ITSM Дао 😎
Открыть в Telegram
ITSM. Управление IT инфраструктурой и IT сервисами. Авторский канал Артёма Береснева. @ArtemBeresnev
Больше2 725
Подписчики
+224 часа
+107 дней
+530 день
Архив постов
2 725
Сегодня в рублике #посредственнаятулза поговорим о утилите сразу после того, как утилита отработает виден контекст безопасности.
Но это все сказочка, а вот быль.
Пришли ко мне коллеги. У них пропал доступ к web-консоли их любимого локального сервиса. Рестарт не помог, спасите-помогите. Пробую подключиться – коннекшен таймаут. Сервис жив, сетевая связанность с другими службами на хосте есть. Фаервол не блокирует. Ага, думаю, надо посмотреть жив ли сокет.
Набираю консерваторы осторожные. С этим механизмом и с SSRF (Server-Side Request Forgery) есть целый куст уязвимостей.
Легкое гугление показало сразу CVE-2026-42449 и CVE-2026-70367.
Но жизнь не стоит на месте. Надо переходить на новое, потому, что заставят.
Пытливый читатель спросит, а почему сначала сервис был не доступен? 😮Оказалось, что все банально. На уровне сервиса сделали белый список адресов 👮 и забыли. К счастью, локальные адреса в нем были.
#посредственнаятулза #ipv6
ss, которая выводит на консоль сетевые сокеты во всех их состояниях. 🥺 Да, это наследник хорошо известных lsofи netstatи с виду все тоже самое, но есть нюансы 😈.
netstat- старая утилита из пакета net-tools который не обновлялся со времен царя гороха 😣. Все очень похоже, вплоть до ключей, но netstat ходит по /proc/net/tcp и /proc/net/tcp6 и парсит, парсит, парсит. А ss ходит за данными прямо через netlink-интерфейс в ядро. Так что если сокетов мульен, то ss работает гораздо быстрее.
С lsofсложнее, так как взгляд на проблему тут со стороны всех файловых дескрипторов. То есть сначала строим список всех дескрипторов, потом уже среди них можно найти сокеты. Кстати, ss -ltn | grep 8888 и вижу:
[u1@gate2 ~]# ss -ltn LISTEN 0 128 [::]:8888 [::]:*Сокет есть, но только по ipv6, а по ipv4 нет. Логично предположить, что или службу научили 🥷 плохому слушать только ipv6, или стоит параметр net.ipv6.bindv6only = 1 или служба падает по ошибке. Сижу проверяю. Конфиг стандартный, sysctl net.ipv6.bindv6only показывает 0, journalctl -u servicename --since "10 min ago" после перезапуска ничего не показывает (обожаю в journalctl эти фишечки с "10 min ago»). Если бы курил, закурил бы. 🤙 Интуиция шепчет, проверь подключение. Подключаюсь через vpn открываю вебморду по ipv4 – работает. Я на секунду зависаю и меня осеняет. Пишу
ss -ltne | grep 8888 и вижу:
LISTEN 0 128 [::]:8888 [::]:* ino:14724 sk:ffff96ed319f8840 v6only:0 <->
Для сравнения другой Ipv6 сокет:
LISTEN 0 128 [::]:50022 [::]:* ino:22872 sk:ffff96ed33328840 v6only:1 <->
Прикольно, да? Одна маленькая циферка и такое разное поведение! Это, друзья мои, нормальное поведение Linux при dual-stack. По-модному делать отдельный сокет для ipv4 сейчас не надо. Когда приходит "чистый" IPv4-пакет на dual-stack хост, сетевой стек ядра автоматически превращает адрес отправителя в IPv4-mapped адрес и передаёт его наверх, в единственный IPv6-сокет приложения — приложению даже не нужно знать, что это был IPv4-пакет, оно просто видит входящее соединение. Вот как выглядит открытый сокет:
ESTAB 0 0 [::ffff:10.11.0.77]:8888 [::ffff:10.13.0.3]:55640 uid:997 ino:2621265 sk:ffff96ed21636300 <->
Как строится маппед адрес по RFC 3493 хорошо видно.
Так почему эти дуалстеки часто отключают и делают разные сокеты по ipv4 и ipv6? Да, админы 👁 2 725
Сегодня в рубрике #пятничноймудростипост рассуждаем о животрепещущей теме "ИИ и наше профессиональное будущее". 😅 Я пока коплю свои мысли на этот счет, а пока рекомендую прочитать две статьи.
Первая - это нашумевшая в начале 2026 годя публикация Мета Шуммера "Происходит что-то Большое". Эта статья лежит распечатанная в моем кабинете и я периодически ее перечитываю.
Вторая - очередная публикация канала "Малоизвестное и интересное" о выборе жизненного пути (сейчас как раз в разгаре пора поступлений в вузы) https://t.me/theworldisnoteasy/2503
Тут я полностью согласен с автором.
#пятничноймудростипост
2 725
Сегодня среда и в рубрике #посредственнаятудза поговорим об утилите rclone (https://rclone.org/). Давно я не удивлялся (приятно) утилиткам. 🥺
А rclone меня удивил тем, что при лаконичности и простоте использования под катом оказалось действительно много возможностей. Причем rclone делает, по сути, одну вещь, но делает ее превосходно (ооо unix way 👼) – она, как написано на github в mdшнике – «manage files on cloud storage». То есть сценариев то не много. Есть удаленное хранилище, есть хост и мы можем скопировать в хранилище файлы, забрать файлы, удалить, перенести файлы и синхронизироваться с удаленным хранилищем. Получается такой rsync но для облаков. Правда есть еще интересные моменты – кроссплатформенность, это шифрование на лету, расчет хэшей, экспорт списков файлов в JSON, скачивание больших файлов чанками и монтирование удаленных хранилищ в локальную файловую систему через FUSE. 🐙
Самый сок в том, какие хранилища поддерживаются. Конечно S3, но еще SFTP, HTTP, WebDAV, FTP и DLNA. То есть это не иной взгляд на aws, это комбайн. Я посчитал, нативно поддержвиается 115 провайдеров, включая самого распространенного в мире - The local filesystem Впечатляет.
Но что мне понравилось особо – это милосердие к пользователю. 👁
Можно не писать 100500 ключей подключаясь к разным стораджам, можно не править JSON или YAML 😅 с профилями подключений. Можно настроить профиль в приятном текстовом мастере. Это здорово, потому что тебе не надо читать доку в поисках ключей, которые нужны для конкретного странного S3 (мы же помним, что S3 это концепция+API, а потом каждый делает что хочет 🤡). Да, есть общие параметры access_key_id, secret_access_key, region, но например endpoint хоть и является обязательным, для Amazon остается пустым, а параметр force_path_style ставится в true для всех провайдеров, которые на поддерживают URL virtual-hosted-style, а это и MinIO, и Ceph, и кажется Cloud.ru.
Короче часть работы делают за нас, и это очень хорошо.
Вот базовые команды:
rclone config – мастер настройки rclone ls remote:path – получить список файлов rclone lsd remote:path – и директорий rclone copy src/ remote:dst/ - скопировать без удаления в dst) rclone sync src/ remote:dst/ - синхронизировать src с dst. Милая деталь, если в src какого-то файла нет, а в dst он есть, то файл удалится 😐 rclone check src/ remote:dst – безопасно свериться rclone mount remote:path /mnt/point – смонтировать в локальную ФС.А еще есть … Web-GUI. Запускается командой
.\rclone rcd --rc-web-gui --rc-user admin --rc-pass mypassword
У меня правда только под VPN завелся, поскольку из РФ нельзя скачать часть бинарей.
Про то, как это можно обернуть в юнит systemd и синхронизироваться по timer рассказывать не буду. Кажется выше на канале все есть 🪄
На этом все!
#поСредственнаяТулза2 725
Вчера решал интересую плавающую задачу недоступности сайтов моих друзей. Перчинки добавляло то, что у меня через все доступные подключения и юзер-агенты всё работало. Логи и нагрузка на сервера были в норме. https://www.browserstack.com/ показывал полную доступность по миру. https://www.ssllabs.com/ ставил оценку A+ за международные сертификаты :) Саппорт хостера отмораживался.
Но клиенты жаловались. Опросы показали, что страдали в основном владельцы Apple. Это навело на определенные мысли :)
Сегодня утром поймал себя на том, что пишу в поисковике запрос "Российские хостеры, устойчивые к ТСПУ"... и это меня не уже удивляет. О времена, о нравы!
2 725
Записал кино про NFS (Network File System), а то студентов стало очень легко валить на защитах практических работ 😁
Вот md файлик с командами и пояснениями.
Приятного просмотра ✋
PS в конце не смог найти параметр, запрещающий мэпинг имен. Вот он:
/sys/module/nfs/parameters/nfs4_disable_idmapping
Появляется, когда настроен домен мапинга. И да, действительно по умолчанию No.
PPS видео должно было выйти вчера, но записалось оно без звука. Это апдейт.
#посредственнаятулза
2 725
Что-то последнее время часто думаю о будущем этого канала 🤔. Будет ли Телеграм работать на скачивание видео хоть как-то или мессенджер совсем заблокируют? Нужен ли такой авторский контент сейчас вообще? А то смотрю как на других каналах по 2-3 публикации в день с ИИшечкой фигачат и начинаю думать, что концепция мертвого интернета совсем не абстрактная страшилка 🫢.
А тут приходит такой отзыв 🥺 из ВК, где активности, в отличии от замедленного видеохостинга, не наблюдалось. И кажется, что продолжать надо и все не зря.
Похоже надо с основой мигрировать на другую платформу. Думаю, как при выборе не дать маху? Нужны тексты и размещение файлов да видео без тонны ужасной рекламы. Комменты тоже.
В связи с этим вопрос, по выбору лучшего из худшего:
