Обложка канала

ServerAdmin.ru. Страница 66

12437 @srv_admin

Авторская информация о системном администрировании.

  • ServerAdmin.ru

    Что такое kubernetes и для чего нужна эта платформа разработчкам приложений? 🗓 16 марта в 20:00 пройдет открытый вебинар «Основы Kubernetes» от OTUS.  Вместе с практикующим экспертом мы: - Разберем, что такое kubernetes. - Рассмотрим такие базовые сущности, как Pod, Deployment, - ReplicaSet, Service, Ingress. - Научимся разворачивать простые stateless и stateful приложения. 👉🏻 Пройдите вступительный тест для регистрации на занятие https://otus.pw/z4JD/ Демо будет идти на minikube. Вас ждет 1,5 часа полезных знаний, которые входят в программу онлайн-курса «Microservice architecture» для бэкенд-разработчиков, тимлидов и администраторов. #реклама
  • ServerAdmin.ru

    ​​Летом рассказывал про сервис healthchecks.io, которым я в итоге сам стал пользоваться и пользуюсь до сих пор. Вчера оповещение прилетело, вспомнил про него и решил ещё раз упомянуть, потому что в той заметке я не знал и не рассказал о том, что это open source продукт и вы можете этот мониторинг развернуть у себя. Плюс, в тот момент я его сам впервые увидел, а сейчас уже попользовался. Конкретно я его использую на одиночных хостах, для которых нет какого-то специального мониторинга. Я вешаю результат работы кронов по продлению сертификатов, созданию и проверки бэкапов на оповещения в этом сервисе. Если скрипт отрабатывает с ошибкой, мне приходит уведомление и я иду проверять. Всё просто, быстро, бесплатно. Не надо городить никакой мониторинг результатов работы. Понятно, что всё это можно наколхозить своими скриптами и отправлять письма себе на почту прямо из скрипта или из крона. Но тут всё сделано аккуратно, удобно, централизованно, с отчётами и статистикой. В общем, мне нравится, сам пользуюсь. У себя не ставил, использую бесплатную облачную версию. Если установите у себя, то никаких ограничений не будет. Исходники - https://github.com/healthchecks/healthchecks #мониторинг
  • ServerAdmin.ru

    ​​Я на днях затрагивал тему восстановления файлов на Linux с помощью testdisk. Решил немного изучить вопрос и попробовать что-то ещё. Выбор пал на программу scalpel, которая оказалась в стандартном репозитории Debian. Поставил её так: # apt install scalpel Scalpel использует базу данных заголовков и колонтитулов файлов. Так что для поиска нужно будет заполнить шаблоны этих файлов. Для наиболее популярных форматов в дефолтном конфиге уже есть эти шаблоны. Найти конфиг можно по адресу /etc/scalplel/scalpel.conf Я для теста раскомментировал в конфиге шаблоны для jpg файлов. Закинул на диск пару картинок и удалил их. Запустил scalpel для поиска: # scalpel /dev/mapper/debian10--vg-root -o /tmp/restored В данном случае /dev/mapper/debian10--vg-root это корневой раздел системы на lvm томе. На удивление поиск прошёл довольно быстро. Искал по ssd диску примерно на максимальной для него скорости чтения в 400 мб/сек. В итоге нашёл оба файла и положил их в указанную папку /tmp/restored. Там же был отчёт в audit.txt. Я скинул файлы на комп, проверил, всё в порядке. Это те же картинки. Scalpel может искать не только с диска, но и с образа. Так что если надо срочно что-то восстановить, можно тут же погасить машину, снять с неё образ диска и передать куда-то для восстановления данных. Результат мне очень понравился. Понятно, что восстановление будет зависеть от множества параметров. Тут система была в простое. Я удалил файлы и почти сразу же стал их искать. Почти идеальные условия. Но тем не менее, без лишних заморочек я очень быстро восстановил удалённые файлы. Если случайно грохните какой-то файл по ошибке, можно быстро с помощью scalpel его восстановить. Так что сохраните заметку в закладки, может пригодиться. Есть важный нюанс. Scalpel ищет по преднастроенной таблице шаблонов файлов. Вам нужно будет самим сделать такой шаблон, если придётся искать файлы, которых в дефолтном шаблоне нет. Для этого нужно будет взять образец файла, открыть его в hex редакторе и изучить его заголовки (signatures). Либо попробовать нагуглить их, что может оказаться значительно проще и быстрее. Под популярные форматы скорее всего найдёте сигнатуры. #restore
  • Реклама

  • ServerAdmin.ru

    ​​Приглашаем 15.03 в 20:00 мск на бесплатное демо-занятие онлайн-курса «Network Security» на Kotlin — «Настройка доступа к устройствам Cisco через Network Policy Server (NPS)»: https://otus.pw/1uPA/ — рассмотрим способы получения доступа к сетевым устройствам, локальную и удаленную аутентификацию; — научимся получать доступ к сетевым устройствам Cisco c использованием Network Policy Server (NPS) и протокола RADIUS. Регистрируйтесь сейчас - напомним перед вебинаром. #реклама
  • ServerAdmin.ru

    На днях помогал навести порядок в серверной с одной единственной стойкой. Её нужно было пересобрать и уплотнить по серверам, чтобы всё необходимое влезло. Всё это на территории производства располагается и сделано было много лет назад как придётся. В итоге сетевые кабели были в одном коробе с силовыми. Пока серверов было не много, проблем это не доставляло. После того, как увеличилась нагрузка, начались неведомые проблемы, которые не сразу распознали. Вся основная нагрузка была внутри самой стойки, так что наводки от кабелей особо не мешали и в мониторинге не отсвечивали. А вот оконечные устройства пользователей начали глючить. DHCP не всегда выдавал настройки, SIP телефоны подвисали и т.д. Но в целом всё работало и особо никто не жаловался. Я понял, что что-то не то, когда линк от стойки до одного из свитчей стал падать с одного гигабита на 100 мегабит. При этом мониторинг нормально отрабатывал и жёстко связь не отваливалась. Я решил помониторить обычным icmp внутри локалки и тут стали видны проблемы - частые потери пакетов. Так как я серверную видел и сам обратил внимание, что провода с силовыми в одном коробе идут, сразу подумал на наводки. Попросил кабель отдельно от стойки кинуть мимо силовых. Проблема сразу решилась. Если бы лично не побывал на месте, фиг знает, сколько бы времени ушло на решение проблемы. Очевидно, что замена патчкордов, сетевого оборудования тут бы не помогла. Я знаю, что силовые с сетевыми часто в один короб кладут, особенно когда по офисам разводку рабочих мест делают. Там реально это не даёт никаких проблем, так как токи небольшие. А когда нагрузки растут, так делать уже нельзя. #железо
  • ServerAdmin.ru

    ​​Пост не совсем по теме канала, но мне кажется в наше время всевозможных ограничений доступа к информации со всех сторон он будет актуален многим. Надумал сохранить себе с youtube некоторую информацию, которая не устаревает со временем. Я и раньше это делал, но в основном для документальных фильмов. Сейчас расширил список того, что надо сохранить. В первую очередь на ум приходит известный проект youtube-dl, но качать через него сейчас практически невозможно, так как скорость стабильно держится в районе 70 кб/c. Погуглил немного, понял, что проблема не только у меня. Работающей альтернативой служит yt-dlp (https://github.com/yt-dlp/yt-dlp). У него всё в порядке со скоростью загрузки. Я закинул бинарник в WLS под виндой и качаю оттуда. Вот прямая ссылка на загрузку последней версии: github.com/yt-dlp/…1/yt-dlp Использовать очень просто. Достаточно указать либо ссылку на видео, либо на плейлист. Он выкачает весь плейлист в порядке расположения в нём роликов: # ./yt-dlp https://www.youtube.com/watch?v=wmdO58eZqCY # ./yt-dlp www.youtube.com/playlis…playlist У меня всё качалось на максимальной скорости канала в интернет - 100 мегабит. Скачал всё, что надо было. Возвращаются времена домашних NAS и торрентов. У меня такой стоит на базе старенького HP Microserver с шестью дисками. #разное
  • ServerAdmin.ru

    💡Задачей служб поддержки всегда было помогать и решать проблемы пользователей, быть связующим звеном между юзером и обслуживаемой инфраструктурой. Но как выстроить процесс работы поддержки максимально эффективно, чтобы проблемы решались оперативно? Именно в этом и попробуем разобраться на бесплатном вебинаре "Ключевые метрики, как инструмент управления службой поддержки" 15 марта в 20:00. На вебинаре мы разберёмся: – Значение аналитики для управления поддержкой – Виды показателей и области применения – На что опираться при выборе и внедрении KPI – Примеры KPI из практики Спикер: Галина Баранова, Исполнительный директор в Almanax, с опытом работы в клиентском сервисе 10 лет и 6 лет, как руководитель и бизнес-консультант. 🚀Участие бесплатное, но необходима предварительная регистрация по ссылке – https://otus.pw/FsPk/ #реклама
  • ServerAdmin.ru

    ​​Во всех Linux и Unix дистрибутивах, с которыми мне приходилось работать, существовала маленькая утилита, которая вызывалась в командной строке всего одной буквой - w. У меня давняя привычка запускать её сразу после подключения по ssh. Просто проверить, нет ли кого-то ещё на сервере, посмотреть uptime, загрузку. На днях знакомый попросил помочь ему на одном сервере. Я подключился и сразу же на автомате запустил w, проверил, кто тут ещё есть. Спросил его, он ли это подключен с определённого ip адреса. На что он удивился и не понял, как я так быстро увидел его ip адрес. Несмотря на то, что с линуксами он давно работает, про эту команду не знал. С помощью w легко увидеть свой внешний ip адрес, или адрес из vpn туннеля, чтобы точно знать, как тебя видит сервер, чтобы настроить исключения для фаервола. Подводя итог, w показывает: - текущее время и uptime - load average - залогиненного пользователя, его терминал, время логина, ip адрес и что у него запущено в данный момент W удобно использовать вместо who, так как писать меньше. Знали про эту утилиту? #terminal
  • ServerAdmin.ru

    ​​▶️ У автора отличного канала realmanual по системному администрированию и Devops вышла серия подробных инструкций по настройке своего Gitlab сервера а так же интеграция его же с FreeIPA. Ролики: ◽ Gitlab - валим на свой сервер ч1. Разбор, зачем нужен свой сервер Gitlab. Размещаем репозиторий. ◽ Gitlab - валим на свой сервер ч2.1. Работа с переменными, зачем нужны и как управлять. ◽ Gitlab - валим на свой сервер ч2.2. Запуск сборки и разбор сопутствующих проблем. ◽ Gitlab - валим на свой сервер ч3. Настройка бэкапов и интеграции с LDAP. ◽ Дружим Freeipa и Gitlab-CI. Как настроить связь между внешним приложением Gitlab-CI и каталогом FreeIPA. Ранее я уже упоминал в заметках про данный канал. Кто ещё не подписан, подписывайтесь. #видео #devops
  • ServerAdmin.ru

    Перенос инфраструктуры в Yandex.Cloud от Fevlake. За последние 2 годы мы с командой инженеров перенесли более 20 инфраструктур в Yandex.Cloud (из AWS / Azure / GCP / Bare Metal) Felake это:  ⁃ Сервисный партнер Yandex.Cloud с 2019 года   ⁃ Команда DevOps инженеров Middle и Senior уровня  ⁃ Разработчик совместного с Яндекс Облаком практикума Kubernetes в Yandex.Cloud  Более 10 лет обслуживаем и проектируем IT инфраструктуры. Оставляйте заявку на аудит. #реклама
  • ServerAdmin.ru

    ​​🛡 Продолжаю тему безопасности. Существует класс продуктов для защиты веб приложений под названием Web Application Firewall. Они работают на прикладном уровне модели OSI, анализируют входящий и исходящий трафик приложения и принимают решение о предоставлении доступа или запрете. Одним из таких продуктов является Nemesida WAF. Рассказать именно про неё я решил, потому что есть функциональная бесплатная версия, которой можно нормально пользоваться. Работает она примерно следующим образом. Можно либо зеркалить на неё весь трафик, делая только анализ и какие-то действия в будущем на основе анализа. А можно сразу принимать трафик на WAF и тут же отсекать неподходящий. Функционал бесплатной версии: - Выявление атак сигнатурным методом - Автоматическая блокировка атакующего по IP-адресу - Вывод информации об атаках, генерация отчетов и статистики работы - Веб интерфейс для управления и просмотра отчётов Установить Nemesida WAF просто, так как есть репозитории с пакетами под все популярные системы (Centos Stream, Debian, Ubuntu). Сам продукт состоит из следующих компонентов: 1. Динамический модуль для Nginx. Установка. 2. Nemesida WAF API. Этот компонент собирает информацию об атаках и уязвимостях. Установка. 3. Личный кабинет. Используется для визуализации и систематизации информации об атаках и выявленных уязвимостях. Установка. Для тех, кто не хочет самостоятельно заниматься настройкой, есть готовый образ VM для запуска. Посмотреть на панель управления Nemesida WAF можно на демо стенде: https://demo.lk.nemesida-waf.com/ [email protected] / pentestit #security #webserver
  • ServerAdmin.ru

    ​​Расскажу вам про узкотематический инструмент, который пригодится не многим, но тому, кому актуально, может сильно упростить жизнь. Думаю, все знакомы с сервисом по рисованию всевозможных схем draw.io. Я уже неоднократно писал про него. Сам использую и считаю удобным, универсальным решением для рисования схем IT инфраструктуры. Существует библиотека для Python N2G, с помощью которой можно автоматизировать рисование схем сетевых устройств, реализовав их создание в русле современного принципа infrastructure as a code. Если вы не умеет программировать на Python, может показаться, что это слишком сложно для вас. Но на самом деле ничего сложного нет. Я на пальцах покажу, как нарисовать в автоматическом режиме схему сети в draw.io с помощью библиотеки N2G. Первым делом ставим на сервер Python и Pip. Установка будет зависеть от вашего дистрибутива. В общем случае это делается так: # apt install python3-pip # dnf install python3 Далее ставим необходимые библиотеки и модули. pip install N2G python-igraph openpyxl Вот и вся установка. Теперь создадим простейший код на python, который будет генерировать схему с соединением двух сетевых устройств. from N2G import drawio_diagram diagram = drawio_diagram() diagram.add_diagram("Page-1") diagram.add_node(id="R1") diagram.add_node(id="R2") diagram.add_link("R1", "R2", label="DF", src_label="Gi1/1", trgt_label="GE23") diagram.layout(algo="kk") diagram.dump_file(filename="Sample_graph.drawio", folder="./Output/") Сохраняем файл и запускаем его с помощью python. # python3 diagram.py В директории со скриптом будет создана поддиректория Output, где будет лежать файл Sample_graph.drawio. Его можно загрузить в сервис draw.io и посмотреть схему. В данном примере мы создали одну страницу, в ней две ноды и показали связь между ними через определённые сетевые интерфейсы. Синтаксис библиотеки нагляден и понятен. Знать Python не нужно, чтобы создавать схемы. У библиотеки есть хорошая документация с примерами. Там и про иконки рассказано, и как красоту навести, и всё остальное. С помощью этой библиотеки можно хранить схемы в git с контролем версий и изменений. Я описал только часть функционала этой библиотеки, с которой разобрался сам и которая показалась полезной лично мне. А так она много чего ещё умеет делать. Все подробности в документации. Исходники - https://github.com/dmulyalin/N2G Документация - n2g.readthedocs.io/en/late…ule.html #network
  • ServerAdmin.ru

    Как защитить приложение от взлома? 🤔 Ответьте на 20 вопросов и проверьте, свои навыки по обнаружению уязвимостей в IT-системах. 🎯Сможете сдать — пройдёте на продвинутый курс «Пентест. Практика тестирования на проникновение» по специальной цене! 👉🏻ПРОЙТИ ТЕСТ: https://otus.pw/cV8H/ #реклама
  • ServerAdmin.ru

    ​​Ещё один готовый преднастроенный honeypot с простой установкой и интерфейсом на базе Grafana - Chameleon. В отличие от упомянутой ранее T-Pot это более легковесное решение, которое можно установить в том числе на Raspberry Pi. У Chameleon в наборе все стандартные honeypots, такие как dns, ssh, imap, rdp, vnc и т.д. Данные хранит в PostgreSQL, веб интерфейс, как уже сказал, на базе Grafana. Установка максимально простая: # git clone https://github.com/qeeqbox/chameleon.git # cd chameleon # chmod +x ./run.sh # ./run.sh deploy Будет установлена куча пакетов, собраны и запущены докер контейнеры. Используйте для теста отдельную виртуалку, так как система будет заполнена кучей дополнительных пакетов. И ещё важный момент. По умолчанию запускается в том числе honeypot для ssh на 22-м порту. Необходимо любо отключить sshd, либо перенести на другой порт. Я просто отключил и запустил установку с консоли сервера. Если этого не сделать, то установка будет завершаться ошибкой. После завершения установки автоматически запустится веб интерфейс Grafana на порту 3000. Авторизация под учёткой changeme457f6460cb287 / changemed23b8cc6a20e0. Откройте дашборд Chameleon. Там будет вся информация по наблюдению. Теперь для теста можно запустить nmap и посмотреть на результаты. С помощью Grafana Alerts можно настроить оповещения о подключениях к тем или иным портам. Все просто и быстро. Разобраться намного проще, чем в T-Pot, где под капотом ELK. Grafana более интуитивная и простая в освоении, чем Kibana. Исходники - https://github.com/qeeqbox/chameleon #security #honeypot
  • ServerAdmin.ru

    ​​Расскажу про простую в использовании и полезную утилиту Linux, которая позволяет относительно быстро и просто восстановить удалённые файлы (иногда) или порушенную таблицу разделов (часто) - TestDisk. Меня лично она выручала не раз. Рассказывал про её использование в статье про Восстановление таблицы разделов в Linux. TestDisk есть в базовых репах Debian и Ubuntu и обычно всегда присутствует во всяких Rescue Live CD. Она умеет следующее: - исправлять таблицу разделов, восстанавливать удаленные разделы; - восстанавливать загрузочные сектора; - восстанавливать удалённые файлы; Пользоваться утилитой достаточно просто, в сети много инструкций. Разделы я с её помощью восстанавливал. Файлы - нет. Иногда она видела удалённые файлы, но восстановить не получалось. Они все были нулевого размера. Так что на Linux я вообще не знаю и не использовал программы, которые реально могли бы восстановить удалённые файлы. Под виндой такие знаю и использовал, реально восстанавливал файлы. Если кто-то на практике восстанавливал что-то в Linux, поделитесь софтом. Помимо восстановления разделов и файлов, Testdisk может сохранить образ раздела для передачи и дальнейшего исследования где-то в другом месте. Также она сама умеет работать с образами дисков. Сайт с описанием и реальными примерами восстановления данных или разделов - https://www.cgsecurity.org/wiki/TestDisk_RU Сохраните программу, когда-нибудь она может здорово выручить. #restore #terminal
  • Реклама

  • ServerAdmin.ru

    Aéza — виртуальные и выделенные серверы в России и Европе с почасовой оплатой. ❯ Идеально подойдут для VPN. У нас не действуют блокировки РКН. ❯ AntiDDoS-защита до 2Tbps на всех серверах. Доплачивать не нужно. ❯ Почасовая оплата, за счет чего достигается максимальная масштабируемость ❯ Установка любого ПО в один клик, это может быть как OpenVPN, так и FastPanel или Zabbix Server. Выбери нужное ПО при заказе сервера — сервер установится вместе с ним. Принимаем оплату с банковских карт, электронных кошельков и в криптовалюте, что как никогда, актуально в наши дни. При миграции с OVH / Hetzner / другого европейского хостинга, в виду невозможности их оплачивать, из-за приостановки работы Visa / Mastercard, предоставим особые условия. Наш сайт: aeza.net По всем вопросам 24/7 саппорт ТГ: @aezasupport Новостной канал: @aezahost #реклама
  • ServerAdmin.ru

    Я время от времени настраиваю сервера 1С для небольших организаций на основе файловых баз с публикацией в веб. Получается удобное, безопасное и законченное решение, которое почти не требует обслуживания и участия со стороны IT специалиста. Расскажу, как это всё выглядит на практике. Арендуется выделенный сервер в Selectel. Последний из заказанных серверов стоил 5200р. и имел конфигурацию i7, 64 гига оперативы и 2 SSD диска по 480Гб. На таком сервере файловая 1С работает очень шустро. Для двух-трех человек в базе нормальный вариант. Баз может быть много. Далее на сервер ставится гипервизор Proxmox на софтовый RAID1 mdadm. На нём настраиваются 3 виртуальные машины: 1. Windows, где будет работать 1С. 2. Debian 11 для Nginx и Apache Guacamole. 3. Debian 11 для локальных бэкапов. Первым делом настраивается сам гипервизор и фаервол на нём. Максимально закрывается доступ, настраиваются пробросы к виртуальным машинам. Весь доступ к инфраструктуре будет через Apache Guacamole, так что пробрасываем порты к нему и открываем 80 и 443 порты к виртуалке с Nginx. Всё остальное закрываем. Следующим этапом настраивается Nginx, который будет проксировать запросы на 1С. Я закрываю туда доступ через Basic Auth. И тут же настраиваем Apache Guacamole для доступа к виртуальным машинам через браузер. Особенно это актуально для доступа к Windows машине, так как проброс RDP порта с полным доступом из интернета делать нельзя. Дополнительно при желании через Nginx можно закрыть паролем доступ к самому Guacamole и веб интерфейсу Proxmox. В данном случае Apache Guacamole заменяет нам VPN, обеспечивая дополнительную безопасность и возможность получить прямой доступ к серверам напрямую через интернет. Пользователям ничего у себя настраивать не надо. На Windows сервере устанавливается как обычно платформа 1С и веб сервер Apache. Делается публикация баз. Тут никакой экзотики, всё стандартно. На третьем сервере настраивается Samba, создаётся сетевой диск с доступом только на чтение. Этот диск подключается к Windows машине. В этот сетевой диск ежедневно делаются бэкапы файловых баз, старые удаляются. Работает скрипт на самом сервере с бэкапами. Монтирует папку с Windows сервера и забирает файлы к себе, а отдаёт их уже только в режиме чтения. Это сделано, чтобы был оперативный доступ к бэкапам с Windows машины, но при этом их нельзя было удалить с неё. С самого бэкап сервера базы копируются куда-то во вне в зависимости от имеющихся ресурсов для хранения. Это может быть и обычный Яндекс.Диск. Схема получается гибкая. Вместо файловых баз можно настроить и клиент-серверную архитектуру на базе MSSQL или PostgreSQL. А сам внешний доступ будет такой же. Если хотите настроить что-то подобное, можете заказать настройку у меня. Готовых инструкций с подобной настройкой в сети нет. #1C
  • ServerAdmin.ru

    ​​Сейчас как никогда стали актуальны бэкапы. В очередной раз решил написать про них после истории, которую мне рассказали на днях. Был сервер, который умер. Были бэкапы, которые вроде как регулярно делались, но не проверялись. Сейчас стали доставать бэкапы, оказалось, чтобы скачать их, надо больше суток времени. Скорость отдачи хранилища не очень высокая, а объём большой. Скачали или нет, не знаю. Не факт, что из этих бэкапов потом что-то развернуть получится. Могли и заливаться битыми, и во время загрузки побиться могут. Подобные бэкапы делаются для галочки, типа они есть. А по факту считай, что их нет. Я в своё время собрал подборку комментариев во время падения одного очень известного хостера. Тема комментов - отсутствие бэкапов. Оказывается до сих пор толпы людей ничего не бэкапят, а потом очень расстраиваются. Читаем про них тут. Также у меня есть статья с теорией на тему того, как должны делаться и проверяться бэкапы. Основное оттуда: ◽ Бэкапы нужно обязательно разворачивать и проверять ◽ Backup должен быть в другом дата центре у другого юр. лица ◽ С самого сервера с данными не должно быть доступа к бэкапам ◽ Бэкапы должны быть максимально полные и подробные ◽ Проверяйте скорость восстановления данных ◽ Бэкап должен быть как на уровне виртуальных машин, так и данных Отдельно напомню, что у вас должен быть план по разворачиванию. Лично сталкивался с ситуацией, когда администратор делал бэкапы, но не разворачивал их. Когда случилась поломка, оказалось, что оперативно запустить работу систем из бэкапов не получается. Он просто не знал, как это сделать. Наняли меня на помощь. #backup