Сообщество - Лига Сисадминов

Лига Сисадминов

2 707 постов 19 162 подписчика

Популярные теги в сообществе:

15

«Вконтакте» переходит на домен vk.ru

Серия Чебурнет

Помнится, в 2012 году «Вконтакте» не просто использовал домен vk.com на международном рынке, но и перевел соцсеть на него в Российской Федерации. Тогда же было открыто официальное представительство в Киеве — так дальновидно и своевременно!

И вот, после череды удалений из магазинов приложений, отзывов сертификатов и введения санкций загнивающим Западом, «Вконтакте» возвращается к использованию домена vk.ru. Того гляди, история повернет вспять, и вернут стену.

«Вконтакте» объявило о полном «переезде» на домен .ru // РБК, 16.07.2026 (15:52)

Пользователям ВК начали приходить уведомления, что соцсеть переходит на домен RU // Хабр, 16.07.2026 (15:57)

«Вконтакте» завершает переход на единый домен vk.ru // РИА-новости, 17.07.2026 (9:35)

Домен VK в иностранной зоне начал переводить пользователей на vk.ru // ТАСС, 17.07.2026 (12:10)

VK.RU стал основным адресом для пользователей «Вконтакте» // Коммерсантъ, 17.07.2026 (12:30)

VK.RU стал основным адресом для пользователей «Вконтакте» // Вконтакте, 17.07.2026

Давайте прочтем и запомним лозунг, которым это действо сопровождается.

Переходите на vk.ru. Здесь все тот же «ВКонтакте», но быстрее и надежнее, чем vk.com.

Теперь давайте воспользуемся соцсетью, перейдя на одну из записей по ссылке или из колокольчика.

Ой, а что же это случилось? А как так вышло? Проверим, что же это за сценарии у нас не загружаются с CDN.

Ой, только недавно полученный сертификат уже отозван.

Я, пожалуй, никак комментировать это не буду.

Показать полностью 4
11

Как я обнаружил, что бекапы Proxmox не работали целую неделю

Как я обнаружил, что бекапы Proxmox не работали целую неделю

Обновил я Proxmox с 8.x до 9.2. Всё прошло гладко — ВМ запустились, LXC стартанули, веб-морда радовала глаз новыми фишками. Я довольный пошёл пить чай. Через день захожу проверить бекапы — а последний успешный был... неделю назад. Сердце ёкнуло.

Показать полностью
11

Мы тут сделали первый стабильный релиз IncidentRelay 1.1

Это open-source система для on-call дежурств и алертов, которую можно поставить у себя.

Если по-человечески: когда ночью что-то ломается, IncidentRelay помогает понять, кому звонить, куда отправлять уведомление, кто сейчас дежурный, почему алерт попал именно в эту команду, и что вообще произошло. Ну то есть занимается тем, что обычно в маленьких командах живёт в голове у одного человека, который “вроде помнит, как оно настроено”. Спойлер: он не всегда помнит.

Мы сделали IncidentRelay self-hosted, потому что не всем хочется тащить весь incident workflow во внешний SaaS. Иногда хочется просто поставить у себя, подключить Alertmanager/Grafana/Zabbix/Sentry/LibreNMS/что-нибудь-webhook, настроить команды, ротации, каналы и жить чуть спокойнее. Хотя “спокойнее” в мире on-call звучит как смелое заявление.

IncidentRelay Heartbeat

IncidentRelay Heartbeat

Что умеет:

- принимать алерты из разных систем мониторинга;
- маршрутизировать их по командам и сервисам;
- понимать, кто сейчас дежурит;
- слать уведомления в Mattermost, Slack, Telegram, email, browser push, webhook и даже voice call;
- делать ACK/Resolve;
- напоминать и эскалировать;
- учитывать maintenance windows;
- глушить шумные алерты через silences;
- показывать календарь дежурств;
- делать CalDAV/ICS-подписки;
- группировать похожие алерты;
- показывать Explain Trace: почему система решила именно так;
- отслеживать сервисы, зависимости и impact;
- проверять Heartbeats, когда задача должна была прислать “я жива”, но решила уйти в молчание.

За 5 месяцев от первой версии до 1.1 проект оброс довольно большим количеством функций. Начиналось всё с базового alert flow, Telegram-действий и фильтров. Потом понеслось: ротации стали многоуровневыми, появились escalation policies, сервисный каталог, SLI/SLO, Business Services, heartbeats и отдельная логика impact.

Самым сложным неожиданно оказался не “принять webhook и отправить сообщение”. Это как раз весёлая часть. Сложным оказалось понять, как правильно считать влияние сервисов друг на друга.

Вот есть сервис A, от него зависит B, от B зависит C, у C алерт, у A degraded, у B maintenance, где-то P2, где-то critical, а бизнес-сервис сверху должен показать понятный статус. И желательно не писать пользователю “всё горит”, если на самом деле горит только маленький угол. Но и не писать “всё нормально”, если этот маленький угол держит половину продукта. Тут начинаются настоящие разговоры с графом зависимостей. Иногда граф смотрит в ответ. Осуждающе.

Отдельно пришлось повозиться с визуализацией графа. Потому что граф сервисов в UI легко превращается в тарелку лапши: линии везде, подписи пересекаются, root cause где-то спрятался, downstream impact убежал за край экрана. Пришлось продумывать расположение, уровни, подсветку и то, как показать пользователю не просто красивую картинку, а полезную информацию.

Ещё одна штука, которой мы довольны, - Explain Trace. Это когда можно открыть алерт и увидеть: какой route сработал, какие matchers совпали, почему алерт сгруппировался, почему уведомление ушло или не ушло. Очень помогает в ситуации “почему меня разбудило в 03:17”, хотя честный ответ иногда всё равно “потому что ты дежурный, прости”.

В релизе 1.1 также есть Heartbeats. Это проверки для задач, которые должны периодически сообщать “я завершилась успешно”. Backup, ETL, watchdog, агент на сервере. Если ping не пришёл - создаётся обычный алерт. Есть multi-instance режим, чтобы один живой сервер не прикрывал пятерых молча умерших товарищей.

Разворачивается через Docker Compose, RPM, systemd или Helm. Маленькие установки могут жить на SQLite, для production лучше PostgreSQL. Лицензия MIT.

GitHub: https://github.com/roxy-wi/IncidentRelay

Сайт: https://incidentrelay.io/

Показать полностью 2
0

Новый европейский процессор Rhea1. Коротко

Серия Кудахтеры

В новостях увидел «наконец то наконец, в Европе сделали свой первый процессор для своего суперкомпьютера».
Коротко, для таких как я:
Разрабатывается при участии евро консорциума The European High-Performance Computing Joint Undertaking (EuroHPC JU). В участниках широко известные Bull (Франция), Infineon (Германия), Fraunhofer (Германия), STMicroelectronics Italy, BMW Group, Leonardo (Италия), институты, и так далее.
Официально заявлено, что разработка обошлась всего в 70 миллионов евро. Что странно, учитывая, что консорциум осваивал примерно 3 миллиарда евро по программам Digital Europe Programme (DEP), Horizon Europe (H-E), и так далее.
Архитектура команд Risk, точнее Arm. В остальном ничего интересного, до реального массового производства еще года два.  
Техпроцесс N6 –из 2020 года, «как бы виртуальные 6 нм». В Европе не в курсе, что , по мнению анонимных экспертов, 350 нм топ за свои деньги. Видимо, читают всяких тайцев, с их
"Платформенная технология TSMC с нормами 7 нм (N7) обеспечивает повышение быстродействия до 30%, снижение энергопотребления на 55% и увеличение плотности размещения логических элементов в 3 раза по сравнению с технологией 16 нм (N16)."
и "TSMC’s N6 обеспечивает увеличение плотности логических элементов на 18%"
Физическое производство – TSMC, Тайвань.

Процессор Rhea от компании SiPearl (в настоящее время официально именуемый Rhea1) оснащен 80 ядрами Arm Neoverse V1, каждое из которых содержит два 256-битных блока Scalable Vector Extension (SVE) для выполнения быстрых векторных вычислений в форматах FP64, FP32, BF16 и INT8. Чип также располагает 1 МБ кэш-памяти L2 на ядро, 80 МБ кэш-памяти системного уровня (SLC) и 104 линиями PCIe 5.0. Процессор обладает уникальной подсистемой памяти: она включает четыре интерфейса HBM2E для работы со стеками HBM2E общим объемом 64 ГБ (размещенными непосредственно в корпусе чипа) — решение, предназначенное для задач, требующих сверхвысокой пропускной способности памяти (например, суперкомпьютерных вычислений в области гидродинамики), — а также четыре интерфейса DDR5 с поддержкой двух модулей DIMM емкостью 256 ГБ на канал, что обеспечивает суммарный объем памяти до 2 ТБ на сокет. Rhea содержит 61 миллиард транзисторов и производится компанией TSMC по техпроцессу N6.

SiPearl's Rhea (or Rhea1, how the company prefers to call the unit these days) sports 80 Arm Neoverse V1 cores with two 256-bit Scalable Vector Extension (SVE) engines for fast vector computations in FP64, FP32, BF16, and INT8 formats; 1 MB of L2 per core; 80 MB system-level cache (SLC), and 104 PCIe 5.0 lanes. The CPU has a unique memory subsystem comprising four HBM2E interfaces for 64 GB of on-package HBM2E stacks for applications that require massive memory bandwidth (think supercomputer applications like fluid dynamics) and four DDR5 interfaces supporting two 256 GB DIMMs per channel, for up to 2 TB of memory per socket. Rhea comprises 61 billion transistors and is fabbed by TSMC using its N6 process technology

Ссылки для детального осмотра

https://en.wikipedia.org/wiki/European_Processor_Initiative

https://sipearl.com/european-processor

https://www.tomshardware.com/pc-components/cpus/sipearls-long-awaited-rhea-cpu-finally-gets-in-the-lab-opening-the-door-for-europes-first-sovereign-hpc-cpu-availability-of-rhea1-is-scheduled-for-end-of-2026-sipearl-vp-says-following-long-development-process

https://www.eurohpc-ju.europa.eu/research-innovation/our-projects/epi_en

https://www.tsmc.com/english/dedicatedFoundry/technology/platform_DCE_N7_N6

https://www.techpowerup.com/254660/tsmc-unveils-6-nanometer-...

Показать полностью
155

Кто найдет больше всего ошибок в рекламе?

Серия Кудахтеры

Увидел рекламу Как российские хостинги (и нас особенно) знатно штормило в мае — июне

Подумалось, сколько же тут в одной статье собрано менеджерского .. для клиентов.

Начну:

Чтобы серверы не сгорели, стойки начали автоматически отключаться.

От перегрева серверы не горят уже много лет. Уходят в ступор, выключаются, но не горят.
Физически сами серверы гореть могут, и иногда это делают. Но не от перегрева.

Мы начали связываться с оператором. Оператор говорит: «Связываюсь с ЦОДом, ну, типа, там техработы».

Это обычное менеджерское ... Нормально сделанную (не из спичек и желудей) стойку закрывают на электронный и физический ключи. Открытие стойки дает алерт через независимую систему извещения, причем смонтированную внутри стойки. У чего-то серьезнее колхозинга в комплекте будет еще и независимое видеонаблюдение, и выделенный блок с отдельной дверью (клетка), и контрольные фразы классиков "у вас продается славянский шкаф". У чуть более серьезных людей и вьезд на террриторию через клетку, и вход через двойную бронедверь в сам корпус. И охрана проинструктирована - если что, жми сюда и садись пить чай, ключей разблокировки дверей у вас принципиально нет.

Железо, которое годами работает в стойке, не переносит таких приключений. При физической вибрации и тряске банально отходят контакты

Все штатные контакты в системе подпружинены. Никаких "отходят контакты" там нет. Бывает, что от тряски микросхемы памяти отлетают из слотов, но это надо очень хорошо трясти. Бывает плохая пайка, когда от вибрации контакты пайки отлетают. Растрясти сервер при транспортировке можно, но это не от "стояния годами в стойке". Что реально бывает от стояния в стойке, даже в кондиционируемой гермозоне, это окисление контактов между сокетом и контактными площадками модулей оперативной памяти. Примерно за 3-4 года может произойти в неудачных случаях. Может не произойти за 10 лет.

-хорошему, после каждого перемещения сервера нужно полностью редеплоить ноду: сносить операционку и накатывать всё заново.

Это еще зачем? Что за могучая магия при редеплое операционки, занимающей, в случае нормального ПО, целых 2 (два) гигабайта на флешке или SD карте ?

Когда ты резко выдёргиваешь шнур питания, RAID-контроллер, работающий с файловой системой, теряет информацию о структуре дисков.

1. Информация о структуре дисков в массиве хранится и на диске и на контроллере.
2. Ничего там не теряется уже много лет.

Батарейка на контроллере у серверов старше одного года часто недостаточна для записи остаточных транзакций

Батарейка на контроллере нужна не для записи остаточных транзакций, а чтобы сберечь то, что контроллер успел положить в свою оперативную память. И там не только оперативная память, а еще и SSD -

Контроллер LSI SAS2208 поддерживает следующие режимы защиты данных при сбое питания:

Интеллектуальный модуль резервного питания от аккумулятора (iBBU): при сбое питания системы iBBU обеспечивает питание кэш-памяти. После восстановления электропитания система записывает данные из кэша на накопители. Однако iBBU обеспечивает резервное питание лишь в течение ограниченного времени (12, 24, 48 или 72 часа). Если питание системы не будет восстановлено в течение этого периода, данные могут быть утеряны.

При сбое питания суперконденсатор обеспечивает энергию для сохранения данных из кэша в энергонезависимой флеш-памяти (NAND) модуля защиты. Поскольку флеш-память является энергонезависимым носителем, суперконденсатор позволяет обеспечить практически постоянную защиту данных кэша.


The LSI SAS2208 provides the following power failure protection modes:

Intelligent battery backup unit (iBBU): If a system power failure occurs, the iBBU provides power supply for the cache. After the system power supply recovers, the system writes the data in the cache to drives. The iBBU, however, provides a limited backup time for 12 hours, 24 hours, 48 hours, or 72 hours. If the system power is not recovered within the limited period, data may get lost.

If a power failure occurs, the supercapacitor supplies power to store cached data in the NAND flash of the supercapacitor protection module. The flash is a non-volatile storage medium. Therefore, the supercapacitor can provide approximately permanent protection for cache data.

Что там дальше ?

При следующем запуске система может не подцепить старый массив дисков и выдаёт ошибку о критическом повреждении файловой системы либо уходит в цикличную перезагрузку.

Ни то, ни другое. Если в системе рассинхрон информации с дисков и памяти контроллера, контроллер выдает надпись "вы мне сунули диски с информаций о чужом массиве - Foreign Configuration"

У нас в одном сервере так полностью повредился диск и потерялась загрузочная запись. К счастью, ребилд

Если ребилд прошел, то избыточность существовала, и загрузочная запись потеряться не могла. Да и даже если потерялось, накатывание нормальной операционной системы на выделенные диски операционной системы, и восстановление настроек операционной системы из шаблона конфигурации занимает полчаса (с учетом 20 минут на кофе и чтение DRP).

В самый последний момент наш старший админ с настоящими танцами с бубнами смог достучаться до него через IBMC.

ibmc или работает, или нет. Это отдельная микросхема, с отдельным физическим сетевым портом.

Стратегия таких атак строится на том, что сервер коммутируется между физическим портом и виртуальными свитчами.

На русский язык перевести эту часть рассказа не удалось.
Физический сервер включается в физические порты физического коммутатора, и данные коммутируются между физическим портом физической сетевой карты и физическим портом физического коммутатора.
Выше по стеку со стороны сервера живет виртуальный коммутатор (со стороны физического коммутатора тоже может жить разного рода дрянь вроде vPC) . Обслуживанием его потока вводf вывода в нормально настроенной (в энтерпрайзе - из коробки) системе занимается отдельный поток на ядре 0. Называется Minroot у одних и vmx-чтото (не хочу нырять в дип дайв в пятницу ночью) у других. Но вот если у вас сеть на нейтроне, и нейтрон роутер живет своей жизнью, поверх давно не обновленных прошивок сетевых карт и кое как совместимых драйверов, особенно от intel, вот тут можно получить все радости.

Её нельзя перезагрузить программно, она уже не откликнется — помогает только хард-ребут по питанию.

Время каких-то удивительных историй. При нажатии reset питание с PCIe не снимается, насколько я помню. Не говоря уже про режимFunction-Level Reset (FLR) . И еще, если система "висит", то она ничего не пишет на диски, значит в кеше контроллера дисков уже давно ничего нет, значит ее можно как угодно выключать.
Исключения: случаи кроилова (и последующего попадалова) с развертыванием SDS совместно с виртуализацией, и случаи , когда жесткий диск или SSD уже умерли, но не успели про это рассказать.

Самое сложное — найти клиента, которого атакуют. Потому что пролезть на сервер за телеметрией тоже никак не выйдет при 100% загрузке процессоров и сети

На аппаратных коммутаторах неблокируемая матрица существует очень давно, и не понятно, зачем хвастаться отсутствем сбора статистики с сетевых портов через хотя бы SNMP Exporter.

но бесконечные циклы ребутов убивают массивы

Для SSD с Power loss protection (PLP) это не так. Для RAID тоже не так, разве что их по питанию постоянно включать и выключать. Механические диски на физических серверах в 2026 году нужны только в каких-то очень странных конструкциях, "из большой экономии", или потому что были из набора легаси, или в каких-то очень узких сегментах рынка.
Зачем вообще изображать попытку сделать копеечный гиперскейлер, и потом писать рекламу, совершенно не понятно.

Во всей этой статье, за ее техническими минусами, есть огромный плюс. Она размещена на Пикабу, за деньги, а не на почти официальном сайте Минцифры (ранее, до внедрения бездны минцифровой модерации - Хабр)

Показать полностью
53

82 дня до начала блокировки программ на Android

Серия Кудахтеры: безопасность и боль

Поскольку у фанатов Linux, когда надо посчитать Linux, то это почти Linux, а когда не надо, то не Linux, Google решит внести ясность в этот вопрос, и сделать как у Apple:

Начиная с сентября 2026 года, Google будет в принудительном порядке и без уведомления пользователей внедрять обновление, блокирующее любые Android-приложения, разработчики которых не прошли регистрацию в Google, не подписали договор, не внесли оплату и не предоставили официальное удостоверение личности.

На XDA страдают:
https://www.xda-developers.com/google-locking-android-down-9...
Сделали целый сайт "нечестно и мы против" - https://keepandroidopen.org/

Кругом там плач и скрежет зубов:

F-Droid — площадка, где размещены тысячи бесплатных приложений для Android с открытым исходным кодом, — назвал это угрозой экзистенциального характера.

Криков будет, как будто не предупреждали почти год.

Сначала, конечно, будут крики "да я не буду обновляться, да у меня телефон с 2010 года с symbian os, да у рута ..". Как же без них. Вспомнят Mozilla's Firefox OS и Ubuntu Edge
Потом вспомнят про HarmonyOS

Показать полностью
8

Модуль LinQ HX : ничего нового, расходимся

Серия Кудахтеры

Резидент «Технополиса Москва» разработал первый российский нейросетевой ускоритель для встраиваемых систем. Устройство LinQ HX создано на базе отечественного микропроцессора ..

Ничего нового. Все было опубликовано еще 03.09.2025

Официально опубликованы технические данные о новом российском тензорном процессоре К1945ВМ3Я (коммерческое название «LinQ H«). Информация о разработке отечественной компании «ХайТэк» появилась в самом конце августа 2025 года. Что это за процессор?

Процессор К1945ВМ3Я предназначен для ускорения выполнения фрагментов алгоритмов расчета искусственных нейронных сетей и снижения нагрузки процессора общего назначения. Техническая реализация позволяет увеличить масштабируемость, уменьшить время отклика, повысить эффективность использования вычислительных ядер процессора для различных графов нейронной сети, уменьшить требуемую локальную память и количество обращений к внешней памяти, что приводит к снижению энергопотребления и требованию к скорости доступа к внешней памяти, что обеспечивает большую производительность и энергоэффективность, чем графические процессоры.

Процессор построен в форм-факторе BGA1296 по технологии 28 нм, по собственной архитектуре российской компании-разработчика. Энергопотребление процессора составляет около 25-30 Вт. Пиковая производительность при расчете искусственных нейронных сетей (int8) достигает 24 ТОПС. Встроенная память — 16 Мб, частота блока тензорного процессора — 750 МГц. Реализована поддержка: Ethernet, PCIe3.0 (EndPoint, 8 линий), DDR4 (DDR4+ECC 2 канала 72bit до 32Гб), UART, SPI, GPIO, DMA, JTAG, EJTAG.
https://tehnoomsk.ru/archives/20392

Сбоку к этому прикручен ARM

Конструктивно модуль LinQ HX объединяет два вычислительных ядра. Первое — это многоядерный процессор общего назначения, построенный на архитектуре ARM: четыре ядра Cortex-A76 с тактовой частотой до 2,4–2,6 ГГц и четыре энергоэффективных ядра Cortex-A55 с частотой 1,8 ГГц. В его состав входит встроенный нейросетевой процессор (NPU) производительностью 6 триллионов операций в секунду (TOPS). Второе ядро — специализированный тензорный процессор (TPU) на базе российского микропроцессора LinQH1M. Этот TPU работает на частоте 750 МГц и обеспечивает производительность 24 TOPS при вычислениях с целочисленной точностью int8, поддерживая векторные операции.

https://tehnoomsk.ru/archives/26445

Все разобрали на хоботе давным давно:

Ключевое преимущество LinQ HPC заключается в отсутствии сторонних интеллектуальных компонентов.
решение обеспечивает полную технологическую независимость благодаря российской разработке без сторонних IP-ядер.
https://rscgroup.ru/news/linq-hpc-scalestream-sept2025/

Итого: 28 нм, сделано понятно где, и это не микропроцессор общего назначения.
В роли процессора общего назначения Arm , и скорее всего Arm China - с правами на ARM и скандалом в 2020 году, когда оказалось, что весь Arm теперь китайский, но с корпоративными нюансами.

Показать полностью
364

Docker может обходить UFW через port binding - проверьте у себя

Если вдруг в вашем docker-compose.yml порты объявлены так:


ports:
- "5432:5432"

…это привязка к 0.0.0.0 - то есть порт торчит наружу на всех интерфейсах. Проблема в том, что Docker прописывает свои правила прямо в iptables, в обход UFW. Ваш файрвол честно «закрыт», а порт на самом деле открыт всему интернету.

Проверить просто. Посмотрите, на каких интерфейсах реально слушается порт внутри ОС::

ss -tlnp | grep 5432

# или через docker: docker port <container_name>

Если в выводе 0.0.0.0:5432 вместо 127.0.0.1:5432 - порт открыт наружу.

Исправление - одна строка (явно укажите localhost, чтобы Docker слушал только loopback-интерфейс, и порт оставался доступным только внутри хоста):

ports:

- "127.0.0.1:5432:5432"

Docker будет слушать только на loopback, и порт останется доступным только с хоста.

Почему сканеры не помогут

Паттерн "5432:5432" без явного 127.0.0.1: - это слепое пятно для Trivy, Checkov, Semgrep и Snyk. Ни один из них не флагует такой биндинг как эксплойт, потому что это мисконфиг а не уязвимость. Рассчитывать на CI-сканеры в этом случае нельзя - проверять нужно глазами или кастомным правилом.

Показать полностью
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества