ru
Feedback
Серверная Админа | Компьютерные сети

Серверная Админа | Компьютерные сети

Открыть в Telegram

Я действующий сетевой инженер, расскажу вам о сетях в доступной форме. Реклама - @bashmak_media Мы на бирже: https://telega.in/c/school_network РКН: https://vk.cc/cHYqt5

Больше

📈 Аналитический обзор Telegram-канала Серверная Админа | Компьютерные сети

Канал Серверная Админа | Компьютерные сети (@school_network) языкового сегмента Русский является активным участником. Сейчас сообщество объединяет 26 626 подписчиков, занимая 4 883 место в категории Технологии и приложения и 24 186 место в регионе Россия.

📊 Показатели аудитории и динамика

С момента создания невідомо проект демонстрирует стремительный рост, собрав аудиторию из 26 626 подписчиков.

Согласно последним данным от 16 сентября, 2026, канал показывает стабильную активность. За последние 30 дней изменение числа участников составило -88, а за последние 24 часа — -4, при этом общий охват остаётся высоким.

  • Статус верификации: Не верифицирован
  • Уровень вовлечённости (ER): Средний показатель вовлечённости аудитории составляет 11.15%. В первые 24 часа после публикации контент обычно набирает 5.08% реакций от общего числа подписчиков.
  • Охват публикаций: В среднем каждый пост получает 2 970 просмотров. В течение первых суток публикация набирает 1 354 просмотров.
  • Реакции и взаимодействия: Аудитория активно поддерживает контент: среднее количество реакций на один пост — 12.
  • Тематические интересы: Контент сосредоточен на ключевых темах, таких как tcp, протокол, src, интерфейс, mpls.

📝 Описание и контентная политика

Автор описывает ресурс как площадку для выражения субъективного мнения:
Я действующий сетевой инженер, расскажу вам о сетях в доступной форме. Реклама - @bashmak_media Мы на бирже: https://telega.in/c/school_network РКН: https://vk.cc/cHYqt5

Благодаря высокой частоте обновлений (последние данные получены 17 сентября, 2026) канал поддерживает актуальность и высокий уровень охвата публикаций. Аналитика показывает, что аудитория активно взаимодействует с контентом, что делает его важной точкой влияния в категории Технологии и приложения.

26 626
Подписчики
-424 часа
-327 дней
-8830 дней
Архив постов
👋 Привет, сетевой друг! Сегодня разберём, в чём разница между Private VLAN и VLAN ACL (VACL). 🟣Private VLAN ограничивает св
👋 Привет, сетевой друг! Сегодня разберём, в чём разница между Private VLAN и VLAN ACL (VACL). 🟣Private VLAN ограничивает связь между портами ещё на уровне L2. Устройства могут находиться в одном IP-сегменте и использовать общий шлюз, но при этом не иметь возможности напрямую общаться друг с другом. Например:
Host A ─┐
Host B ─┼─ Isolated PVLAN ── Gateway
Host C ─┘
Хосты доходят до шлюза, но не видят соседей внутри своего изолированного сегмента. 🟣VACL решает другую задачу - фильтрует трафик внутри VLAN по правилам доступа. Можно задавать условия по IP, протоколам и другим параметрам и разрешать или запрещать конкретные виды трафика. Условно:
Host A ──┐
         ├── VLAN ── Gateway
Host B ──┤
         │
Host C ──┘
          ↓
         VACL
То есть VACL может сказать: TCP/22 между двумя подсетями разрешить, а определённый другой трафик запретить. 🟣Главная разница: PVLAN определяет кто вообще может общаться с кем внутри L2-сегмента, а VACL определяет какой трафик разрешён или запрещён правилами фильтрации. PVLAN:
Host A ↛ Host B Host A → Gateway
VACL:
Host A → TCP/443 → Host B ✅ Host A → TCP/23 → Host B ❌
🟣Их можно использовать вместе. Например, PVLAN изолирует клиентов друг от друга, а VACL дополнительно фильтрует разрешённый трафик внутри VLAN. Это разные уровни контроля: Private VLAN строит саму модель L2-доступа, а VACL добавляет фильтрацию поверх неё. Серверная Админа | Zeroday | #VLAN

👋 Привет, сетевой друг! Сегодня разберём LAG (Link Aggregation) - механизм, который объединяет несколько физических линков м
👋 Привет, сетевой друг! Сегодня разберём LAG (Link Aggregation) - механизм, который объединяет несколько физических линков между устройствами в один логический канал. 🟣Например, между двумя коммутаторами есть четыре соединения по 10 Гбит/с. Вместо того чтобы воспринимать их как четыре независимых порта, устройства создают один логический интерфейс:
10G + 10G + 10G + 10G → LAG 40G
При этом протоколы вроде LACP помогают обоим концам понять, какие физические порты действительно входят в одну агрегацию. 🟣Но здесь есть важный нюанс: один TCP-поток обычно не начинает передаваться со скоростью всех физических линков сразу. Коммутатор выбирает физический линк с помощью hashing. В расчёт могут попадать MAC-адреса, IP-адреса и TCP/UDP-порты. Например:
10.0.0.10:443 → 10.0.0.20:53142 → Link 1

10.0.0.11:443 → 10.0.0.20:53143 → Link 2
Разные потоки могут распределяться по разным физическим интерфейсам. 🟣Поэтому четыре 10G-порта не гарантируют одному соединению 40 Гбит/с. Если через LAG проходит всего один большой flow, hashing может отправить его целиком на один линк. А вот десятки и сотни независимых соединений уже позволяют гораздо эффективнее использовать всю агрегацию. 🟣LACP также помогает обнаруживать проблемы с участниками группы. Если один физический линк перестал отвечать, он может быть исключён из агрегата, а остальные продолжают передавать трафик. Например:
4 × 10G → 40G
после отказа:
3 × 10G → 30G
Без необходимости перестраивать логическую топологию вручную. 🟣Именно поэтому при диагностике LAG недостаточно смотреть на состояние самого Port-Channel. Если один физический интерфейс перегружен, а остальные почти простаивают, проблема может быть не в LACP, а в алгоритме hashing и характере трафика. Серверная Админа | Zeroday | #LACP

Кибербезопасность теперь в Telegram! Тот самый канал, которого будет достаточно для того, чтобы стать настоящим безопасником абсолютно бесплатно! 🧠 Кибер ПТУ – @study_security 📌 Инструменты, гайды, шпаргалки, книги и тренажеры для белых хакеров.

👋 Привет, сетевой друг! Расскажу про LAN Sheriff - self-hosted тул, который показывает, с какими серверами и организациями общаются устройства в вашей сети. 🟣После запуска он открывает веб-интерфейс и начинает собирать карту исходящих соединений. Можно увидеть, куда уходит трафик, страну и организацию назначения, reverse DNS, протокол, порт, объём данных, длительность соединения и приложение или устройство, которое его создало. При этом аккаунт и облако не нужны - данные хранятся локально. 🟣У LAN Sheriff есть два режима. По умолчанию работает Deputy Mode: он без повышенных привилегий показывает соединения самого компьютера и точно определяет приложение, которое их открыло. Patrol Mode использует libpcap/Npcap и может видеть трафик других устройств. Но здесь есть важный нюанс: просто запустить packet capture недостаточно. Машина должна находиться в правильной точке сети, например на роутере или SPAN/mirror-порту коммутатора. 🟣Отдельно есть Radio Chatter - поток DNS-запросов:
кто запросил → какой домен → во что он разрешился → сколько занял запрос.
🟣Инструмент также отмечает обращения к известным tracker, ad, telemetry и malware-доменам, но ничего не блокирует. Encrypted DNS при этом остаётся невидимым. DoH и DoT проходят через зашифрованные соединения, поэтому LAN Sheriff не пытается их расшифровывать. 🟣Есть и Wanted List - набор правил, которые ищут подозрительное поведение: ➖новое направление для устройства ➖регулярный beaconing ➖редкие назначения ➖DGA-домены ➖port scan ➖plaintext credentials ➖аномальный объём трафика ➖обращения к доменам из malware-листов Причём результат не выглядит как просто «подозрительно». Например, инструмент может показать, что устройство 73 раза отправляло FTP-трафик на hosting provider без шифрования. 🟣LAN Sheriff ничего не блокирует, не сбрасывает и не модифицирует пакеты. Захват полностью пассивный, а единственная активная часть - локальный discovery, который может отправлять небольшие probes по адресам сети. Есть экспорт в CSV/JSON, webhook, ntfy, Discord и Slack, поиск по устройствам, приложениям и назначениям, а также TUI и Docker. 🟣Идея довольно простая: не заменять Wireshark, Zeek или Suricata, а дать быстрый способ увидеть, куда ваша сеть вообще разговаривает, без настройки полноценного monitoring/security-стека. Серверная Админа | Zeroday | #Инструмент

САП "Клавдий" - архивация электронной почты для организаций любого масштаба! • сбор писем с почтовых серверов, архивов и из S
САП "Клавдий" - архивация электронной почты для организаций любого масштаба! • сбор писем с почтовых серверов, архивов и из SMTP-трафика • поиск по письмам и вложениям • дедупликация и сжатие • доступ к архивной почте через веб или любой почтовый клиент • кластеризация и хранилище с настраиваемой длительностью хранения • бесплатная версия до 50 почтовых ящиков САП "Клавдий" - решение для тех, у кого: • почтовый сервер, который задыхается от старых писем • возникает необходимость найти и восстановить старое письмо • есть кладбище PST-файлов и почтовых ящиков уволенных сотрудников • есть обязательство сохранять всю переписку за несколько лет • планируется переезд на другой почтовый сервер • ограниченный бюджет на решение этих проблем Подключайтесь к онлайн-демо. Среда, 16 сентября, в 12:00 по Москве. Ссылка для регистрации: Регистрация на вебинар Также подключайтесь к нашему тг-каналу: Ссылка на канал #реклама О рекламодателе

Печать на конверте ничего не доказывает: разбираем SPF, DKIM и DMARC на живом примере В статье на примере курьера и бумажного
Печать на конверте ничего не доказывает: разбираем SPF, DKIM и DMARC на живом примере В статье на примере курьера и бумажного письма разбирают, почему From в SMTP ничем не подтвержден. SPF проверяет по DNS, имеет ли IP право слать почту от домена, но смотрит на технический Mail From, а не на From. DKIM подписывает заголовки и тело криптографическим ключом и ловит изменения по пути, но подтверждает только домен из самой подписи. Оба могут пройти успешно и при этом подтвердить чужой домен, поэтому разбирают DMARC с alignment, relaxed и strict, политики none/quarantine/reject и делегирование поддомена под рассылки через NS-записи. Серверная Админа | Zeroday | #Статья

Бесплатный PAM, который уже используют в крупных компаниях! Jumpserver PAM -- для компаний любых масштабов. Бесплатная версия
Бесплатный PAM, который уже используют в крупных компаниях! Jumpserver PAM -- для компаний любых масштабов. Бесплатная версия с открытым исходным кодом закрывает большинство задач для наведения порядка в сети и безопасного доступа специалистов и подрядчиков к серверам и сервисам. Для расширенных сценариев есть платная редакция с дополнительными возможностями и поддержкой на русском языке. JumpServer PAM это: • Контроль доступа к RDP, SSH, веб-интерфейсам и СУБД • Фильтрация SQL-запросов и SSH-команд • Подробный журнал действий • Встроенный 2FA • Масштабирование и надёжная кластеризация • Установка одной командой Познакомьтесь с JumpServer PAM на вебинаре 17 сентября в 12:00 по Москве Регистрируйтесь по ссылке: Регистрация на вебинар И присоединяйтесь к сообществу пользователей (ссылка на телеграм-канал): • Инструкции и документация • Кейсы внедрения • Лучшие практики и рецепты • Чат с нашими экспертами #реклама О рекламодателе

Маршрутизатор получает маршрут по OSPF и такой же префикс по eBGP. Какой маршрут обычно попадёт в RIB?
Anonymous voting

👋 Привет, сетевой друг! Сегодня разберём в чём реальная разница между PBR и SR-TE для управления трафиком. 🟣Policy-Based Ro
👋 Привет, сетевой друг! Сегодня разберём в чём реальная разница между PBR и SR-TE для управления трафиком. 🟣Policy-Based Routing работает локально на каждом роутере: смотришь на заголовок пакета, матчишь по ACL, отправляешь на нужный next-hop. Просто, понятно, но масштабируется плохо - правила нужно настраивать на каждом устройстве отдельно, а состояние пути нигде не отслеживается:
ip access-list extended VOICE
 permit udp any any range 16384 32767

route-map PBR_VOICE permit 10
 match ip address VOICE
 set ip next-hop verify-availability 10.0.0.1 10 track 1

interface GigabitEthernet0/1
 ip policy route-map PBR_VOICE
Если next-hop упал - PBR об этом узнает только через track, и только если ты это настроил. 🟣SR-TE (Segment Routing Traffic Engineering) работает иначе: весь путь кодируется в заголовке пакета на входном узле, промежуточные роутеры просто следуют инструкциям. Headend знает топологию через IGP с расширениями и сам вычисляет оптимальный путь:
segment-routing traffic-eng policy VOICE_PATH
 color 10 endpoint 10.255.255.4
 candidate-paths
  preference 100
   dynamic
    pcep
    metric
     type latency
Метрика latency означает что контроллер или сам роутер выберет путь с минимальной задержкой, не по IGP-метрике. 🟣Главная разница: PBR статичен и локален, SR-TE динамичен и глобален. PBR не знает что происходит дальше по пути, SR-TE видит всю топологию и может перестроить маршрут при деградации канала автоматически. Диагностика тоже разная:
show route-map PBR_VOICE          # статистика PBR
show segment-routing traffic-eng policy
show segment-routing traffic-eng policy detail
🟣Когда что выбирать: PBR подходит для простых сценариев на небольших сетях когда нужно быстро отправить один тип трафика через другой канал. SR-TE нужен когда важна сквозная гарантия качества, динамическое переключение при деградации и централизованное управление путями через контроллер. Серверная Админа | Zeroday | #PBR #SRTE

👋 Привет, сетевой друг! Сегодня расскажу про RD и RT в MPLS L3VPN. Их часто путают, хотя задачи у них совершенно разные. 🟣R
👋 Привет, сетевой друг! Сегодня расскажу про RD и RT в MPLS L3VPN. Их часто путают, хотя задачи у них совершенно разные. 🟣RD (Route Distinguisher) нужен, чтобы сделать VPN-префикс уникальным. Один и тот же 10.10.10.0/24 может существовать у разных клиентов:
Customer A → 10.10.10.0/24
Customer B → 10.10.10.0/24
С RD маршруты превращаются в разные VPNv4-префиксы:
65000:10:10.10.10.0/24
65000:20:10.10.10.0/24
То есть RD решает проблему пересечения адресных пространств. 🟣RT (Route Target) отвечает уже за другое: какие VPN-маршруты конкретный VRF должен импортировать или экспортировать. Например:
VRF-CUSTOMER-A
Export RT: 65000:100
Import RT: 65000:200
Маршрут сначала получает RD и становится уникальным VPNv4-префиксом, а затем RT определяет, в какие VRF этот маршрут можно импортировать. 🟣Поэтому RD не говорит маршрутизатору, кому отдавать маршрут. И RT не делает префикс уникальным. Упрощённо:
RD → какой это VPN-префикс?
RT → в какие VRF его можно импортировать?
🟣Из-за этого один и тот же RD может быть частью разных политик RT. Например, VRF филиалов может экспортировать маршруты с RT 65000:10, а центральный VRF импортировать их вместе с маршрутами других VPN. 🟣Именно разделение этих двух механизмов позволяет MPLS L3VPN одновременно поддерживать одинаковые IP-адреса у разных клиентов и гибко управлять обменом маршрутами между VRF. Серверная Админа | Zeroday | #MPLS #BGP

👋 Привет, сетевой друг! Разберём Private VLAN - механизм изоляции хостов внутри одного VLAN, который закрывает горизонтальные атаки между устройствами в одном сегменте. 🟣Суть проблемы: обычный VLAN изолирует трафик между разными VLAN, но внутри одного VLAN все устройства видят друг друга. В гостевых сетях, хостинге или DMZ это проблема - скомпрометированный хост может атаковать соседей в том же сегменте через ARP-спуфинг, брутфорс или lateral movement. 🟣Как работает Private VLAN: вводится иерархия портов. Promiscuous порт видит всех — это обычно шлюз или роутер. Isolated порты видят только promiscuous, но не друг друга. Community порты видят promiscuous и других участников своей community-группы, но не isolated и другие community. 🟣Настройка на Cisco:
! Создаём primary VLAN
vlan 100
 private-vlan primary

! Создаём isolated VLAN для изолированных хостов
vlan 101
 private-vlan isolated

! Связываем isolated с primary
vlan 100
 private-vlan association 101

! Promiscuous порт — шлюз
interface GigabitEthernet0/1
 switchport mode private-vlan promiscuous
 switchport private-vlan mapping 100 101

! Isolated порты — хосты которые не должны видеть друг друга
interface range GigabitEthernet0/2-10
 switchport mode private-vlan host
 switchport private-vlan host-association 100 101
🟣Проверяем что изоляция работает:
show vlan private-vlan
show interfaces GigabitEthernet0/2 switchport | include Private
🟣Чем это лучше просто разных VLAN: не нужно создавать десятки VLAN под каждый изолированный хост и прописывать маршруты между ними. Все хосты в одном IP-подсети, один шлюз, но горизонтальный трафик между ними физически заблокирован на уровне коммутатора. ARP-спуфинг между изолированными хостами становится невозможным - пакеты просто не доходят до соседа. 🟣Типичное применение: хостинг где клиенты в одной подсети не должны видеть друг друга, гостевые Wi-Fi сети через проводной uplink, серверные DMZ где каждый сервер изолирован от соседей. Серверная Админа | #ARP

Кому знакомо: аналитики запускают объемную выгрузку данных и база намертво зависает. В такие моменты нагруженным инсталляциям
Кому знакомо: аналитики запускают объемную выгрузку данных и база намертво зависает. В такие моменты нагруженным инсталляциям нужна максимальная скорость на одно ядро, а не просто количество процессоров. Selectel запустил кластер AMD HiFreq в публичном облаке на базе VMware. Новое железо дает самую высокую частоту в линейке и убирает узкие места хранилища. Преимущества конфигурации: ✔️Быстрая обработка транзакций. Процессоры 4.1–4.8 ГГц с максимальной производительностью на ядро. ✔️Работа без задержек. Высокая скорость ввода-вывода: до 80 000 IOPS в зависимости от диска. ✔️Современный формат хранения данных. Архитектура vSAN ESA. ✔️Ресурсы под масштабные виртуальные машины. До 96 vCPU и 640 ГБ vRAM на ВМ. Все работает в привычной среде VMware. Соберите и протестируйте конфигурацию под ваши задачи в обновленном калькуляторе Selectel: https://slc.tl/icecr Реклама. АО "Селектел". erid:2W5zFH9UZHj

👋 Привет, сетевой друг! Сегодня про Kula - лёгкий мониторинг Linux-сервера который помещается в один бинарник. 🟣Что это: Go
👋 Привет, сетевой друг! Сегодня про Kula - лёгкий мониторинг Linux-сервера который помещается в один бинарник. 🟣Что это: Go-приложение которое читает метрики напрямую из /proc и /sys каждую секунду, хранит их во встроенном ring-buffer хранилище и отдаёт через веб-дашборд или TUI в терминале. 🟣Что мониторит: CPU с разбивкой по типам нагрузки (user, system, iowait, steal), память, swap, сетевые интерфейсы с throughput и TCP-метриками, диски по IOPS, температуры, контейнеры Docker/Podman, PostgreSQL, MySQL, nginx, apache2. Плюс кастомные метрики через свои скрипты. 🟣Установка за минуту:
# Guided установка
bash -c "$(curl -fsSL https://raw.githubusercontent.com/c0m4r/kula/refs/heads/main/addons/install_v2.sh)"

# Или вручную
wget https://github.com/c0m4r/kula/releases/download/0.19.0/kula-0.19.0-amd64.tar.gz
tar -xvf kula-0.19.0-amd64.tar.gz && cd kula && ./kula
Дашборд поднимается на http://localhost:27960. 🟣Через Docker если не хочется ничего ставить на хост:
docker run --rm -it --name kula --pid host --network host \
  -v /proc:/proc:ro c0m4r/kula:latest
🟣TUI для терминала - если нет браузера или нужен быстрый взгляд:
./kula tui
🟣Хранение данных по трём тирам: сырые данные с интервалом 1 секунда занимают до 250 МБ, агрегация по минуте до 150 МБ, по 5 минут до 50 МБ. Ring-buffer - старые данные перезаписываются новыми автоматически, место не растёт бесконечно. 🟣Есть Prometheus endpoint для интеграции в существующий стек, аутентификация через Argon2id с токенами, и опциональный AI-ассистент через локальный Ollama - анализирует метрики прямо в дашборде. Серверная Админа | Zeroday | #Инструмент

🖥Если ты хочешь обучиться вайбкодингу и при этом иметь возможность провести аудит безопасности своего продукта, то тебе сюда
🖥Если ты хочешь обучиться вайбкодингу и при этом иметь возможность провести аудит безопасности своего продукта, то тебе сюда: Lab IT — репозитории, полезные инструменты, курсы и многое другое по Айти: ЭЙ, АЙ! — бесплатные инструменты, репозитории, обучающие материалы для упрощения работы с ИИ. ИИ тебя взломает — объединит твои навыки в ИБ с ИИ CyberGuard — оплот для ИБ-специалистов со всего телеграма. Тут ты точно узнаешь, как не оплошаться с запуском своего продукта, и защитить его от злоумышленников 🫵Подписывайся и обучайся!

Биометрия против скрепки: разбираем замки с отпечатком пальца и проводим базовый аудит их защиты В статье проводят базовый ап
Биометрия против скрепки: разбираем замки с отпечатком пальца и проводим базовый аудит их защиты В статье проводят базовый аппаратный аудит трех биометрических замков разной ценовой категории от безымянного китайского за 1000 рублей до ABUS Touch за 2500. У первого в открытой инструкции указан заводской аварийный код 33, у второго такой же режим находят перебором за пару часов и код нельзя сменить вообще, у третьего аварийный сброс требует авторизации по зарегистрированным отпечаткам и выглядит заметно надежнее. Разбирают методологию Attack Surface Mapping по четырем векторам: логика устройства, механика корпуса, интерфейсы и сам биометрический датчик. Серверная Админа | Zeroday | #Статья

🔠 Слили 4 ТБ по IT, хакингу и разработке. ⚪️ Все лучшие инструкции, гайды, книги и инструменты — без воды. 🖥 Курсы & GitHub
🔠 Слили 4 ТБ по IT, хакингу и разработке. ⚪️ Все лучшие инструкции, гайды, книги и инструменты — без воды. 🖥 Курсы & GitHub — 579GB ☁️ Хакинг & ИБ — 756GB 🤒 OSINT — 315GB ⌨️ Python — 955GB 🙃 Linux & Bash — 459GB 😦 Работа в IT — 278GB 🖥 Общий архив — 946GB ➡️ Присоединяйтесь и скачивайте. Пост будет удален через 48 часов.

👋 Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik. 🟣Dot1X аутентификация клиентов через встроенный RADIUS: вместо того чтобы все устройства просто подключались к порту, Mikrotik может требовать аутентификацию по 802.1X и проверять учётки через собственный User Manager:
/interface dot1x server
add interface=ether3 accounting=yes interim-update=5m \
  radius-mac-authentication=yes \
  comment="Require auth on access port"

/radius
add service=dot1x address=127.0.0.1 secret=radiussecret

/user-manager user
add name=workstation01 password=devicepass \
  attributes=Framed-IP-Address:192.168.1.50
Устройство без валидных credentials просто не получит доступ к сети - даже если физически воткнулось в порт. 🟣Автоматический карантин хостов с аномальным поведением через скрипт: если хост начинает генерировать слишком много соединений - скрипт изолирует его в отдельный VLAN без доступа к основной сети:
/ip firewall filter
add chain=forward connection-limit=100,32 \
  src-address-list=!whitelist \
  action=add-src-to-address-list \
  address-list=quarantine \
  address-list-timeout=1h \
  log=yes log-prefix="QUARANTINE:"

/ip firewall filter
add chain=forward src-address-list=quarantine \
  action=jump jump-target=quarantine-chain

/ip firewall filter
add chain=quarantine-chain \
  dst-address=!8.8.8.8 \
  action=drop \
  comment="Allow only DNS, block everything else"
Через час карантин снимается автоматически, если поведение было временным (обновление ПО), хост вернётся в сеть сам. 🟣Детект смены MAC-адреса на порту через скрипт: когда устройство меняет MAC или кто-то подключает другое устройство вместо авторизованного - скрипт это замечает и логирует или блокирует порт:
/system scheduler
add name=mac-monitor interval=1m on-event={
  :local knownMacs {
    "ether3"="AA:BB:CC:DD:EE:FF";
    "ether4"="11:22:33:44:55:66"
  }
  :foreach iface,mac in=$knownMacs do={
    :local currentMac [/ip arp get [find interface=$iface] mac-address]
    :if ($currentMac != $mac) do={
      /log warning "MAC change on $iface: expected $mac got $currentMac"
      /interface set $iface disabled=yes
    }
  }
}
Порт автоматически гасится при появлении незнакомого MAC - администратор получает лог и должен вручную разблокировать после расследования. Серверная Админа | Zeroday | #Mikrotik

👋 Привет, сетевой друг! Сегодня разберём MSTP (Multiple Spanning Tree Protocol). Это режим STP, который распределяет VLAN по
👋 Привет, сетевой друг! Сегодня разберём MSTP (Multiple Spanning Tree Protocol). Это режим STP, который распределяет VLAN по разным деревьям. 🟣Зачем он: если у вас несколько VLAN и резервные L2-линки, обычный STP может заблокировать один и тот же путь сразу для всего трафика. В результате часть физических каналов простаивает, хотя сеть могла бы использовать их параллельно. MSTP объединяет VLAN в несколько MST-инстансов. Для каждого инстанса можно построить своё дерево:
VLAN 10,20  → MSTI 1 → путь через SW1
VLAN 30,40  → MSTI 2 → путь через SW2
🟣Как работает: сначала коммутаторы формируют MST Region. Для него важны одинаковые region name, revision и таблица соответствия VLAN → MSTI. Например:
MSTI 1: VLAN 10-100
MSTI 2: VLAN 101-200
Если хотя бы один параметр региона отличается, коммутатор уже не считается участником того же Region и начинает взаимодействовать с соседями через CST. 🟣Главная фишка: разные MSTI могут выбрать разные root bridge и разные forwarding-пути. То есть два физических аплинка можно использовать одновременно:
             SW1
            /   \
 VLAN 10 → /     \ ← VLAN 30
          /       \
        SW2       SW3
Для одного набора VLAN оптимальным окажется SW2, для другого - SW3. При этом петля всё равно остаётся контролируемой. 🟣Почему это лучше множества отдельных STP: MSTP не создаёт отдельное дерево для каждого VLAN. Десятки или сотни VLAN можно объединить в несколько инстансов, поэтому количество STP-состояний и служебного трафика значительно меньше. 🟣Где особенно полезен: в больших кампусных и дата-центровых L2-сетях, где нужно одновременно получить резервирование и использовать несколько физических путей, не переходя полностью на L3. И важный момент: MSTP не является «быстрым STP» сам по себе. Его ценность в другом. Несколько VLAN могут иметь разные топологии при общей логике spanning tree. Серверная Админа | Zeroday | #EAPS

👋 Привет, сетевой друг! Сегодня про Network Insight - TypeScript-библиотеку, которая собирает сетевую информацию прямо из пр
👋 Привет, сетевой друг! Сегодня про Network Insight - TypeScript-библиотеку, которая собирает сетевую информацию прямо из приложения. 🟣Она умеет определить публичный IP, посмотреть сетевые интерфейсы машины, получить геолокацию IP и собрать всё это в один объект:
const networkService = NetworkService.getInstance();

const info = await networkService.getFullNetworkInfo();
console.log(info);
В ответ можно получить клиентский и публичный IP, город и страну, координаты, timezone и данные интерфейсов вроде eth0 с адресом, маской, MAC и CIDR. 🟣Отдельно интересна работа с Express. Библиотека сразу даёт готовый роутер:
app.use('/api/network', createNetworkRouter());
После этого появляются /ip, /public-ip, /location, /interfaces, /full и /health. То есть не нужно каждый раз писать собственные обработчики для сетевой диагностики. 🟣Публичный IP библиотека получает через несколько внешних провайдеров с fallback-механизмом и кэшированием. Если один сервис не отвечает, можно попробовать другой, а повторные запросы не обязательно уходят наружу. Для геолокации используется похожая схема с провайдерами, а TTL кэша можно менять прямо во время работы:
networkService.updateConfig({
  cache: { ttl: 120000 }
});
🟣Есть и более практичный вариант - middleware. Можно один раз добавить сетевую информацию в req и использовать её дальше в приложении:
req.network = {
  clientIp: networkService.getClientIp(req),
  service: networkService
};
Заодно библиотека умеет делать health check отдельно для IP-сервисов, геолокации и локальной сетевой информации. 🟣Под капотом всё написано на TypeScript, есть CommonJS и ESM, декларации типов, Jest-тесты и заявлено 100% покрытие основных модулей. По сути, Network Insight закрывает типичный набор задач, для которых обычно приходится отдельно подключать os.networkInterfaces(), сервис определения IP, API геолокации и писать вокруг всего этого свою обвязку. Серверная Админа | Zeroday | #Инструмент