Статистика с фаерволла

Сде­лал, нако­нец, пра­виль­ную отгруз­ку ста­ти­сти­ки с фай­ер­вол­ла на pfSense через Syslog, напи­сал пар­сер на Питоне, кото­рый затем загру­жа­ет все мета­дан­ные о каж­дом паке­те дан­ных в базу дан­ных на SQL Server. SQL Server, кста­ти, рабо­та­ет на ентом вашем Линуп­се, пото­му как где я ещё возь­му маши­ну, что­бы сра­зу и SQL Server и Syslog?

Так вот, за послед­ние семь меся­цев фай­р­волл про­пу­стил через свой наруж­ный интер­фейс 104,992,979 паке­тов дан­ных. Из кото­рых 56,178,554 были зло­на­ме­рен­ны­ми, и были фаер­вол­лом бло­ки­ро­ва­ны. Это у нас полу­ча­ет­ся, на мину­точ­ку, что 53% (боль­ше поло­ви­ны!) все­го тра­фи­ка — это боты и и про­чие кря­ке­ры. На самом деле, ещё боль­ше — ибо фаер­вол, голо­ву про­за­кла­ды­вать мож­но, бло­ки­ро­вал дале­ко не всё, что надо бы.

Рех­нуть­ся, сколь­ко в этих ваших интер­не­тах — ГОВНА вся­ко­го. Намно­го боль­ше, чем нор­маль­но­го, нуж­но­го людям кон­тен­та. А ведь и за этот гов­но­тра­фик день­ги плО­че­ны — его тоже надо рау­тить, пере­сы­лать туда-сюда, гонять по волок­нам. Пря­мо как реак­тив­ная нагруз­ка какая-то, них­ре­на полез­ной рабо­ты не дела­ет, а про­во­да гре­ет. И что с этим делать — реши­тель­но непо­нят­но.

Конеч­но, неко­то­рые отдель­ные стра­ны вокруг себя фаер­вол­лов пона­стро­и­ли, и мог­ли бы, навер­ное, тео­ре­ти­че­ски этот гов­но­тра­фик хоть как-то филь­тро­вать. Но на деле ни в одной из таких стран я бы не хотел жить, а вычис­ли­тель­ные мощ­но­сти их фаер­во­лов ухо­дят на борь­бу с ина­ко­мыс­ли­ем и про­чим пер­дя­чим паром, а не с интер­нет-пре­ступ­ни­ка­ми и бота­ми.

Как я рад

…что ещё в 2020 году заста­вил кон­то­ру изба­вить­ся от CrowdStrike и перей­ти на BitDefender.

Конеч­но же, я не мог пред­ска­зать, что они так лопух­нут­ся. Меня беси­ло несколь­ко дру­гое: от анти­ви­ру­са я тре­бую, что­бы оно рабо­та­ло авто­ном­но, и раз­би­ра­лось со всем само­сто­я­тель­но. А Кра­уд­Страйк этот грё­ба­ный по любо­му, япон­ский бог, пово­ду тре­бо­вал руч­но­го вме­ша­тель­ства. Каж­дое подо­зри­тель­ное дей­ствие тре­бо­ва­ло лич­но­го рас­сле­до­ва­ния; а мне совер­шен­но это­го не надо было. Засек — уна­се­комь, и дай знать, что уна­се­ко­мил. А вот если не смог, тогда уже дай знать адми­ну. А по любо­му пово­ду застав­лять сисад­ми­на лезть на ель (стар­пё­ры зна­ют, о чём я) — зло.

Бродком — редкостные козлы

Кля­нусь, всё, чего не каса­ют­ся Брод­ком, неза­мед­ли­тель­но пре­вра­ща­ет­ся… назад в тык­ву.

Симан­тек был хоро­ший — стал гов­но.

Теперь при­шла оче­редь ВМВа­ри. У нас на сер­вер­ную бюд­жет на ВМВарь был запла­ни­ро­ван в 380 тысяч дол­ла­ров (69 хостов, объ­ё­ди­нён­ных в 23 кла­сте­ра). Вче­раш­нее цено­вое пред­ло­же­ние от Брод­ко­ма ста­ло… вы там сядь­те, если сто­и­те.

$1,120,000 (один мил­ли­он сто два­дцать тысяч дол­ла­ров США)

Ну здрав­ствуй, Hyper‑V. Или Proxmox, ещё не решил… Всё зави­сит от того, насколь­ко хоро­шо Proxmox под­дер­жи­ва­ет­ся реше­ни­я­ми типа Veritas.

Рамадан месяц

На про­шлой неде­ле сотруд­ник-мусуль­ма­нин, с кото­рым я раз­го­во­рил­ся на тему Исла­ма, охре­нев от позна­ний голу­бо­гла­зой белой обе­зья­ны в этой обла­сти, аж при­гла­сил меня при­со­еди­нить­ся к нему на хадж. Наси­лу отка­зал­ся.

PS: Для мусуль­ма­ни­на совер­шить хадж во вре­мя Рама­да­на — счи­та­ет­ся кру­че, чем про­сто хадж в дру­гое вре­мя. В Исла­ме вооб­ще непло­хо раз­ви­та и фор­ма­ли­зи­ро­ва­на систе­ма вся­че­ских ачи­вок и бону­сов (как обыч­но, запи­сан­ная в Хади­сах).

Давно было пора

Мик­ро­софт, нако­нец-то, СПОДВИГНУЛСЯ, и решил вман­ту­лить коман­ду sudo в команд­ную стро­ку, что­бы мож­но было сра­зу отту­да запус­кать про­цесс как админ. Без этой вот нуди­лов­ки, когда всю рабо­ту надо закрыть КЕМ и зано­во запус­кать cmd через Run as Admin.

Обе­ща­ют в Сер­ве­ре 2025.

Опоз­да­ли ров­но на 45 лет. А если вклю­чать сюда функ­ци­о­наль­ность su, кото­рую в Насто­я­щий Юникс (кото­рый AT&T) вклю­чил аж сам Ден­нис Ричи, то на 54 года.

Сраная Циска скатилась в сраное говно

Без­опас­ность какой-либо плат­фор­мы не опре­де­ля­ет­ся нали­чи­ем в плат­фор­ме багов. Баги есть и будут все­гда, даже на солид­ных плат­фор­мах типа FreeBSD. Без­опас­ность опре­де­ля­ет­ся тем, как опе­ра­тив­но выпус­ка­ют­ся обнов­ле­ния, закры­ва­ю­щие дыры. И обыч­но чем хуже дыра — тем быст­рее выхо­дят обнов­ле­ния.

ДЫРЕНЬ раз­ме­ром с дуп­ло фили­на, куда оный зале­та­ет, не скла­ды­вая кры­льев, суще­ству­ю­щая на дан­ный момент на ВСЕХ ком­му­та­то­рах фир­мы Цис­ко с вклю­чён­ным веб-интер­фей­сом, в нали­чии с кон­ца сен­тяб­ря. Обнов­ле­ния IOS XE нет до сих пор. Реко­мен­ду­ют толь­ко отклю­чить веб-интер­фейс и при­нять меры.

Да, мож­но дол­го гово­рить о том, что админ, оста­вив­ший веб-интер­фейс, тор­ча­щий нару­жу — дол­ба­ный дятел. И он да, таки дол­ба­ный дятел. Но ино­гда по-дру­го­му не полу­ча­ет­ся, осо­бен­но если ста­вишь обо­ру­до­ва­ние в чьей-то чужой песоч­ни­це, а кана­ла для OOBM в этой песоч­ни­це тебе не оста­ви­ли. Ничуть не изви­няя дол­бо­дя­те­ла-адми­на, на сове­сти Цис­ки на дан­ный момент — свы­ше 10,000 (деся­ти тысяч) устройств, взло­ман­ных хаке­ра­ми.

Мы в кон­то­ре пере­клю­чи­лись на Ару­бу, если чо. Цис­ка бук­валь­но лет десять-пят­на­дцать назад была — уууу, а сей­час — гов­но. При­мер­но когда они вме­сто того, что­бы про­дол­жать раз­ра­ба­ты­вать свои про­дук­ты, ста­ли ску­пать чужие кон­то­ры (Мера­ки и Файр­пау­эр, напри­мер), тогда она в гов­но и ста­ла ска­ты­вать­ся.

Хоро­шо, всё же, что у нас капи­та­лизм. Даже такие сло­ны как Цись­ка не могут спо­кой­но почи­вать на лав­рах. Надо сорев­но­вать­ся. Надо инно­ва­ции. И не надо сидеть, засу­нув палец в зад­ни­цу, надо в тем­пе валь­са раз­ра­ба­ты­вать обнов­ле­ния. Если не совать сво­бод­но­му рын­ку пал­ки в колё­са Оба­ма-стайл, too big to fail, делая из капи­та­лиз­ма кор­по­ра­тизм, от дур­ных про­дук­тов и заброн­зо­вев­ших ком­па­ний этот сво­бод­ный рынок избав­ля­ет­ся сам собой. См. Novell.

АйТишный Йумар

В любой сфе­ре есть свой про­фес­си­о­наль­ный юмор. АйТи не исклю­че­ние. Увы, шут­ки пой­мут не все.

Я бы рас­ска­зал вам шут­ку про UDP, но, боюсь, не дой­дёт.

–Хочешь шут­ку про UDP?
–Да ну нафиг, три раза повто­рять при­дёт­ся.

TCP захо­дит в бар и обра­ща­ет­ся к бар­ме­ну:
–Я хочу пива.
–Ты хочешь пива?
–Да, я хочу пива.

Типов людей в мире все­го 10. Одни пони­ма­ют дво­ич­ную запись, а дру­гие нет.

–Из-за кови­да мы пере­де­ла­ли все наши при­ло­же­ния для рабо­ты с UDP вме­сто TCP.
–Поче­му?
–Что­бы избе­гать руко­по­жа­тий.

И послед­няя, люби­мая, но, увы, рабо­та­ю­щая толь­ко по-англий­ски из-за игры слов.

A SQL query walks into a bar and and sees two tables. He walks up to them and says, «Do you mind if I join you?»

Объ­яс­не­ния для тех, кто не понял.
Continue reading «АйТиш­ный Йумар»

День Сисадмина

Ну что, бра­тья и сёст­ры! Что­бы не теря­ли паке­ты свит­чи твои, а злоб­ные кря­ке­ры не про­би­ра­лись сквозь бло­ки в бранд­мау­э­ре. И груп­по­вые поли­ти­ки что­бы при­ме­ня­лись пра­виль­но, а обнов­ле­ния — вовре­мя. И да не зату­пят­ся Боко­ре­зы твои, а навы­ки поль­зо­ва­ния Кле­ща­ми не поте­ря­ют свою остро­ту. Пусть Ана­ли­за­тор твой пищит гром­ко и вер­но, а гро­зы не выжи­га­ют пор­ты. Что­бы Трей­срут твой все­гда нахо­дил Конеч­ный Пункт со все­ми оста­нов­ка­ми, и Мас­ки Под­се­ти рас­счи­ты­ва­лись доб­ро­со­вест­но. И Гей­т­вей твой тож.

Раминь.

Вчера диски душили-душили

По рабо­те отвёз вче­ра 900 (девять­сот) кило­грам­мов ста­рых жёст­ких дис­ков в пере­ра­бот­ку, где их раз­мо­ло­ли на кусоч­ки. Устрой­ство силь­но напо­ми­на­ет измель­чи­тель для бума­ги, толь­ко, конеч­но, намно­го мощ­нее. Сум­мар­но пере­ра­бо­та­ли более тыся­чи дис­ков, очень дол­гий про­цесс.

На выхо­де полу­ча­ет­ся вот такое:

Реко­мен­да­ци­ям Наци­о­наль­но­го Инсти­ту­та по Тех­но­ло­ги­че­ским Стан­дар­там США (NIST) это не соот­вет­ству­ет. По их доку­мен­там, раз­мер части­цы не дол­жен пре­вы­шать 0.2mm. Но чорт возь­ми, я вот не пред­став­ляю себе, как из вот это­го хла­ма мож­но вос­ста­но­вить хоть что-то. «Бли­ны» дис­ков изо­гну­ты и изло­ма­ны настоль­ко, что с них маг­нит­ный слой осы­па­ет­ся. Попа­лось неко­то­рое коли­че­ство нако­пи­те­лей со стек­лян­ны­ми пла­сти­на­ми — эти вооб­ще частень­ко раз­ма­лы­ва­лись до пес­ка.

Если даже мож­но вос­ста­но­вить хоть что-то, пона­до­бит­ся потра­тить столь­ко вре­ме­ни и столь­ко денег, что затра­ты пре­вы­сят сто­и­мость извле­ка­е­мой инфор­ма­ции.

PS: Попа­да­лись ста­рые дис­ки, где части были изго­тов­ле­ны из маг­ния (хоро­шо замет­ны по туск­ло-серо­му цве­ту). При пере­ма­лы­ва­нии они неред­ко при­коль­но так заго­ра­лись!

Чо бывает

Ока­зы­ва­ет­ся, суще­ству­ет спе­ци­аль­ный инстру­мент для уста­нов­ки кабель­ных стя­жек (zip/cable ties).

Зачем? Затем, что он их натя­ги­ва­ет с оди­на­ко­вым уси­ли­ем и обре­за­ет так, что­бы скрыть ост­рый край отре­за под зам­ком. Полу­ча­ет­ся и кра­си­во и без­опас­но лазить туда потом рука­ми. Я не раз и не два цара­пал руки ост­ры­ми кра­я­ми стя­жек.

В‑общем, если ста­вить по тыся­че стя­жек каж­дый день, то оправ­да­но.

А ещё стяж­ки быва­ют не пласт­мас­со­вые, а сталь­ные, в том чис­ле из нержа­вей­ки. Вот их-то точ­но рука­ми про­бле­ма­тич­но натя­нуть и кра­си­во обре­зать.

При­коль­ная вещь, толь­ко доро­гая…