<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Networking on Lead DevOps</title><link>https://lead-devops.blackdevhub.online/tags/networking/</link><description>Recent content in Networking on Lead DevOps</description><generator>Hugo</generator><language>ru-RU</language><lastBuildDate>Fri, 18 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://lead-devops.blackdevhub.online/tags/networking/index.xml" rel="self" type="application/rss+xml"/><item><title>scp — передача файлов по SSH</title><link>https://lead-devops.blackdevhub.online/posts/scp/</link><pubDate>Fri, 18 Sep 2026 00:00:00 +0000</pubDate><guid>https://lead-devops.blackdevhub.online/posts/scp/</guid><description>&lt;p&gt;scp — утилита для копирования файлов по SSH поверх протокола SSH. Работает из терминала, не требует настройки сервера сверху — достаточно работающего sshd и авторизации. В эпоху rsync и bat SCP живёт как простой инструмент для разовых передач, когда не хочется возиться с daemon-ами или конфигурацией.&lt;/p&gt;&#10;&lt;h2 id="синтаксис-и-базовые-сценарии"&gt;Синтаксис и базовые сценарии&#10;&lt;/h2&gt;&#10;&lt;p&gt;Общий вид:&lt;/p&gt;&#10;&lt;div class="td-code td-code--untitled" id="td-code-cd2a58fd-fence-0" data-td-code data-td-code-auto-id&#10; data-td-language="bash" data-td-line-count="1"&gt;&#10; &lt;div class="td-code__viewport" id="td-code-cd2a58fd-fence-0-viewport" data-td-code-viewport&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;scp &lt;span class="o"&gt;[&lt;/span&gt;флаги&lt;span class="o"&gt;]&lt;/span&gt; источник назначение&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;&#10;&lt;/div&gt;&#10;&lt;p&gt;Источник и назначение могут быть локальными путями или remote-адресами в формате &lt;code&gt;user@host:path&lt;/code&gt;.&lt;/p&gt;</description></item><item><title>nftables: базовый набор правил</title><link>https://lead-devops.blackdevhub.online/posts/nftables-bazovyi-nabor-pravil/</link><pubDate>Thu, 17 Sep 2026 00:00:00 +0000</pubDate><guid>https://lead-devops.blackdevhub.online/posts/nftables-bazovyi-nabor-pravil/</guid><description>&lt;div class="td-callout td-callout--note" role="note"&gt;&#10; &lt;div class="td-callout__title"&gt;&lt;i class="td-callout__icon fa-solid fa-circle-info" aria-hidden="true"&gt;&lt;/i&gt;&lt;span class="td-callout__label"&gt;Примечание&lt;/span&gt;&lt;/div&gt;&#10; &lt;div class="td-callout__body"&gt;&#10;&lt;p&gt;Все команды проверены на Debian/Ubuntu с пакетом &lt;code&gt;nftables&lt;/code&gt; и на RHEL/CentOS 8+. На старых системах может потребоваться &lt;code&gt;apt install nftables&lt;/code&gt; или &lt;code&gt;yum install nftables&lt;/code&gt;.&lt;/p&gt;&#10; &lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;nftables пришёл на смену iptables, но документация по базовому набору правил часто разрознена. Вот конспект, который использую сам, когда поднимаю файрволл на новой машине.&lt;/p&gt;&#10;&lt;h2 id="создание-таблицы-inet-filter"&gt;Создание таблицы inet filter&#10;&lt;/h2&gt;&#10;&lt;p&gt;Таблица семейства &lt;code&gt;inet&lt;/code&gt; объединяет IPv4 и IPv6 в одном пространстве имён. Это предпочтительный подход, если на хосте оба стека активны.&lt;/p&gt;</description></item><item><title>Создание своего SSH-бастион-сервера</title><link>https://lead-devops.blackdevhub.online/posts/ssh-bastion-server/</link><pubDate>Tue, 08 Sep 2026 00:00:00 +0000</pubDate><guid>https://lead-devops.blackdevhub.online/posts/ssh-bastion-server/</guid><description>&lt;h2 id="зачем-нужен-бастион-и-где-он-живёт"&gt;Зачем нужен бастион и где он живёт&#10;&lt;/h2&gt;&#10;&lt;p&gt;Бастион — единственная точка входа в приватный сегмент сети. Вместо того чтобы открывать SSH на каждом сервере из интернета, вы пускаете трафик через один хост, на котором настроена жёсткая политика доступа. Типичная схема: интернет → bastion (публичный IP) → внутренние серверы (только private subnet, SSH слушает на 127.0.0.1 или private interface).&lt;/p&gt;&#10;&lt;p&gt;Бастион живёт в демилитаризованной зоне (DMZ) или публичном подсети провайдера. Внутренние машины не имеют маршрута в интернет через бастион — обратный трафик идёт по инициированным соединениям. Это базовая модель, которую можно развернуть на любом VPS за 15 минут.&lt;/p&gt;</description></item><item><title>ProxyJump и bastion-хосты через ~/.ssh/config</title><link>https://lead-devops.blackdevhub.online/posts/ssh-proxyjump-bastion-config/</link><pubDate>Sun, 06 Sep 2026 00:00:00 +0000</pubDate><guid>https://lead-devops.blackdevhub.online/posts/ssh-proxyjump-bastion-config/</guid><description>&lt;p&gt;Иногда сервер живет в приватной сети, без публичного IP. Единственная точка входа — bastion host с белым адресом. Руками набирать &lt;code&gt;ssh -J user@bastion user@private&lt;/code&gt; каждый раз — лишняя боль. Разберу, как настроить всё через &lt;code&gt;~/.ssh/config&lt;/code&gt;, чтобы ходить в приватные сети в одно касание.&lt;/p&gt;&#10;&lt;h2 id="зачем-нужен-bastion-host"&gt;Зачем нужен bastion host&#10;&lt;/h2&gt;&#10;&lt;p&gt;Bastion (jump host, jump box) — промежуточный сервер с публичным доступом, через который проксируются соединения к инфраструктуре без внешних адресов. Типичная схема:&lt;/p&gt;</description></item><item><title>nftables: современный firewall для Linux-сервера</title><link>https://lead-devops.blackdevhub.online/posts/nftables-modern-firewall-linux/</link><pubDate>Fri, 04 Sep 2026 00:00:00 +0000</pubDate><guid>https://lead-devops.blackdevhub.online/posts/nftables-modern-firewall-linux/</guid><description>&lt;div class="td-callout td-callout--warning" role="note"&gt;&#10; &lt;div class="td-callout__title"&gt;&lt;i class="td-callout__icon fa-solid fa-triangle-exclamation" aria-hidden="true"&gt;&lt;/i&gt;&lt;span class="td-callout__label"&gt;Предупреждение&lt;/span&gt;&lt;/div&gt;&#10; &lt;div class="td-callout__body"&gt;&#10;&lt;p&gt;Перед работой с nftables убедитесь, что есть физический или console-доступ к серверу. Ошибочная цепочка input может заблокировать SSH и отсечь от машины.&lt;/p&gt;&#10; &lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;nftables пришёл на смену iptables в ядре Linux начиная с версии 3.13. Если вы всё ещё пишете правила в стиле iptables — пора пересмотреть подход. nftables быстрее, имеет встроенную поддержку IPv4/IPv6 в одном интерфейсе и позволяет работать с ruleset как с целым, а не набирать команды по одной.&lt;/p&gt;</description></item><item><title>socat: проброс Unix-сокетов через TCP</title><link>https://lead-devops.blackdevhub.online/posts/socat-unix-socket-tcp-forwarding/</link><pubDate>Wed, 02 Sep 2026 00:00:00 +0000</pubDate><guid>https://lead-devops.blackdevhub.online/posts/socat-unix-socket-tcp-forwarding/</guid><description>&lt;p&gt;Иногда нужно обратиться к Unix-сокету с хоста, где этот сокет физически не существует. SSH-туннель не поможет — он работает с TCP-портами. socat решает эту задачу: поднимает TCP- listener и пробрасывает соединения в Unix-сокет, а клиенту достаточно подключиться по сети.&lt;/p&gt;&#10;&lt;h2 id="установка"&gt;Установка&#10;&lt;/h2&gt;&#10;&lt;p&gt;Пакет есть в любом крупном дистрибутиве. На Debian/Ubuntu:&lt;/p&gt;&#10;&lt;div class="td-code td-code--untitled" id="td-code-f78a06f1-fence-0" data-td-code data-td-code-auto-id&#10; data-td-language="bash" data-td-line-count="1"&gt;&#10; &lt;div class="td-code__viewport" id="td-code-f78a06f1-fence-0-viewport" data-td-code-viewport&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;apt install socat&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;&#10;&lt;/div&gt;&#10;&lt;p&gt;На RHEL/CentOS:&lt;/p&gt;&#10;&lt;div class="td-code td-code--untitled" id="td-code-f78a06f1-fence-1" data-td-code data-td-code-auto-id&#10; data-td-language="bash" data-td-line-count="3"&gt;&#10; &lt;div class="td-code__viewport" id="td-code-f78a06f1-fence-1-viewport" data-td-code-viewport&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;yum install socat&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# или&lt;/span&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;dnf install socat&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;&#10;&lt;/div&gt;&#10;&lt;p&gt;Alpine:&lt;/p&gt;</description></item><item><title>dig: отладка DNS-запросов в CLI</title><link>https://lead-devops.blackdevhub.online/posts/dig-dns-cli-debugging/</link><pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate><guid>https://lead-devops.blackdevhub.online/posts/dig-dns-cli-debugging/</guid><description>&lt;p&gt;DNS- resolver отдал не тот адрес, клиенты не видят обновление, или просто непонятно, какой сервер сейчас отвечает на запросы. &lt;code&gt;dig&lt;/code&gt; (Domain Information Groper) — стандартный инструмент для диагностики DNS из терминала. Работает на Linux, macOS, есть в Windows через WSL.&lt;/p&gt;&#10;&lt;p&gt;Установка&lt;/p&gt;&#10;&lt;div class="td-code td-code--untitled" id="td-code-a0aefd8a-fence-0" data-td-code data-td-code-auto-id&#10; data-td-language="bash" data-td-line-count="8"&gt;&#10; &lt;div class="td-code__viewport" id="td-code-a0aefd8a-fence-0-viewport" data-td-code-viewport&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# Debian/Ubuntu&lt;/span&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;apt install dnsutils&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# RHEL/CentOS/Alma&lt;/span&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;dnf install bind-utils&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# macOS — уже в системе&lt;/span&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# Windows — через WSL или официальный бинарник ISC&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;&#10;&lt;/div&gt;&#10;&lt;h2 id="базовые-флаги"&gt;Базовые флаги&#10;&lt;/h2&gt;&#10;&lt;p&gt;&lt;code&gt;dig&lt;/code&gt; имеет два класса опций: короткие флаги (начинаются с &lt;code&gt;-&lt;/code&gt;) и ключевые слова с &lt;code&gt;+&lt;/code&gt;. Первые управляют поведением запроса, вторые — форматом вывода.&lt;/p&gt;</description></item></channel></rss>