-routing traffic-eng fast-reroute ti-lfa


🟣Encrypted OSPF/BGP с TTL Security - механизмы защиты control plane. TTL Security защищает от spoofed-пакетов, а IPsec/MD5 хэши обеспечивают аутентичность соседей.

interface Gi0/1
ip ospf authentication message-digest
ip ospf message-digest-key 1 md5 cisco123
ip ospf ttl-security hops 2


Серверная Админа | Zeroday | #Cisco
  • 👍 9
  • ❤ 4
Post #2576 5.67K
👋 Привет, сетевой друг!

Сегодня поговорим об инструменте
Project-Deep-Focus

🟣Что это вообще: Deep Focus - асинхронный сканер, который не просто стучится в порты, а ещё и выясняет отношения с сервисами. Открыт порт 21? Отлично, а FTP там анонимный или нет? Висит VNC? А пароль-то стоит? Работает с HTTP, SSH, RDP, RTSP, MQTT и кучей других протоколов.

🟣Зачем это нужно на деле: Находить то, что забыли закрыть. Анонимные FTP-шары, VNC без пароля, камеры видеонаблюдения в открытом доступе, MQTT-брокеры без auth. Штука не для взлома, а для того чтобы самому не оказаться в подборке “топ-10 провалов ИБ этого месяца”. Сканируешь свою сеть - закрываешь дыры до того, как их нашли не те люди.

🟣Делает целый ответ: Определяет версии SSH (OpenSSH vs Dropbear), модели сетевого железа, режимы безопасности RDP, параметры TLS, даже бренды IP-камер по RTSP. То есть не “там что-то на 22 порту”, а “там OpenSSH 8.2 на Ubuntu, вероятно сервер разработки”. Уже можно строить гипотезы.

🟣Асинхронность - важная фишка здесь. Сотни потоков одновременно, настраиваемая агрессивность, чтобы не положить домашний роутер. Для тех, кто сканирует с ноутбука - есть governor: при перегреве процессора автоматом сбрасывает темп.

🟣Запускаем всего с тремя командами. Никаких извращений с конфигами:

deepfocus
Дальше управление через консоль:
/settings # указываешь диапазон
/scan # погнали
/stop # стоп, выгрузить результаты


Диапазоны - стандартный CIDR:

192.168.1.0/24
10.0.0.0/16


Серверная Админа | #Инструмент
  • 👍 19
  • ❤ 6
Post #2574 6.17K
Ultra Ethernet: что это за технология и зачем она нужна дата-центрам

В статье показывают, как AI-нагрузки с тысячами GPU уперлись в пределы обычного Ethernet - и почему индустрия решила не отказываться от него, а радикально «прокачать». Консорциум с участием Intel, AMD и Cisco добавил новый транспорт, умное управление перегрузками и телеметрию, чтобы сеть не тормозила обучение моделей. Ultra Ethernet задуман как способ вывести привычную инфраструктуру на уровень HPC-сетей, не переходя на полностью закрытые решения.

Серверная Админа | Zeroday | #Статья
  • 👍 14
Post #2571 7.02K
👋 Привет, сетевой друг!

Расскажу еще о 3 способах прокачать защиту Mikrotik.

🟣Динамический бан брутфорса к Winbox/SSH через staged address-list: Вместо мгновенного drop выстраивается «лестница»: первая попытка - короткий таймаут, повторная - длиннее, дальше - суточный бан. Автоматические переборы почти всегда делают серию подключений и быстро попадают в blacklist.

/ip firewall filter
add chain=input protocol=tcp dst-port=22,8291 connection-state=new
action=add-src-to-address-list address-list=stage1 address-list-timeout=1m

add chain=input protocol=tcp dst-port=22,8291 src-address-list=stage1
action=add-src-to-address-list address-list=stage2 address-list-timeout=10m

add chain=input protocol=tcp dst-port=22,8291 src-address-list=stage2
action=add-src-to-address-list address-list=blacklist address-list-timeout=1d

add chain=input src-address-list=blacklist action=drop


Боты отсеиваются автоматически, а легальный админ с одной ошибкой не блокируется навсегда.

🟣Отключение лишних сервисов и ограничение management только из trusted-сетей: Если сервис не используется, он должен быть выключен. Управление роутером не должно быть доступно «со всего интернета».

/ip service disable ftp
/ip service disable www
/ip service set winbox address=192.168.88.0/24
/ip service set ssh address=192.168.88.0/24


🟣Ограничение ICMP и защита от простых flood-атак: Полностью блокировать ICMP не стоит, но ограничить частоту - разумно. Это снижает эффект ping-flood и уменьшает нагрузку.

/ip firewall filter
add chain=input protocol=icmp limit=5,10 action=accept
comment=“Allow limited ICMP”

add chain=input protocol=icmp action=drop
comment=“Drop excessive ICMP”


Серверная Админа | Бункер Хакера | #Mikrotik
  • 👍 24
Post #2569 5.67K
📝 История появления 443 порта

Расскажу про то, как порт 443 незаметно стал главным портом интернета.

🟣Раньше это был "спецпорт": В начале 2000-х 443 использовали точечно: логины, банки, админки. Остальное жило на 80-м порту. HTTPS казался чем-то избыточным, для параноиков. Обычный сайт спокойно работал без шифрования, и никто не парился.

🟣Потом всё изменилось: Публичные Wi-Fi, перехваты трафика, утечки - стало ясно, что HTTP работает как открытка, которую может прочитать кто угодно. Браузеры начали пугать пользователей надписями “Не защищено”, Let’s Encrypt раздал сертификаты бесплатно. Выбора не осталось - либо HTTPS, либо репутационный минус.

🟣443 перестал быть просто вебом: Сейчас через него идёт вообще всё. API (REST, GraphQL), WebSocket’ы, мобильные приложения, VPN-клиенты, корпоративный софт. Даже протоколы, которые изначально не были HTTP, заворачивают в TLS и гонят через 443. Причина в том, что этот порт проходит через любой фаервол без вопросов.

🟣TLS стал обязательным слоем: Современная логика: сначала шифрование, потом всё остальное. QUIC и HTTP/3 работают поверх UDP, но тоже начинаются с TLS. Для сетевого оборудования это выглядит одинаково — просто зашифрованный поток без подробностей.

🟣Удобно, но с нюансом: 443 даёт доступность и защиту, но отнимает видимость. Фаервол не может понять, что внутри: обычный сайт, API или VPN-туннель. Без TLS inspection (а это отдельная история с сертификатами и доверием) сеть работает вслепую. Пропускает всё, но не понимает что.

Серверная Админа | Zeroday | #network
  • 👍 28
  • ❤ 5
  • 🤡 1
Post #2561 7.01K
👋 Привет, сетевой друг!

Расскажу в чем разница между NAT, SNAT и PAT.

🟣NAT - общий механизм подмены адресов: Network Address Translation - это подход, при котором IP-адреса изменяются на границе сети. Это не режим и не конкретная технология, а сам принцип. Вариант 1:1 (static NAT) сопоставляет один внутренний адрес одному внешнему. Используется нечасто, но всё ещё встречается в датацентрах, при миграциях и в старых сетевых схемах.

🟣SNAT - подмена источника трафика: Source NAT меняет source IP (а часто и порт) у исходящих соединений. Типичный сценарий - серверы или контейнеры в приватной сети выходят в интернет через один публичный адрес. Для внешнего мира все запросы выглядят так, будто они приходят от одного хоста.

🟣PAT - массовое использование одного IP: Port Address Translation - самый распространённый вариант NAT. Помимо IP меняется и source port, что позволяет одному публичному адресу обслуживать множество одновременных соединений. Домашние роутеры, офисные сети и мобильные операторы почти всегда используют именно PAT.

🟣Что происходит на устройстве: Маршрутизатор или firewall хранит таблицу состояний, где каждое соединение фиксируется отдельно:

192.168.1.10:54321 → 93.184.216.34:80 = 203.0.113.5:40001


По этой записи он понимает, как корректно вернуть ответный трафик во внутреннюю сеть. Пока запись существует, соединение считается активным.

Серверная Админа | #NAT #PAT #SNAT
  • 👍 24
  • ❤ 4
Post #2559 6.01K
👋 Привет, сетевой друг!

Сегодня поговорим об инструменте
Netfox

🟣Netfox - лёгкая библиотека для сетевого дебага в iOS и macOS, которая показывает все HTTP/HTTPS-запросы прямо в приложении. Netfox перехватывает все запросы приложения - ваши, SDK вроде Alamofire или AFNetworking, WebView и даже UIWebView. Можно мгновенно смотреть headers, body, статус ответа, размер и тайминги, прямо в интерфейсе приложения.

🟣Когда это удобно: Если API тупит, SDK ведёт себя странно или баг проявляется только на девайсе, Netfox показывает всё «живьём». Для QA-сборок и тестеров это настоящий спасатель: вы видите, что реально летит и возвращается, и не нужно ловить пакеты через Wireshark или Charles.

🟣Как подключить: Для Swift достаточно одной строки в didFinishLaunchingWithOptions, и только в Debug:

import netfox

#if DEBUG
NFX.sharedInstance().start()
#endif


Логи открываются привычным shake, но можно кастомизировать жест:

NFX.sharedInstance().setGesture(.custom)
NFX.sharedInstance().show()
NFX.sharedInstance().hide()


🟣Управление и фильтры: Можно останавливать Netfox, очищать логи и исключать конкретные URL, чтобы не засорять вывод:

NFX.sharedInstance().stop()
NFX.sharedInstance().ignoreURL("https://api.example.com")


Серверная Админа | #Инструмент
  • 👍 7
  • ❤ 2
Post #2553 6.21K
Аптечка сисадмина: необходимый набор ПО для Linux и Windows

В статье автор собирает серверную аптечку сисадмина - базовый набор ПО для быстрого решения проблем на Linux и Windows. Начинается с удалённого доступа, потому что пока не залогинишься, лечить нечего: для Windows это Remote Desktop, PowerShell Remoting, Windows Admin Center и сторонние решения вроде TeamViewer или российского Radmin. Для Linux - OpenSSH из коробки, лёгкие веб-панели Cockpit и Webmin, терминальные клиенты MobaXterm и Termius, а для нестабильных каналов Mosh, который держит сессию даже при обрывах связи.

Серверная Админа | #Статья
  • ❤ 8
  • 🔥 6
  • 👍 1
Post #2551 5.52K
  • 🔥 5
  • 💯 5
  • ❤ 2
  • 👍 1
Post #2550 5.69K
👋 Привет, сетевой друг!

Сегодня разберём QUIC + HTTP/3 против TCP + TLS + HTTP/2 - что реально происходит в сети и почему веб переползает на новый транспорт.

🟣Классический стек TCP + TLS + HTTP/2: Браузер открывает сайт в несколько этапов: TCP-рукопожатие, потом TLS-рукопожатие, и только после этого летят HTTP-запросы. Даже в хорошей сети это 2–3 RTT до первого байта.
Главный же минус TCP это строгий порядок доставки. В случае потери одного пакета весь поток ждёт повторной передачи. HTTP/2 мультиплексирует запросы, но внутри одного TCP они всё равно блокируют друг друга.

Проверить соединение:

curl -I –http2 https://example.com


Посмотреть задержки:

curl -w “DNS:%{time_namelookup} TCP:%{time_connect} TLS:%{time_appconnect}\n” -o /dev/null -s https://example.com


🟣Что меняет QUIC: QUIC работает поверх UDP, сразу шифрован. Нет отдельного TCP и TLS, так как всё слито в один слой. Каждый запрос, как отдельный поток.

1️⃣Потерялся пакет видео - не тормозит загрузку HTML. 2️⃣Потерялся кусок картинки - JS выполняется дальше. Соединение привязано к криптосессии, а не к IP.
3️⃣А если переключился с Wi-Fi на LTE, то соединение продолжает жить.

Проверка HTTP/3:

curl -I –http3 https://cloudflare.com
Сравнение:
curl –http3 -v https://cloudflare.com
curl –http2 -v https://cloudflare.com


🟣Почему QUIC рвёт TCP в реальности: В лаборатории TCP нормальный. В реале: мобильные сети теряют пакеты, Wi-Fi скачет по latency, маршруты меняются. TCP начинает простаивать на retransmission. Эмулируем реальный интернет:

tc qdisc add dev eth0 root netem delay 100ms loss 2%


HTTP/2 залипает, HTTP/3 продолжает качать почти без деградации.

🟣Почему CDN массово перешли: Google, Cloudflare, Meta, Akamai уже отдают большую часть трафика по QUIC:

• меньше handshake-задержек
• нет head-of-line blocking
• лучше на мобилках
• проще масштабируется

Серверная Админа | #QUIC #TCP
  • 👍 21
  • ❤ 7
  • 👾 1
Post #2548 5.44K
📝 История Wi-Fi: как радио из лабораторий стало главным способом выхода в интернет

Сегодня вспомним, как беспроводные сети прошли путь от экспериментальных скоростей до основы домашних и корпоративных сетей.

🟣Когда всё было почти игрушкой: В конце 90-х первый стандарт 802.11 давал всего 2 Мбит/с. Связь легко рвалась, шифрование было слабым, а точки доступа больше напоминали дорогие радиомодемы. Но идея «интернет без проводов» уже выглядела магией.

🟣Взлёт популярности с 802.11b и g: Появились 11 и 54 Мбит/с - скорости, сопоставимые с тогдашним Ethernet. Кафе, офисы и дома начали массово уходить от кабелей. Wi-Fi перестал быть экзотикой и стал стандартом для ноутбуков.

🟣Эра умных антенн и MIMO: Стандарты n и ac научили сеть передавать данные сразу по нескольким потокам. Скорости выросли в разы, стабильность стала выше, а беспроводная сеть впервые начала конкурировать с проводной по качеству.

🟣Гигабиты по воздуху: Wi-Fi 6 и 6E принесли OFDMA, работу с сотнями клиентов и реальные гигабитные скорости в перегруженных сетях. Теперь Wi-Fi это не компромисс, а полноценная инфраструктура.

🟣Почему он победил: Потому что дал свободу. Кабель - это надёжно, но радио про мобильность. А инженеры сумели сделать его достаточно быстрым и стабильным для реальной нагрузки.

Серверная Админа | #network
  • 👍 27
  • 👎 4
  • 🤣 2
  • 🗿 1
Post #2547 4.9K
👋 Привет, сетевой друг!

Сегодня разберём ещё 5 полезных фишек для Cisco IOS, которые реально экономят время и нервы.

🟣TCP Intercept для защиты от SYN-флудов: Вместо того чтобы просто дропать пакеты, роутер ведёт TCP handshake и пропускает только легитимные соединения, снижая нагрузку на сервер.

ip tcp intercept list SYN-FLOOD
ip tcp intercept mode intercept
ip tcp intercept max-incomplete 100
ip tcp intercept one-minute


🟣IP SLA Object Tracking для динамического failover: Можно автоматически переключать маршруты или интерфейсы при падении сервиса, а не только линка.

ip sla 1
icmp-echo 8.8.8.8 source-interface Gi0/0
frequency 5
ip sla schedule 1 life forever start-time now

track 1 ip sla 1 reachability
ip route 0.0.0.0 0.0.0.0 10.0.0.1 track 1
ip route 0.0.0.0 0.0.0.0 10.0.0.2 10


🟣Service Policy для QoS на Control Plane: Не только пользовательский трафик, но и OSPF, BGP, SNMP могут перегрузить CPU. Ограничиваем их через QoS.

class-map match-any CTRL-TRAFFIC
match protocol ospf
match protocol bgp
match protocol snmp

policy-map CTRL-POLICY
class CTRL-TRAFFIC
police 64000 conform-action transmit exceed-action drop

control-plane
service-policy input CTRL-POLICY


🟣Embedded Packet Capture (EPC) с фильтром VLAN: Захватываем трафик прямо на коммутаторе или роутере без SPAN-портов и смотрим только нужное.

monitor capture EPC interface Gi1/0/1 both match vlan 10
monitor capture EPC start
monitor capture EPC stop
show monitor capture EPC buffer brief
copy monitor capture EPC tftp://10.0.0.100/capture.pcap


🟣Smart Call Home Alerts: Устройство само отправляет оповещения о проблемах (состояние интерфейсов, ошибки, SLA) на заранее настроенный email или syslog, чтобы админ узнавал раньше, чем падает сеть.

call-home
profile "ALERTS"
destination email admin@example.com
subscribe-to all
periodic-schedule daily 08:00
send-alerts


Серверная Админа | #Cisco
  • 👍 10
  • ❤ 5
  • 👾 1
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →