Порнография для сисадминов

Непло­хо чувак вста­вил!

Толь­ко вот хра­по­вые кабель­ные стяж­ки я бы не исполь­зо­вал. Ни одна кабель­ная систе­ма не оста­ёт­ся неиз­мен­ной, поэто­му зна­чи­тель­но луч­ше соби­рать подоб­ное на ленте-«липучке». Её зна­чи­тель­но про­ще раз­би­рать и вно­сить изме­не­ния. Здесь же при­дёт­ся всё сре­зать и стя­ги­вать зано­во.

pfSense

Пере­шёл, нако­нец, дома на пфСенс вме­сто Нет­ги­ров­со­го марш­ру­ти­за­то­ра. Отлич­ная вещь!

Доно­ром для марш­ру­ти­за­то­ра ста­ла ста­рень­кая мало­фор­мат­ная рабо­чая стан­ция Dell. Для внут­рен­ней сети я при­об­рёл для неё беуш­ную сете­вую кар­точ­ку аж на четы­ре гига­бит­ных пор­та. В ней сто­ят пра­во­вер­ные сете­вые чипы Intel PRO/1000, и она пре­крас­но рабо­та­ет с BSDш­ным (пфСенс под капо­том это мой люби­мый FreeBSD) драй­ве­ром em. Это хоро­шо тем, что драй­вер и чип­сет под­дер­жи­ва­ют 802.1Q, так что если мне захо­чет­ся замо­ро­чить­ся с VLAN (учи­ты­вая нали­чие китай­ских камер видео­на­блю­де­ния может быть невред­но), это лег­ко мож­но будет сде­лать.

Одной из пер­вых вещей настро­ил OpenVPN, дабы моя матуш­ка мог­ла посы­лать в пра­виль­ном направ­ле­нии рос­ком­ге­ста­по и про­чих при­дур­ков, и захо­дить в любые нуж­ные ей веб­сай­ты и читать любую инфор­ма­цию без огра­ни­че­ния досту­па. А то все исполь­зу­е­мые ей до это­го VPN пере­ста­ли рабо­тать.

Тут меня жда­ла неболь­шая заса­да — по какой-то при­чине встро­ен­ный мастер настрой­ки OpenVPN сер­ве­ра не созда­ёт авто­ма­ти­че­ски нуж­ные пра­ви­ла NAT. Внут­ри дома я исполь­зую сеть 172.30.1.0/24, а VPN кли­ен­там раз­даю 10.11.12.0/24. Како­го-то леше­го, пра­ви­ло, поз­во­ля­ю­щее одним адре­сам транс­ли­ро­вать­ся в дру­гие, авто­ма­ти­че­ски созда­но не было. Дол­го чесал репу, нако­нец-то, понял. Бери­те на воору­же­ние, кому надо.

В‑общем, изу­чаю пока, но откры­лась мас­са новых воз­мож­но­стей. Надо будет настро­ить pfBlockerNG, что­бы пере­хва­ты­вать вся­кую срань ещё до попа­да­ния тра­фи­ка внутрь моей сети и мож­но будет делать ещё мно­го вся­ко­го инте­рес­но­го — напри­мер, honeypots — ловить тупо­ры­лых хац­ке­ров.

Реко­мен­дую. Пожа­луй что, имен­но этим мы и заме­ним на рабо­те Cisco ASA. Толь­ко, конеч­но, не бес­плат­ной вер­си­ей, а за день­ги, что­бы была под­держ­ка.

Циска скатилась в сраное говно?

У кого-нибудь есть под­твер­жде­ния дан­но­му собы­тию, поми­мо поста рус­ско­го сете­во­го инже­не­ра в Линкд-Ине?

«Про­филь­ный сете­вой экс­перт сооб­щил, что IT-ком­па­ния Meraki, куп­лен­ная в 2012 году Cisco, в одно­сто­рон­нем поряд­ке отклю­чи­ла рос­сий­ских кли­ен­тов от облач­ных услуг, забло­ки­ро­ва­ла про­дан­ные в стране, а так­же нахо­дя­щи­е­ся у физ­лиц точ­ки досту­па, вычис­лен­ные по гео­ло­ка­ции, и созда­ла там SSID «12345-Sanctions». Пред­ста­ви­те­ли Meraki, по утвер­жде­нию экс­пер­та, под­твер­ди­ли, что это было сде­ла­но по реше­нию ком­па­нии.

Экс­пер­ты пояс­ни­ли, что после уда­лён­но­го пере­хва­та управ­ле­ния со сто­ро­ны Meraki на точ­ках досту­па была настро­е­на откры­тая сеть с SSID («12345-Sanctions»), настрой­ки кото­рой поз­во­ля­ют любо­му поль­зо­ва­те­лю при­со­еди­нить­ся и полу­чить доступ в сеть, где уста­нов­ле­но устрой­ство.

При­чём Cisco/Meraki не толь­ко взя­ли под кон­троль лич­ные устрой­ства кли­ен­тов, а ещё уда­ли­ли устрой­ства из учёт­ных запи­сей кли­ен­тов в сво­их сер­ви­сах и потре­бо­ва­ли вер­нуть их про­из­во­ди­те­лю без пред­ва­ри­тель­но­го уве­дом­ле­ния и воз­вра­та денег за покуп­ку.»

https://habr.com/ru/news/t/696472/

Санк­ции санк­ци­я­ми, а в одно­сто­рон­нем поряд­ке пре­вра­щать уже про­дан­ные устрой­ства в кир­пи­чи, при­чём с созда­ни­ем кон­крет­ной жопы с без­опас­но­стью — это серьёз­ный мове­тон. Я про­сто пред­ста­вил себя на месте како­го-нибудь рус­ско­го сисад­ми­на, кото­рый не при делах вооб­ще, а теперь бега­ет по кон­то­ре як намы­лен­ный.

Сраная циска катится в сраное говно

Слу­шай­те, вот Цис­ка была же нор­маль­ной кон­то­рой. Но то, что они сотво­ри­ли со сво­и­ми фаер­вол­ла­ми сле­ду­ю­ще­го поко­ле­ния FirePower — это же жуть. Они уби­ли про­дукт. Мы два меся­ца с их тупой под­держ­кой не можем доба­вить про­стую, на мой взгляд, функ­ци­о­наль­ность «не давать захо­дить из Китая».

И я, к сожа­ле­нию, не оди­нок в этой оцен­ке. ASA же были отлич­ным про­дук­том. А систе­му FirePower они купи­ли на сто­роне, и попы­та­лись встро­ить в своё желе­зо. Полу­чи­лось про­сто буэ.

У кого есть мыс­ли на тему «куда бечь»? На дан­ный момент я все­рьёз гля­жу на pfSense. Пото­му что Пало­Аль­то это кру­то, но дико доро­го. А Фор­ти­нет как-то не осо­бо впе­чат­ля­ет.

А вот свит­чи, навер­ное, будем всё же про­дол­жать поку­пать у них.

Чо за бред (сисадминское)

Име­ем сер­вер 2012R2 с дву­мя сете­вы­ми кар­точ­ка­ми с адре­са­ми 192.168.253.20 и 10.20.0.26.

Вот так выгля­дит таб­ли­ца марш­ру­ти­за­ции:

Т.е. шлюз по умол­ча­нию у нас 192.168.252.1, с мет­ри­кой 356, а сеть 10.20.0.0/24 — локаль­ная, и обра­ще­ние к ней идёт через интер­фейс 10.20.0.26, мет­ри­ка 257.

Теперь вопрос — что дол­жен пока­зы­вать traceroute до адре­са 10.20.0.24?

Разум­но пред­по­ло­жить, что напря­мую — через сете­вой интер­фейс с адре­сом 10.20.0.26, сеть-то пря­мо на лин­ке, да?

АВОТХРЕН.

Тра­фик до мест­ной сети идёт через шлюз по умол­ча­нию. Мой сисад­мин­ский бубен уже лежит частя­ми на полу, но побе­дить это я не смог (а надо).

Инвертерноэ

Ну что, доро­гие дру­зья, во имя Ома, Ампе­ра и Зако­на Кирх­го­фа, при­сту­пим к обе­щан­но­му.

Более зна­ю­щие това­ри­щи попро­си­ли кое-что уточ­нить. В част­но­сти, про­ве­рить, в каком режи­ме при­цеп­ле­на про­ба осцил­ло­гра­фа, и погля­деть на выход инвер­те­ра под нагруз­кой, жела­тель­но 100% актив­ной.

Про­бу я под­клю­чил в режи­ме посто­ян­но­го тока, что­бы ниче­го не отсе­кать. В каче­стве актив­ной нагруз­ки высту­пи­ла лам­поч­ка нака­ли­ва­ния мощ­но­стью 25 ватт, кото­рую я с тру­дом нашёл в сво­их закро­мах.

Вот такая вот уют­нень­кая лабо­ра­то­рия до нача­ла изме­ре­ний. Это пока идёт пита­ние от сети.

Вот вам точ­но такой же трезу­бец с актив­ной нагруз­кой 25 ватт.

Лабо­ра­то­рия всё такая же уют­нень­кая. Яркость лам­поч­ки осо­бо не поме­ня­лась.

А теперь сме­ним под­опыт­но­го.

Берём ИБП American Power Conversion ES 750.

Под­клю­ча­ем к нему ту же лам­поч­ку нака­ли­ва­ния на 25 ватт, и вытас­ки­ва­ем штеп­сель из розет­ки:

Вот это дру­гое дело. Оно, конеч­но, дале­ко от иде­а­ла, но нра­вит­ся мне гораз­до боль­ше, чем эти тре­зуб­цы и про­чие тай­ны оке­а­на.

Надо ли объ­яс­нять, чьи ИБП я буду отныне поку­пать, а какие — счи­тать пол­ным гов­ном, при­чём вполне объ­ек­тив­но, с при­бо­ра­ми.

Инвертерная синусоида

Вот так выгля­дит «симу­ли­ро­ван­ная сину­со­и­да» в испол­не­нии ИБП CyberPower ST900U.

Дав­нень­ко я такой каче­ствен­ной поро­ся­ти­ны не видел. Бед­ный осцил­ло­граф вооб­ще счи­та­ет, что тут них­ре­на не 120 сред­не­квад­ра­тич­ных вольт, как поло­же­но, а толь­ко 68. Даже уди­ви­тель­но, что от это­го как-то может рабо­тать тех­ни­ка.

Я не удив­лён, если чест­но. Когда я его раз­би­рал, я уви­дел, что транс­фор­ма­тор это­го инвер­то­ра — кро­шеч­ный, ну, не круп­нее, чем моих два боль­ших паль­ца. Вот, я его крас­нень­ким обвёл. То, что сза­ди — это не часть транс­фор­ма­то­ра, это ради­а­то­ры тран­зи­стор­ных клю­чей. Этот ИБП без бата­рей­ки ОЧЕНЬ подо­зри­тель­но лёг­кий, вот как раз пото­му, что основ­ной вес инвер­то­ру даёт транс. Кото­рый тут какой-то совсем дет­ский, блин.

Пила пере­да­ёт при­вет.

Заме­ряю сину­со­и­ду у сво­их APC. Погля­дим-срав­ним.

Про VMWare

Брат­цы-вир­ту­а­ли­за­тор­щи­ки, куды бечь с VMWare ESXI? Как извест­но, ВМВарь пере­ку­пи­ли Брод­ком, а уж чем Брод­ком извест­ны, так это тем, что всё, чего они каса­ют­ся, неза­мед­ли­тель­но пре­вра­ща­ет­ся в гов­но. Вот они пере­ку­пи­ли Симан­тек Анти­ви­рус. Был нор­маль­ный, стал гов­но. Сбе­жа­ли на Бит­де­фен­дер.

А теперь, зна­чит, ВМВарь пошла под этот нож. Малень­ких кли­ен­тов, чув­ству­ет­ся, они пустят под откос.

У нас при­мер­но 100 вир­ту­аль­ных машин в кла­сте­ре. Не весть какой парк, но всё же.

Я вот сижу думаю про:

ProxmoxVE
Xen
Citrix Hypervisor, но Цит­рикс, по мое­му преды­ду­ще­му опы­ту, усрёс­ся ста­вить и настра­и­вать.

Нет, HyperV не име­ет мно­гих нуж­ных фич.

Ни у кого не было опы­та?

Вирусня в UEFI

Из Лабо­ра­то­рии Кас­пер­ско­го сооб­ща­ют об откры­тии опас­но­го китай­ско­го виру­са Кос­микС­тренд, по всей види­мо­сти, китай­ско­го, кото­рый запи­сан пря­мо в EUFI на мате­рин­ской пла­те. Т.е., по всей види­мо­сти, вирус уста­нав­ли­ва­ют пря­мо на заво­де.

С виру­сом засве­ти­лись мате­рин­ские пла­ты Asus и Gigabyte на чип­се­те H81. Жерт­вы наблю­да­ют­ся пре­иму­ще­ствен­но в Китае, Иране, Рос­сии, и Вьет­на­ме.

Учи­ты­вая слож­ность виру­са, его тип (это рут­кит) и спо­соб зара­же­ния, не исклю­чу, что этот вирус — госу­дар­ствен­ный китай­ский, и пред­на­зна­чен для слеж­ки за граж­да­на­ми Китая китай­ски­ми спец­служ­ба­ми.

Расстрел предателя

Отка­за­ла тут у меня флеш­ка, при­чём в самый ответ­ствен­ный момент, когда я собрал­ся нажив­лять pfSense. Уста­но­воч­ный образ отка­зал­ся запи­сы­вать­ся на неё нао­труб. Поко­вы­рял, пофор­ма­ти­ро­вал, попро­бо­вал запи­сать фай­лы. При­мер­но на вто­рой мину­те про­стой запи­си фай­лов флеш­ка ска­за­ла, «зви­няй хозя­ин, я всё», после чего окон­ча­тель­но пре­кра­ти­ла мон­ти­ро­вать­ся.

Выки­нуть её? А как пред­ва­ри­тель­но сте­реть с неё всё инфор­ма­цию, если я на неё даже запи­сать ниче­го не могу? Оста­ют­ся физи­че­ские мето­ды. Ста­рый доб­рый инже­нер­ный кувал­до­метр? Пока­за­лось неспор­тив­но.

Закре­пил её в пуле­уло­ви­те­ле:

После чего рас­стре­лял из мел­ка­на.

Хоро­шо мел­кан рабо­та­ет на флеш­ках!

PS: это у меня пер­вая флеш­ка, кото­рая отка­за­ла столь наг­лым обра­зом. Фир­ма — Кинг­стон. Запи­сать-запи­шу, но обоб­ще­ний делать не буду. Рань­ше я любил Лек­сар, кото­рые потом пере­ку­пил Мик­рон (тоже достой­ная фир­ма). А теперь ими вла­де­ют китай­цы.

Осталь­ные флеш­ки у меня Сан­Диск, кото­рым вооб­ще-то нын­че вла­де­ет Вестерн. Но в при­ци­пе к ним у меня наре­ка­ний ника­ких, может быть, это у меня толь­ко с Вестер­нов­ски­ми маг­нит­ны­ми дис­ка­ми отно­ше­ния не скла­ды­ва­ют­ся.

PPS: соче­та­ние тегов «сисад­мин­ское» и «огне­стрель­ное ору­жие» осо­бен­но достав­ля­ет!!!!