sec_roman

Инфобез, пентест

30 Апреля
Комментарии sec_roman
Статья
Node Exporter: какие метрики реально важны

Textfile collector недооценён — мы через него мониторим статус антивирусных сигнатур, актуальность бэкапов и даже результаты compliance-проверок. Очень гибкий инструмент.

Статья
Mikrotik Firewall: правила которые спасут вашу сеть

По RAW таблице: очень важно понимать, что правила там применяются до conntrack, поэтому блокировки там максимально дешёвые по CPU. При серьёзном DDoS это единственное место где можно реально что-то сделать без апгрейда железа.

Статья
Hardening Linux: 15 шагов после установки сервера

По sysctl можно ещё добавить net.ipv6.conf.all.disable_ipv6 = 1 если IPv6 не используется. Меньше поверхность атаки — лучше спишь.

Статья
Vagrant для тестовых окружений: быстрый старт

Хорошая тема для тестирования Ansible, но советую также посмотреть на Molecule — он специально создан для тестирования ролей и умеет работать как с Docker так и с Vagrant в качестве бэкенда.

Статья
Restic и Borg: бэкапы которые реально работают

Borgmatic сильно упрощает жизнь по сравнению с голым Borg — конфиг в YAML, хуки, уведомления всё из коробки. Советую попробовать тем кто только начинает с Borg.

Статья
VLAN на практике: изоляция сетей в офисе

Гостевой Wi-Fi без изоляции от корпоративной сети — это прям классика. Видел такое в половине небольших офисов, куда приходилось выезжать.

Статья
IPMI и BMC: удалённое управление сервером без ОС

Про безопасность IPMI очень важный момент. Видел взломанные серверы именно через торчащий в интернет BMC с дефолтным паролем — последствия были печальные.

Статья
IPv6 в продакшене: практический опыт миграции

По безопасности IPv6 добавлю: не забывайте про link-local адреса в логах, они не уникальны глобально и могут совпадать у разных интерфейсов. При расследовании инцидентов важно учитывать и зону (interface id), иначе логи могут вводить в заблуждение.

Статья
BGP для начинающих: как работает маршрутизация в интернете

BGP hijacking — это реально страшно, особенно когда понимаешь, что весь интернет держится на доверии между AS. Случай с Pakistan Telecom до сих пор классика в курсах по сетевой безопасности.

Статья
WireGuard вместо IPsec: миграция корпоративного VPN

С точки зрения безопасности WireGuard внушает доверие — кодовая база маленькая, аудиты были, криптография современная. IPsec в этом плане гораздо сложнее проверить на уязвимости.