uz
Feedback
ITSM Дао 😎

ITSM Дао 😎

Kanalga Telegram’da o‘tish

ITSM. Управление IT инфраструктурой и IT сервисами. Авторский канал Артёма Береснева. @ArtemBeresnev

Ko'proq ko'rsatish
2 725
Obunachilar
+224 soatlar
+107 kunlar
+530 kunlar
Postlar arxiv
Сегодня в рублике #посредственнаятулза поговорим о утилите ss, которая выводит на консоль сетевые сокеты во всех их состояниях. 🥺 Да, это наследник хорошо известных lsofи netstatи с виду все тоже самое, но есть нюансы 😈. netstat- старая утилита из пакета net-tools который не обновлялся со времен царя гороха 😣. Все очень похоже, вплоть до ключей, но netstat ходит по /proc/net/tcp и /proc/net/tcp6 и парсит, парсит, парсит. А ss ходит за данными прямо через netlink-интерфейс в ядро. Так что если сокетов мульен, то ss работает гораздо быстрее. С lsofсложнее, так как взгляд на проблему тут со стороны всех файловых дескрипторов. То есть сначала строим список всех дескрипторов, потом уже среди них можно найти сокеты. Кстати, сразу после того, как утилита отработает виден контекст безопасности. Но это все сказочка, а вот быль. Пришли ко мне коллеги. У них пропал доступ к web-консоли их любимого локального сервиса. Рестарт не помог, спасите-помогите. Пробую подключиться – коннекшен таймаут. Сервис жив, сетевая связанность с другими службами на хосте есть. Фаервол не блокирует. Ага, думаю, надо посмотреть жив ли сокет. Набираю ss -ltn | grep 8888 и вижу:
[u1@gate2 ~]# ss -ltn
LISTEN 0 128    [::]:8888    [::]:*
Сокет есть, но только по ipv6, а по ipv4 нет. Логично предположить, что или службу научили 🥷 плохому слушать только ipv6, или стоит параметр net.ipv6.bindv6only = 1 или служба падает по ошибке. Сижу проверяю. Конфиг стандартный, sysctl net.ipv6.bindv6only показывает 0, journalctl -u servicename --since "10 min ago" после перезапуска ничего не показывает (обожаю в journalctl эти фишечки с "10 min ago»). Если бы курил, закурил бы. 🤙 Интуиция шепчет, проверь подключение. Подключаюсь через vpn открываю вебморду по ipv4 – работает. Я на секунду зависаю и меня осеняет. Пишу ss -ltne | grep 8888 и вижу: LISTEN 0 128    [::]:8888    [::]:* ino:14724 sk:ffff96ed319f8840 v6only:0 <-> Для сравнения другой Ipv6 сокет: LISTEN 0 128 [::]:50022 [::]:* ino:22872 sk:ffff96ed33328840 v6only:1 <-> Прикольно, да? Одна маленькая циферка и такое разное поведение! Это, друзья мои, нормальное поведение Linux при dual-stack. По-модному делать отдельный сокет для ipv4 сейчас не надо. Когда приходит "чистый" IPv4-пакет на dual-stack хост, сетевой стек ядра автоматически превращает адрес отправителя в IPv4-mapped адрес и передаёт его наверх, в единственный IPv6-сокет приложения — приложению даже не нужно знать, что это был IPv4-пакет, оно просто видит входящее соединение. Вот как выглядит открытый сокет: ESTAB 0 0   [::ffff:10.11.0.77]:8888    [::ffff:10.13.0.3]:55640 uid:997 ino:2621265 sk:ffff96ed21636300 <-> Как строится маппед адрес по RFC 3493 хорошо видно. Так почему эти дуалстеки часто отключают и делают разные сокеты по ipv4 и ipv6? Да, админы 👁 консерваторы осторожные. С этим механизмом и с SSRF (Server-Side Request Forgery) есть целый куст уязвимостей. Легкое гугление показало сразу CVE-2026-42449 и CVE-2026-70367. Но жизнь не стоит на месте. Надо переходить на новое, потому, что заставят. Пытливый читатель спросит, а почему сначала сервис был не доступен? 😮Оказалось, что все банально. На уровне сервиса сделали белый список адресов 👮 и забыли. К счастью, локальные адреса в нем были. #посредственнаятулза #ipv6    

Последняя неделя лета. Еще можно успеть 🥺 #юморвпонедельник

С праздником всех причастных! 👉😏👈
С праздником всех причастных! 👉😏👈

Какой сегодня день? О чём в 2000 придумал человек с странной фамилией Кекатос?

Всё записываем! #юморвпонедельник
Всё записываем! #юморвпонедельник

В интернетах врут, что:

Держимся, скоро отпуск. #юморвпонедельник

Держимся, скоро отпуск. #юморвпонедельник

Сегодня в рубрике #пятничноймудростипост рассуждаем о животрепещущей теме "ИИ и наше профессиональное будущее". 😅 Я пока коплю свои мысли на этот счет, а пока рекомендую прочитать две статьи. Первая - это нашумевшая в начале 2026 годя публикация Мета Шуммера "Происходит что-то Большое". Эта статья лежит распечатанная в моем кабинете и я периодически ее перечитываю. Вторая - очередная публикация канала "Малоизвестное и интересное" о выборе жизненного пути (сейчас как раз в разгаре пора поступлений в вузы) https://t.me/theworldisnoteasy/2503 Тут я полностью согласен с автором. #пятничноймудростипост

Сегодня среда и в рубрике #посредственнаятудза поговорим об утилите rclone (https://rclone.org/). Давно я не удивлялся (приятно) утилиткам. 🥺 А rclone меня удивил тем, что при лаконичности и простоте использования под катом оказалось действительно много возможностей. Причем rclone делает, по сути, одну вещь, но делает ее превосходно (ооо unix way 👼) – она, как написано на github в mdшнике – «manage files on cloud storage». То есть сценариев то не много. Есть удаленное хранилище, есть хост и мы можем скопировать в хранилище файлы, забрать файлы, удалить, перенести файлы и синхронизироваться с удаленным хранилищем. Получается такой rsync но для облаков. Правда есть еще интересные моменты – кроссплатформенность, это шифрование на лету, расчет хэшей, экспорт списков файлов в JSON, скачивание больших файлов чанками и монтирование удаленных хранилищ в локальную файловую систему через FUSE. 🐙 Самый сок в том, какие хранилища поддерживаются. Конечно S3, но еще SFTP, HTTP, WebDAV, FTP и DLNA. То есть это не иной взгляд на aws, это комбайн. Я посчитал, нативно поддержвиается 115 провайдеров, включая самого распространенного в мире - The local filesystem Впечатляет. Но что мне понравилось особо – это милосердие к пользователю. 👁 Можно не писать 100500 ключей подключаясь к разным стораджам, можно не править JSON или YAML 😅 с профилями подключений. Можно настроить профиль в приятном текстовом мастере. Это здорово, потому что тебе не надо читать доку в поисках ключей, которые нужны для конкретного странного S3 (мы же помним, что S3 это концепция+API, а потом каждый делает что хочет 🤡). Да, есть общие параметры access_key_id, secret_access_key, region, но например endpoint хоть и является обязательным, для Amazon остается пустым, а параметр force_path_style ставится в true для всех провайдеров, которые на поддерживают URL virtual-hosted-style, а это и MinIO, и Ceph, и кажется Cloud.ru. Короче часть работы делают за нас, и это очень хорошо. Вот базовые команды:
rclone config – мастер настройки
rclone ls remote:path – получить список файлов
rclone lsd remote:path – и директорий
rclone copy src/ remote:dst/ - скопировать без удаления в dst)
rclone sync src/ remote:dst/ - синхронизировать src с dst. Милая деталь, если в src какого-то файла нет, а в dst он есть, то файл удалится 😐
rclone check src/ remote:dst – безопасно свериться
rclone mount remote:path /mnt/point – смонтировать в локальную ФС.
А еще есть … Web-GUI. Запускается командой
.\rclone rcd --rc-web-gui --rc-user admin --rc-pass mypassword
У меня правда только под VPN завелся, поскольку из РФ нельзя скачать часть бинарей. Про то, как это можно обернуть в юнит systemd и синхронизироваться по timer рассказывать не буду. Кажется выше на канале все есть 🪄 На этом все! #поСредственнаяТулза

Курить вредно! #юморвпонедельник

Курить вредно! #юморвпонедельник

Вчера решал интересую плавающую задачу недоступности сайтов моих друзей. Перчинки добавляло то, что у меня через все доступные подключения и юзер-агенты всё работало. Логи и нагрузка на сервера были в норме. https://www.browserstack.com/ показывал полную доступность по миру. https://www.ssllabs.com/ ставил оценку A+ за международные сертификаты :) Саппорт хостера отмораживался. Но клиенты жаловались. Опросы показали, что страдали в основном владельцы Apple. Это навело на определенные мысли :) Сегодня утром поймал себя на том, что пишу в поисковике запрос "Российские хостеры, устойчивые к ТСПУ"... и это меня не уже удивляет. О времена, о нравы!

С понедельником и первым днём лета! #юморвпонедельник
С понедельником и первым днём лета! #юморвпонедельник

Записал кино про NFS (Network File System), а то студентов стало очень легко валить на защитах практических работ 😁 Вот md файлик с командами и пояснениями. Приятного просмотра ✋ PS в конце не смог найти параметр, запрещающий мэпинг имен. Вот он: /sys/module/nfs/parameters/nfs4_disable_idmapping Появляется, когда настроен домен мапинга. И да, действительно по умолчанию No. PPS видео должно было выйти вчера, но записалось оно без звука. Это апдейт. #посредственнаятулза

Куда????
Anonymous voting

Что-то последнее время часто думаю о будущем этого канала 🤔. Будет ли Телеграм работать на скачивание видео хоть как-то или
Что-то последнее время часто думаю о будущем этого канала 🤔. Будет ли Телеграм работать на скачивание видео хоть как-то или мессенджер совсем заблокируют? Нужен ли такой авторский контент сейчас вообще? А то смотрю как на других каналах по 2-3 публикации в день с ИИшечкой фигачат и начинаю думать, что концепция мертвого интернета совсем не абстрактная страшилка 🫢. А тут приходит такой отзыв 🥺 из ВК, где активности, в отличии от замедленного видеохостинга, не наблюдалось. И кажется, что продолжать надо и все не зря. Похоже надо с основой мигрировать на другую платформу. Думаю, как при выборе не дать маху? Нужны тексты и размещение файлов да видео без тонны ужасной рекламы. Комменты тоже. В связи с этим вопрос, по выбору лучшего из худшего:

Трудовые будни впереди! Ура! #юморвпонедельник
Трудовые будни впереди! Ура! #юморвпонедельник