internet-lab.ru


Гео и язык канала: Россия, Русский
Категория: Технологии


Интернет-лаборатория системного администрирования
https://internet-lab.ru
Прикладные статьи для задач IT. Windows, Linux, Soft, Hard, Tools, Firmware
Чат: https://t.me/+tPFHf-C1ihxiMTAy
Дзен: dzen.ru/internet_lab
Здесь читают и пишут хорошие люди

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Репост из: SecurityLab.ru
🤥Пятьдесят гигов свободы: Минцифры придумало, как монетизировать ваши шифрованные каналы

История с платным зарубежным трафиком поразительно напоминает старый сериал, где сценаристы крутят один сюжет по кругу. Чиновники перебрали цифры, остыли от весенних драконовских 15 гигабайт и теперь примеряют лимит в 50 гигов. Подается затея под соусом регулирования сверхпотребления в сетях 5G, охвативших от силы десяток миллионов человек. В народе инициативу предсказуемо обозвали налогом на туннели, хотя суть гораздо масштабнее и пакостнее.

Любой защищенный канал действительно маскирует весь трафик под зарубежный узел, подставляя пользователя под новый счетчик. Проблема глубже: под раздачу легко попадет обычный серфинг без всяких скрытых каналов. Ни у одного оператора связи сейчас нет готового механизма, способного безошибочно отличить правильный отечественный байт от подозрительного импортного. Логика по доменным именам тут не работает, а распределенная доставка контента превращает определение источника пакета в постоянную лотерею.

Складывается классическая картина создания искусственного барьера. Пока абонентов нового стандарта мало, а владельцы устройств из Купертино вообще сидят без допуска к частотам, нововведение выглядит беззубо. Опасность кроется в прецеденте разделения интернета на льготный внутренний загон и премиальный внешний мир. Стоит операторам обкатать эту кривую схему на горстке пользователей скоростных сетей, как аппетиты вырастут, а лимиты плавно расползутся на привычный каждому LTE.

#новости, #интернет, #связь @SecLabNews


🪚 Материнская плата Gooxi G2SERO-B VER.C — разъём передней панели

Продолжаю тему Gooxi, гемор на ровном месте.

Попала мне в руки материнская плата Gooxi G2SERO-B VER.C. Задача — воткнуть в корпус Supermicro. От передней панели корпуса идёт шлейф, который нужно подключить к материнской плате. Понятно, что просто так подключить его нельзя, он не подходит. Нужно подключать через гибкие переходники. Вопрос, куда подключать кнопки включения, сброса, индикаторов?

Нормальные люди идут читать мануал. а в мануале для материнской платы Gooxi G2SERO-B указана полная ерунда. Я написал вопрос в поддержку Gooxi, а в ответ тишина. Попробовал поискать в Интернете — пусто. Нейросети выдали бред. Пришлось разбираться самому.

Мультиметр в помощь.

#special #gooxi #hardware

https://internet-lab.ru/gooxi_g2sero-b_ver_c_front_panel_pin


⚙️ Gooxi iBMC — пароль по умолчанию

Наступил на грабли с паролем от iBMC для материнских плат (и серверов) Gooxi. В мануале один пароль написан, а по факту установлен другой.

Поэтому, оставлю это здесь.

Список возможных комбинаций Username/Password в зависимости от модели сервера, материнской платы и версии прошивки iBMC для Gooxi:

admin/admin
admin/Gooxi@123
admin/Server@123

#gooxi

https://internet-lab.ru/gooxi_pass


Репост из: Эксплойт
Официально: Claude снова массово банит айтишников из РФ — волна чисток прокатилась по топам российских техгигантов.

Codex бы так не поступил.

@exploitex


☁️ Cloudflare как альтернатива Let's Encrypt

Cloudflare собирается стать публичным удостоверяющим центром для всего Интернета.

Cloudflare объявила о намерении запустить собственный публичный удостоверяющий центр (Certificate Authority, CA). Компания уже подала заявки на включение в корневые программы Chrome, Apple, Microsoft и Mozilla, а также подписала окончательное соглашение о приобретении широко доверенного корневого сертификата у GlobalSign. Первые сертификаты планируется выпускать после одобрения, а к 2027 году Cloudflare хочет стать одним из первых CA, выдающих постквантовые Merkle Tree Certificates.

https://blog.cloudflare.com/cloudflare-certificate-authority/

Двенадцать лет назад Cloudflare запустила Universal SSL и почти удвоила количество зашифрованных сайтов в интернете за одну ночь, предоставив бесплатный TLS каждому сайту за своей инфраструктурой. Шифрование перестало быть дорогим и трудоёмким — оно стало нормой.

С тех пор Cloudflare остаётся одним из крупнейших потребителей публично доверенных сертификатов, но сама их не выпускала. Теперь это меняется. Причины две:

🚩 Системный риск концентрации
🚩 Рост объёмов сертификатов

Cloudflare обещает, что новый CA будет бесплатным и автоматизированным. Основной протокол — ACME (Automated Certificate Management Environment). Автоматическая выдача и продление через ACME означает, что любой, кто уже использует существующий бесплатный CA, сможет перейти на Cloudflare, просто изменив directory URL — без нового инструментария и перестройки архитектуры.

#news #web

https://internet-lab.ru/cf_le


💿 TrueNAS как SOCKS5 прокси

Сегодня на нашем домашнем TrueNAS развернём SOCKS5 Proxy. Идея простая: NAS будет автоматически строить SSH туннель к удалённому серверу. А все домашние устройства смогут подключаться к NAS как к SOCKS5 прокси.

Принцип действия точно такой же, как при построении туннеля с помощью PuTTY.

Сам TrueNAS не умеет строить туннели, но ничего не мешает нам воспользоваться приложением. Использовать будем Termix.

#truenas #special #network

https://internet-lab.ru/truenas_socks5_proxy


🐧 Termix — менеджер SSH подключений и не только

Все серверы, ключи, терминал, файлы и туннели — в браузере и на вашем собственном сервере. Ставится за двадцать минут. Разбираемся, почему это удобно и почему требует осторожности.

Проблема: зайти на сервер с любого устройства

Если у вас есть хотя бы пара VPS, вы наверняка с этим сталкивались. Список серверов и ключи лежат на рабочем ноутбуке. С телефона зайти неудобно. С чужого компьютера — нечем: ставить туда SSH-клиент и копировать приватный ключ никто не будет. А если ноутбук потеряется — вместе с ним пропадёт и вся карта ваших серверов.

Обычно в такой ситуации вспоминают Termius. Это красивый клиент для всех платформ, который синхронизирует хосты и ключи между устройствами. Но синхронизация платная: в бесплатном тарифе есть SSH, SFTP и проброс портов, а облако и синхронизация — это Pro за деньги. Плюс два минуса: ваши ключи хранятся в чужом облаке, а оплатить зарубежную подписку из России непросто.

Второй вариант — поставить на сервер что-то вроде ttyd или wetty. Они показывают терминал в браузере, но решают только половину задачи: терминал есть, а менеджера хостов, хранилища ключей, файлового менеджера и туннелей — нет.

Termix решает проблему. Это self-hosted веб-приложение: вы ставите его на отдельный VPS, открываете в браузере и получаете менеджер хостов, терминал во вкладках, хранилище SSH-ключей, файловый менеджер по SFTP, туннели, метрики серверов и даже удалённый рабочий стол по RDP и VNC. Работает с любого устройства — ноутбука, телефона, планшета, чужого компьютера. Ничего устанавливать не нужно.

#linux #soft

https://internet-lab.ru/termix_soft


В Seven Sky, похоже, врубили ТСПУ по-серьёзному и перекрыли основные VPN протоколы...


⚙️ Сервер Huawei — Could not open device at /dev/ipmi0

Есть сервер Huawei XFusion 2288H V6. При настройке мониторинга обнаружилось, что операционная система не видит сенсоры по IPMI. И в целом ipmitool из ОС работать не желает. Ошибка:

Could not open device at /dev/ipmi0 or /dev/ipmi/0 or /dev/ipmidev/0: No such file or directory


Такую ошибку можно встретить на виртуальных машинах, когда ОС действительно не имеет доступа к IPMI, но на железном сервере такое поведение подозрительно.

#huawei #hardware

https://internet-lab.ru/huawei_ipmi_device_control


☁️ ESXi 8 — собираем VIB пакет ipmitool

Сегодня у нас важная и полезная миссия. Мы собираем VIB пакет для запуска ipmitool в ESXi 8. Нам предстоит решить две проблемы:

1️⃣ В ESXi 8.0 и новее утилита ipmitool по умолчанию не работает

2️⃣ Старые утилиты для сборки VIB пакетов не подходят для ESXi 8

Ipmitool — это утилита для управления и настройки устройств, поддерживающих стандарт IPMI (Intelligent Platform Management Interface).


Давно я не собирал VIB пакеты, в ESXi 8 теперь всё не так как раньше.

До vSphere 8.0 формат ESXi VIB практически не менялся с того момента, как у конечных пользователей появилась возможность создавать собственные VIB пакеты, начиная с выпуска vSphere 5.0. В vSphere 8.0 в спецификацию VIB было добавлено новое поле, требующее включения контрольной суммы SHA-256 в файл дескриптора VIB. После этого все утилиты для сборки VIB пакетов перестали работать. Вернее, такие VIB пакеты перестали быть совместимыми с ESXi 8.

#vmware #виртуализация #special

https://internet-lab.ru/esxi8_vib_ipmitool


🐧 Ошибка в консоли виртуальной машины — flip_done timed out

В VMware в консоли KVM виртуальной машины Linux можно встретить ошибку вида:
*ERROR* flip_done timed out
*ERROR* [CRTC:40:plane-0] flip_done timed out
*ERROR* [PLANE:40:crtc-0] flip_done timed out
*ERROR* [CRTC:40:crtc-0] commit wait timed out
Это признак того, что графическая подсистема не успевает завершить переход к новому изображению.

Если у вас виртуальная машина, ошибка единичная и сервер работает, то на эту ошибку можно не обращать внимания. 

Если ошибок в консоли много и сервер тормозит, то ошибка может быть следствием проблем производительности. К примеру, если процессор нагружен на 100% и ушёл в полку. В этом случае следует искать причины такой высокой нагрузки. Может понадобиться перезагрузка, потому как по SSH вы уже вряд ли войдёте. Да и через KVM тоже можно не попасть в систему.

Если у вас аппаратный сервер, то проблема серьёзнее. 

#linux #vmware #виртуализация

https://internet-lab.ru/flip_based_timed_out


FirstVDS прилёг


⚠️ HP Smart Array — cache module status failed

Сегодня занимаемся диагностикой сервера HPE Proliant DL360 Gen9. Ошибка с RAID контроллером.
HP Smart Array — cache module status failed

Проблему выявила система мониторинга. Выглядит не слишком страшно. Сервер продолжает работать, виртуальные машины на сервере крутятся, но мониторинг ругается.

Смотрим в iLO. В списке устройств и батарейка и контроллер зелёные. Но в углу светится иконка предупреждения. Отказал кэш RAID контроллера Smart Array P440ar.

#hpe #hardware #special

https://internet-lab.ru/hp_smart_array_cache_module_status_failed


GPU бывают разные...

857 0 25 2 21

⚡️Коммутатор TP-LINK TL-SG105PE

TP-LINK TL-SG105PE Easy Smart гигабитный 5‑портовый коммутатор с 4 портами PoE+.

Брался для домашнего использования. Отзывы хорошие.

TL-SG105PE — это 5-портовый гигабитный Easy Smart коммутатор с 4 портами PoE+, представляющий собой мощное обновление по сравнению с неуправляемым коммутатором. Он специально разработан для малых предприятий, которым требуются простое управление сетью и функция PoE. TL-SG105PE может подключать и питать до четырёх PoE-устройств, таких как беспроводные точки доступа (AP), IP-камеры и IP-телефоны. Через веб-интерфейс пользователя и утилиту управления TL-SG105PE предлагает множество полезных функций, включая мониторинг сети, приоритизацию трафика, автоматическое восстановление PoE и расширенный QoS. Кроме того, благодаря VLAN на основе порта, на основе тегов и MTU VLAN, TL-SG105PE может повысить безопасность и удовлетворить больше требований к сегментации сети.

4 из 5 портов RJ45 с автосогласованием (порт 1 — порт 4) коммутатора поддерживают функцию Power over Ethernet (PoE). Эти PoE-порты могут автоматически обнаруживать и подавать питание на устройства с питанием (PD), соответствующие IEEE 802.3af/at.

TL-SG105PE имеет функцию приоритета, которая помогает защитить систему при перегрузке питания. Если суммарное энергопотребление всех PoE PD >= 65 Вт, между PoE-портами устанавливается приоритет, и система отключает питание порта с самым низким приоритетом.

Приоритет (порт 1 > порт 2 > порт 3 > порт 4): эта функция помогает защитить систему при перегрузке питания. Например, порты 1, 2 и 4 потребляют по 15,4 Вт соответственно. Если в порт 3 подключить дополнительное PoE-устройство мощностью 20 Вт, система отключит питание порта 4 для компенсации перегрузки.

TL-SG105PE предлагает мониторинг сети, позволяющий пользователям наблюдать за поведением трафика. Через веб-интерфейс пользователя и утилиту управления TL-SG105PE предлагает множество полезных функций, включая мониторинг сети, приоритизацию трафика, автоматическое восстановление PoE и расширенный QoS.

Благодаря функциям зеркалирования портов, предотвращения петель и диагностики кабеля TL-SG105PE может выявлять и даже локализовать проблемы подключения в корпоративной сети. Кроме того, администраторы могут назначать приоритет трафика на основе приоритета порта, приоритета 802.1P и приоритета DSCP, чтобы голос и видео всегда были чёткими, плавными и без задержек.

Дополнительно, для повышения безопасности и производительности сети TL-SG105PE поддерживает функции MTU VLAN, VLAN на основе порта и VLAN на основе 802.1Q. PoE Auto Recovery автоматически перезагружает отключённые или не отвечающие PoE-устройства.

#tplink

https://internet-lab.ru/TL-SG105PE




⛏️ MikroTik hAP AC 2 — восстанавливаем с помощью Netinstall

Есть у меня Wi-Fi маршрутизатор MikroTik hAP AC 2 (RBD52G-5HACD2HND-TC). Решил я его обновить.

Прошивка скачивается. Downloading, rebooting... Маршрутизатор перезагружается. И перестаёт работать. Линка нет, Wi-Fi отсутствует. Более того, даже Winbox не видит устройств в сети. Что делать?

Восстанавливаем прошивку с помощью Netinstall.

#mikrotik #network

https://internet-lab.ru/hap_ac2_netinstall


🪛 ESXi 8 — компилируем ipmitool

И вот мне понадобилось запустить ipmitool на ESXi 8.

Ipmitool — это утилита для управления и настройки устройств, поддерживающих стандарт IPMI (Intelligent Platform Management Interface).


В ESXi 8.0 и новее утилита ipmitool по умолчанию не работает. Причин несколько:

🚩Все старые сборки ipmitool для ESXi 7 32-битные, а для ESXi 8 нужны 64-битные
🚩VIB пакета ipmitool для ESXi 8 я не нашёл
🚩По умолчанию в ESXi 8.0 блокируется запуск любых непроверенных исполняемых файлов из командной строки

В теории понятно что нужно делать. Как минимум, скомпилировать совместимый 64-битный ipmitool под архитектуру ESXi 8.0. Или найти готовый 64-битный ipmitool, но я не нашёл, или плохо искал. Загрузить его в ESXi 8 и временно отключить защиту:

esxcli system settings advanced set -o /User/execInstalledOnly -i 0

Воспользоваться утилитой. Затем включить защиту:

esxcli system settings advanced set -o /User/execInstalledOnly -i 1

Звучит просто, но две ночи потратил. Вооружился подсистемой Windows для Linux ака WSL, нейронками и вспомогательными напитками.

#vmware #виртуализация

https://internet-lab.ru/esxi8_ipmitool


А ещё я не стал ждать письмо счастья и обновился... Netinstall в помощь.

И да, Netinstall, потому что обновление окирпичило микротик


Говорят что провайдеры палят микротики и сподвигают на обновления... Не проверенная информация, но поступила уже из двух источников.

Показано 20 последних публикаций.