Seetrue

Seetrue

Старая гвардия. Руководитель ИТ. Вожусь с легаси, женат на работе, в разводе с иллюзиями. Сейчас пишу книгу с ИИ — про возраст, IT и отношения. Ничего не продаю, просто делюсь рецептами. Заходи на огонёк. it-apteka.com
Пикабушник
Дата рождения: 11 апреля
в топе авторов на 477 месте
3471 рейтинг 32 подписчика 20 подписок 27 постов 9 в горячем
Награды:
Пикабу 17 лет!

Сертификаты Минцифры: как поставить их в систему и не сойти с ума

Сертификаты Минцифры: как поставить их в систему и не сойти с ума

Открываешь сайт зеленого банка. Утром всё работало. Вечером Chrome смотрит красным замком и говорит что соединение небезопасное. Интернет есть, адрес правильный, часы не врут.

Что происходит

Российские банки и госсервисы переходят на TLS-сертификаты от российских удостоверяющих центров. Chrome, Firefox и Safari этим центрам не доверяют по умолчанию — они не в их списках. Браузер честно говорит: «я этот сертификат не знаю».

Государство предлагает решение: скачай сертификат с Госуслуг и установи в систему. Звучит просто. На практике — вопросы.

Это вообще безопасно?

Когда добавляешь сертификат в Root CA системы — говоришь браузеру «доверяй всему что подписано этим центром». Теоретически владелец сертификата может подписать поддельный сертификат для любого сайта. Это не паранойя — это то как работает PKI.

Большинство людей просто ставят сертификат и не парятся. Но если хочется аккуратнее — есть варианты.

Вариант 1: Отдельный профиль браузера

Создаёшь в Chrome/Edge/Brave отдельный профиль — называешь его «Банки» — и устанавливаешь сертификат только там через настройки браузера, не через систему. Изоляция лучше чем системная установка.

Иконка профиля → Добавить профиль → Настройки → Конфиденциальность → Управление сертификатами.

Лайфхак: если хочешь чтобы ссылки на банки и Госуслуги открывались именно в этом профиле — а не в том который система назначила по умолчанию — вот инструкция: как открыть сайт не в браузере по умолчанию.

Вариант 2: Ruthenium для Android

Буквально на днях вышел браузер Ruthenium — это Chromium для Android с уже вшитым Russian Trusted Root CA. На .ru и .рф сайтах использует расширенный набор сертификатов, на остальных ведёт себя как обычный Chromium.

Главный плюс — не нужно добавлять сертификат в системное хранилище Android, которое вызывает пугающее предупреждение «Сеть может контролироваться». Исходники открыты.

Вариант 3: Поставил и забыл

Если просто хочешь чтобы банк открывался — ставь через скрипт.

Windows (от администратора):

certutil -addstore Root russian_trusted_root_ca.cer
certutil -addstore CA russian_trusted_sub_ca.cer

Linux:

sudo cp russian_trusted_root_ca.crt /usr/local/share/ca-certificates/
sudo update-ca-certificates

На Linux есть нюанс: Firefox, Chromium, Java используют отдельные хранилища. Системной установки может не хватить — придётся добавлять отдельно в каждый браузер.

Важно про актуальный комплект

В августе 2026 комплект обновился. Теперь там не два файла как раньше, а пять: 2 корневых и 3 выпускающих сертификата. Старые инструкции ставят только пару — и потом удивляются почему часть сайтов не открывается.

Скачивай с gosuslugi.ru/crt — там всегда свежая версия.

Если вообще не хочется думать

Яндекс Браузер поддерживает российские сертификаты без ручной установки. Используй его для банков — и забудь про всё что написано выше.

Показать полностью
25

Ярлык на сайт с привязкой к конкретному браузеру в Windows

Ярлык на сайт с привязкой к конкретному браузеру в Windows

В Windows браузер по умолчанию — один на всю систему, привязать его к отдельной ссылке штатными средствами можно, но геморно.
На практике это неудобно: корпоративный портал требует Edge с профилем AD, остальное удобнее держать в Chrome, банк-клиент — в отдельном браузере без расширений. Рабочий обходной путь известен: ярлык, где Target указывает не на сайт, а на exe браузера с URL вторым параметром: "C:\Program Files\Google\Chrome\Application\chrome.exe" "https://it-apteka.com/"

Способ рабочий, но требует знать точный путь к exe, который различается между машинами и версиями браузера, а у portable-сборок вообще произвольный.
Для одного человека — не проблема. Для раздачи ярлыков коллегам — уже неудобно.
Написал утилиту, которая автоматизирует создание таких ярлыков: Browser Shortcut Creator.

Что делает:

  1. сканирует реестр (`HKLM/HKCU\SOFTWARE\Clients\StartMenuInternet`, `App Paths`) и находит установленные браузеры без ручного ввода путей - отдельный режим для portable-браузеров, которые в реестре не регистрируются

  2. создаёт '.lnk' напрямую через `IShellLinkW`/`IPersistFile` — тот же API, что использует сам проводник, без WSH-обёрток

    Технически:
    C/.NET Framework, без сторонних библиотек и упаковщиков - exe ~50 КБ, portable, установка не требуется - не пишет конфигов, не обращается в сеть, не запрашивает прав администратора (манифест `asInvoker`) - в реестр только читает, ничего не изменяет

    Про антивирусы, чтобы не тратить время в комментариях:
    новый unsigned exe почти всегда даёт 1-3 срабатывания эвристики на VirusTotal (`Trojan:Win32/Wacatac.C!ml` и аналоги у других вендоров). Это не сигнатурный детект, а ML-оценка по общим признакам — маленький неподписанный exe, работает с реестром, создаёт `.lnk`.
    Исходный код открыт (кому интересно), ничего не уходит по сети — проверяется любым сетевым монитором за минуту наблюдения. При желании exe собирается локально через `csc.exe` из состава .NET Framework, без установки дополнительных инструментов.
    Системные требования:
    Windows 7 SP1+ / 8.1 / 10 / 11, .NET Framework 4.5-4.8.

Подробно читать тут

UPD:

Пример использования в AD.
Генерируешь ярлыки один раз через утилиту, сохраняешь в сетевую папку — например, "\\dc01\netlogon\shortcuts".
Дальше раздаёшь через Group Policy Preferences: User Configuration → Preferences → Windows Settings → Shortcuts → New → Shortcut. В качестве Target — путь к сгенерированному `.lnk` в сетевой папке, Action — Create/Replace, Location — Desktop.
Применяешь GPO на нужное OU, и при следующем логоне ярлык на корпоративный портал с привязкой к Edge+AD профилем появляется у всех пользователей группы автоматически, без ручной раздачи и без объяснения каждому, что и куда копировать.
Работает и точечно: разным OU — разные ярлыки, если у бухгалтерии и разработки разный набор сервисов с разными требованиями к браузеру.

Показать полностью 1
13

Ответ на пост «Это просто праздник какой то»1

Ты не один, ты просто дошёл до стадии “прозрения”.

Это не инфраструктура, это классический результат многолетнего подхода “сделай быстро, потом разберёмся”. Спойлер: потом никто не разбирается.

У тебя там не набор косяков, у тебя там экосистема костылей, где каждый новый костыль аккуратно опирается на предыдущий, и если один убрать — развалится вся конструкция.

Самое интересное — почти всё, что ты перечислил, делается не потому что люди тупые, а потому что:

надо было срочно

никто не думал наперёд

никто не хотел брать ответственность

и “и так работает” стало стандартом

Отсюда и появляются такие шедевры:

Плоский домен — потому что “а зачем усложнять”
Три сетевые карты — потому что “так быстрее, чем маршрутизацию делать”
RDP и winbox наружу — потому что “надо же как-то подключаться”
Одна учётка на всех — потому что “удобно же”
Пароли в Excel — потому что “чтобы не забыть”

И вот это всё вместе превращается в систему, которую никто не понимает целиком, но все боятся трогать.

Самая подстава в том, что это нельзя аккуратно “починить по вечерам”.
Начнёшь приводить в порядок — вылезут зависимости, о которых никто не знал.
Выключишь “лишнее” — сломается что-то “критичное”, о чём вспомнят через три дня.

А бизнес в этот момент смотрит и думает:
“А раньше же работало, что ты опять сломал?”

Поэтому единственный адекватный путь — это не героически чинить всё подряд, а:

сначала понять, что вообще есть

потом объяснить руководству риски нормальным языком

и только потом аккуратно переползать к нормальной архитектуре

И главное — не брать на себя роль спасателя всего этого хозяйства.
Потому что как только ты начнёшь это разгребать, ты автоматически становишься “ответственным за всё”.

А про “айтишник в мыле” — там всё честно.
У вас просто не инфраструктура, у вас постоянно действующая авария, которая иногда работает.

Показать полностью

Установка сертификатов Минцифры одним CMD-скриптом: быстро, без бубна

Установка сертификатов Минцифры одним CMD-скриптом: быстро, без бубна

Часто задача сисадмина звучит примерно так:

"Почему Госуслуги не открываются?"
"Почему Сбербанк ругается на сертификат?"
"А что это за Минцифры опять придумали?"

И дальше начинается классика: открываем mmc, импортируем сертификаты вручную, ищем куда их воткнуть… в общем, админский квест уровня «Dark Souls».

Я сделал простой батник, который устанавливает все сертификаты Минцифры одним запуском.

В архиве:
— 2 корневых сертификата
— 3 удостоверяющих

Что нужно сделать:

1️⃣ скачать архив
2️⃣ распаковать
3️⃣ запустить CMD от администратора

Готово. Сертификаты установятся автоматически.

Статья с подробностями и разбором:
https://it-apteka.com/ustanovka-sertifikatov-mincifry-odnim-cmd-skriptom-bystro-bez-bubna/

Скачать архив:
https://it-apteka.com/wp-content/uploads/2026/03/certs_install.zip

Если найдете косяки — пишите, админский коллективный разум всегда сильнее 🙂

P.S. С пятничкой! Хороших Вам выходных.

Показать полностью 1
772

Поиск паразитного DHCP в сети

Поиск паразитного DHCP в сети

Классика жанра:
кто-то принес домашний роутер, разработчик поднял тестовую виртуалку, или админ (мы его не осуждаем) забыл выключить DHCP на стенде.

Проблема в том, что DHCP работает по принципу
«кто первый ответил — того и слушают»,
поэтому один случайный DHCP может положить половину сети.

Я написал маленькую утилиту DHCPScan, которая делает одну простую вещь:

— отправляет DHCP Discover
— собирает все DHCP Offer
— показывает все DHCP серверы в сети
— разбирает DHCP options (DNS, gateway, NTP, option 43, option 82 и т.д.)

В итоге rogue DHCP находится буквально за несколько секунд и можно протестировать DHCP options легитимного сервера.

Подробнее читайте тут

Буду признателен, если протестируете утилиту и напишите фидбек.

Показать полностью
20

Network_test

Network_test


Запилил портабле утилиту для диагностики сети без установки — решил поделиться, потому что, думаю, полезная штука, особенно когда надо по скорому домен (хост) /порт без заморочек протестить.

По порядку:

Когда пользователь говорит «интернет не работает», у системного администратора есть два пути: открывать по очереди cmd, nslookup, tracert и держать в голове нужные команды — или запустить одну утилиту, которая сделает всё сама. Network Test Portable — портативный инструмент для Windows, написанный на C#, который за один прогон проверяет DNS, ping, MTU, открытые порты и трассировку маршрутаю

📍 Мини-утилита, которую запускаешь и сразу проверяешь доступность портов, задержки, базовые сетевые штуки. Никаких следов в системе, всё в одном бинарнике.

🧪 Почему это может быть интересно:

  • Не нужно устанавливать софт на каждую тестовую машину — решение готово.

  • Срочный апгрейд сетевого стенда, а админ уже в ауте ? — берёшь USB и вперёд.

  • Нужна альтернатива nc/telnet? — есть чем заменить.

👉 Пробежался по ней сам, но теперь хочу честную обратную связь от профи: что удобнее, что допилить, где повисает, где глючит.

📎 Ссылка на обзор/загрузку:
https://it-apteka.com/network-test-portable-utilita-dlja-diagnostiki-seti-bez-ustanovki/

Буду рад конструктивной критике, баг-репортам и реальным сценариям использования.
P.S. Загрузил на virustotal, говорит троян нашел - но там точно никакого трипера, может знаете как его образумить? Кто в теме, могу исходники прислать


Показать полностью
270

Ответ на пост «Мое нытье»1

Брат, я тебя настолько понимаю, что аж больно стало. Прошёл через это лет 7 назад в похожей конторе, только там было 300+ пользователей и "команда" из 4 человек.

У меня был точно такой же начальник-дзен-мастер ("а давай подождём, может само рассосётся") и два джуна, один из которых до сих пор не понимает разницу между DHCP и DNS, хотя я ему объяснял раз 15. Когда я уходил в отпуск, возвращался к такому Piздецу, что проще было бы две недели не ходить в отпуск вообще.

Что помогло МНЕ конкретно (не факт, что сработает у тебя, но попробуй)

1. Документируй ВСЁ
Не для них — для себя. Каждое решение, каждый костыль, каждую настройку рутера, каждый пароль. Я завёл себе личный Notion и туда всё сваливал. Когда что-то ломалось в десятый раз — я просто кидал ссылку на инструкцию. "Вот, делай по пунктам, если не получится — звони".

Удивительно, но иногда получалось. А главное — я перестал быть "незаменимым оракулом". Документация сделала меня заменяемым, и это, как ни парадоксально, сняло часть груза.


2. Жёсткие границы

После 18:00 — телефон на вибрацию, рабочий телеграм — в архив. Суббота-воскресенье — только если пожар (в прямом смысле). Первый месяц было тяжко, но потом поняли, что мир не рухнул от того, что сервер упал в субботу, а починили в понедельник.

3. Саботаж — это нормально (в разумных пределах)

Ты пишешь, что в шаге от саботажа. А я тебе скажу — иди этот шаг. Не в смысле "положи всё", а в смысле "перестань хватать задачи, которые не твои".

Младший научный не может в сеть? Пусть сидит и гуглит 2 часа вместо твоих 5 минут. Начальник забыл про проблему? Напиши письмо с копией большому начальству "напоминаю о проблеме от 10.02, жду решения". Учёт техники распидорашен? Письмо: "учёт техники требует восстановления, оцениваю трудозатраты в 40 часов, нужно выделить ресурс или нанять подрядчика".

**Делай официально, письменно, с эскалацией.
Это не саботаж — это профессионализм.

4. Про эти 3-4 месяца

Ты написал про финансовую стабильность. Окей, держись. Но прямо сейчас:

- Обнови резюме на hh (даже если не собираешься уходить)

- Пройди пару собеседований просто для теста рынка

- Подпишись на телеграм-каналы по вакансиям в твоём городе

Это даст тебе ощущение контроля. "Я здесь не потому что ВЫНУЖДЕН, а потому что ВЫБРАЛ пока остаться". Психологически это небо и земля.

5. Обучение после работы

Забей. Серьёзно. Если нет сил — не делай. Лучше час в зале, в парке, с друзьями, чем час насилия над собой с курсами по Kubernetes. Обучение будет потом, когда сменишь контору или переживёшь кризис.

Но если всё-таки хочется что-то делать руками и мозгом — делай что-то ДЛЯ СЕБЯ. Не для работы. Домашний сервер, личный проект, блог о своих приключениях в IT-дурдоме.

Кстати, я недавно наткнулся на сайт https://it-apteka.com — там ребята пилят годные технические гайды без воды, как раз в духе "лечим проблемы, а не симптомы". У них есть статьи по MikroTik, сетям, всякому админскому хардкору. Читаю иногда вечером вместо ютуба — и полезно, и не так выжигает мозг, как очередной курс. Плюс у них телеграм-канал есть, где народ делится похожими историями про IT-треш — помогает осознать, что ты не один такой :)


6. Самое главное

Ты не обязан спасать эту контору. Ты не обязан делать работу за троих. Ты не обязан быть "хорошим мальчиком".

Твоя задача — продержаться 3-4 месяца с минимальными потерями для психики, получить зарплату, решить свои финансовые вопросы и СВАЛИТЬ оттуда в закат.

И когда будешь уходить — не делай передачу дел. Если за 2 года они не смогли освоить базу, за 2 недели не освоят. Просто оставь документацию и пожелай удачи.

**Держись, братан. Ты не один, мы все через это проходили или проходим.**

P.S. После того как я свалил из той говноконторы, я полгода вообще не хотел ничего слышать про IT. Потом пришёл в себя, нашёл место получше (не идеальное, но в разы лучше), и понял, что проблема была не в профессии, а в конкретной токсичной среде. Так что не бросай специальность из-за этих двух чудиков — таких контор меньше, чем нормальных.

🤝

Показать полностью
12

200х сотлетний Человек

200х сотлетний Человек

Гениальная актерская игра, когда забываешь что играют.
Робин Уильямс

Если это наше наше будущее, дайте два. Не смотрели?!
Мои искривление соболезнования.
Отличный семейный фильм, меняющий приоритеты.

кино

настоящее кино

гениально

Показать полностью 1
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества