iperf3: тест пропускной способности сети

iperf3 — клиент-серверный тест пропускной способности. Один хост — сервер, второй — клиент. # На сервере iperf3 -s # На клиенте iperf3 -c 192.168.10.1 # TCP-тест (10 сек по умолчанию) iperf3 -c 192.168.10.1 -t 30 # 30 секунд iperf3 -c 192.168.10.1 -P 4 # 4 параллельных потока iperf3 -c 192.168.10.1 -R # реверс: сервер → клиент UDP — для проверки jitter и потерь (актуально для VoIP и tunnel-трафика): iperf3 -c 192.168.10.1 -u -b 500M # UDP, ограничение 500 Mbit/s Итог выглядит так: ...

2 июля 2026 г. · llexa

traceroute и tracepath: маршрут до хоста

traceroute отправляет пакеты с нарастающим TTL — каждый роутер на пути отвечает ICMP Time Exceeded, так строится маршрут. traceroute -n google.com # без DNS-резолвинга, быстрее traceroute -T -p 443 google.com # TCP SYN вместо UDP — проходит через файрволы traceroute -I google.com # ICMP echo (нужен root) tracepath google.com # без root, находит MTU на каждом сегменте tracepath не требует root и параллельно определяет MTU пути (PMTUD) — полезно при проблемах с фрагментацией пакетов. Если нужен непрерывный мониторинг маршрута — mtr объединяет оба инструмента в реальном времени. ...

30 июня 2026 г. · llexa

nginx: ограничение запросов (rate limiting)

limit_req в nginx режет частоту запросов прямо на уровне веб-сервера — без iptables и без отдельного WAF. http { # зона на 10 МБ, лимит — 10 запросов/сек на каждый IP limit_req_zone $binary_remote_addr zone=api:10m rate=10r/s; server { location /api/ { limit_req zone=api burst=20 nodelay; limit_req_status 429; proxy_pass http://backend; } } } burst=20 — разрешает кратковременный всплеск в 20 запросов сверх лимита, nodelay — не ставит их в очередь, а пропускает сразу или режет. Без nodelay лишние запросы притормозятся, а не отклонятся. ...

19 июня 2026 г. · llexa

WireGuard: VPN за 4 команды

WireGuard — VPN в ядре Linux с версии 5.6: меньше конфига, выше скорость, никакого OpenSSL-оверхеда. # ключи на каждой стороне wg genkey | tee privatekey | wg pubkey > publickey # /etc/wireguard/wg0.conf — сервер [Interface] PrivateKey = <privatekey> Address = 10.0.0.1/24 ListenPort = 51820 [Peer] PublicKey = <publickey-клиента> AllowedIPs = 10.0.0.2/32 # поднять / погасить туннель wg-quick up wg0 wg-quick down wg0 # текущее состояние: handshake, трафик по пирам wg show Автозапуск — systemctl enable wg-quick@wg0. Если сервер должен форвардить трафик дальше в интернет, не забыть net.ipv4.ip_forward=1 в sysctl и MASQUERADE в nftables/iptables. ...

19 июня 2026 г. · llexa

socat: швейцарский нож для сокетов

socat соединяет два потока данных — сокеты, файлы, процессы, устройства: socat TCP-LISTEN:9000,fork,reuseaddr TCP:10.0.0.5:80 # port forward socat - TCP:host:port # интерактивное подключение Передача файла между машинами без scp: socat TCP-LISTEN:9999,fork file:received.tar,create # приёмник socat file:archive.tar TCP:receiver-host:9999 # отправитель TLS-обёртка для нешифрованного сервиса: socat OPENSSL-LISTEN:443,cert=server.pem,fork TCP:localhost:8080 fork обязателен для серверных режимов — без него одно соединение и завершение. Для разовой диагностики хватает nc -zv, socat нужен там, где TLS, UNIX-сокеты или произвольные комбинации источник→приёмник. #linux #network #sysadmin

18 июня 2026 г. · llexa

nmap: сканирование сети с нуля

nmap — стандарт для аудита сети и диагностики портов: nmap 192.168.1.0/24 # пинг всей подсети, живые хосты nmap -sS 192.168.1.1 # SYN-scan (stealth, нужен root) nmap -sV -p 22,80,443 host # версии сервисов на конкретных портах nmap -O host # угадать ОС по TCP fingerprint nmap -p- host # все 65535 портов nmap --open 10.0.0.0/8 # только открытые порты в /8 Полезные скрипты NSE: nmap --script=vuln host # базовая проверка на CVE nmap --script=http-title -p 80 subnet/24 # заголовки всех веб-серверов nmap -sV --script=ssl-cert host # цепочка TLS-сертификата По умолчанию nmap сканирует 1000 самых популярных портов. -p- нужен, если хотите не пропустить нестандартные. ...

17 июня 2026 г. · llexa

sysctl: параметры ядра без перезагрузки

sysctl управляет параметрами ядра через /proc/sys/ на лету: # посмотреть значение sysctl vm.swappiness # изменить — действует до перезагрузки sysctl -w vm.swappiness=10 sysctl -w net.ipv4.ip_forward=1 sysctl -w net.core.somaxconn=4096 # все параметры sysctl -a | grep swappiness Чтобы сохранить навсегда — добавить в /etc/sysctl.conf или файл в /etc/sysctl.d/: echo "vm.swappiness=10" >> /etc/sysctl.d/99-custom.conf sysctl -p /etc/sysctl.d/99-custom.conf Типичные настройки: net.ipv4.ip_forward=1 для роутинга, vm.swappiness=10 на серверах. #linux #sysadmin #network

16 июня 2026 г. · llexa

nftables: замена iptables

nftables — современная замена iptables: одна утилита nft вместо iptables/ip6tables/arptables, атомарная загрузка правил, читаемый синтаксис. # просмотр всех правил nft list ruleset # создать таблицу и базовый stateful файрвол nft add table inet filter nft add chain inet filter input { type filter hook input priority 0 \; policy drop \; } nft add rule inet filter input ct state established,related accept nft add rule inet filter input iif lo accept nft add rule inet filter input tcp dport { 22, 80, 443 } accept # сохранить и загрузить при старте nft list ruleset > /etc/nftables.conf systemctl enable nftables Миграция с iptables — утилита iptables-restore-translate: ...

15 июня 2026 г. · llexa