2013-08-19

Очередная блокировка от "Домолинка"

Внезапно появилась блокировка всех соцсетей. Добро пожаловать в рай.
# dig @ns2.ryazan.ru a vk.com youtube.com odnoklassniki.ru

; <<>> DiG 9.7.0-P1 <<>> @ns2.ryazan.ru a vk.com youtube.com odnoklassniki.ru
; (1 server found)
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 10749
;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 2, ADDITIONAL: 2

;; QUESTION SECTION:
;vk.com.                                IN      A

;; ANSWER SECTION:
vk.com.                 86400   IN      A       77.51.247.146

;; AUTHORITY SECTION:
vk.com.                 86400   IN      NS      ns.ryazan.ru.
vk.com.                 86400   IN      NS      ns2.ryazan.ru.

;; ADDITIONAL SECTION:
ns.ryazan.ru.           81824   IN      A       212.26.224.65
ns2.ryazan.ru.          73660   IN      A       212.26.230.61

;; Query time: 1 msec
;; SERVER: 212.26.230.61#53(212.26.230.61)
;; WHEN: Mon Aug 19 16:47:36 2013
;; MSG SIZE  rcvd: 116

;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 24595
;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 2, ADDITIONAL: 2

;; QUESTION SECTION:
;youtube.com.                   IN      A

;; ANSWER SECTION:
youtube.com.            86400   IN      A       77.51.247.146

;; AUTHORITY SECTION:
youtube.com.            86400   IN      NS      ns.ryazan.ru.
youtube.com.            86400   IN      NS      ns2.ryazan.ru.

;; ADDITIONAL SECTION:
ns.ryazan.ru.           81824   IN      A       212.26.224.65
ns2.ryazan.ru.          73660   IN      A       212.26.230.61

;; Query time: 1 msec
;; SERVER: 212.26.230.61#53(212.26.230.61)
;; WHEN: Mon Aug 19 16:47:36 2013
;; MSG SIZE  rcvd: 121

;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 5155
;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 2, ADDITIONAL: 2

;; QUESTION SECTION:
;odnoklassniki.ru.              IN      A

;; ANSWER SECTION:
odnoklassniki.ru.       86400   IN      A       77.51.247.146

;; AUTHORITY SECTION:
odnoklassniki.ru.       86400   IN      NS      ns.ryazan.ru.
odnoklassniki.ru.       86400   IN      NS      ns2.ryazan.ru.

;; ADDITIONAL SECTION:
ns.ryazan.ru.           81824   IN      A       212.26.224.65
ns2.ryazan.ru.          73660   IN      A       212.26.230.61

;; Query time: 1 msec
;; SERVER: 212.26.230.61#53(212.26.230.61)
;; WHEN: Mon Aug 19 16:47:36 2013
;; MSG SIZE  rcvd: 124
Вот так вот соцсети становятся экстремисскими по решению суда прихоти местного интернет провайдера.. Перебрался пока на гугловские днс сервера 8.8.8.8/4.4 - и подумываю о заведении туннеля в какую-нибудь страну без Мирзулиной - пока и это не запретили..

2013-03-24

Google Reader

Жаль сабжик. Собственно их Г+ и нужен был только чтобы комментировать через "+1" читаемое в ридере. Без ридера даже эта сомнительного качества "услуга" потеряла свой смысл. Сомнительного - ибо я так и не понял, где искать чужие камменты, которые явно были - судя по счётчикам у +1. Но и мне хватало как инструмента "мыслей для себя". Поэтому первой реакцией на печальную весть стало закрытие аккаунта столь "приоритетного" для гугля Г+. И столь упорно навязываемого через разные места. Даже не поленился поискать как это сделать. Может быть просто как отчаянный способ донести до Гугля пожелание хоть немного думать о пользователях? В финальной форме "почему вы от нас уходите". Неплохо было бы предварительно выгрузить весь г+ через их takeout - хотя бы чтобы свои камменты сохранить. Хоть и пара минут всего - но забыл сделать и это. Да и без ридера к чему эти камменты приделывать? Теперь вопрос - куда перебираться. СПАСИБО ГУГЛЮ ЗА ЭТО. Реально - на пустом месте сделать проблему.. Ридер был настолько привычной и удобной частью интернета, что без агрегатора уже никуда. Я молчу про глубокую историю - когда подписанный канал можно в агрегаторе почитать за прошедшие несколько лет. Что уже не вернёшь новыми сервисами. Как и свои пометки.. Одно время пробовал сервис от Яндекса. Просто захотел посмотреть альтернативу. Чтобы немного деверсифицировать доступ к ключевым вещам. Но несколько месяцев (недель?) честных мучений (именно так) вернули меня в лоно ридера. То, что ридер у яндекса завязан на их почту. ОООчень тормозную - и нестабильную. Чтобы добраться до новостей - ждать прогрузки почты от десятка секунд и до вообще незагрузки? Когда в ридере - всё это от долей до единиц секунд.. А отсутствие привычной навигации - детально продуманных клавиатурных комбинаций, деталей дизайна. Даже враждебный интерфейс "а-ля гугль плюс" с красными гигантскими кнопками и пустыми полями как-то смогли.. прижиться? Чуток эргономики в ущерб экранному пространству - но то был тот же ридер. А Яндекс. Разделение ленты на страницы.. Ребята из Яндекса, вы серьёзно?? Или все новости сразу открыты.. Или (в упрощённом интерфейсе) требуют мышой попадать по мелким строчкам. Да куча - куча мелочей, делающая "похожий инструмент" совершенно неюзабельным. Хотя скорее всего это ридер приучил не замечать насколько он продуман и удобен для постоянного использования. Тем больше потеря. Может ещё и есть какая-то надежда что страшное не случится.. Не хочется верить. Но.. Очередной повод задуматься о переезде на родной яндекс всей корпоративной почты. В принципе то всё уже готово - осталось лишь строчку в днс прописать. Бесплатный днс хостинг яндекса, кстати, хорошая штука. Уже больше года как свой ВПС из-за переезда туда закрыл за ненадобностью. Эх, яндексовцы! Подумали бы над своей почтой - довели бы до ума. А то тормоза в вебпочте - не лучший двигатель прогресса. Хотя и спам защита на высоте. Единицы прорывающегося спама и смешное количество в спецящике. По сравнению с гуглями. Но иногда писем с восстановлением пароля и подписками не могу дождаться.. Похоже из-за того же. А в гмыле спам ящик регуляно ловит кошерные письма. И один регресс в этом плане. Неудобства от закрытого гугл-плюса не наблюдаю. А вот закрытие ридера скорее всего СУЩЕСТВЕННО скажется на пересмотре отношения к другим продуктам Доброй Корпорации.. Пойду дальше ридер читать. Пока жив..

2013-02-13

О хомяках

Недавно возникла мыслишка. Откуда есть пошли все эти "хомяки" и "сетевые хомяки". Вроде как грызуны ни к чему особо причастны не были. С чего вдруг у "лидеров протестного движения" такие ассоциации? У меня первая ассоциация была связана с мифом о массовом самоубийстве леммингов - почти тех же хомяков. Игрушки опять же про них старенькие :) Вроде удовлетворился таким для себя объяснением - ну хомяки и хомяки. Хотят в непонятное, ломают что сами построить не в силах. А тут что-то вспомнил про когда-то любимый дочкой мультик. Почти каждый день его смотрела года так три назад. Вольт называется (на самом деле Молния ака Болт ака Bolt - но who care) :) Но главное там не сам пёсик - а его сотоварищ - хомяк Рино. Вот на его психотип, думаю, и появились ассоциации у "Лидеров". хех. Воспитанный на телесериалах, однако, дальше своего кемпинга не выбиравшийся - да ещё и в прогулочном шарике, зато с неуёмной жаждой идеала, справедливости и приключений. "Как же ты можешь спать после этого". "Шика-р-р-но".

2013-01-31

Сертификаты RDP

Успешно решил намедни проблемку с терминалами. Может кому ещё пригодится, да и мне в случае, например, амнезии будет полезно вспомнить :)
Не удается проверить подлинность удаленного компьютера. Сертификат выдан не имеющим доверия центром сертификации.
Суть проблемки в следующем. Имеются сервера терминалов на windows 7 (а теперь уже и win8 попадаются - а может даже это же решение и для серверных версий подойдёт).
То есть соединения по протоколу Remote Desktop Protocol (RDP) версий 7 и 8 (бинарник версий 6.1 и 6.2 соответственно) к службе "Удалённый рабочий стол" (remote desktop services).
Теперь соединение с ними требует наличия сертификата у сервера и его проверка у клиента.
Сервер автоматически создаёт самоподписанный сертификат при подключении к нему (или если его "нечаянно" удалить).
Но при этом у клиентов в момент подключения выдаётся предупреждение "Не удается проверить подлинность удаленного компьютера: Сертификат выдан не имеющим доверия центром сертификации" - благо пока отключаемое. У серверов на Windows XP такой проблемы нет - но клиенты в XP уже ругается.
Не то, чтобы это была такая уж Проблема - так - мелкое неудобство. Но особо комфортной Ежедневную Работу не делает. Особенно администратору - который по несколько раз в день да к разным машинам цепляется..

Итак. Нужно заменить сертификаты у "серверов" на "правильные".
Как сделать "правильные" сертификаты - отдельная песня - отдельным постом.
Делал через openssl + EasyRSA (1.0 - или 2.0 что идёт в комплекте с openvpn - но пришлось слегка допиливать - но главное разобраться с конфигами - хех).
Вполне вероятно, что средствами MS (тем же certutil или GUI каким) можно было бы получить ключики куда проще, но зато слегка копнул эту x509 - теперь чуть лучше понимаю цели танцев с бубном ключами для openvpn.. Одних CA не считая промежуточных центров сертификатов пока с ними разобрался сколько понаделал :)
Можно (и желательно) получать сертификаты от доверенных сторонних центров сертификации - но они и за денюжку - и по-учиться на сертификатах не дадут.

Продолжим. В процессе кейгенеза должны получить следующие вещи:
  1. Сертификат самопального CA в формате x509/CER/base64 - пусть им будет файлик ca.crt.

  2. pkcs12/pfx ключик сервера с EKU "remote desktop connection" или "TLS server" подписанный сертификатом, который проверяется через вышеупомянутый CA - им будет файлик test.p12 с паролем "qwe" - хеш ключа - 01:23:..:cd:ef.

  3. HTTP сервер, отдающий промежуточные, корневые сертификаты и отзывы на них (crl).
    Без этого пункта работать RDP без ругани не получилось заставить - так что заранее планируйте; благо хватит какого-нибудь mangoose - ибо нашему CA требуется пока лишь отдавать мелкие статичные файлы и достаточно редко.
Это были пока лишь предварительные требования - и вот теперь, наконец, приступаем к решении задачи - как же заставить сервер(ы) использовать нашу структуру ключей.

Всё последующее требует административной консоли (с повышенными правами) на подопытном сервере.
  1. Засовываем корневой сертификат в хранилище доверенных корневых сертификатов. Это просто - используем штатную системную утилиту:
    certutil -addstore root ca.crt
  2. Засовываем ключ сервера в персональное хранилище (но "локального компьютера").
    Тут есть нюанс. При простом импорте ключа - он может поместиться в личное хранилище пользователя - да ещё и с неправильными правами. При продвинутом импорте - через mmc и оснастку "Сертификаты/Локальный компьютер" - потребуется давать права на доступ к закрытому ключу для Network Service - от имени которого работает termserv - опять же много буков и картинок потребуется, чтобы это всё описать. Самое простое найденное решение - через утилитку WinHttpCertCfg.exe - из состава Windows Server 2003 Resource Kit Tools.
    WinHttpCertCfg -a NetworkService -c LOCAL_MACHINE\MY -i test.p12 -p qwe
    Да, если ключик таки уже импортировали как-то по-другому, можно дать правильные права командой:
    WinHttpCertCfg.exe -a NetworkService -c LOCAL_MACHINE\MY -g -s SUBJ
    где SUBJ
     это сабжект ключа - чтобы утилита его смогла найти - и скорее всего он будет совпадать с именем компьютера - достаточно указать %COMPUTERNAME% .
  3. Заставляем терминал сервер отдавать наш ключ, вместо самоподписанного. Просто нужно указать хеш нужного ключа в реестре. Перезапуска сервиса а тем более компьютера не потребуется.
    reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v SSLCertificateSHA1Hash /t REG_BINARY /d 0123456789..DEF



Вот такое свойство соединения..Ну Вот, собственно, и Всё. При следующем подключении - клиент не получит уведомления о неправильном сертификате сервера. Можно снова включать уведомления об этом кошмаре или даже запрещать соединяться с такими серверами.
Не правда ли, Всё очень просто?

2012-12-06

Распределённая сборка ядра

Сколько уже бился над проблемой - куча проблем и решений.. Вроде бы нашёл простое решение :)

Цель - влить в дружную сборочную ферму (в перспективе под разные платформы - но пока только под i386-linux) машинки с виндой на борту. В отличие от кошерных никсовых серверов используются не 24/7 но зато гораздо свежее и многопроцессорнее. И используются, считай, почти впустую.

Первоначальное решение - rdp+coLinux было неплохим. Один образ подгружался разными машинами и вливал процессорную мощу в общее дело. Минусы - нет поддержки x64 и многопроцессорности.

Второе решение - VirtualBox. Требуется установка (через rdp) - и нельзя удобно управлять через ssh (решение этой проблемы есть - но пока не пробовал ибо это время и вроде нашёл другое решение о чём далее). Почти неплохо - ибо есть многопроцессорность и x64. Да и образ как в coLinux не перекинешь - надо ещё как-то конфиги тащить. Неудобно.

Решения со сборкой cygwin+cross+linux не выходило. Либо gcc/3.xx древняя сборка, либо cygwin/gcc что не годится для сборки под gcc4/linux. Из исходников собрать пару подходов попробовал - упирался в странности и оставлял затею.

И тут внезапно обнаружил порты cygwin. Нашлось про них упоминание в теме "как собрать ядро под cygwin", спасибо Яша :)
linux-i686-gcc-core and linux-x86_64-gcc-core are available in Ports
Портами после гугления оказались вот эти добрые люди.

  1. Выбираем зеркало sf, жмякнув эту ссылку, и выбрав "try another mirror".
  2. В итоге получаем URL вида http://MIRROR.dl.sourceforge.net/project/cygwin-ports/ - её и будем вводить дальше.
  3. Запускаем инсталлятор cygwin с ключиком:
    setup.exe -K http://cygwinports.org/ports.gpg
  4. Доходим до стадии ввода URL зеркал cygwin и вводим полученный в пункте 2 в поле "User URL", жмём "Add".
  5. Важно. Следим, чтобы в списке URL были одновременно выбраны зеркала sf и ваше любимое зеркало cygwin.
  6. Выбираем в списке пакетов distcc, xinetd, cygrunsrv, i686-linux-
to be continued..

2012-09-27

Живучая Ubuntu


С неделю назад система начала вести себя странно. Скайп сообщил о невозможности записи на диск - доступный только для чтения, и своём решении из-за этого отлогиниться.

Краткий экскурс в дебри dmesg показал что это произошло из-за сбоя при записи в журнал ext4 - который в свою очередь произошёл из-за аппаратной ошибки SSD:
Add. Sense: Unrecovered read error - auto reallocate failed

Особо работать не мешало - браузер жив, терминалы в виндовые системы работают..
Ну файлы скачивать нельзя (хром как-то неоднозначно воспринимал доступный только для чтения дисковый кеш - и даже в /dev/shm писать не захотел) - слегка обидно, но опять же - терминалы с виндовым хромом живы, ssh в линуксовые системы не мешают использовать wget :)

При перезагрузке - система попросила проверить диск на наличие ошибок..
Сначала отказался - как ни странно, система успешно загрузилась и без проверки :)
Но через некоторое время опять перевела файловую систему на readonly.

Очередное утреннее включение - и выбор пункта на исправление найденных ошибок позволили теперь работать без перехода в аварийный режим :) Загрузка идёт типичные секунд 10-20. Особых проблем в работе не наблюдается. Хром летает, терминалы открываются :)
Система не зависла, не ушла на перезагрузку ("синьку") ни разу - большая часть нужного продолжает работать.

Но система таки разваливается по-частям: сначала отказал libreoffice - вылетает с коредампом, отвалились репки dpkg - apt-get вылетает с libc error..
Хром иногда теряет конфиги - но быстренько вытаскивает их из облачных недр Гугля, после ввода пароля. Вчера ещё работал чат на empaty - а сегодня уже в коредамп уходит. Его мне немного нехватает :)

Важного на ssd ничего нет (данные хранятся на винте + бекап системы опять же) - и до конца гарантии на него ещё времени полно - и переезжать особо желания нет - всего около 100 "bad sectors" на 128 гигабайт - по "статистике" dd if=/dev/sdb - будем наблюдать дальше.

Попутно пришло понимание необходимости конструкций в daemontools вида:
exec &> /dev/null
command

Если в скрипте была бы команда:
command &> logfile
то при попытке выполнить её в ro системе (то есть запись в logfile невозможна по какой-то причине - контроль доступа ли, переполнение диска, или как у меня из-за ro-диска), ничего не будет выполнено.

А если сделать как в dt - всё будет работать как и планировалось, и лишь в аварийной ситуации логи пойдут на консоль а не в файл :)

2012-09-26

ДОКЛАДНАЯ ЗАПИСКА

ДОКЛАДНАЯ ЗАПИСКА

О поведении немцев в плену в зависимости от форм обращения с ними в лагере военнопленных.

Группа немцев-антифашистов из фронтовой спецшколы под ру­ководством работников 7 отдела ПУ фронта в течение продолжитель­ного времени работала от имени НК "Свободная Германия" среди не­мецких военнопленных в симферопольском фронтовом лагере.

Антифашисты сделали ряд ценных замечаний о поведении нем­цев в плену в зависимости от форм обращения с ними.

Симферопольский лагерь имеет несколько отделений. Несмо­тря на одинаковые бытовые условия и одинаковый контингент военнопленных, поведение и настроения военнопленных в одном от­делении резко отличались от поведения и настроений в другом.

При изучении причин, обусловивших данное явление, антифа­шисты установили, что оно, главным образом, объясняется разли­чием форм обращения с военнопленными в каждом отделении.

Там, где отсутствует твердый порядок, где строгая требо­вательность к плененному врагу подменяется недопустимой мягко­телостью и где советские люди из лагерной администрации в об­ращении с военнопленными немцами не учитывают, что они являют­ся представителями народа-победителя, сильного своими мораль­ными качествами и духовным превосходством над врагом, - воен­нопленный немец быстро забывает о своем положении и в соответ­ствии с этим определяет нормы своего поведения: он начинает всячески саботировать выполнение приказов лагерной администра­ции, проявлять по отношению к ней элементы чисто немецкой наг­лости, симулировать болезни, чтобы увильнуть от работы и т.д.

Так, например, в одном из отделений вышеназванного лагеря (совхоз Красный), где администрация оказалась неспособной уста­новить твердый порядок и требовательность, и приказную форму в отношении военнопленных подменила увещеваниями, - немецкие сол­даты вскоре настолько обнаглели, что демонстративно отказыва­лись выполнять приказы лагерной администрации, преднамеренно употребляли в пищу зеленые фрукты и траву, растравляли зажив­шие раны, чтобы стать больными и получить освобождение "от ненавистной работы на русских скотов", демонстративно подчер­кивали свою наглость в отношении "излишне гуманного начальст­ва".

Так, во время 20-минутной беседы (к тому же "непринужден­ной") одного офицера из лагерной администрации с группой воен­нопленных 10 немцев, прервав беседу, потребовали, чтобы им разрешили "аустретен" (сходить в уборную). К великому удовлет­ворению немцев это наглое требование было исполнено советским офицером.

Наглость немцев в этом отделении достигла такой степени, что военнопленные, в связи с дождливой погодой, обвинили русское командование в невыполнении обещания о том, что в случае пере­хода в русский плен, они будут жить... в хороших климатических условиях.

В этом же отделении наиболее отъявленные фашистские эле­менты открыто и безнаказанно вели среди военнопленных антисовет­скую пропаганду.

Аналогичное наблюдается в Джанкойском лагере военноплен­ных. Колхозники из Шейхэлинского колхоза недавно рассказывали нам, что присланные в их колхоз на работу немцы из Джанкойского лагеря нарочито подчеркивали свое нежелание работать "на рус­ских", издевались над беспомощностью своего начальства, кото­рое не в состоянии их заставить работать. На вопрос колхозников: "Почему вы не хотите работать?" один немец на ломаном русском языке нагло ответил: "Мы пришли сюда не работать на вас, а вое­вать с вами. В плену нам выдают 600 грамм хлеба, независимо от того, работаем мы или не работаем, поэтому мы не видим смысла в этой работе".

Совершенно иная картина поведения военнопленных была уста­новлена в отделении № 3 симферопольского лагеря.

Здесь военнопленные немцы соблюдали должное уважение к ла­герной администрации, беспрекословно исполняли ее приказания и не пытались искать предлогов, чтобы увильнуть от работы.

Одной из главных причин, обусловивших такое поведение воен­нопленных, был твердый порядок, установленный в данном отделе­нии, суровая требовательность администрации по отношению к воен­нопленным и нетерпимость к малейшим проявлениям элементов непо­слушания и наглости.

Таким образом нормы поведения немцев в плену, прежде всего, определяются формами обращения с ними и их воспитания. Чем суро­вее эти формы, тем отличнее, "бархатнее" поведение пленного нем­ца, и чем неоправданно мягче эти форме, тем наглее поведение нем­ца.

Это объясняется тем, что попавший в плен немец в большинст­ве случаев, продолжая оставаться нашим убежденным врагом, все формы обращения с ним и методы воспитания рассматривает с на­цистской точки зрения о мнимом физическом и моральном превосход­стве немецкой расы, признающей единственным правом грубую физи­ческую силу.

Отсюда всякое проявление излишней мягкотелости к немцу в плену рассматривается им как показатель физической и моральной слабости русских, их "неполноценности" в сравнении с немецкой

расой.

"Русские не могут о нами обращаться иначе, - заявила одна группа военнопленных одному антифашисту, - ибо они чувствуют наше духовное превосходство над собою и свою неполноценность".

"Посмотри - заявила вторая группа военнопленных другому антифашисту (они указали на мимо проходящего, мягкого в обра­щения коменданта отделения) - на этого "унтерменш". Он бродит по лагерю, как тень. О, если бы на его месте был немецкий обер­лейтенант! Лишь одно его появление привело бы всех нас в тре­пет. И это понятно. Он немец, господин, чувствует свою данную ему богом силу и в его обращении с врагом не может быть места благодушию".

Несколько военнопленных заявили третьему антифашисту, что на поле боя под Севастополем у них сложилось превратное пред­ставление о боевом и моральном превосходстве русских над немца­ми, ибо в русском плену они убедились в обратном. "Ибо, чем объявить, - заключили эти военнопленные, - то обстоятельство, что нас кормят, не заставляя работать, а русские офицеры, проходя мимо нас, не требуют отдачи чести, как не сознанием рус­скими нашего превосходства над ними".

Таким образом, суммируя все вышесказанное, можно сделать следующие выводы:

  1. Всякое малейшее проявление неоправданной мягкости в обращении с военнопленными воспринимается ими как признак ду­ховной и физической слабости советского народа, его неполно­ценности в сравнении с немцами.
  2. Источником такого восприятия мягких форм обращения с пленными является немецко-фашистское мировоззрение о мнимом превосходстве немецкой расы.
  3. Отсюда суровая требовательность, нетерпимость к малей­шему проявлению непослушания немцев в плену и воспитание тя­желым физическим трудом являются необходимыми условиями пере­воспитания немцев и усиления влияния нашей пропаганды и анти­фашистских взглядов.
  4. Политическое воспитание, которое в симферопольском лагере находится в запущенном состоянии, должно быть прежде всего подчинено задаче развенчивания человеконенавистнической философии фашистов о мнимом превосходстве немецкой расы. В обращении с военнопленными надо постоянно подчеркивать их мо­ральную неполноценность и духовное превосходство советского народа над немецким. Это необходимое условие воспитания у воен­нопленных демократической идеологии.
  5. Советские офицеры, работающие с военнопленными, никог­да не должны забывать, что они являются офицерами армии-побе­дительницы и в соответствии с этим определять правила своего поведения. (Нельзя допускать, например, такого положения, ког­да советский офицер или боец несет на себе стол через весь ла­герь, в то время как пленные с наслаждением наблюдают эту картину).
  6. Нужно установить такой порядок, чтобы немецкий солдат, попавший в плен, с первого же дня своего пребывания в плену в поте лица своего зарабатывал себе хлеб, а не загорал на солн­це, как это можно часто наблюдать в лагере военнопленных. Нор­мы питания пленных нужно устанавливать в зависимости от сте­пени выполнения ими работы. Применять жестокие репрессии не только к отдельным немцам, саботирующим работу, но ко всей груп­пе военнопленных, к которой он принадлежит. Этот метод нами был применен весною этого года на строительстве военных дорог и полностью себя оправдал.

(4-й Украинский фронт, № 9046, 21.У1-44г.).

Сканы оригинала