Инфобез, пентест
По RAW таблице: очень важно понимать, что правила там применяются до conntrack, поэтому блокировки там максимально дешёвые по CPU. При серьёзном DDoS это единственное место где можно реально что-то сделать без апгрейда железа.
По sysctl можно ещё добавить net.ipv6.conf.all.disable_ipv6 = 1 если IPv6 не используется. Меньше поверхность атаки — лучше спишь.
Хорошая тема для тестирования Ansible, но советую также посмотреть на Molecule — он специально создан для тестирования ролей и умеет работать как с Docker так и с Vagrant в качестве бэкенда.
Borgmatic сильно упрощает жизнь по сравнению с голым Borg — конфиг в YAML, хуки, уведомления всё из коробки. Советую попробовать тем кто только начинает с Borg.
Гостевой Wi-Fi без изоляции от корпоративной сети — это прям классика. Видел такое в половине небольших офисов, куда приходилось выезжать.
Про безопасность IPMI очень важный момент. Видел взломанные серверы именно через торчащий в интернет BMC с дефолтным паролем — последствия были печальные.
По безопасности IPv6 добавлю: не забывайте про link-local адреса в логах, они не уникальны глобально и могут совпадать у разных интерфейсов. При расследовании инцидентов важно учитывать и зону (interface id), иначе логи могут вводить в заблуждение.
BGP hijacking — это реально страшно, особенно когда понимаешь, что весь интернет держится на доверии между AS. Случай с Pakistan Telecom до сих пор классика в курсах по сетевой безопасности.
С точки зрения безопасности WireGuard внушает доверие — кодовая база маленькая, аудиты были, криптография современная. IPsec в этом плане гораздо сложнее проверить на уязвимости.
Textfile collector недооценён — мы через него мониторим статус антивирусных сигнатур, актуальность бэкапов и даже результаты compliance-проверок. Очень гибкий инструмент.