Серверная Админа | Компьютерные сети
前往频道在 Telegram
Я действующий сетевой инженер, расскажу вам о сетях в доступной форме. Реклама - @bashmak_media Мы на бирже: https://telega.in/c/school_network РКН: https://vk.cc/cHYqt5
显示更多📈 Telegram 频道 Серверная Админа | Компьютерные сети 的分析概览
频道 Серверная Админа | Компьютерные сети (@school_network) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 26 638 名订阅者,在 技术与应用 类别中位列第 4 883,并在 俄罗斯 地区排名第 24 197 位。
📊 受众指标与增长动态
自 невідомо 创建以来,项目保持高速增长,吸引了 26 638 名订阅者。
根据 15 九月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 -84,过去 24 小时变化为 -10,整体触达仍然可观。
- 认证状态: 未认证
- 互动率 (ER): 平均受众互动率为 11.43%。内容发布后 24 小时内通常能获得 4.99% 的反应,占订阅者总量。
- 帖子覆盖: 每篇帖子平均可获得 3 044 次浏览,首日通常累积 1 329 次浏览。
- 互动与反馈: 受众积极参与,单帖平均反应数为 13。
- 主题关注点: 内容集中在 tcp, протокол, src, интерфейс, mpls 等核心主题上。
📝 描述与内容策略
作者将该频道定位为表达主观观点的平台:
“Я действующий сетевой инженер, расскажу вам о сетях в доступной форме.
Реклама - @bashmak_media
Мы на бирже: https://telega.in/c/school_network
РКН: https://vk.cc/cHYqt5”
凭借高频更新(最新数据采集于 16 九月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。
26 638
订阅者
-1024 小时
-357 天
-8430 天
数据加载中...
相似频道
标签云
进出提及
---
---
---
---
---
---
吸引订阅者
九月 '26
九月 '26
+54
在17个频道中
八月 '26
+71
在12个频道中
Get PRO
七月 '26
+276
在27个频道中
Get PRO
六月 '26
+94
在15个频道中
Get PRO
五月 '26
+156
在21个频道中
Get PRO
四月 '26
+86
在25个频道中
Get PRO
三月 '26
+228
在24个频道中
Get PRO
二月 '26
+323
在40个频道中
Get PRO
一月 '26
+1 172
在196个频道中
Get PRO
十二月 '25
+201
在15个频道中
Get PRO
十一月 '25
+110
在2个频道中
Get PRO
十月 '25
+586
在138个频道中
Get PRO
九月 '25
+50
在0个频道中
Get PRO
八月 '25
+4 042
在33个频道中
Get PRO
七月 '25
+498
在164个频道中
Get PRO
六月 '25
+107
在8个频道中
Get PRO
五月 '25
+249
在0个频道中
Get PRO
四月 '25
+2 286
在163个频道中
Get PRO
三月 '25
+1 398
在158个频道中
Get PRO
二月 '25
+488
在132个频道中
Get PRO
一月 '25
+609
在36个频道中
Get PRO
十二月 '24
+1 048
在183个频道中
Get PRO
十一月 '24
+900
在48个频道中
Get PRO
十月 '24
+717
在75个频道中
Get PRO
九月 '24
+639
在186个频道中
Get PRO
八月 '24
+371
在21个频道中
Get PRO
七月 '24
+527
在54个频道中
Get PRO
六月 '24
+451
在6个频道中
Get PRO
五月 '24
+1 239
在36个频道中
Get PRO
四月 '24
+393
在51个频道中
Get PRO
三月 '24
+273
在6个频道中
Get PRO
二月 '24
+10 908
在28个频道中
Get PRO
一月 '24
+845
在10个频道中
Get PRO
十二月 '23
+805
在2个频道中
Get PRO
十一月 '23
+661
在11个频道中
Get PRO
十月 '23
+513
在8个频道中
Get PRO
九月 '23
+995
在0个频道中
Get PRO
八月 '23
+1 456
在0个频道中
Get PRO
七月 '23
+977
在0个频道中
Get PRO
六月 '23
+1 325
在0个频道中
Get PRO
五月 '23
+1 155
在0个频道中
Get PRO
四月 '23
+854
在0个频道中
Get PRO
三月 '23
+1 193
在0个频道中
Get PRO
二月 '23
+1 763
在0个频道中
Get PRO
一月 '23
+1 785
在0个频道中
Get PRO
十二月 '22
+3 646
在0个频道中
Get PRO
十一月 '22
+248
在0个频道中
Get PRO
十月 '22
+255
在0个频道中
Get PRO
九月 '22
+853
在0个频道中
Get PRO
八月 '22
+478
在0个频道中
| 日期 | 订阅者增长 | 提及 | 频道 | |
| 15 九月 | 0 | |||
| 14 九月 | +1 | |||
| 13 九月 | 0 | |||
| 12 九月 | +4 | |||
| 11 九月 | +4 | |||
| 10 九月 | 0 | |||
| 09 九月 | +1 | |||
| 08 九月 | +4 | |||
| 07 九月 | +8 | |||
| 06 九月 | +4 | |||
| 05 九月 | +25 | |||
| 04 九月 | 0 | |||
| 03 九月 | +1 | |||
| 02 九月 | +2 | |||
| 01 九月 | 0 |
频道帖子
👋
Привет, сетевой друг!
Сегодня разберём LAG (Link Aggregation) - механизм, который объединяет несколько физических линков между устройствами в один логический канал.
🟣Например, между двумя коммутаторами есть четыре соединения по 10 Гбит/с. Вместо того чтобы воспринимать их как четыре независимых порта, устройства создают один логический интерфейс:
10G + 10G + 10G + 10G → LAG 40GПри этом протоколы вроде LACP помогают обоим концам понять, какие физические порты действительно входят в одну агрегацию. 🟣Но здесь есть важный нюанс: один TCP-поток обычно не начинает передаваться со скоростью всех физических линков сразу. Коммутатор выбирает физический линк с помощью hashing. В расчёт могут попадать MAC-адреса, IP-адреса и TCP/UDP-порты. Например:
10.0.0.10:443 → 10.0.0.20:53142 → Link 1 10.0.0.11:443 → 10.0.0.20:53143 → Link 2Разные потоки могут распределяться по разным физическим интерфейсам. 🟣Поэтому четыре 10G-порта не гарантируют одному соединению 40 Гбит/с. Если через LAG проходит всего один большой flow, hashing может отправить его целиком на один линк. А вот десятки и сотни независимых соединений уже позволяют гораздо эффективнее использовать всю агрегацию. 🟣LACP также помогает обнаруживать проблемы с участниками группы. Если один физический линк перестал отвечать, он может быть исключён из агрегата, а остальные продолжают передавать трафик. Например:
4 × 10G → 40Gпосле отказа:
3 × 10G → 30GБез необходимости перестраивать логическую топологию вручную. 🟣Именно поэтому при диагностике LAG недостаточно смотреть на состояние самого Port-Channel. Если один физический интерфейс перегружен, а остальные почти простаивают, проблема может быть не в LACP, а в алгоритме hashing и характере трафика. Серверная Админа | Zeroday | #LACP
| 2 | Кибербезопасность теперь в Telegram!
Тот самый канал, которого будет достаточно для того, чтобы стать настоящим безопасником абсолютно бесплатно!
🧠 Кибер ПТУ – @study_security
📌 Инструменты, гайды, шпаргалки, книги и тренажеры для белых хакеров. | 779 |
| 3 | 👋 Привет, сетевой друг!
Расскажу про LAN Sheriff - self-hosted тул, который показывает, с какими серверами и организациями общаются устройства в вашей сети.
🟣После запуска он открывает веб-интерфейс и начинает собирать карту исходящих соединений. Можно увидеть, куда уходит трафик, страну и организацию назначения, reverse DNS, протокол, порт, объём данных, длительность соединения и приложение или устройство, которое его создало. При этом аккаунт и облако не нужны - данные хранятся локально.
🟣У LAN Sheriff есть два режима. По умолчанию работает Deputy Mode: он без повышенных привилегий показывает соединения самого компьютера и точно определяет приложение, которое их открыло. Patrol Mode использует libpcap/Npcap и может видеть трафик других устройств. Но здесь есть важный нюанс: просто запустить packet capture недостаточно. Машина должна находиться в правильной точке сети, например на роутере или SPAN/mirror-порту коммутатора.
🟣Отдельно есть Radio Chatter - поток DNS-запросов:
кто запросил → какой домен → во что он разрешился → сколько занял запрос.
🟣Инструмент также отмечает обращения к известным tracker, ad, telemetry и malware-доменам, но ничего не блокирует. Encrypted DNS при этом остаётся невидимым. DoH и DoT проходят через зашифрованные соединения, поэтому LAN Sheriff не пытается их расшифровывать.
🟣Есть и Wanted List - набор правил, которые ищут подозрительное поведение:
➖новое направление для устройства
➖регулярный beaconing
➖редкие назначения
➖DGA-домены
➖port scan
➖plaintext credentials
➖аномальный объём трафика
➖обращения к доменам из malware-листов
Причём результат не выглядит как просто «подозрительно». Например, инструмент может показать, что устройство 73 раза отправляло FTP-трафик на hosting provider без шифрования.
🟣LAN Sheriff ничего не блокирует, не сбрасывает и не модифицирует пакеты. Захват полностью пассивный, а единственная активная часть - локальный discovery, который может отправлять небольшие probes по адресам сети. Есть экспорт в CSV/JSON, webhook, ntfy, Discord и Slack, поиск по устройствам, приложениям и назначениям, а также TUI и Docker.
🟣Идея довольно простая: не заменять Wireshark, Zeek или Suricata, а дать быстрый способ увидеть, куда ваша сеть вообще разговаривает, без настройки полноценного monitoring/security-стека.
Серверная Админа | Zeroday | #Инструмент | 1 193 |
| 4 | САП "Клавдий" - архивация электронной почты для организаций любого масштаба!
• сбор писем с почтовых серверов, архивов и из SMTP-трафика
• поиск по письмам и вложениям
• дедупликация и сжатие
• доступ к архивной почте через веб или любой почтовый клиент
• кластеризация и хранилище с настраиваемой длительностью хранения
• бесплатная версия до 50 почтовых ящиков
САП "Клавдий" - решение для тех, у кого:
• почтовый сервер, который задыхается от старых писем
• возникает необходимость найти и восстановить старое письмо
• есть кладбище PST-файлов и почтовых ящиков уволенных сотрудников
• есть обязательство сохранять всю переписку за несколько лет
• планируется переезд на другой почтовый сервер
• ограниченный бюджет на решение этих проблем
Подключайтесь к онлайн-демо.
Среда, 16 сентября, в 12:00 по Москве.
Ссылка для регистрации: Регистрация на вебинар
Также подключайтесь к нашему тг-каналу: Ссылка на канал
#реклама
О рекламодателе | 1 502 |
| 5 | Печать на конверте ничего не доказывает: разбираем SPF, DKIM и DMARC на живом примере
В статье на примере курьера и бумажного письма разбирают, почему From в SMTP ничем не подтвержден. SPF проверяет по DNS, имеет ли IP право слать почту от домена, но смотрит на технический Mail From, а не на From. DKIM подписывает заголовки и тело криптографическим ключом и ловит изменения по пути, но подтверждает только домен из самой подписи. Оба могут пройти успешно и при этом подтвердить чужой домен, поэтому разбирают DMARC с alignment, relaxed и strict, политики none/quarantine/reject и делегирование поддомена под рассылки через NS-записи.
Серверная Админа | Zeroday | #Статья | 1 800 |
| 6 | Бесплатный PAM, который уже используют в крупных компаниях!
Jumpserver PAM -- для компаний любых масштабов.
Бесплатная версия с открытым исходным кодом закрывает большинство задач для наведения порядка в сети и безопасного доступа специалистов и подрядчиков к серверам и сервисам.
Для расширенных сценариев есть платная редакция с дополнительными возможностями и поддержкой на русском языке.
JumpServer PAM это:
• Контроль доступа к RDP, SSH, веб-интерфейсам и СУБД
• Фильтрация SQL-запросов и SSH-команд
• Подробный журнал действий
• Встроенный 2FA
• Масштабирование и надёжная кластеризация
• Установка одной командой
Познакомьтесь с JumpServer PAM на вебинаре 17 сентября в 12:00 по Москве
Регистрируйтесь по ссылке: Регистрация на вебинар
И присоединяйтесь к сообществу пользователей (ссылка на телеграм-канал):
• Инструкции и документация
• Кейсы внедрения
• Лучшие практики и рецепты
• Чат с нашими экспертами
#реклама
О рекламодателе | 1 909 |
| 7 | Маршрутизатор получает маршрут по OSPF и такой же префикс по eBGP. Какой маршрут обычно попадёт в RIB? | 2 311 |
| 8 | 👋 Привет, сетевой друг!
Сегодня разберём в чём реальная разница между PBR и SR-TE для управления трафиком.
🟣Policy-Based Routing работает локально на каждом роутере: смотришь на заголовок пакета, матчишь по ACL, отправляешь на нужный next-hop. Просто, понятно, но масштабируется плохо - правила нужно настраивать на каждом устройстве отдельно, а состояние пути нигде не отслеживается:
ip access-list extended VOICE
permit udp any any range 16384 32767
route-map PBR_VOICE permit 10
match ip address VOICE
set ip next-hop verify-availability 10.0.0.1 10 track 1
interface GigabitEthernet0/1
ip policy route-map PBR_VOICE
Если next-hop упал - PBR об этом узнает только через track, и только если ты это настроил.
🟣SR-TE (Segment Routing Traffic Engineering) работает иначе: весь путь кодируется в заголовке пакета на входном узле, промежуточные роутеры просто следуют инструкциям. Headend знает топологию через IGP с расширениями и сам вычисляет оптимальный путь:
segment-routing traffic-eng policy VOICE_PATH
color 10 endpoint 10.255.255.4
candidate-paths
preference 100
dynamic
pcep
metric
type latency
Метрика latency означает что контроллер или сам роутер выберет путь с минимальной задержкой, не по IGP-метрике.
🟣Главная разница: PBR статичен и локален, SR-TE динамичен и глобален. PBR не знает что происходит дальше по пути, SR-TE видит всю топологию и может перестроить маршрут при деградации канала автоматически.
Диагностика тоже разная:
show route-map PBR_VOICE # статистика PBR
show segment-routing traffic-eng policy
show segment-routing traffic-eng policy detail
🟣Когда что выбирать: PBR подходит для простых сценариев на небольших сетях когда нужно быстро отправить один тип трафика через другой канал. SR-TE нужен когда важна сквозная гарантия качества, динамическое переключение при деградации и централизованное управление путями через контроллер.
Серверная Админа | Zeroday | #PBR #SRTE | 2 383 |
| 9 | 👋 Привет, сетевой друг!
Сегодня расскажу про RD и RT в MPLS L3VPN. Их часто путают, хотя задачи у них совершенно разные.
🟣RD (Route Distinguisher) нужен, чтобы сделать VPN-префикс уникальным. Один и тот же 10.10.10.0/24 может существовать у разных клиентов:
Customer A → 10.10.10.0/24
Customer B → 10.10.10.0/24
С RD маршруты превращаются в разные VPNv4-префиксы:
65000:10:10.10.10.0/24
65000:20:10.10.10.0/24
То есть RD решает проблему пересечения адресных пространств.
🟣RT (Route Target) отвечает уже за другое: какие VPN-маршруты конкретный VRF должен импортировать или экспортировать.
Например:
VRF-CUSTOMER-A
Export RT: 65000:100
Import RT: 65000:200
Маршрут сначала получает RD и становится уникальным VPNv4-префиксом, а затем RT определяет, в какие VRF этот маршрут можно импортировать.
🟣Поэтому RD не говорит маршрутизатору, кому отдавать маршрут. И RT не делает префикс уникальным.
Упрощённо:
RD → какой это VPN-префикс?
RT → в какие VRF его можно импортировать?
🟣Из-за этого один и тот же RD может быть частью разных политик RT. Например, VRF филиалов может экспортировать маршруты с RT 65000:10, а центральный VRF импортировать их вместе с маршрутами других VPN.
🟣Именно разделение этих двух механизмов позволяет MPLS L3VPN одновременно поддерживать одинаковые IP-адреса у разных клиентов и гибко управлять обменом маршрутами между VRF.
Серверная Админа | Zeroday | #MPLS #BGP | 2 286 |
| 10 | 👋 Привет, сетевой друг!
Разберём Private VLAN - механизм изоляции хостов внутри одного VLAN, который закрывает горизонтальные атаки между устройствами в одном сегменте.
🟣Суть проблемы: обычный VLAN изолирует трафик между разными VLAN, но внутри одного VLAN все устройства видят друг друга. В гостевых сетях, хостинге или DMZ это проблема - скомпрометированный хост может атаковать соседей в том же сегменте через ARP-спуфинг, брутфорс или lateral movement.
🟣Как работает Private VLAN: вводится иерархия портов. Promiscuous порт видит всех — это обычно шлюз или роутер. Isolated порты видят только promiscuous, но не друг друга. Community порты видят promiscuous и других участников своей community-группы, но не isolated и другие community.
🟣Настройка на Cisco:
! Создаём primary VLAN
vlan 100
private-vlan primary
! Создаём isolated VLAN для изолированных хостов
vlan 101
private-vlan isolated
! Связываем isolated с primary
vlan 100
private-vlan association 101
! Promiscuous порт — шлюз
interface GigabitEthernet0/1
switchport mode private-vlan promiscuous
switchport private-vlan mapping 100 101
! Isolated порты — хосты которые не должны видеть друг друга
interface range GigabitEthernet0/2-10
switchport mode private-vlan host
switchport private-vlan host-association 100 101
🟣Проверяем что изоляция работает:
show vlan private-vlan
show interfaces GigabitEthernet0/2 switchport | include Private
🟣Чем это лучше просто разных VLAN: не нужно создавать десятки VLAN под каждый изолированный хост и прописывать маршруты между ними. Все хосты в одном IP-подсети, один шлюз, но горизонтальный трафик между ними физически заблокирован на уровне коммутатора. ARP-спуфинг между изолированными хостами становится невозможным - пакеты просто не доходят до соседа.
🟣Типичное применение: хостинг где клиенты в одной подсети не должны видеть друг друга, гостевые Wi-Fi сети через проводной uplink, серверные DMZ где каждый сервер изолирован от соседей.
Серверная Админа | #ARP | 2 031 |
| 11 | Кому знакомо: аналитики запускают объемную выгрузку данных и база намертво зависает. В такие моменты нагруженным инсталляциям нужна максимальная скорость на одно ядро, а не просто количество процессоров.
Selectel запустил кластер AMD HiFreq в публичном облаке на базе VMware. Новое железо дает самую высокую частоту в линейке и убирает узкие места хранилища.
Преимущества конфигурации:
✔️Быстрая обработка транзакций. Процессоры 4.1–4.8 ГГц с максимальной производительностью на ядро.
✔️Работа без задержек. Высокая скорость ввода-вывода: до 80 000 IOPS в зависимости от диска.
✔️Современный формат хранения данных. Архитектура vSAN ESA.
✔️Ресурсы под масштабные виртуальные машины. До 96 vCPU и 640 ГБ vRAM на ВМ.
Все работает в привычной среде VMware. Соберите и протестируйте конфигурацию под ваши задачи в обновленном калькуляторе Selectel: https://slc.tl/icecr
Реклама. АО "Селектел". erid:2W5zFH9UZHj | 1 786 |
| 12 | 👋 Привет, сетевой друг!
Сегодня про Kula - лёгкий мониторинг Linux-сервера который помещается в один бинарник.
🟣Что это: Go-приложение которое читает метрики напрямую из /proc и /sys каждую секунду, хранит их во встроенном ring-buffer хранилище и отдаёт через веб-дашборд или TUI в терминале.
🟣Что мониторит: CPU с разбивкой по типам нагрузки (user, system, iowait, steal), память, swap, сетевые интерфейсы с throughput и TCP-метриками, диски по IOPS, температуры, контейнеры Docker/Podman, PostgreSQL, MySQL, nginx, apache2. Плюс кастомные метрики через свои скрипты.
🟣Установка за минуту:
# Guided установка
bash -c "$(curl -fsSL https://raw.githubusercontent.com/c0m4r/kula/refs/heads/main/addons/install_v2.sh)"
# Или вручную
wget https://github.com/c0m4r/kula/releases/download/0.19.0/kula-0.19.0-amd64.tar.gz
tar -xvf kula-0.19.0-amd64.tar.gz && cd kula && ./kula
Дашборд поднимается на http://localhost:27960.
🟣Через Docker если не хочется ничего ставить на хост:
docker run --rm -it --name kula --pid host --network host \
-v /proc:/proc:ro c0m4r/kula:latest
🟣TUI для терминала - если нет браузера или нужен быстрый взгляд:
./kula tui
🟣Хранение данных по трём тирам: сырые данные с интервалом 1 секунда занимают до 250 МБ, агрегация по минуте до 150 МБ, по 5 минут до 50 МБ. Ring-buffer - старые данные перезаписываются новыми автоматически, место не растёт бесконечно.
🟣Есть Prometheus endpoint для интеграции в существующий стек, аутентификация через Argon2id с токенами, и опциональный AI-ассистент через локальный Ollama - анализирует метрики прямо в дашборде.
Серверная Админа | Zeroday | #Инструмент | 2 385 |
| 13 | 🖥Если ты хочешь обучиться вайбкодингу и при этом иметь возможность провести аудит безопасности своего продукта, то тебе сюда:
Lab IT — репозитории, полезные инструменты, курсы и многое другое по Айти:
ЭЙ, АЙ! — бесплатные инструменты, репозитории, обучающие материалы для упрощения работы с ИИ.
ИИ тебя взломает — объединит твои навыки в ИБ с ИИ
CyberGuard — оплот для ИБ-специалистов со всего телеграма. Тут ты точно узнаешь, как не оплошаться с запуском своего продукта, и защитить его от злоумышленников
🫵Подписывайся и обучайся! | 1 755 |
| 14 | Биометрия против скрепки: разбираем замки с отпечатком пальца и проводим базовый аудит их защиты
В статье проводят базовый аппаратный аудит трех биометрических замков разной ценовой категории от безымянного китайского за 1000 рублей до ABUS Touch за 2500. У первого в открытой инструкции указан заводской аварийный код 33, у второго такой же режим находят перебором за пару часов и код нельзя сменить вообще, у третьего аварийный сброс требует авторизации по зарегистрированным отпечаткам и выглядит заметно надежнее. Разбирают методологию Attack Surface Mapping по четырем векторам: логика устройства, механика корпуса, интерфейсы и сам биометрический датчик.
Серверная Админа | Zeroday | #Статья | 2 852 |
| 15 | 👨💻Серверная Админа | #мем | 3 082 |
| 16 | 🔠 Слили 4 ТБ по IT, хакингу и разработке.
⚪️ Все лучшие инструкции, гайды, книги и инструменты — без воды.
🖥 Курсы & GitHub — 579GB
☁️ Хакинг & ИБ — 756GB
🤒 OSINT — 315GB
⌨️ Python — 955GB
🙃 Linux & Bash — 459GB
😦 Работа в IT — 278GB
🖥 Общий архив — 946GB
➡️ Присоединяйтесь и скачивайте.
Пост будет удален через 48 часов. | 1 739 |
| 17 | 👋 Привет, сетевой друг!
Расскажу еще о 3 способах прокачать защиту Mikrotik.
🟣Dot1X аутентификация клиентов через встроенный RADIUS: вместо того чтобы все устройства просто подключались к порту, Mikrotik может требовать аутентификацию по 802.1X и проверять учётки через собственный User Manager:
/interface dot1x server
add interface=ether3 accounting=yes interim-update=5m \
radius-mac-authentication=yes \
comment="Require auth on access port"
/radius
add service=dot1x address=127.0.0.1 secret=radiussecret
/user-manager user
add name=workstation01 password=devicepass \
attributes=Framed-IP-Address:192.168.1.50
Устройство без валидных credentials просто не получит доступ к сети - даже если физически воткнулось в порт.
🟣Автоматический карантин хостов с аномальным поведением через скрипт: если хост начинает генерировать слишком много соединений - скрипт изолирует его в отдельный VLAN без доступа к основной сети:
/ip firewall filter
add chain=forward connection-limit=100,32 \
src-address-list=!whitelist \
action=add-src-to-address-list \
address-list=quarantine \
address-list-timeout=1h \
log=yes log-prefix="QUARANTINE:"
/ip firewall filter
add chain=forward src-address-list=quarantine \
action=jump jump-target=quarantine-chain
/ip firewall filter
add chain=quarantine-chain \
dst-address=!8.8.8.8 \
action=drop \
comment="Allow only DNS, block everything else"
Через час карантин снимается автоматически, если поведение было временным (обновление ПО), хост вернётся в сеть сам.
🟣Детект смены MAC-адреса на порту через скрипт: когда устройство меняет MAC или кто-то подключает другое устройство вместо авторизованного - скрипт это замечает и логирует или блокирует порт:
/system scheduler
add name=mac-monitor interval=1m on-event={
:local knownMacs {
"ether3"="AA:BB:CC:DD:EE:FF";
"ether4"="11:22:33:44:55:66"
}
:foreach iface,mac in=$knownMacs do={
:local currentMac [/ip arp get [find interface=$iface] mac-address]
:if ($currentMac != $mac) do={
/log warning "MAC change on $iface: expected $mac got $currentMac"
/interface set $iface disabled=yes
}
}
}
Порт автоматически гасится при появлении незнакомого MAC - администратор получает лог и должен вручную разблокировать после расследования.
Серверная Админа | Zeroday | #Mikrotik | 3 103 |
| 18 | 👋 Привет, сетевой друг!
Сегодня разберём MSTP (Multiple Spanning Tree Protocol). Это режим STP, который распределяет VLAN по разным деревьям.
🟣Зачем он: если у вас несколько VLAN и резервные L2-линки, обычный STP может заблокировать один и тот же путь сразу для всего трафика. В результате часть физических каналов простаивает, хотя сеть могла бы использовать их параллельно.
MSTP объединяет VLAN в несколько MST-инстансов. Для каждого инстанса можно построить своё дерево:
VLAN 10,20 → MSTI 1 → путь через SW1
VLAN 30,40 → MSTI 2 → путь через SW2
🟣Как работает: сначала коммутаторы формируют MST Region. Для него важны одинаковые region name, revision и таблица соответствия VLAN → MSTI.
Например:
MSTI 1: VLAN 10-100
MSTI 2: VLAN 101-200
Если хотя бы один параметр региона отличается, коммутатор уже не считается участником того же Region и начинает взаимодействовать с соседями через CST.
🟣Главная фишка: разные MSTI могут выбрать разные root bridge и разные forwarding-пути.
То есть два физических аплинка можно использовать одновременно:
SW1
/ \
VLAN 10 → / \ ← VLAN 30
/ \
SW2 SW3
Для одного набора VLAN оптимальным окажется SW2, для другого - SW3. При этом петля всё равно остаётся контролируемой.
🟣Почему это лучше множества отдельных STP: MSTP не создаёт отдельное дерево для каждого VLAN. Десятки или сотни VLAN можно объединить в несколько инстансов, поэтому количество STP-состояний и служебного трафика значительно меньше.
🟣Где особенно полезен: в больших кампусных и дата-центровых L2-сетях, где нужно одновременно получить резервирование и использовать несколько физических путей, не переходя полностью на L3.
И важный момент: MSTP не является «быстрым STP» сам по себе. Его ценность в другом. Несколько VLAN могут иметь разные топологии при общей логике spanning tree.
Серверная Админа | Zeroday | #EAPS | 3 013 |
| 19 | 👋 Привет, сетевой друг!
Сегодня про Network Insight - TypeScript-библиотеку, которая собирает сетевую информацию прямо из приложения.
🟣Она умеет определить публичный IP, посмотреть сетевые интерфейсы машины, получить геолокацию IP и собрать всё это в один объект:
const networkService = NetworkService.getInstance();
const info = await networkService.getFullNetworkInfo();
console.log(info);
В ответ можно получить клиентский и публичный IP, город и страну, координаты, timezone и данные интерфейсов вроде eth0 с адресом, маской, MAC и CIDR.
🟣Отдельно интересна работа с Express. Библиотека сразу даёт готовый роутер:
app.use('/api/network', createNetworkRouter());
После этого появляются /ip, /public-ip, /location, /interfaces, /full и /health.
То есть не нужно каждый раз писать собственные обработчики для сетевой диагностики.
🟣Публичный IP библиотека получает через несколько внешних провайдеров с fallback-механизмом и кэшированием. Если один сервис не отвечает, можно попробовать другой, а повторные запросы не обязательно уходят наружу.
Для геолокации используется похожая схема с провайдерами, а TTL кэша можно менять прямо во время работы:
networkService.updateConfig({
cache: { ttl: 120000 }
});
🟣Есть и более практичный вариант - middleware. Можно один раз добавить сетевую информацию в req и использовать её дальше в приложении:
req.network = {
clientIp: networkService.getClientIp(req),
service: networkService
};
Заодно библиотека умеет делать health check отдельно для IP-сервисов, геолокации и локальной сетевой информации.
🟣Под капотом всё написано на TypeScript, есть CommonJS и ESM, декларации типов, Jest-тесты и заявлено 100% покрытие основных модулей.
По сути, Network Insight закрывает типичный набор задач, для которых обычно приходится отдельно подключать os.networkInterfaces(), сервис определения IP, API геолокации и писать вокруг всего этого свою обвязку.
Серверная Админа | Zeroday | #Инструмент | 2 977 |
| 20 | ЭВМ в народном хозяйстве: Госбанк, медицина и образование
В статье рассказывают, как советские ЭВМ пришли в Госбанк, медицину и образование: система «Банк» обрабатывала сотни тысяч платежных документов, Китов создавал АСУ для здравоохранения, а университетские ВЦ решали учебные и промышленные задачи. Отдельно разбирают «Сетунь» - редкую троичную ЭВМ, которая была дешёвой и надёжной, но в итоге проиграла советскому курсу на унификацию и копирование IBM.
Серверная Админа | Zeroday | #Статья | 3 328 |
