• Список аннонсированных префиксов в asn для скрипта?

    ValdikSS
    @ValdikSS
    Вам нужен BGP Full View.
    Ответ написан
    Комментировать
  • Из каких соображений знак @ и. резолвятся в нечто другое?

    ValdikSS
    @ValdikSS
    Что это и для чего?
    Для анти-спама, чтобы адреса емейл не собирали автоматически в базы.
    Ответ написан
    Комментировать
  • Нужен ли отдельный linux user для сайта?

    ValdikSS
    @ValdikSS
    Нужны отдельные unix-пользователи на сервис/проект/сайт, иначе в случае взлома сайта А будет возможность читать и модифицировать файлы сайта Б, т.к. все файлы принадлежат www-data.

    Отдельные пользователи нужны всем сервисам, которые так или иначе взаимодействуют с файлами. В случае PHP это php-fpm (или другой исполнитель) — у каждого сайта должен быть свой пул со своим пользователем. Всё, с чем взаимодействие ведётся только по сети/сокету и имеет правильное разделение привилегий (базы данных), должны работать от своего (стандартного) пользователя.

    В случае веб-сервера также уместно разделить статические данные от кода: картинкам и .js-файлам следует назначить www-data, чтобы веб-сервер мог их прочесть и раздать, а php-код любого сайта при этом не мог эти данные модифицировать. Верно и в обратную сторону — веб-сервер не сможет отдать ваши .php-файлы без их исполнения в случае некорректной настройки веб-сервера.
    Ответ написан
    Комментировать
  • Обеспечивает ли Bitlocker надежную защиту данных без TPM 2.0 с запросом ПИН-кода перед загрузкой?

    ValdikSS
    @ValdikSS
    Может я что то не так понял или действительно при попадании в руки злоумышленника ноутбука зашифрованного с помощью Bitlocker но без аппаратного модуля TPM 2.0 с запросом ПИН-кода перед загрузкой, он не особо напрягаясь сможет с помощью специального ПО получить ключ шифрования BitLocker за секунды и соответственно доступ ко всем данным?


    Нет, это не так, за секунды не получится.

    Во-первых, Bitlocker по умолчанию работает только с TPM. Если на ноутбуке он отсутствует, вы сможете активировать Bitlocker только с дополнительной политикой.
    В режиме работы с TPM Bitlocker хранит ключ расшифровки в TPM, привязывая его к регистрам состояния компьютера. При загрузке ключ извлекается, происходит расшифровка системного диска, далее вы видите диалог входа в пользователя на экране. В этот момент ключ уже находится в оперативной памяти в нешифрованном виде, о чём и говорится в статье Элкомсофта. Вот только чтобы его извлечь из оперативной памяти, нужно либо применять DMA-атаку (шансы на успех на современных системах невелики и исправляются обновлением firmware), либо каким-то образом извлечь его из TPM (например, LPC-сниффингом, применимым только для дискретных TPM с доступом по шине).
    Оффлайн подбор пароля на вход в пользователя в этом случае неосуществим.

    В режиме работы Bitlocker только по ключу или паролю (без TPM), ключу автоматически взяться неоткуда — вам необходимо либо вводить пароль при каждой загрузке, либо использовать ключ-флешку. Злоумышленник в этом случае может перебирать пароль к тому оффлайн, имя дамп диска.
    Ответ написан
    2 комментария
  • Как называется технология объединения подключений?

    ValdikSS
    @ValdikSS
    Link aggregation в общем смысле. Bonding, teaming.
    Ответ написан
    Комментировать
  • Корректно ли работает track point?

    ValdikSS
    @ValdikSS
    Он должен прекратить съезжать секунд через 7-10 в обычной ситуации. Да, это нормально, особенность датчика.
    Ответ написан
    1 комментарий
  • Восстановить данные с флешки?

    ValdikSS
    @ValdikSS
    Снимите посекторный дамп памяти флешки в файл, сохранив его на диск компьютера (не на эту же флешку!), затем пробуйте извлечь данные с этого образа-файла программами для восстановления.
    Ответ написан
    Комментировать
  • Почему пк выдаёт странный звук в наушниках?

    ValdikSS
    @ValdikSS
    Такой эффект возникает, когда не подключён провод земли на наушниках. Но если вы говорите, что пробовали разные наушники и разные выходы звуковой карты, а всё приходит в норму, если подключить USB-разъём, то, вероятно, нарушено соединение земли у самой звуковой карты, либо же вообще что-то не так с проводкой внутри материнской платы или БП.
    Ответ написан
    Комментировать
  • Почему Linux постоянно обращается к внешнему диску во время простоя?

    ValdikSS
    @ValdikSS
    Если вы недавно создали файловую систему на диске, и особенно если раздел большой (многотерабайтный), то на нём еще могут создаваться inode'ы.
    https://fedetft.wordpress.com/2022/01/23/on-ext4-a...

    Если к диску обращаются программы, обнаружить конкретный процесс или файл поможет эта статья:
    https://habr.com/ru/articles/476414/
    Ответ написан
    1 комментарий
  • Как настроить множество сеервисов на одном сервере?

    ValdikSS
    @ValdikSS
    Но я все еще могу ввести s1.domain.com:9090 или domain.com:9090 и попасть на второй сервер

    Потому что вы пробрасываете (expose) порты из Docker на хост. Не используйте эту функцию, тогда сервисы не будут открываться на порту хоста.
    Ответ написан
  • Bitbucket фсе, блокирует российские IP?

    ValdikSS
    @ValdikSS
    Заблокировали на ТСПУ у части провайдеров.
    Ответ написан
    1 комментарий
  • Какое ПО выбрать для трансляции испытаний?

    ValdikSS
    @ValdikSS
    Возможно, вам подойдёт ПО для видеоконференций, вроде Jitsi Meet или подобного.
    Подключаете каждую камеру как отдельного участника конференции, по двойному клику она увеличится. Чат есть, мобильное приложение есть.
    Ответ написан
    Комментировать
  • Как работает маршрутизация с двумя шлюзами по умолчанию?

    ValdikSS
    @ValdikSS
    Я слабо разбираюсь в Windows, поэтому не считайте моё мнение экспертным, могу быть не прав.

    Если не ошибаюсь, при входящих TCP-соединениях Windows автоматически сохраняет IP-адрес назначения, на который это соединение пришло, во внутренних структурах сокета, поэтому в рамках одного TCP-соединения пакеты будут уходить с одного IP-адреса (они автоматически bind'ятся на этот source ip address).

    Далее маршрутизация: в Windows, начиная с Vista, используется strong host model (см. RFC1122), которая предписывает отправлять пакеты с того сетевого интерфейса, IP-адрес которого указан в структурах сокета.
    Старая статья на technet имеет следующую приписку:

    If the program specifies a source IP address, that IP address is used as the source IP address for connections sourced from that socket and the adapter associated with that source IP is used as the source interface. The route table is searched but only for routes that can be reached from that source interface.

    И далее описываются похожие принципы, связанные с RFC3484.

    «Автоматически» всё работает только для протоколов с концепцией соединения, т.е. с TCP. Для UDP, если программа не написана с учётом поддержки multihoming, пакеты могут уходить согласно метрике, т.е. с неправильного адреса (не с того, на какой пришел входящий пакет), и ничего не заработает.
    Ответ написан
    1 комментарий
  • Как не сломать ВПН, закрывая порты?

    ValdikSS
    @ValdikSS
    Установите пакет xtables-addons-common (или аналогичный в вашем дистрибутиве) и настройте модуль ipp2p на блокировку Bittorrent-трафика:
    iptables -A FORWARD -m ipp2p --bit -j DROP

    Он несколько старенький, но умеет блокировать и классический Bittorrent, и DHT, но насчёт µTP не уверен. Он точно не блокирует обфусцированный TCP Bittorrent.
    Ответ написан
  • Существует ли бесплатный VPN сервер и клиент c 2FA?

    ValdikSS
    @ValdikSS
    Для StrongSwan (IPsec-сервер и клиент) есть, например, https://github.com/m-barthelemy/vpn-webauth
    Сторонние методы аутентификации можно приделать почти к любому протоколу и серверу, а уже в них реализовывать проверку доп. факторов.
    Ответ написан
  • Как сделать IPV6 от OpenVPN и IPV4 без изменений?

    ValdikSS
    @ValdikSS
    Что-то вроде:
    pull-filter ignore "ifconfig "
    pull-filter ignore "route "
    Ответ написан
    Комментировать
  • Как сделать прозрачный VPN?

    ValdikSS
    @ValdikSS
    Если оба сервера (VPN и веб-сервер) ваши, то задачу можно решить IPsec IKEv2 в режиме без выдачи IP-адресов. На VPN-сервере добавятся специальные правила маршрутизации, которые маршрутизируют IP-адрес и порт клиента без подмены адреса.
    Ответ написан
  • Заработает ли видеокарта через интерфейс usb3.0 не тандерболт?

    ValdikSS
    @ValdikSS
    По логике микросхемы asmedia и realtek находящиеся в данных переходниках являются usb-pci-e мостами
    Почему бы этой связке не работать?

    Потому, что это микросхемы моста NVMe/SATA, а не PCI-e. Они реализуют только работу с дисковыми протоколами.
    Ответ написан
  • Технологии или аналоги IP-KVM для минисервера?

    ValdikSS
    @ValdikSS
    Если вопрос в цене, то два USB-UART'а, один из которых вставлен в компьютер, а другой — в какое-нибудь устройство с сетевым доступом (например, роутер с прошивкой OpenWrt) — пожалуй, самый дешевый вариант.
    Если в компьютере есть аппаратный COM-порт, то, зачастую, можно настроить UEFI выводиться в него — доступ будет на уровне настроек UEFI.
    Ответ написан
    2 комментария
  • Как остановить трафик на диапазон RC1918 в Ubuntu 20.04?

    ValdikSS
    @ValdikSS
    Без дампа захвата трафика и анализа ситуации могу только ткнуть пальцем в небо и предположить, полагая, что у вас корректно настроен NAT (MASQUERADE) из VPN-интерфейса на физический интерфейс, что от VPN-клиентов уходит трафик без подмены адреса (без NAT'а), если TCP-сессия уже была установлена с каким-либо хостом в момент соединения с VPN.

    В этом случае, при типичной настройке iptables, правило MASQUERADE не будет выполняться (так как у пакетов состояние conntrack INVALID, а не NEW/ESTABLISHED), и пакеты будут маршрутизироваться без замены исходного адреса.

    Решение:
    iptables -I FORWARD -m conntrack --ctstate INVALID -j DROP


    Аналогичная ситуация может происходить, если кто-то из клиентов генерирует пакеты TCP на низком уровне, без установки TCP-сессии. Например, единичный SYN/ACK-пакет, не принадлежащий какой-либо TCP-сессии, отправленный через VPN, не попадёт под действие NAT MASQUERADE-правила.
    Ответ написан
    1 комментарий