gpg: шифрование и подписи без облака

Пара ключей создаётся одной командой, дальше gpg сам спрашивает имя, email и пароль: gpg --gen-key gpg --list-keys Зашифровать файл для конкретного получателя — по его публичному ключу: gpg -e -r user@example.com file.txt gpg -e -r user@example.com --armor file.txt # текстовый вывод вместо бинарного Расшифровка — gpg сам найдёт нужный приватный ключ в keyring и спросит пароль: gpg -d file.txt.gpg > file.txt Подпись подтверждает авторство без шифрования содержимого: gpg --sign file.txt gpg --verify file.txt.gpg Публичный ключ для обмена — экспорт и импорт в текстовом виде: ...

23 июня 2026 г. · llexa

Эволюция пароля от root за 10 лет

2016: password 2017: P@ssw0rd1 2018: Company2018! 2020: меняется каждый квартал, в конце дописывается !! 2022: password manager + сложность 32 символа, никто его не знает 2024: SSO + passkey, пароля как такового уже нет 2026: и всё равно кто-то находит .env в публичном репо #юмор #sysadmin #security

21 июня 2026 г. · llexa

WireGuard: VPN за 4 команды

WireGuard — VPN в ядре Linux с версии 5.6: меньше конфига, выше скорость, никакого OpenSSL-оверхеда. # ключи на каждой стороне wg genkey | tee privatekey | wg pubkey > publickey # /etc/wireguard/wg0.conf — сервер [Interface] PrivateKey = <privatekey> Address = 10.0.0.1/24 ListenPort = 51820 [Peer] PublicKey = <publickey-клиента> AllowedIPs = 10.0.0.2/32 # поднять / погасить туннель wg-quick up wg0 wg-quick down wg0 # текущее состояние: handshake, трафик по пирам wg show Автозапуск — systemctl enable wg-quick@wg0. Если сервер должен форвардить трафик дальше в интернет, не забыть net.ipv4.ip_forward=1 в sysctl и MASQUERADE в nftables/iptables. ...

19 июня 2026 г. · llexa

nmap: сканирование сети с нуля

nmap — стандарт для аудита сети и диагностики портов: nmap 192.168.1.0/24 # пинг всей подсети, живые хосты nmap -sS 192.168.1.1 # SYN-scan (stealth, нужен root) nmap -sV -p 22,80,443 host # версии сервисов на конкретных портах nmap -O host # угадать ОС по TCP fingerprint nmap -p- host # все 65535 портов nmap --open 10.0.0.0/8 # только открытые порты в /8 Полезные скрипты NSE: nmap --script=vuln host # базовая проверка на CVE nmap --script=http-title -p 80 subnet/24 # заголовки всех веб-серверов nmap -sV --script=ssl-cert host # цепочка TLS-сертификата По умолчанию nmap сканирует 1000 самых популярных портов. -p- нужен, если хотите не пропустить нестандартные. ...

17 июня 2026 г. · llexa

nftables: замена iptables

nftables — современная замена iptables: одна утилита nft вместо iptables/ip6tables/arptables, атомарная загрузка правил, читаемый синтаксис. # просмотр всех правил nft list ruleset # создать таблицу и базовый stateful файрвол nft add table inet filter nft add chain inet filter input { type filter hook input priority 0 \; policy drop \; } nft add rule inet filter input ct state established,related accept nft add rule inet filter input iif lo accept nft add rule inet filter input tcp dport { 22, 80, 443 } accept # сохранить и загрузить при старте nft list ruleset > /etc/nftables.conf systemctl enable nftables Миграция с iptables — утилита iptables-restore-translate: ...

15 июня 2026 г. · llexa