Задать вопрос
  • Где бы взять конфиг sshd подходящий для TACACS+?

    @Zerg89
    # === СТЭК АУТЕНТИФИКАЦИИ (AUTH) ===
    auth required pam_nologin.so
    auth sufficient pam_tacplus.so debug server=192.168.0.1 secret=TestSecret
    auth required pam_unix.so nullok
    auth required pam_deny.so

    # === СТЭК УЧЕТНЫХ ЗАПИСЕЙ (ACCOUNT) ===
    account required pam_nologin.so
    account required pam_unix.so
    account sufficient pam_tacplus.so debug
    # в последней строчке если глючит возможно сделать опциональным
    #account optional pam_tacplus.so debug

    # === СТЭК УПРАВЛЕНИЯ СЕССИЯМИ (SESSION) ===
    session required pam_env.so
    session required pam_limits.so
    session optional pam_mkhomedir.so skel=/etc/skel umask=0077
    session required pam_unix.so
    session optional pam_tacplus.so debug

    Ps Особенность реализации в pam_tacplusВ отличие от таких модулей, как pam_unix.so (который берет данные из /etc/shadow) или pam_krb5.so (получает Kerberos-билеты), протокол TACACS+ по своей природе не имеет встроенного понятия "Unix-credentials" (UID, GID, домашняя директория). TACACS+ изначально создавался для сетевого оборудования (Cisco и др.) и оперирует уровнями привилегий (priv-lvl) и разрешенными командами.Поэтому в большинстве стандартных реализаций модуля pam_tacplus функция pam_sm_setcred() работает по упрощенной схеме:Она не выполняет никаких сетевых запросов к серверу TACACS+ (все проверки авторизации и аккаунтинга происходят на этапах account и session).Её главная задача — просто вернуть статус PAM_SUCCESS (успешно), чтобы не заблокировать продвижение по стеку PAM.Если локальный пользователь с таким же именем существует в системе Linux, PAM позволяет приложению sshd назначить ему стандартные локальные UID/GID.
    Написано
  • Где бы взять конфиг sshd подходящий для TACACS+?

    @Zerg89
    Логинитесь рутом? Если да в ssh дожолжно быть настроено разрешение permitrootlogin yes

    Проверте файл etc/nologin или var/run/nologin если он есть никого кроме root непустит

    session required pam_unix.so нужен хотябы для отладки без него в логи не попадает сам вход и выход из сессии

    sufficient проверяет только предидушие и если он пройден и все предидущие цепочка прерывается
    sufficient — если этот модуль сработал успешно (и ни один required до него не упал с ошибкой), PAM сразу считает весь стек успешно пройдеными и игнорирует оставшиеся ниже модули.

    Так будет чтото в логах
    auth required pam_nologin.so
    session required pam_unix.so debug nullok
    auth sufficient pam_tacplus.so debug server=192.168.0.1 secret=TestSecret
    auth required pam_deny.so debug

    Ps home/user тоже может быть проблема
    Проблема с правами доступа к системным файлам (pam_localuser или pam_limits)При входе SSH-демон пытается применить лимиты (pam_limits.so) и проверить файлы конфигурации пользователя.В чём проблема: Ошибка возникает, если повреждены права на критически важные файлы, например /etc/shadow, /etc/passwd, домашнюю директорию пользователя или каталог .ssh. Если служба sshd (или дочерний процесс) из-за жестких правил SELinux/AppArmor или некорректных прав на файлы (chmod) не может прочитать данные пользователя, pam_setcred() завершится ошибкой.Как исправить: Проверьте, что права на домашнюю папку пользователя установлены как 700, а на файл .ssh/authorized_keys — 600. Убедитесь, что владелец этих папок — сам пользователь.

    Так что session required pam_mkhomedir.so skel=/etc/skel umask=0077 для проверки тоже можно вернуть
    Написано
  • Два UDMX на одном устройстве?

    @Zerg89
    А проблема в чем? Драйвера не ставятся вылезает ошибка при их установке на оба устройства? Иное стоит описать что конкретно происходит
    Написано
  • При корректировки реализации цена не совпадает с ценой реализации на копейки, как решить?

    @Zerg89
    keni019,
    При изменении количества с 16 до 15 штук математика 1С работает следующим образом: Когда в реализации было 16 штук на общую сумму 3896,26, программа рассчитывает внутреннюю цену за одну штуку. Она равна 243,51625 (без округления). Магические 6 копеек появляются из-за округления цены за единицу: По правилам учета 1С округляет цену в документе до двух знаков. Округленная цена одной позиции составляет 243,52 (ваша разница 3896,26 - 3652,74 = 243,52).При заполнении корректировки на 15 штук программа берет эту округленную цену и заново перемножает её на новое количество:15*243,52=3652,80 Именно поэтому 1С выдает 3652,80, а не математически ожидаемые 3652,74 (если бы программа просто вычла одну позицию из общей суммы 3896,26 - 243,52).


    Вобщем кривой расчет (243,51625×15=3 652,74375) в конфигурации без округления дает такую погрешность(ps не понимаю зачем вообще считать если цена есть, а при скидках на количетво(или по сумме) вообще может получится что к первому случаю скидка применяется а ко второму случают уже нет и там расхождение еще больше)
    Написано
  • Как успешно подключить виртуальную машину hackthebox academy?

    @Zerg89
    Teke Teke, ну как начинающему безопастнику вам совет изучить что в данный момент происходит и сделать вывод о тспу и их механизмах
    Ps ждите окончания выборов
    Написано
  • Почему не запускается Mariadb?

    @Zerg89
    Нехватило оперативки для развертки базы
    Написано
  • Каким образом определяется использованный ресурс при работе с ChatGPT?

    @Zerg89
    Offtop интересно а можно ли поросить нейронку подождать окончания лимитов и продолжить после их сброса или токены удаляются при сбросе и тем самым очищают контекст
    Написано
  • Каким образом определяется использованный ресурс при работе с ChatGPT?

    @Zerg89
    mykolaborysiv, грубо говоря 5 часов это промежуток через который сбрасываются лимиты(точнее счетчик потраченых) то есть у вас использовано 100/1000 токенов или 1000/1000 токенов через пять часов станет использовано 0/1000
    Написано
  • Как снизить высокий пинг в ммо?

    @Zerg89
    Ну и нагрузка на канал сервера тоже может задержки давать(очередь отравки на выходе, или сборка пакета после фрагментации при получении тут можно с mtu поигратся, проверить через ping -l xxxx -f до сервера xxxx=0-1500)
    Написано
  • NAT как основа для de facto P2P поверх IPv4: почему бы и нет?

    @Zerg89
    Chuvaaaak,
    почему вся таблица должна быть в памяти,
    для ускорения обработки куда отправить
    Я имею ввиду что из пула в 10 млн раздается ip каждой AS
    в 10 млн клиентов(tcp сессий с привязкой порта) даже Москва не влезет у каждого(98%) есть дома интернет и смартфон а то и не один и на каждого нужна srcnat запсь и в таблице contrack записей может быть больше чем 1 клиент подключенный к другому одновременно, открыл сайт у тебя уже 5-15 сессий висит одна к основному сайту и несколько сверху(к cloudflayer за контентом, к vk и/или к yandex и google мертрики, а и к dns серверу еще, возможно еще и к уц сертификаты проверить надо а неотозваны ли они и тд а мы только одну страничку открыли
    С распределенной отдачей контента(yuotube как пример) можно умножать на 5 количество сессий каждый узел надо резолвить и проверить его сертификат(http3 вроде также)
    Написано
  • NAT как основа для de facto P2P поверх IPv4: почему бы и нет?

    @Zerg89
    Chuvaaaak, ну как минимум проблема в том что для каждой сессии открывается свой порт, упор в железо 10 млн пользователей по 200 сессий это гдето 1 tb ram только под conntrack + логирование соединений(по закону 3 года) где-то 300гб в сутки(9tb в месяц, 324tb за 3 года) +задержки на "пробег процессора" с miss ram(ну врятли вся таблица будет постоянно в памяти) по таким таблицам будет очень болшой порядка 100-300мс

    Ну допустим есть у нас один порт прямой порт накладные расходы под инкапсуляцию вторичны, только одно соединение на клиента за раз(одна tcp сессия с srcip:port:dstip:port, так как src:port константа на выходе и dstip:port константа на входе иначе сломается conntrack) для тунеля ok а для ускорения передачи часто несколько сессий(ftp или download master как пример)
    Написано
  • Как исправить проблему с AverTV H727 в OBS: DShow: Run failed, device already in use (0x8007001F)?

    @Zerg89
    Можно попытатся через костыль
    virtualdub->ndi->obs
    Ps(DistroAV NDI новое название, эта штука транслирует видео в сеть)
    Pss а по проблеме посмотрите в virtualdub какие параметры захвата установлены, и поробуйте выставить такиеже в обс при настройке канала(потока), как минимум я невижу при инициализации параметра bit=16 или bit=24(глубины цвета)
    Psss похоже нашел
    1.Закройте конфликтующий софт (Причина: Device already in use)Плата не умеет делить видеопоток между программами. Ошибка возникает, если параллельно с OBS запущено приложение, которое обратилось к чипу: Родная утилита: Полностью закройте AVer MediaCenter или RECentral. Проверьте, чтобы их процессов не было в трее рядом с часами.Мессенджеры и браузеры: Skype, Discord, Telegram, Viber, а также Google Chrome (если в нем открыта страница, использующая камеру) могут автоматически перехватывать DirectShow-устройства. Закройте их.Службы захвата: В диспетчере задач завершите процессы, связанные с AVerMedia. решение стаить только драйвер без софта
    2.Проблема "двойного" драйвера (Аналог/Цифра)У плат AVerMedia этого поколения в системе создается два DirectShow-устройства: например, AVerMedia BDA Analog Capture (для композита/S-Video) и Secondary (для HDMI/компонента). Если в сценах OBS добавлены сразу оба устройства (или созданы две разные сцены с ними), OBS попытается запустить их одновременно. Чип этого не выдержит и выдаст ошибку 0x8007001F. Решение: Оставьте в источниках OBS только одно активное устройство. Нажмите на второе правой кнопкой мыши -> Деактивировать, либо полностью удалите лишний источник из сцены.

    Psss... для компанетного входа другое устройство без secondary
    Написано
  • Почему при работе AmneziaVPN игнорируются правила Windows Firewall и как это исправить?

    @Zerg89
    На одном домене может быть несколько ip адресов
    Наилучший вариант настраивать по домену, но так как виндовый брандмауер вроде так не умеет, лучше будет настаивать в клиенте/сервере котрорый под это сделан(3x-ui как пример)

    Еще как вариант жестко привязать домены к ip( через dns static или hosts файл) но тут тоже не все так просто если поддомены не входят в список то определяются через внешний днс сервер
    Ps особенно весело когда 80%сайта запрашивается с cloudflare и т.п.
    Написано
  • Как использовать RAG с чатами без api?

    @Zerg89
    Дробить проект на функции и работать с каждой из них отдельно
    Написано
  • Как в Windows 10 под VirtualBox 7.0 дать доступ yt-dlp в Интернет?

    @Zerg89
    В брандмауере разрешение для yt-dlp.exe настроено?
    Написано
  • Как поднять VPN на VPS. Что тут не так?

    @Zerg89
    То что порт слушают не значит что он открыт, он спокойно может отсеиватся файрволом на сервере или тспу(aeza давно в бане) и у впс должен быть белый (внешний) ip
    Написано
  • Связка белый+серый ip оператора мобильной связи уникальна или нет?

    @Zerg89
    Но вот с какого перепугу у вас на каждом (а главное - на первом) хопе меняется адрес (дефолтного) шлюза - для меня натурально загадка.
    а кто сказал что до 9.9.9.9 вы можете достучатся через основной шлюз представте что на каждую /24 сеть выделен свой маршрутизатор первый выходной с публичными ip имеет сеть 1.1.1.1 остальные каскадом на две-три ветки 2.2.2.2 за которым сответственно 3.3.3.3, 4.4.4.4 и 7.7.7.7 за которым 8.8.8.8, 9.9.9.9 и еще есть 5.5.5.5 за которым 6.6.6.6, но не это важно, принцип в том что разные порты на одном ip маршрутизируются клиентам разных сетей и все работает так
    1.1.1.1:444:2.2.2.2:555-> 2.2.2.2:555:3.3.3.3:5567-> 3.3.3.3:5567:4.4.4.4:8888
    и так
    1.1.1.1:445:7.7.7.7:555->
    7.7.7.7:555:8.8.8.8:5555-> 8.8.8.8:5555:9.9.9.9:8888

    Про icmp почитайте чем отличается заголовок ip пакета от icmp пакета и какие у них различия
    Написано
  • Как правильно настроить видеонаблюдение с DVR LTV-NVMS LITE?

    @Zerg89
    Владимир Иржебицкий, если на других пк есть этот клиент, сделайте точку восстановления на всякий случай
    Поробуйте посмотреть есть ли у вас доступ к регистратору из этого клиента, затем посмотреть есть ли возможность подсмотреть пароль от регистратора в этом клиенте или в самом регистраторе(очень желательно обойтись без изменения конфигурации регистратора) если видно, настраиваем клиент на пк с новым клиентом, если нет только смена пароля на самом регистраторе и перенастройка всех клиентов на новый пароль к железке, и очень внимательно в dvr я видел автонастройку камер при которой регистратор свой пароль прописывал в камеры для доступа к ним(и если паролей от камер нет, а доступ из регистратора к ним есть лучше сначала задать им статические пароли и записать какие куда настроены) иначе может произойти казус что пароль от регистратора к камерам не подходит, и придется еще и камеры все сбрасывать к заводским
    Написано
  • Связка белый+серый ip оператора мобильной связи уникальна или нет?

    @Zerg89
    Akina,
    ну не в каждом протоколе есть порт
    в тех которые либо инкапсулируются внутрь l3 пакета, либо работают по мультикаст/броадкаст, им порт не нужен так как идет рассылка по свему сегменту сети по маске, кто должен услышит и натирует/перешлет куда надо, icmp инкапсулируется в l3 пакет и адреса у него изначльно адрес отправителя(пк) и адрес получателя(точка назначения) зтем адрес отправителя меняется на адрес маршрутизатора и так на каждом маршрутизаторе с регистрацией с какого ip:port этот пакет получен чтобы вернуть обратно ответ с правильным адресом отправителя, иначе(если не вернуть ип отправителя) этот пакет будет отброшен так как это не я отправлял(точнее это не мне, так как обратный трафик меняет dstip) этот пакет мне не нужен
    Написано
  • Связка белый+серый ip оператора мобильной связи уникальна или нет?

    @Zerg89
    Akina, изменится то что можно сделать так:
    1.1.1.1:444:2.2.2.2:555-> 2.2.2.2:555:3.3.3.3:5567-> 3.3.3.3:5567:4.4.4.4:8888
    и так
    1.1.1.1:445:7.7.7.7:555->
    7.7.7.7:555:8.8.8.8:5555-> 8.8.8.8:5555:9.9.9.9:8888
    И за одним белым ип влезет дохрена клиентов, то для чего нат и был придуман

    Белый ip если он его купил у него прямая трансляция портов будет порт в порт через поля replaysrc и replaydst на конечных маршрутизаторах тоесть но внутри сети провайдера порты будут такими как удобно провайдеру во избежание колизий
    1.1.1.1:8888:7.7.7.7:555->
    7.7.7.7:555:8.8.8.8:5555-> 8.8.8.8:5555:9.9.9.9:8888
    Написано