Обложка канала

ServerAdmin.ru. Страница 53

12437 @srv_admin

Авторская информация о системном администрировании.

  • ServerAdmin.ru

    ​​Делюсь с вами полезной находкой, которую развернул и протестировал сам. Речь пойдёт про почтовый сервер cuttlefish.io для отправки писем сайтами и приложениями. Случайно о нём узнал, когда искал какие-то современные веб клиенты для работы с почтовыми серверами. А то roundcube уже надоел, а sogo я не люблю. Надо что-то новое, удобное и современное. Cuttlefish - почтовый сервер с веб интерфейсом, но заточен он на управление исходящими потоками. Думаю те, кто поддерживают сайты, знают, что работа с отправкой почты это отдельная головная боль. Важно следить за отправкой, за статусом отправленных писем. Очень желательно собирать статистику получателей, которые не принимают вашу почту, чтобы исключить их из рассылки. В общем, тут много нюансов. Самый простой способ - использовать готовые сервисы для отправки. Но там тоже есть свои нюансы. Во-первых, это денег стоит, во-вторых, они начнут вас наказывать за отправку писем несуществующим ящикам, когда процент таких отправок будет расти до 10-15%, а может и раньше. За базой придётся следить, а это отнимает время и не всегда хочется подобным заниматься. Так что собственный почтовый сервер имеет свои преимущества. Cuttlefish как раз заточен под такие задачи. Он умеет разделять потоки отправки по приложениям, сайтам. То есть можно один сервер использовать для разных проектов. В веб интерфейсе можно посмотреть все отправленные письма, прочитать их, отсортировать по статусам. Всё это бесплатно, так как проект Open Source. Под капотом обычный Postfix. Есть API для интеграции. Тестовый сервер можно поднять в Docker через представленный docker-compose. В прод ставится через готовый плейбук ansible. Я в прод не осилил установку, потому что надоело правки вносить. Каких-то особых проблем там нет, но нужно понимать ansible: поставить версию 2.8, там стоит проверка, на другой не запустится. Надо поправить имя пакета для python-minimal в одной из ролей, включить авторизацию по паролю для ssh, поменять имя хоста в инвентаре и т.д. Я всё это сделал, потом дошёл до роли с установкой newrelic infra и бросил это дело. Её надо убрать, или заполнить реквизиты доступа, если будете использовать. В итоге для теста запустил всё через Docker. Там проблем никаких: # git clone https://github.com/mlandauer/cuttlefish # docker-compose run web bundle exec rake db:create db:schema:load Обязательно ждём создания БД. Я в первый раз как-то упустил этот момент, база не создалась, приложение не стартовало. # docker-compose run web bundle exec rake db:seed # docker-compose up Дальше идём в веб интерфейс на порт 3000, учётка для демо данных - [email protected] / password. Чтобы всё корректно заработало, необходимо подготовить DNS записи как для обычного почтового сервера и не забыть про spf и ptr. Без этого тоже будет отправлять, но письма в спам улетят. В рунете вообще не нашёл ни одного упоминания про этот почтовый сервер. Мне он показался полезным, поэтому заморочился и изучил его. Мне кажется, хороший инструмент для своей задачи. Сайт - https://cuttlefish.io/ Исходники - https://github.com/mlandauer/cuttlefish #mailserver
  • ServerAdmin.ru

    Как вы перезагружаете свой Linux? Есть несколько способов перезагрузить систему Linux. Чаще всего используются 2 из них: консольные утилиты shutdown или reboot. # shutdown -r now # reboot На первый взгляд они выполняют идентичное действие. Тогда не понятно, зачем печатать больше, если можно печатать меньше. Есть старое мнение, что эти команды работают по-разному. И тянется это с BSD систем. Насколько мне известно, как минимум в Linux это уже не так. C переходом на systemd, обе эти команды всего лишь символьные ссылки на /bin/systemctl и в этом легко убедиться. # ls -l /usr/sbin/reboot /usr/sbin/reboot -> /bin/systemctl # ls -l /usr/sbin/shutdown /usr/sbin/shutdown -> /bin/systemctl Я же раньше слышал мнение, что shutdown сначала останавливает все запущенные процессы, ждёт их завершения, размонтирует все файловые системы и только после этого отдаёт команду ядру на выключение. А команда reboot сразу отправляет SIGKILL всем процессам для их немедленного завершения, ничего не дожидается и перезагружает систему. Её стоит использовать, когда обычный shutdown по какой-то причине не может перезагрузить сервер. Для современных Linux дистрибутивов это неверное утверждение. Лично я сейчас все сервера перезагружаю через reboot из-за того, что в этой команде меньше шансов ошибиться и поставить не тот аргумент или опечататься. Дам ещё небольшую подсказку в рамках этой темы. И shutdown, и reboot обращаются к бинарникам операционной системы. Если у вас какие-то проблемы с диском и не удаётся прочитать этот бинарник, то перезагрузка не состоится. Если запущена консоль, то можно через неё сразу передать команду на перезагрузку напрямую ядру: # echo b > /proc/sysrq-trigger Если же вы перед физической консолью сервера, то можно отправить команду через одну из комбинаций Linux Magic System Request Key - ALT-SysRq-b. Возвращаясь к изначальной теме. У кого-нибудь есть точная информация на этот счёт? Есть ли ещё где-то разница между этими командами? #linux
  • ServerAdmin.ru

    Бесконечно можно смотреть на три вещи: свой код месячной давности, как тебе выдают зарплату и третий поток курса «Golang для инженеров» 🔧 Ты освоишь сам Go и то, без чего не обойдется ни один продвинутый инженер: Docker и Kubernetes. Чему обучаем? - Многопоточность и горутины - Go modules - БД и файловая система - Кросскомпиляция и build теги - Docker SDK + Dockerfile - Паттерны и операторы Kubernetes. Итоговым проектом станет упрощенный аналог Prometheus-a, который собирает состояние других сервисов, сохраняет собранное в БД и предоставляет WEB API для доступа. 🏖Стартуем 4 июля, погружайся с GOловой: https://slurm.club/3xhmjac  Изучить Go можно в связке с CI/CD – это выгодно! При регистрации сразу на два курса, «CI/CD на примере Gitlab CI» и «Golang для инженеров» вы получите скидку 20%: https://slurm.club/3zq4TuL #реклама
  • Реклама

  • ServerAdmin.ru

    ​​Из личного недавнего опыта история про импорт сертификата в Windows. Вообще, эта тема очень мной нелюбимая, потому что непонятная и глючная. Решил даже статью написать, потому что знаю, многим она поможет. У меня статья с переносом сертификатов Крипто Про уже несколько лет одна из самых популярных на сайте. Стал недоступен комп, где установлен сертификат для сервисов контура, потому что ими не пользовались давно. Но серт стал нужен, чтобы зайти в личный кабинет ИП в налоговой. У меня был бэкап в виде запароленного pfx файла с контейнером закрытого ключа и самим сертификатом в формате cer. Делаю как обычно импорт и получаю неинформативную ошибку: "Произошла внутренняя ошибка. Либо профиль пользователя недоступен, либо для импорта закрытого ключа требуется поставщик служб шифрования, который не установлен." Профиль на месте, Крипто Про установлена. Я ей пользовался раньше. Не понятно, в чём проблема. Расскажу сразу, что в итоге помогло и в чём была проблема. Либо в лицензии Крипто Про, либо в версии. Лицензия у меня давно протухла, потому что для работы с сертификатами, которые выпускает сам Контур, лицензия не нужна. Она как-то хитро зашита в сами сертификаты и когда ими пользуешься, всё работает нормально. Но вот конкретно импорт не хотел работать и давал ошибку. Я зашел на help.kontur.ru, сделал проверку рабочего места. Проверка предложила обновить Крипто Про и установить лицензию. Сделал это и сертификат успешно установился. Потом пришлось ещё прилично повозиться, чтобы зайти в ЛК налоговой по нему, но это уже отдельная тема. Как я рад, что уже почти не занимаюсь этими сертификатами, только своими, либо знакомым помогаю. Как вспомню все эти личные кабинеты, тендерные площадки и т.д., так сразу хочется в домике спрятаться. С ними вечно были какие-то проблемы. То не экспортируется, то проверка не проходит, то пин потеряли, то версия браузера нужна какая-то конкретная, то кто-то просит на комп его скопировать, а это небезопасно, то ещё что-то. Знал человека, который работал на должности тех. поддержки по работе с этими площадками. Он только сертификатами на работе занимался и доступами по ним. serveradmin.ru/import-…-oshibka #разное #ошибка
  • ServerAdmin.ru

    ​​Ещё один пример того, чем пользуются юные "хакеры". Известный скрипт на Python для DDoS атак - MHDDoS. Для того, чтобы научиться защищаться от подобных инструментов, имеет смысл самому их изучить. Я время от времени сталкиваюсь с атаками чем-то подобным. Последний раз мой сайт зачем-то пытались ддосить в конце февраля. Особо не парился с защитой, но одного fail2ban оказалось недостаточно. Очень много запросов было, логи разрастались молниеносно и fail2ban сам его вешал. Пришлось скрипт быстро набросать, чтобы в бан сразу улетали те, кто открывали с сервером больше 50 соединений. А сами логи отключил. Хоть заметку и не об этом хотел сделать, но сразу покажу скрипт, так как наверняка будете спрашивать в комментариях. #!/bin/bash ips=`netstat -ntu | grep -vE "(Address|servers|127.0.0.1)" \ | awk '{print $5}' | cut -d ':' -f 1 | sort -n | uniq -c \ | sort -n | awk '{if ($1 > 50 ) print $2}'` if [[ -z $ips ]]; then   exit 0 else   for i in $ips do fail2ban-client -vvv set nginx-limit-conn banip $i   done fi Для этого лучше использовать ipset. Заранее добавить правило блокировки в iptables, а потом просто обновлять список. Но мне не захотелось заморачиваться и что-то перенастраивать. Просто напрямую в fail2ban стал отдавать ip адреса. Их было не много, поэтому решение нормально сработало, плюс писались логи самого fail2ban. Их можно было анализировать. Возвращаемся к MHDDoS. Установить его просто, нужен только Python и Git: # git clone https://github.com/MatrixTM/MHDDoS.git # cd MHDDoS # pip install -r requirements.txt Сразу можно запускать атаку. Для атаки L7 требуется список прокси. Если его нет, то скрипт автоматом скачает списки прокси от публичных сервисов, которые их предоставляют, проверит работоспособность и начнёт использовать. Проверка длится очень долго, так что пользоваться в таком виде не очень удобно. Лучше заранее обзавестись готовым списком. Их продают за 3-5$. # python3 start.py GET https://site.com 0 50 proxy.txt 10 30 Атакуем сайт site.com атакой типа L7 методом GET с использованием всех доступных прокси (параметр 0), в 50 потоков, используя по 10 подключений к каждому прокси-серверу, в течении 30 секунд. Для атаки уровня L4 прокси не нужны. Всё гораздо проще: # python3 start.py udp 1.1.1.1:53 1 30 Атакуем dns сервер udp флудом по 53 порту в 1 поток в течении 30 секунд. Всё довольно просто. Можете подолбить свои сервера и проверить защиту на них. От одного ip адреса злоумышленника отбиться не сложно. Я бы даже сказал очень просто, если есть хоть какая-то защита. Вы можете очень удивиться, но на практике есть куча сайтов, интернет магазинов, игровых серверов, которые ложатся от подобных атак даже с одного IP адреса. Не спрашивайте, откуда я это знаю 🤫 В сети можно найти различные вариации готовых инструментов на базе MHDDoS, которые и сразу списки прокси дают, и устанавливаются автоматически, и списки жертв могут автоматом откуда-то подтягивать. У меня нет цели учить кого-то ддосить, да я и сам не умею. Просто рассказываю, как это на практике может выглядеть. ❗️Как обычно предупреждаю, не надо запускать подобные штуки на своих рабочих машинах или серверах. Используйте какие-нибудь арендованные виртуалки. Документация - github.com/MatrixT…f-script #security #ddos
  • ServerAdmin.ru

    ​​Лень разбираться в SQL? Для вас уже всё сделали. 📌 Канал @databases_secrets рассказывает обо всех возможностях, приёмах и лайфхаках Баз Данных, SQL и Big Data. Подписывайтесь и прокачивайте свои навыки: @databases_secrets #реклама
  • ServerAdmin.ru

    ​​Обновление Zabbix Server 5 ⇨ 6 На днях обновлял распределённую систему мониторинга Zabbix 5 до последней 6-й версии. Несколько замечаний по горячим следам. ▪ Centos 7 не поддерживает 6-ю версию Zabbix Server, так что придётся заранее мигрировать на какую-то другую систему. Я перенёс на Debian 11. ▪ Само обновление сервера проходит штатно: устанавливаем репозиторий для 6-й версии и обновляем через пакетный менеджер все компоненты Zabbix. Проблем у меня не возникло. ▪ После обновления обязательно почистите кэш браузера, перелогинтесь и перезапустите php-fpm на сервере. Если не сделать последнее, то увидите вместо веб интерфейса ошибку на несоответствие версии БД и исходников веб интерфейса. Она немного сбивает с толку, так как не отражает реальную проблему. Я первый раз с подобным столкнулся и немного потратил времени, пока не разобрался, в чём дело. Толком даже не понял, из-за чего это произошло. Конфиг php-fpm не менялся. ▪ Zabbix Proxy 6 нормально работает на Centos 7. Без проблем обновил через репозиторий zabbix-release-6.0-1.el7.noarch.rpm. Если используете для прокси базу sqlite, то не забудьте удалить её перед запуском новой версии. Прокси не поддерживает обновление схемы БД, её нужно пересоздать заново. Если файла с базой нет, то новая база с нужной схемой будет создана автоматически. ▪ Новая версия сервера без проблем поддерживает все старые версии Zabbix Agent. Обновлять их большой нужды нет, если не используете новый функционал. У меня где-то есть даже версии 2.4. Они все успешно работают с новым сервером. В целом, всё прошло штатно. С нерешаемыми проблемами не столкнулся. Ни один шаблон или айтем не сломался после обновления, что бывает редко. Обычно что-то всё же ломается и приходится шаблон или скрипт где-то поправить. Но тут всё было гладко, хотя переходил с 5.0. Если есть какие-то вопросы по Zabbix, задавайте, подскажу. Я хорошо его знаю. #zabbix
  • ServerAdmin.ru

    ​​🛡 Показываю на наглядном примере, насколько сейчас просто мамкиным хакерам брутить пароли. И почему категорически нельзя ставить их простыми, хотя я постоянно вижу, что простыми их продолжают делать. Особенно в почтовых ящиках, пирах астера, RDP учётках, которые делают для теста и забывают удалить. Вот наглядный пример - проект t14m4t. Это обычная bash обёртка над Hydra и Nmap. Автоматически ставит их и запускает сканирование заданного хоста. Установка на Debian: # git clone https://github.com/MS-WEB-BN/t14m4t/ # cd t14m4t # bash install.sh # chmod +x t14m4t Сканируем вымышленный хост hacktarget.com: # ./t14m4t hacktarget.com Скрипт ищет открытые порты популярных сервисов (smtp, imap, rdp и т.д.) и пытается сбрутить учётки по словарям, которые прилагаются в виде отдельных файлов. В репе на github словари простые, типа admin / admin, но нет никакой проблемы найти реальные. Данный скрипт удобно использовать для теста своих систем. Насколько адекватно работают блокировки от перебора учёток. Арендуете виртуалку с почасовой оплатой, ставите туда t14m4t и запускаете брутфорс. ❗️На свои сервера с доступом в локалку не надо ставить подобные инструменты. Используйте только изолированную среду. Часовые виртуалки идеальное решение. Лично я использую simplecloud.ru для этого. #security
  • ServerAdmin.ru

    В поисках надёжного корпоративного решения для защиты почты после ухода зарубежных вендоров? Регистрируйтесь на вебинар «Импортозамещение: защита почты и антифишинг», который пройдёт 🗓 9 июня в 12:00. Мы продолжаем серию вебинаров по импортозамещению и разберём плюсы и минусы Kaspersky Secure Mail Gateway и сравним функционал Kaspersky ASAP и Антифишинга. На этом вебинаре расскажем и продемонстрируем: 🔹 Объясним, как KSMG борется со спамом и причём тут машинное обучение. 🔹 Покажем, как проходит эмуляция подозрительных файлов в песочнице. 🔹 Объясним, как настроить фильтрацию вложений и встроенное резервное копирование. 🔹 Разберёмся, чем отличаются подходы к обучению на двух антифишинговых платформах – от Антифишинга и Kaspersky Automated Security Awareness Platform. 🔹 Сравним подход к лицензированию и стоимость решений. ✅ Услышите ответы на ваши вопросы. Регистрация на вебинар ⏩ https://clck.ru/oryPZ #реклама
  • ServerAdmin.ru

    ​​Утилита find и время изменения файлов Когда пишу скрипты с использованием find, регулярно натыкаюсь на одну и ту же неточность в своём понимании некоторых популярных параметров. Конкретно вот этих: ◽ mtime – время последнего изменения файла ◽ ctime – время создания файла ◽ atime – время последнего доступа к файлу Когда вводишь команду: # find /mnt/backup -maxdepth 1 -type d -ctime +1 ожидаешь найти все каталоги, созданные более суток назад, чтобы удалить их и освободить место на диске. Я специально взял именно сутки, так как тут сразу наглядно видно разночтение в ожидании и реальности. Find в таком виде покажет каталоги, созданные более трех суток назад. Вот наглядный пример: # date +"%Y-%m-%d %H-%M" 2022-06-06 19-45 # ls -lh drwxr-xr-x 3 root root 4.0K Jun 2 17:09 2022-06-02 drwxr-xr-x 3 root root 4.0K Jun 3 03:03 2022-06-03 drwxr-xr-x 3 root root 4.0K Jun 4 03:03 2022-06-04 drwxr-xr-x 3 root root 4.0K Jun 5 03:03 2022-06-05 drwxr-xr-x 3 root root 4.0K Jun 6 03:03 2022-06-06 # find /mnt/backup -maxdepth 1 -type d -ctime +1 /mnt/backup/2022-06-04 /mnt/backup/2022-06-03 /mnt/backup/2022-06-02 Директория 2022-06-05 старше суток, но в вывод find не попала. По факту параметр +1 означает всё, что старше двух суток. А для поиска старше суток, необходимо использовать +0. Это связано с тем, что find определяет, как много 24-часовых периодов назад директория была создана. Любая дробная часть игнорируется, поэтому для соответствия -ctime +1 директория должна быть создана по крайней мере два дня назад. Когда используешь большие интервалы, не обращаешь на такую мелочь внимания. А когда у тебя где-то на промежуточном хранилище не хватает свободного места и тебе надо точно рассчитать время хранения, такие нюансы становятся критичны. Я с периодичностью раз в год-два разбираюсь с этим нюансом. Встречается редко, но когда наткнёшься, начинаешь вспоминать, как там find интерпретирует эти интервалы. Решил записать, может больше не буду забывать, но это вряд ли 🤷🏻‍♂️. #bash #find #terminal
  • ServerAdmin.ru

    ​​Когда-то давно упоминал про почтовый сервер hMailServer. Это бесплатное решение под Windows для организации своего почтового сервера, как локального, так и внешнего. Я на днях столкнулся с таким и решил ещё раз подробнее о нём написать. Продукт реально интересный, удобный и функциональный. hMailServer поддерживает даже самые древние версии Windows. Свежая версия сервера может быть запущена на XP. Не знаю, кому это может быть актуально, но возможность такая есть. В качестве базы данных в комплекте с установщиком идёт бесплатная версия MSSQL CE, но по желанию может быть выбрана одна из следующих субд: PostgreSQL, MySQL, MSSQL Server. Установка hMailServer - обычный инсталлятор Windows. Скачиваете дистрибутив (~4,2 МБ, шок 😱) и запускаете. Сервер работает как служба Windows. Почту хранит на диске в формате MIME. Есть поддержка русского языка. Для управления сервером используется встроенная консоль администратора, которая запускается локально. При желании можно установить PHPWebAdmin для управления через браузер. Для этого понадобится веб сервер. На него же можно будет установить какой-нибудь веб интерфейс для пользователей. Это уже опции и в общем случае для работы почтового сервера не нужны. Некоторые возможности hMailServer: - интеграция с AD - использование алиасов - антивирус clamav - простенький антиспам на базе анализа spf, dns, helo и т.д. - встроенный авто-бан по ip для переборщиков учёток - встроенный бэкап - поддержка серых списков (Grey listing) - поддержка шифрования с помощью tls сертификатов - поддержка DKIM - встроенная утилита диагностики соединений с другими smtp серверами - настраиваемые правила обработки писем Подвожу итог. Продут удобный, бесплатный, живой. Стабильно выходят новые версии. По функционалу есть всё, что нужно для типового почтового сервера, и даже больше. Например, правила обработки почты. Можно на уровне настроек сервера сделать автоответы, пересылку почты, автоудаление, добавить заголовки, запустить скрипт и т.д. Механизм простой и гибкий. У hMailServer огромное сообщество. На форуме очень активное обсуждение. Я вообще давно не видел активных форумов. Можно задать вопрос, получить ответ. Сервер просто песня, рекомендую. Пример софта, каким бы лично я хотел его видеть. Сайт - https://www.hmailserver.com/ #mailserver #windows
  • ServerAdmin.ru

    Как обеспечить безопасность kubernetes кластера? Узнайте 🗓 9 июня в 20:00 на открытом уроке с Филиппом Игнатенко, руководителем направления безопасной разработки в компании Digital Energy.  На занятии мы комплексно рассмотрим основные векторы по обеспечению безопасности kubernetes кластера и подробно остановимся на каждом из них. А также затронем тему безопасности docker-образов, безопасности в рантайме, network и application securitу. 👉🏻 Для регистрации на занятие пройдите вступительный тест — https://otus.pw/JL1S/ Не упустите возможность попробовать практический онлайн-курс «Инфраструктурная платформа на основе Kubernetes» от OTUS. Программа рассчитана на разработчиков, администраторов, СТО и инфраструктурных инженеров с опытом. #реклама
  • ServerAdmin.ru

    ​​Существует простой и быстрый способ проверить производительность арендуемого сервера или VPS. Есть готовый скрипт Yet-Another-Bench-Script (yabs.sh). Сразу предупреждаю, не надо его использовать на рабочих системах. Ниже поясню почему. Это инструмент для быстрой оценки работы железа, которое вы только планируете использовать. Yabs.sh - обычный bash скрипт. Читается легко, можете сами проверить его содержимое. Для теста диска он использует fio, для сети - iperf3 и синтетический тест Geekbench с выставлением баллов. Если этих компонентов нет в системе, он их скачивает. Именно поэтому не рекомендую запускать на рабочих машинах. Хотя какого-то особого криминала в этом нет. Можете заранее сами скачать утилиты. В скрипте есть проверка наличия их в системе. Для проверки скорости сети используются публичные сервера iperf3. Если для вас важна точность, имеет смысл добавить парочку российских, например st.nn.ertelecom.ru или st.spb.ertelecom.ru. Дефолтные там из Европы и USA. Geekbench генерирует отчёт о своей работе и создаёт уникальную ссылку с публикацией результатов. Так что это ещё один момент, из-за которого скрипт не надо запускать на рабочих серверах. Мало ли, что он там отправлять будет. Вот пример отчёта - https://browser.geekbench.com/v5/cpu/15318285 Мне больше всего понравилось тестирование диска. Обычно это самый важный параметр арендуемого железа. Его невозможно оценить, пока не протестируешь. Диски могут различаться кардинально. С процессорами похожая история, но это актуально, если он реально будет использоваться на всю арендуемую мощность, что лично у меня бывает очень редко. #linux #terminal
  • ServerAdmin.ru

    ​​Ранее рассматривал пару игр Bandit и Natas, где для прохождения нужно неплохо разбираться в линуксе, безопасности, веб разработке и т.д. В этот раз хочу предложить ещё одну игру из этой же серии, но очень лайтовую. Называется Leviathan. Для начала игры надо подключиться по SSH к серверу: ◽ Host: leviathan.labs.overthewire.org ◽ Port: 2223 ◽ Username: leviathan0 ◽ Password: leviathan0 К игре нет никаких пояснений и описаний, кроме одной подсказки. Пароли на следующий уровень находятся в файлах /etc/leviathan_pass. Для просмотра пароля следующего уровня, нужно зайти пользователем предыдущего уровня и получить доступ к файлу. Игра относительно простая и короткая. Всего 8 уровней. Достаточно знать консольные команды Linux для прохождения и обладать определённой сноровкой. Я где-то за пол часа прошёл первые 2 уровня. Первый совсем простой. Со вторым быстро понял, куда смотреть надо, но немного не с той стороны заходил. Но всё равно пароль разыскал. Было приятно решить не совсем простую задачу без подсказок, хотя очень хотелось загуглить, так как мозги уже отвыкли думать. Сразу рука тянется в поисковик. Подсказки лежат в домашней директории пользователя. От неё и надо отталкиваться при решении задачи. #игра
  • ServerAdmin.ru

    Сейчас почти во всех современных Linux дистрибутивах по умолчанию используется firewall nftables. Я себе не придумываю никаких оправданий, почему я всё ещё им не пользуюсь. Уже пора это делать, но просто руки не доходят переделать правила. Ничего сложного там нет, а синтаксис nft удобнее и нагляднее, чем у iptables. Предлагаю к просмотру простое видео с наглядным примером по настройке типовых правил для веб сервера с помощью nftables. Автор кратко рассказывает про nftables, приводит старые правила для iptables и переводит их в формат nftables. ▶️ Начинаем работу с nf_tables: https://www.youtube.com/watch?v=XcILw0qFBLA С учётом того, что nftables чаще всего уже установлены, для них есть юнит в firewalld, использовать стоит именно их. Я по старинке удаляю nftables, ставлю iptables и беру свои готовые, проверенные временем правила на все случаи жизни. Пора от этого уходить. Если раньше ещё туда-сюда было, то сейчас это банально экономия времени. Основные отличия от iptables, о которых знаю: ◽ единый конфиг для ipv4 и ipv6; ◽ более короткий и наглядный синтаксис; ◽ nftables умеет быстро работать с огромными списками, не нужен ipset; ◽ экспорт правил в json. Вы перешли уже на nftables? Проскакивает инфа, что грядёт переход на bpfilter, так как он ещё удобнее, но пока не понятна окончательная история с ним. В дистрибутивах по факту стоит nftables. #видео #firewall #nftibles
    Начинаем работу с nf_tables

    В этом видео рассмотрим новый подход к обеспечению сетевой безопасности linux. Расскажем, как работает фильтрация пакетов, основанная на правилах nf_tables. Этот канал посвящён теме поддержки сайтов: от технических аспектов системного администрирования до вопросов экономической эффективности технологий. Занимаясь комплексной поддержкой сайтов более 16 лет, мы накопили значительный опыт, которым готовы делиться с помощью наших видео. Так что присоединяйтесь, будет интересно! Профессиональная поддержка сайтов: https://www.methodlab.ru/price/support.shtml Тестирование скорости сайтов: https://xn--80aanaoiczhuihpc.xn--p1ai/ Сервис оптимизации картинок: https://www.fotorubka.ru/ Наш второй канал "Ускорение сайтов": https://www.youtube.com/channel/UCH_PvxSiuETI_ecbeAmb7_w Группа "Ускорение сайтов" в VK: https://vk.com/sitespeedup Метод Лаб в VK: https://vk.com/methodlab Метод Лаб в Facebook: https://www.facebook.com/methodlab.ru/

    YouTube
  • Реклама

  • ServerAdmin.ru

    ​​После ухода с рынка ряда западных вендоров ситуация с обеспечением ИТ-безопасности оказалась не так плоха, как показалось сначала. Многие российские продукты по своей функциональности смогли полноценно закрыть возникшие бреши, а некоторые решения даже превзошли своих зарубежных конкурентов. Об одном таком решении мы и хотим поговорить на предстоящей онлайн-встрече – о Кибер Бэкапе. 🗓 07 июня, 11:00 - 12:30 (мск.) На мероприятии узнаете: 🔹 Как в Кибер Бэкапе осуществляется резервное копирование, проверка целостности, очистка хранилищ, восстановление и миграция; 🔹 Про используемые в Кибер Бэкапе технологии быстрого восстановления системы на сервер без ОС и с отличающимся аппаратным обеспечением; 🔹 Как происходит эшелонированная защита от вирусов-вымогателей и криптомайнеров; 🔹 В чем заключается полная централизация процесса; 🔹 И самое главное, мы сравним Кибер Бэкап с решениями Veeam и Veritas! Помимо этого, будет продемонстрирована работа Кибер Бэкапа (сценарии резервного копирования, мониторинг ПО), а также рассмотрены публичные кейсы. Кто спикер: Тимур Гусейнов, специалист поддержки продаж, компания Киберпротект 👉 Регистрация: https://vk.cc/ce08e4 Участие бесплатное. #реклама
  • ServerAdmin.ru

    ​​На днях в комментариях к заметке о KVM зашла речь об очень интересном продукте для виртуализации - Nutanix Community Edition. Я давно о нём знаю, ещё с 2014 года, когда впервые увидел статью на хабре про неё от одного из разработчиков. Правда в то время ещё не было бесплатной CE версии, поэтому можно было только почитать, но не попробовать. Продукт стоил немалых денег. Я узнал, что оказывается есть бесплатная Community версия, которую можно поставить у себя и попробовать. Объясню своими словами, что такое Nutanix. Это гиперконвергентное (не понимаю значение этого слова) решение, которое объединяет в себе вычислительные мощности и общее хранилище для построения распределённой системы виртуализации. На пальцах это выглядит так. Вы берёте 4 сервера под 4 ноды. Разворачиваете на них кластер Nutanix с выбранным фактором репликации. Он объединяет все процессоры, память и диски в единое пространство. И вы в рамках этого кластера создаёте виртуальные машины, не привязываясь к конкретной ноде. Если у вас выходит из строя один из серверов, вам достаточно будет перезапустить виртуальные машины, которые на нём жили, и они будут подняты на оставшихся нодах кластера. Всё управление происходит через единую панель. На практике установка Nutanix выглядит следующим образом. Вам нужно зарегистрироваться у них на сайте. При этом почтовые ящики публичных сервисов не принимаются (gmail, msn и т.д.), нужно использовать корпоративный. После регистрации получаете ссылки на ISO образы. Их можно установить на железо, либо виртуальные машины других гипервизоров. Далее создаёте кластер или используете в режиме одиночной ноды. Так тоже можно. Nutanix использует свой гипервизор AHV. Причём этот гипервиpор поддерживает Veeam. Вы можете использовать его для бэкапа кластера Nutanix. Важной особенностью бесплатной версии является то, что она должна иметь доступ через интернет к серверам разработчиков. Если она 30 дней их не видит, то доступ к панели управления блокируется. Виртуальные машины при этом остаются работать. Подобное ограничение не только в современных, но и любых условиях делает использование этой системы очень спорным. Я как-то раз столкнулся с неприятной ситуацией с XenServer. В версии до 6-й и 7-й в бесплатной версии гипервизора нужно было раз в год продлевать лицензию запросом специального файла. Это было бесплатно. Но в определённый момент Citrix решили, что людей пора согнать со старых версий, и они просто закрыли этот сервис по продлению лицензий. Пришлось срочно мигрировать. С тех пор моё доверие к XenServer сильно упало и я постепенно отказался от него. Я видел в комментариях отзывы тех, кто использует Nutanix CE в проде. Мне интересно, вам не стрёмно с такими условиями им пользоваться? По функционалу всё выглядит очень круто, причём не только на бумаге, но и на практике. Продукт уже известный и проверенный. #виртуализация
  • ServerAdmin.ru

    ​​Хочу вас познакомить с необычной системой, которая может является составной частью большого мониторинга. Речь пойдёт о Self-hosted AIOps платформе MONQ. Я впервые о ней услышал несколько месяцев назад на одном из митапов Zabbix на русском языке. Там было отдельное выступление про Monq. Тогда я сделал себе пометку о ней, но с тех пор так и не пришлось познакомиться ближе и где-то использовать. Решил просто поделиться информацией. На текущий момент это бесплатное решение, которое можно установить на своём сервере. Продукт поставляется в виде преднастроенного образа вирутальной машины. Для работы нужно будет получить бесплатный ключ активации. Никакой информации об ограничениях и цене на сайте я не нашёл. Monq умеет: - собирать данные из существующих систем мониторинга, например Zabbix или Prometheus, из своего агента, других систем (Splunk, Logstash, Jira, Gitlab и т.д.), обогащать их и обрабатывать - выполнять синтетические тесты, например работу какого-то веб сервиса - выполнять аналитику по проблемам, которые приходят из разных источников, с того же zabbix, prom и т.д. - создавать правила для управления потоками оповещений, чтобы отсекать спам и неинформативные сообщения от монтиоринга - строить ресурсно-сервисную модель инфраструктуры - создавать гибкие системы оповещения и реагирования на проблемы - создавать различные отчёты Для обработки данных существует low-code редактор, позволяющий программировать поведение прямо в веб интерфейсе monq. Визуально и функционально мне эта система напомнила ELK, только для мониторинга. Первый собирает логи, а Monq события мониторинга и работает с ними - анализирует, генерирует карты, создаёт дашборды и т.д. Система на первый взгляд кажется сложной. Она таковой и является, но вход простой. Попробовать её можно, даже если у вас только Zabbix в наличии. Можно с него направить поток данных в Monq и попробовать его возможности. Это делается довольно просто. Примерно так же, как Grafana подключается к Zabbix. Разработчики MONQ из России, но продукт хотят сделать международного уровня. Надеюсь, у них всё получится. Сайт - https://monq.ru/ Исходники - https://github.com/MONQDL Запись выступления на митапе: https://www.youtube.com/watch?v=OqRSFOpIlRE Обзор возможностей: https://www.youtube.com/watch?v=n04isBY7cpM #мониторинг