Статистика с фаерволла

Сделал, наконец, правильную отгрузку статистики с файерволла на pfSense через Syslog, написал парсер на Питоне, который затем загружает все метаданные о каждом пакете данных в базу данных на SQL Server. SQL Server, кстати, работает на ентом вашем Линупсе, потому как где я ещё возьму машину, чтобы сразу и SQL Server и Syslog?

Так вот, за последние семь месяцев файрволл пропустил через свой наружный интерфейс 104,992,979 пакетов данных. Из которых 56,178,554 были злонамеренными, и были фаерволлом блокированы. Это у нас получается, на минуточку, что 53% (больше половины!) всего трафика — это боты и и прочие крякеры. На самом деле, ещё больше — ибо фаервол, голову прозакладывать можно, блокировал далеко не всё, что надо бы.

Рехнуться, сколько в этих ваших интернетах — ГОВНА всякого. Намного больше, чем нормального, нужного людям контента. А ведь и за этот говнотрафик деньги плОчены — его тоже надо раутить, пересылать туда-сюда, гонять по волокнам. Прямо как реактивная нагрузка какая-то, нихрена полезной работы не делает, а провода греет. И что с этим делать — решительно непонятно.

Конечно, некоторые отдельные страны вокруг себя фаерволлов понастроили, и могли бы, наверное, теоретически этот говнотрафик хоть как-то фильтровать. Но на деле ни в одной из таких стран я бы не хотел жить, а вычислительные мощности их фаерволов уходят на борьбу с инакомыслием и прочим пердячим паром, а не с интернет-преступниками и ботами.

Как я рад

…что ещё в 2020 году заставил контору избавиться от CrowdStrike и перейти на BitDefender.

Конечно же, я не мог предсказать, что они так лопухнутся. Меня бесило несколько другое: от антивируса я требую, чтобы оно работало автономно, и разбиралось со всем самостоятельно. А КраудСтрайк этот грёбаный по любому, японский бог, поводу требовал ручного вмешательства. Каждое подозрительное действие требовало личного расследования; а мне совершенно этого не надо было. Засек — унасекомь, и дай знать, что унасекомил. А вот если не смог, тогда уже дай знать админу. А по любому поводу заставлять сисадмина лезть на ель (старпёры знают, о чём я) — зло.

Бродком — редкостные козлы

Клянусь, всё, чего не касаются Бродком, незамедлительно превращается… назад в тыкву.

Симантек был хороший — стал говно.

Теперь пришла очередь ВМВари. У нас на серверную бюджет на ВМВарь был запланирован в 380 тысяч долларов (69 хостов, объёдинённых в 23 кластера). Вчерашнее ценовое предложение от Бродкома стало… вы там сядьте, если стоите.

$1,120,000 (один миллион сто двадцать тысяч долларов США)

Ну здравствуй, Hyper-V. Или Proxmox, ещё не решил… Всё зависит от того, насколько хорошо Proxmox поддерживается решениями типа Veritas.

Рамадан месяц

На прошлой неделе сотрудник-мусульманин, с которым я разговорился на тему Ислама, охренев от познаний голубоглазой белой обезьяны в этой области, аж пригласил меня присоединиться к нему на хадж. Насилу отказался.

PS: Для мусульманина совершить хадж во время Рамадана — считается круче, чем просто хадж в другое время. В Исламе вообще неплохо развита и формализирована система всяческих ачивок и бонусов (как обычно, записанная в Хадисах).

Давно было пора

Микрософт, наконец-то, СПОДВИГНУЛСЯ, и решил вмантулить команду sudo в командную строку, чтобы можно было сразу оттуда запускать процесс как админ. Без этой вот нудиловки, когда всю работу надо закрыть КЕМ и заново запускать cmd через Run as Admin.

Обещают в Сервере 2025.

Опоздали ровно на 45 лет. А если включать сюда функциональность su, которую в Настоящий Юникс (который AT&T) включил аж сам Деннис Ричи, то на 54 года.

Сраная Циска скатилась в сраное говно

Безопасность какой-либо платформы не определяется наличием в платформе багов. Баги есть и будут всегда, даже на солидных платформах типа FreeBSD. Безопасность определяется тем, как оперативно выпускаются обновления, закрывающие дыры. И обычно чем хуже дыра — тем быстрее выходят обновления.

ДЫРЕНЬ размером с дупло филина, куда оный залетает, не складывая крыльев, существующая на данный момент на ВСЕХ коммутаторах фирмы Циско с включённым веб-интерфейсом, в наличии с конца сентября. Обновления IOS XE нет до сих пор. Рекомендуют только отключить веб-интерфейс и принять меры.

Да, можно долго говорить о том, что админ, оставивший веб-интерфейс, торчащий наружу — долбаный дятел. И он да, таки долбаный дятел. Но иногда по-другому не получается, особенно если ставишь оборудование в чьей-то чужой песочнице, а канала для OOBM в этой песочнице тебе не оставили. Ничуть не извиняя долбодятела-админа, на совести Циски на данный момент — свыше 10,000 (десяти тысяч) устройств, взломанных хакерами.

Мы в конторе переключились на Арубу, если чо. Циска буквально лет десять-пятнадцать назад была — уууу, а сейчас — говно. Примерно когда они вместо того, чтобы продолжать разрабатывать свои продукты, стали скупать чужие конторы (Мераки и Файрпауэр, например), тогда она в говно и стала скатываться.

Хорошо, всё же, что у нас капитализм. Даже такие слоны как Циська не могут спокойно почивать на лаврах. Надо соревноваться. Надо инновации. И не надо сидеть, засунув палец в задницу, надо в темпе вальса разрабатывать обновления. Если не совать свободному рынку палки в колёса Обама-стайл, too big to fail, делая из капитализма корпоратизм, от дурных продуктов и забронзовевших компаний этот свободный рынок избавляется сам собой. См. Novell.

АйТишный Йумар

В любой сфере есть свой профессиональный юмор. АйТи не исключение. Увы, шутки поймут не все.

Я бы рассказал вам шутку про UDP, но, боюсь, не дойдёт.

–Хочешь шутку про UDP?
–Да ну нафиг, три раза повторять придётся.

TCP заходит в бар и обращается к бармену:
–Я хочу пива.
–Ты хочешь пива?
–Да, я хочу пива.

Типов людей в мире всего 10. Одни понимают двоичную запись, а другие нет.

–Из-за ковида мы переделали все наши приложения для работы с UDP вместо TCP.
–Почему?
–Чтобы избегать рукопожатий.

И последняя, любимая, но, увы, работающая только по-английски из-за игры слов.

A SQL query walks into a bar and and sees two tables. He walks up to them and says, “Do you mind if I join you?”

Объяснения для тех, кто не понял.
Continue reading “АйТишный Йумар”

День Сисадмина

Ну что, братья и сёстры! Чтобы не теряли пакеты свитчи твои, а злобные крякеры не пробирались сквозь блоки в брандмауэре. И групповые политики чтобы применялись правильно, а обновления — вовремя. И да не затупятся Бокорезы твои, а навыки пользования Клещами не потеряют свою остроту. Пусть Анализатор твой пищит громко и верно, а грозы не выжигают порты. Чтобы Трейсрут твой всегда находил Конечный Пункт со всеми остановками, и Маски Подсети рассчитывались добросовестно. И Гейтвей твой тож.

Раминь.

Вчера диски душили-душили

По работе отвёз вчера 900 (девятьсот) килограммов старых жёстких дисков в переработку, где их размололи на кусочки. Устройство сильно напоминает измельчитель для бумаги, только, конечно, намного мощнее. Суммарно переработали более тысячи дисков, очень долгий процесс.

На выходе получается вот такое:

Рекомендациям Национального Института по Технологическим Стандартам США (NIST) это не соответствует. По их документам, размер частицы не должен превышать 0.2mm. Но чорт возьми, я вот не представляю себе, как из вот этого хлама можно восстановить хоть что-то. “Блины” дисков изогнуты и изломаны настолько, что с них магнитный слой осыпается. Попалось некоторое количество накопителей со стеклянными пластинами — эти вообще частенько размалывались до песка.

Если даже можно восстановить хоть что-то, понадобится потратить столько времени и столько денег, что затраты превысят стоимость извлекаемой информации.

PS: Попадались старые диски, где части были изготовлены из магния (хорошо заметны по тускло-серому цвету). При перемалывании они нередко прикольно так загорались!

Чо бывает

Оказывается, существует специальный инструмент для установки кабельных стяжек (zip/cable ties).

Зачем? Затем, что он их натягивает с одинаковым усилием и обрезает так, чтобы скрыть острый край отреза под замком. Получается и красиво и безопасно лазить туда потом руками. Я не раз и не два царапал руки острыми краями стяжек.

В-общем, если ставить по тысяче стяжек каждый день, то оправдано.

А ещё стяжки бывают не пластмассовые, а стальные, в том числе из нержавейки. Вот их-то точно руками проблематично натянуть и красиво обрезать.

Прикольная вещь, только дорогая…