ch
Feedback
Серверная Админа | Компьютерные сети

Серверная Админа | Компьютерные сети

前往频道在 Telegram

Я действующий сетевой инженер, расскажу вам о сетях в доступной форме. Реклама - @bashmak_media Мы на бирже: https://telega.in/c/school_network РКН: https://vk.cc/cHYqt5

显示更多

📈 Telegram 频道 Серверная Админа | Компьютерные сети 的分析概览

频道 Серверная Админа | Компьютерные сети (@school_network) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 26 780 名订阅者,在 技术与应用 类别中位列第 4 921,并在 俄罗斯 地区排名第 24 199

📊 受众指标与增长动态

невідомо 创建以来,项目保持高速增长,吸引了 26 780 名订阅者。

根据 28 七月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 97,过去 24 小时变化为 82,整体触达仍然可观。

  • 认证状态: 未认证
  • 互动率 (ER): 平均受众互动率为 10.85%。内容发布后 24 小时内通常能获得 5.05% 的反应,占订阅者总量。
  • 帖子覆盖: 每篇帖子平均可获得 2 905 次浏览,首日通常累积 1 352 次浏览。
  • 互动与反馈: 受众积极参与,单帖平均反应数为 11
  • 主题关注点: 内容集中在 tcp, протокол, src, интерфейс, mpls 等核心主题上。

📝 描述与内容策略

作者将该频道定位为表达主观观点的平台:
Я действующий сетевой инженер, расскажу вам о сетях в доступной форме. Реклама - @bashmak_media Мы на бирже: https://telega.in/c/school_network РКН: https://vk.cc/cHYqt5

凭借高频更新(最新数据采集于 29 七月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。

26 780
订阅者
+8224 小时
+1337
+9730
帖子存档
👋 Привет, сетевой друг! Сегодня разберём ещё 5 полезных фишек для Cisco IOS, которые реально экономят время и нервы. 🟣TCP Fast Open (TFO) - отправляем данные уже во время SYN, не дожидаясь завершения трёхстороннего рукопожатия:
sysctl -w net.ipv4.tcp_fastopen=3
sysctl net.ipv4.tcp_fastopen
Клиент может передать первые данные ещё на этапе установки соединения, сокращая задержку на один RTT. Особенно полезно для часто повторяющихся коротких подключений. 🟣TCP MTU Probing - автоматически подбираем рабочий MTU, если ICMP режется где-то по пути:
sysctl -w net.ipv4.tcp_mtu_probing=1
sysctl -w net.ipv4.tcp_base_mss=1024
Помогает при PMTU Black Hole, когда пакеты теряются из-за слишком большого MTU, а ICMP Fragmentation Needed не проходит. 🟣BBR вместо CUBIC - меняем алгоритм контроля перегрузки:
sysctl -w net.core.default_qdisc=fq
sysctl -w net.ipv4.tcp_congestion_control=bbr
BBR оценивает пропускную способность и RTT, а не реагирует только на потери. На каналах с высокой задержкой часто даёт более стабильную скорость. 🟣TCP SYN Cookies - защита от переполнения очереди SYN:
sysctl -w net.ipv4.tcp_syncookies=1
sysctl net.ipv4.tcp_syncookies
При SYN Flood ядро перестаёт хранить состояние для полуоткрытых соединений и кодирует его прямо в SYN-ACK, сохраняя работоспособность сервиса. 🟣Просмотр TCP-сокетов через ss - получаем гораздо больше информации, чем через netstat:
ss -ti
ss -o state established
Можно увидеть congestion control, RTT, congestion window, retransmits, таймеры и другие параметры конкретного соединения - очень полезно при разборе проблем с производительностью. Серверная Админа | Zeroday | #Cisco

👋 Привет, сетевой друг! Сегодня про инструмент bgscan. Это быстрый многопротокольный сканер, который умеет строить целые цеп
👋 Привет, сетевой друг! Сегодня про инструмент bgscan. Это быстрый многопротокольный сканер, который умеет строить целые цепочки проверок: например, ICMP → TCP → HTTP. 🟣Зачем он: обычно сначала пингуют сеть, потом отдельно сканируют порты, затем вручную проверяют веб-сервисы. bgscan позволяет собрать всё это в один pipeline, чтобы на следующий этап попадали только хосты, прошедшие предыдущий. 🟣Как работает: каждый протокол - отдельный модуль. Сначала можно найти живые узлы по ICMP, затем проверить открытые TCP-порты и только после этого отправить HTTP/HTTPS-запросы. Есть три режима работы: Streaming (результаты сразу передаются дальше), Sequential (этап за этапом) и Batch (пакетами). 🟣Установка:
curl -fsSL https://raw.githubusercontent.com/MohsenBg/bgscan/refs/heads/main/scripts/install.sh | bash
или собрать из исходников:
git clone https://github.com/MohsenBg/bgscan.git
cd bgscan
go run ./cmd/bgscan/
🟣Что умеет:
ICMP      — поиск живых хостов
TCP       — проверка портов
HTTP/1-3  — тест веб-сервисов
TLS       — анализ TLS
DNS       — проверка резолверов
Xray      — валидация прокси
🟣Чем крут: после каждого этапа результаты автоматически сохраняются в CSV и могут стать входными данными для следующего запуска. Например, сначала просканировали миллион адресов по ICMP, затем взяли только ответившие и проверили TCP, а потом - только узлы с открытым 443-м портом на поддержку HTTP/3 или TLS. 🟣Приятная мелочь: вместо десятков параметров в командной строке здесь полноценный терминальный интерфейс на BubbleTea - запуск сканирования, просмотр прогресса, управление результатами и настройками выполняются прямо из TUI, без браузера и веб-панелей. Серверная Админа | Zeroday | #Инструмент

В 2025 году DDoS-атаки длились десятки тысяч часов. А как активность злоумышленников изменилась в 2026 году? На практическом
В 2025 году DDoS-атаки длились десятки тысяч часов. А как активность злоумышленников изменилась в 2026 году? На практическом вебинаре эксперты Selectel и Curator детально разберут, как изменился ландшафт DDoS-атак в первом полугодии 2026. Вы узнаете самую актуальную статистику атак на публичные сервисы и обсудите с экспертами работающие инструменты защиты. После вебинара сможете: • Выстроить надежную многоуровневую защиту для веб-приложений. • Обеспечить стабильную работу сервисов даже во время мощных DDoS-атак. 📍 Онлайн ⏰ 21 июля в 12:00 👥 Для руководителей ИБ и технических направлений, инженеров по безопасности, сетевых и системных администраторов. Регистрируйтесь ➡️ https://slc.tl/3fdbx Больше мероприятий для ИТ-специалистов в канале @selectel_events. Подписывайтесь! Реклама. АО "Селектел". erid:2W5zFG6FVdB

Крастерский маршрутизатор на FreeBSD из старого компа В статье автор показывает, как заменил обычный домашний роутер старым П
Крастерский маршрутизатор на FreeBSD из старого компа В статье автор показывает, как заменил обычный домашний роутер старым ПК с FreeBSD. По пути он разбирается с PF, NAT, DHCP, PPPoE и приоритизацией трафика, настраивая всё с нуля. Получился честный рассказ о том, как за несколько дней собрать собственный маршрутизатор, попутно набив шишки и глубже разобраться в сетевых технологиях. Серверная Админа | Zeroday | #Статья

👋 Привет, сетевой друг! Сегодня разберу RPKI (Resource Public Key Infrastructure) - механизм, который защищает BGP от одной
👋 Привет, сетевой друг! Сегодня разберу RPKI (Resource Public Key Infrastructure) - механизм, который защищает BGP от одной из самых старых проблем интернета: когда кто-то случайно или специально объявляет чужие IP-префиксы. 🟣Зачем он: BGP исторически доверяет соседям. Если AS64500 объявит: 203.0.113.0/24 интернет может начать отправлять туда трафик, даже если этот префикс принадлежит другой организации. RPKI добавляет проверку: имеет ли конкретная автономная система право объявлять этот маршрут. 🟣Как работает: владелец сети создаёт ROA (Route Origin Authorization):
Prefix: 203.0.113.0/24
Origin AS: 64500
Max Length: /24
Эти данные подписываются криптографически и публикуются в RPKI-хранилищах. Маршрутизатор получает список ROA и проверяет BGP-анонс:
Prefix: 203.0.113.0/24
Origin AS: 64501
Результат:
VALID   - AS имеет право объявлять сеть
INVALID - AS не соответствует ROA
UNKNOWN - ROA для сети нет
🟣Проверка маршрутов на MikroTik: Добавляем валидатор RPKI:
/routing rpki
add group=rpki-cache address=192.0.2.10 port=8282
Проверяем состояние:
/routing rpki print
🟣Добавляем фильтр BGP: Например, запрещаем INVALID-маршруты:
/routing filter rule
add chain=bgp-in rule="if (rpki invalid) { reject }"
Теперь маршруты с неправильным origin AS не попадут в таблицу маршрутизации. 🟣Диагностика: Проверяем статус маршрута:
/ip route print detail
И смотрим BGP-анонсы:
/routing bgp advertisements print
🟣Почему это нужно: BGP работает между десятками тысяч автономных систем, и одна ошибка в конфигурации может отправить большой кусок интернета не туда. RPKI не заменяет BGP-фильтры, но добавляет ещё один уровень проверки - уже на уровне криптографического подтверждения права владения маршрутом. Серверная Админа | Zeroday | #RPKI

🇷🇺 Разбираешься в радиочипах, оптике и связи? Забери до 1 000 000 рублей за свои инженерные навыки на турнире «Дронкон» 🇷�
🇷🇺 Разбираешься в радиочипах, оптике и связи? Забери до 1 000 000 рублей за свои инженерные навыки на турнире «Дронкон» 🇷🇺 «Сталинские Соколы» открывают регистрацию на 4-й Всероссийский турнир «Дронкон», который пройдет с 22 по 26 августа. Турнир пройдет по направлению: - Инженерное дело: навыки программирования, сборка электронного оборудования, беспроводная связь, оптические системы + стратегия «Битва Дронов»; Призовой фонд для победителей: 🥇место – 1 000 000 рублей 🥈место – 700 000 рублей 🥉место – 500 000 рублей Награда за 4-8 места - 100 000 рублей Пройди заочный онлайн-этап и получи путевку на очный этап турнира в Республику Татарстан! Перелет, питание, проживание - за счет организаторов. 🇷🇺 Подать заявку и узнать подробности 🇷🇺

Какой протокол в MPLS-сетях используется для разделения трафика на разные классы обслуживания и управления маршрутизацией трафика?
Anonymous voting

❗ Распространите ❗ Если метод проб и ошибок в карьере системного администратора перестал работать, пора выбрать новую стратег
❗ Распространите ❗ Если метод проб и ошибок в карьере системного администратора перестал работать, пора выбрать новую стратегию. Академия Selectel как раз выпустила подборку из 30+ бесплатных курсов для разработчиков и сисадминов. Вы научитесь самостоятельно выстраивать эффективную работу с ИТ-инфраструктурой на базе операционной системы Linux, а также получите сертификат о прохождении. Эксперты регулярно делятся полезными материалами и новостями про администрирование и компьютерные сети в канале Академии Selectel. Подпишитесь 👉 https://t.me/+97cKUuQZQX9iNzRi Реклама. АО "Селектел". erid:2W5zFG33QgZ

👋 Привет, сетевой друг! Сегодня настроим защиту MikroTik от DHCP Starvation. 🟣DHCP Starvation - это атака, при которой засыпает DHCP-сервер тысячами запросов с разными MAC-адресами и забирает весь пул IP. Когда адреса заканчиваются, новые устройства просто перестают получать IP. 🟣Включаем DHCP Snooping:
/interface bridge
set bridge1 dhcp-snooping=yes
Теперь мост начинает отслеживать DHCP-трафик и понимает, с каких портов разрешено отвечать DHCP-серверу. 🟣Помечаем доверенный порт: Если DHCP-сервер подключен, например, к ether1:
/interface bridge port
set [find interface=ether1] trusted=yes
Все остальные порты останутся недоверенными. Если кто-то попытается поднять свой DHCP-сервер внутри сети, его ответы просто не пройдут. 🟣Ограничиваем количество MAC-адресов на клиентском порту:
/interface bridge port
set [find interface=ether5] \
    learning=yes \
    unknown-unicast-flood=no
А если используется RouterOS v7 с поддержкой ограничения обученных MAC, можно задать лимит через настройки bridge port, чтобы на одном порту не появлялись сотни новых адресов. 🟣Проверяем работу:
/interface bridge port print
/interface bridge host print
/ip dhcp-server lease print
Если на одном порту внезапно начинают появляться десятки или сотни новых MAC-адресов - это уже повод разобраться, что там происходит. 🟣DHCP Starvation занимает считанные секунды, а последствия ощущают все юзеры сети. DHCP Snooping почти не нагружает устройство, зато сразу закрывает сразу две проблемы: блокирует rogue DHCP-серверы и сильно усложняет подобные атаки внутри локальной сети. Серверная Админа | Бункер Хакера | #Mikrotik

🌍 «Сети для всех» — сообщество для сетевых инженеров, системных администраторов и всех, кто хочет развиваться в ИТ. ↘️ Перей
🌍 «Сети для всех» — сообщество для сетевых инженеров, системных администраторов и всех, кто хочет развиваться в ИТ. ↘️ Перейти в сообщество Здесь вы найдёте: ✅ Авторские статьи по сетям и системному администрированию. ✅ Разборы реальных кейсов и практических задач. ✅ Обсуждения технологий и помощь в решении сложных вопросов. ✅ Турниры с призами и розыгрыши для участников. ✅ Практические курсы на Stepik по Cisco, MikroTik, Huawei, Linux, Zabbix, Grafana и другим направлениям. 🖼️Если вам интересны сети, серверы и современные ИТ-технологии — присоединяйтесь! ↘️ Перейти в сообщество

📝 Ричард Столлман: человек который придумал свободу для кода раньше чем это стало трендом Расскажу о человеке без которого н
📝 Ричард Столлман: человек который придумал свободу для кода раньше чем это стало трендом Расскажу о человеке без которого не было бы ни Linux в привычном виде, ни огромной части современной инфраструктуры серверов. 🟣В начале 80-х Столлман работал в MIT Lab for Artificial Intelligence и застал момент когда культура свободного обмена кодом между программистами начала исчезать - компании стали закрывать исходники, требовать NDA, продавать софт как закрытый продукт. Для Столлмана это выглядело не как естественное развитие индустрии, а как потеря чего-то принципиально важного. 🟣В 1983 году он объявил о запуске проекта GNU (GNU’s Not Unix) - цель была написать полностью свободную операционную систему с нуля, совместимую с Unix но без единой строчки проприетарного кода. К концу 80-х GNU дал миру компилятор GCC, редактор Emacs, десятки утилит командной строки - всё то что сейчас есть в любом Linux-дистрибутиве по умолчанию. 🟣Столлман придумал не просто лицензию, а целую философию через GPL (GNU General Public License) в 1989 году. Ключевая идея - copyleft: если ты берёшь код под GPL и модифицируешь его, твоя версия тоже обязана остаться свободной. Это было принципиально другое решение чем просто “выложить код в открытый доступ” — GPL защищала свободу кода юридически, не давая закрыть производную работу. 🟣В 1991 году уже Линус Торвальдс написал ядро Linux и лицензировал его под GPL - сумма GNU-утилит и Linux-ядра дала полноценную операционную систему которую большинство называет просто “Linux”, хотя формально это GNU/Linux, на чём Столлман настаивает до сих пор. 🟣Столлман остаётся фигурой спорной: его радикальная позиция по поводу проприетарного софта, отказ от смартфонов и облачных сервисов, специфичное поведение на конференциях вызывают споры до сих пор. Но без GPL и философии copyleft большая часть современной серверной инфраструктуры - от Linux до огромного количества опенсорсных инструментов на этом канале - выглядела бы совершенно иначе. Серверная Админа | Zeroday | #Инструмент

Изоляция рунета произошла быстрее, чем ты думал
Loading ██████████████] 99%
Роскомнадзору воспользовался карт-бланшем на блокировку, а «белые списки» сайтов внедрены уже во всех регионах. И гайки будут закручиваться только сильнее. Чтобы в одночасье не лишиться доступа к свободному Интернету, просто сохрани Only Hack. Тут профессиональный хакер делится фишками, с которыми доступ к глобальной сети у тебя будет даже в случае ядерного апокалипсиса. Не жди момента «Х». Перестрахуйся подпиской.

👋 Привет, сетевой друг! Сегодня про инструмент ZGrab2, который сам подключается к сервису, выполняет рукопожатие и показывае
👋 Привет, сетевой друг! Сегодня про инструмент ZGrab2, который сам подключается к сервису, выполняет рукопожатие и показывает, кто отвечает на другом конце. 🟣Зачем он: после ZMap, Nmap или Masscan обычно возникает следующий вопрос: что именно висит на открытом порту? ZGrab2 подключается по нужному протоколу, получает ответ сервиса и сохраняет всё в JSON для дальнейшего анализа. 🟣Как работает: каждый протокол реализован отдельным модулем - HTTP, TLS, SSH, SMTP, Redis, MySQL, MQTT, SMB, FTP, NTP и ещё несколько десятков. Вместо простого “порт открыт” вы получаете HTTP-заголовки, TLS-сертификаты, баннеры сервисов, версии ПО, параметры рукопожатия и другие детали, которые обычный порт-сканер не показывает. 🟣Установка:
git clone https://github.com/zmap/zgrab2.git
cd zgrab2
make
🟣Полезные команды:
# HTTP
echo "example.com" | ./zgrab2 http

# TLS и сертификат
echo "example.com" | ./zgrab2 tls

# SSH-баннер
echo "192.168.1.10" | ./zgrab2 ssh

# Проверить SMTP
echo "mail.example.com" | ./zgrab2 smtp

# Получить информацию по NTP
echo "pool.ntp.org" | ./zgrab2 ntp

# Посмотреть доступные параметры модуля
./zgrab2 http -h
🟣Можно запускать сразу несколько модулей:
./zgrab2 multiple -c config.ini
Так за один проход получится проверить, например, HTTP, HTTPS и SSH на одном списке хостов. 🟣Почему его любят исследователи: ZGrab2 не пытается искать уязвимости или подбирать пароли. Он берет и супер подробно “говорит” с сервисом и сохраняет весь диалог. Например, TLS-модуль записывает сертификат, поддерживаемые версии протокола и параметры рукопожатия, HTTP - заголовки и код ответа, SSH - баннер сервера. Именно поэтому его часто используют при массовой инвентаризации инфраструктуры, анализе интернет-сервисов и поиске устаревших или неправильно настроенных систем. Серверная Админа | Zeroday | #Инструмент

💻 Количество цифровых сервисов растёт, инфраструктура становится сложнее, а специалистов, которые умеют проектировать, настр
💻 Количество цифровых сервисов растёт, инфраструктура становится сложнее, а специалистов, которые умеют проектировать, настраивать и поддерживать сети, по-прежнему не хватает. Именно поэтому сетевые инженеры остаются востребованными в самых разных отраслях. 💎 Для новичков мы подготовили курс «Сетевой инженер. Базовый уровень». Он помогает освоить профессию с нуля, разобраться в принципах работы сетей и получить фундамент для дальнейшего развития в инфраструктурных направлениях. 💎 Для действующих специалистов — системных администраторов, сетевых техников, специалистов по информационной безопасности, разработчиков и инженеров сопровождения — подойдёт специализация «Сетевой инженер». Она позволяет углубить знания, повысить квалификацию и уверенно работать с современными сетевыми технологиями. На курсах вас ждут живые занятия, практические задания и поддержка экспертов отрасли. Выберите программу, которая соответствует вашему уровню подготовки и карьерным целям, и начните движение к профессии сетевого инженера: 👉https://otus.pw/IkyD/ Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru

Архитектура MRC для создания AI/ML-сетей любого масштаба: обзор технологии В статье разбирают архитектуру MRC для AI-кластеро
Архитектура MRC для создания AI/ML-сетей любого масштаба: обзор технологии В статье разбирают архитектуру MRC для AI-кластеров с десятками тысяч GPU. Автор объясняет, как новый транспортный протокол распределяет трафик между множеством путей, обходит перегрузки и отказы без остановки обучения моделей, а также зачем в этой схеме используют SRv6 и многоплоскостные сети. Серверная Админа | Zeroday | #Статья

Два ISP подключены, BGP настроен, failover не происходит при потере линка:
Anonymous voting

📝 ICMP Type/Code: что скрывается за “ping не проходит” 👋 Привет, сетевой друг! ICMP все знают как «пинг», но на самом деле
📝 ICMP Type/Code: что скрывается за “ping не проходит” 👋 Привет, сетевой друг! ICMP все знают как «пинг», но на самом деле это целый набор сообщений с разными Type и Code, каждое из которых говорит конкретную вещь. 🟣Type 0 и 8 - Echo Reply и Echo Request. Это то, что обычно называют ping. Клиент шлёт Type 8, живой хост отвечает Type 0. Если ответа нет, это ещё не значит что хост мёртв — многие фаерволы просто дропают ICMP целиком из соображений безопасности. 🟣Type 3 - Destination Unreachable, самый информативный тип с кучей Code внутри. Code 0 значит сеть недостижима, Code 1 - хост недостижим, Code 3 - порт недостижим (обычно приходит на UDP, когда порт закрыт). Code 4 отдельно интересен - Fragmentation Needed, приходит когда пакет слишком большой, а бит DF (Don’t Fragment) установлен. 🟣Именно Type 3 Code 4 лежит в основе Path MTU Discovery - механизма, который автоматически находит максимальный размер пакета на всём пути. Если где-то по дороге роутер не может протолкнуть пакет целиком, он не режет его, а шлёт обратно ICMP с этим кодом, отправитель уменьшает размер и пробует снова. 🟣Type 11 - Time Exceeded, ровно на этом построен traceroute. Каждый транзитный роутер уменьшает TTL на 1, и когда TTL доходит до нуля, роутер дропает пакет и шлёт обратно Type 11. Traceroute просто шлёт пакеты с TTL=1, 2, 3 и так далее, собирая ответы от каждого хопа по пути. 🟣Type 5 - Redirect, роутер говорит хосту «есть путь короче, используй другой шлюз». В современных сетях это часто отключают из соображений безопасности, потому что атакующий в том же сегменте может слать поддельные Redirect и перенаправлять трафик через себя. 🟣Смотрим ICMP в трафике:
tcpdump -i eth0 icmp -nn
В выводе сразу видны type и code - например, ICMP time exceeded in-transit это Type 11, а ICMP net 10.0.0.5 unreachable - need to frag, mtu 1400 это классический Type 3 Code 4 с указанием реального MTU которое надо использовать. Серверная Админа | Zeroday | #ICMP

👋 Привет, сетевой друг! Сегодня разберём ещё 5 полезных фишек для Cisco IOS, которые реально экономят время и нервы. 🟣net.core.busy_poll и busy_read - снижаем латентность за счёт активного опроса вместо прерываний:
sysctl -w net.core.busy_poll=50
sysctl -w net.core.busy_read=50
Ядро вместо ожидания прерывания активно опрашивает сетевую карту в течение заданного времени в микросекундах. На low-latency приложениях (торговые системы, real-time API) это убирает задержку на переключение контекста, но жрёт CPU - включать только там где латентность важнее энергоэффективности. 🟣SACK и tcp_no_metrics_save - управляем тем как TCP запоминает состояние соединений между сессиями:
sysctl -w net.ipv4.tcp_sack=1
sysctl -w net.ipv4.tcp_no_metrics_save=1
tcp_no_metrics_save отключает кэширование метрик соединения (RTT, congestion window) для повторных подключений к тому же хосту. Без этого новое соединение после долгого простоя может унаследовать устаревшие метрики от предыдущей сессии и стартовать с заниженной скоростью. 🟣Настройка conntrack timeout для разных состояний TCP отдельно - дефолты Linux избыточно консервативны:
sysctl -w net.netfilter.nf_conntrack_tcp_timeout_established=3600
sysctl -w net.netfilter.nf_conntrack_tcp_timeout_time_wait=30
sysctl -w net.netfilter.nf_conntrack_tcp_timeout_close_wait=15
По умолчанию established-соединение живёт в таблице conntrack до 5 дней. На серверах с высоким churn (много коротких соединений) таблица раздувается и жрёт память без реальной необходимости. 🟣XPS (Transmit Packet Steering) - балансируем исходящий трафик по CPU, зеркально к RPS для входящего:
# Привязываем очередь TX0 к CPU 0-3
echo f > /sys/class/net/eth0/queues/tx-0/xps_cpus

# Проверяем текущую привязку
cat /sys/class/net/eth0/queues/tx-0/xps_cpus
Без XPS все ядра могут пытаться писать в одну и ту же TX-очередь одновременно, создавая contention на блокировках. Привязка снижает конкуренцию за очередь. 🟣net.ipv4.tcp_slow_start_after_idle - TCP по умолчанию сбрасывает congestion window после периода бездействия соединения:
sysctl -w net.ipv4.tcp_slow_start_after_idle=0
Для keep-alive соединений с редкими, но объёмными передачами (например API с долгоживущими сессиями) это означает что каждая пауза откатывает скорость к началу slow start. Отключение сохраняет congestion window между паузами - актуально когда канал стабильный и потери не связаны с реальной перегрузкой. Серверная Админа | Zeroday | #Cisco

📝 История SSL/TLS: как интернет научился хранить секреты Сегодня разберём как протокол придуманный одной компанией стал осно
📝 История SSL/TLS: как интернет научился хранить секреты Сегодня разберём как протокол придуманный одной компанией стал основой всей интернет-безопасности. 🟣Начало 90-х, интернет-магазины только появляются и сразу возникает проблема: как передать номер кредитной карты через сеть где любой узел по дороге может прочитать трафик. В 1994 году Netscape выпускает SSL 1.0, но настолько сырой, что его даже не публикуют. SSL 2.0 вышел публично, но имел критические дыры. SSL 3.0 в 1996 году наконец заработал нормально, и именно он стал основой для всего что пришло после. 🟣В 1999 году IETF взяла SSL 3.0, переименовала в TLS 1.0 и сделала открытым стандартом. Netscape потерял контроль над своим детищем, но протокол от этого только выиграл - его начали аудировать независимые исследователи со всего мира и находить проблемы которые одна компания никогда бы не нашла сама. 🟣Следующие двадцать лет были чередой атак и заплаток. BEAST в 2011 году, CRIME в 2012, POODLE в 2014 окончательно убил SSL 3.0, DROWN и FREAK атаковали слабые экспортные версии криптографии - наследие американских законов 90-х запрещавших экспорт стойкого шифрования. Каждая атака обнажала архитектурные решения которые казались разумными в 1994 году но ломались под давлением реальных атакующих. 🟣TLS 1.3 в 2018 году был попыткой выкинуть двадцать лет технического долга. Убрали всё слабое и устаревшее, оставили только то что выдержало проверку временем. Handshake стал быстрее, forward secrecy стала обязательной, а не опциональной. Браузеры перешли на него за два года, большинство серверов за три. 🟣Интересная деталь: экспортные ограничения криптографии в США в 90-х оставили след который аукался двадцать лет. Компании были вынуждены встраивать намеренно ослабленное шифрование в экспортные версии продуктов, и эти слабые версии никуда не исчезли из кода - их просто забыли отключить когда законы изменились. Атаки FREAK и DROWN эксплуатировали именно этот мусор из 90-х в 2015-2016 годах. Серверная Админа | Бункер Хакера | #TLS