Ответы пользователя по тегу Сетевое администрирование
  • Как настроить таблицу правил?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    А смысл? Ведь тогда и обычные клиенты/пользователи тоже не смогут достучаться/пользоваться... Или вас влечёт идея "назло бабушке отморожу уши"?
    Ответ написан
    Комментировать
  • Как ограничить видимость в локальной сети?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Ну если масками, тогда ставьте на комп1 192.168.1.1/24, на комп2 192.168.1.32/32. Вот так и получится невидимость с комп2 никакого другого компьютера, в том числе и комп1.
    Ответ написан
    5 комментариев
  • Как закрыть исходящие запросы по 22 порту для всех кроме своего IP?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Команда conntrack, у неё есть и листинг по параметрам, и разрыв по номеру сессии (AFAIK).

    Ааааа, заблокировать исходяяяящие... Тогда
    iptables -I FORWARD ! -s 192.192.192.192 -p tcp --dport 22 -j REJECT
    Ответ написан
    Комментировать
  • Перенаправить локальный трафик iptables?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Вы удивитесь, ей-богу!
    iptables -t nat -A PREROUTING -i ens1 -p tcp --dst 188.xxx.xxx.130 --dport 80 -j DNAT --to 192.168.1.3:80
    Ответ написан
    Комментировать
  • Как можно юзеру ограничить доступ к сайтам помимо hosts?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Proxy сервер, со списками блокировки доменов. Мимо proxy трафик заблокирован (всем или большинству - сами решайте).

    Можно блокировать по IP на Интернетном шлюзе, и с небольшим списком это элементарно, но заблокируются все сайты, работающие на этом IP.
    Ответ написан
    Комментировать
  • Как закрыть порт на веб-сервере у определенных IP?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Команда в консоли
    iptables -I INPUT -i eth0 ! -d 9.10.11.12 -m tcp -dport 25 -j REJECT

    Вместо eth0 прописать имя интерфейса, на котором у вас прибиты эти локальные IP.

    В файл /etc/system/iptables (пишу по памяти, возможно в пути ошибся) прописывать в блоке *filter без строки iptables.
    Ответ написан
    2 комментария
  • Могут ли устройства из пересекающихся масок подсети видеть друг друга?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    IMHO на устройствах из первой сети нужно добавлять route во вторую, с gateway через их коммутатор (который default gateway). А вторая сеть уже и так настроена, менять нечего.
    Ответ написан
    2 комментария
  • IP для VLAN - почему два?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Это что бы две физически разных сети не пересекались своими адресами.

    Если у компьютеров в обоих сетях будет одинаковая подсетка (например X.X.9.0/24), то такие компьютеры (и их коммутаторы) не будут знать, куда отправлять данные именно для удалённой сети. Ведь удалённая сеть уже будет и не удалённая, а очень даже местная, буквально по соседству. А это не так!

    А когда у удалённой сети своя подсетка - уже ясно, что трафик до неё идёт через коммутатор, который знает, что для удалённой сети трафик нужно отправлять через VLAN интерфейс Vlanif111. А удалённый коммутатор знает, куда отправлять ответы для чужой подсетки.

    P.S. Это как две разных улицы в одном городе, с одинаковым названием. И как различать адреса домов на таких ул. Строителей дом 12, и ул. Строителей дом 12?
    Ответ написан
  • Root на сервере. Чем опасно?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Тут уже накидали, я дополню. Всё из-за параноидальных наклонностей системных администраторов и информационных безопасников.

    Во-первых, для root пользователя уже известно имя - root. Остаётся подобрать пароль. Но если отключить вход по SSH для root-а, и входить добавленным пользователем, а потом переключаться на root - это уже повысит безопасность, потому что имя пользователя ещё и угадать надо.

    Во-вторых, root имеет максимальные права. Если из-под него запустить троян или вирус, не зная, что это вредоносная хрень - можно огрести много-много неприятности, логично же. Но в остальном - пользователь как пользователь, можно пользоваться в своё удовольствие, игнорируя Best Practices.
    Ответ написан
    Комментировать
  • Как получить внешние IP-адреса для виртуальных машин?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Если отдельные адреса нужны для подключения к другим серверам по HTTP - можно обойтись proxy- серверами, в том числе бесплатными (ими полон мир). Ну или VPN, если хочется постоянства за деньги.

    А вот если нужно противоположное, т.е. подключение к вашим серверам через это IP - тогда VPS и перенаправление трафика на ваши сервера (reverse proxy). Ещё можно на CloudFlare посмотреть, это то же самое плюс акцент на защите от DDoS.
    Ответ написан
    1 комментарий
  • Как подменить домен на хосте?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Совсем не понял, что именно нужно...
    Да, на ДНС2 можно сделать свою зону aaa.net, у которой будут именно такие IP.
    Ответ написан
  • Почему интернет провайдеры не могут мне дать "белый" + "динамический" IP?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Купите пулл белых адресов, и самостоятельно между ними скачите. А если хотите бюджетненько - используйте прокси и/или TOR. И белый адрес нужен не для доступа наружу, а наоборот.

    Ломать уже настроенную инфраструктуру - это все равно что в 9-тиэтажке по просьбе собственника квартиры с 3-го этажа переделать ему потолки на 340см вместо 275см. Так - доходчиво?

    У любого провайдера есть белые IP, но у кого-то их всего 32, а у кого-то - 65535. Вопрос - кто может их раздавать? И у кого предусмотренна возможность раздавания? А она окупится? А резервировать список адресов монопольно под одного клиента - тоже окупится? Монопольно - потому что другие клиенты такого тупого скакания по свободным IP - не заказывали.

    P.S. Если блокируют ваш IP - может стоит задуматься над противоправностью ваших действий с этого IP? В правоохранительные органы ещё не вызывали?
    Ответ написан
    5 комментариев
  • Как называется метод/технология, когда сайт развернут на одном домене, а доступен на другом?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Это и есть Alias домена в HTTP-сервере.
    Просто в настройках прописывается не только основной домен на ispring, но и домен клиента. Когда HTTP-сервер получает HTTP-запрос, он ищет в запросе доменное имя. Если найденное доменное имя есть в конфигах - сервер понимает, из какой директории (приписанной к доменому имени) нужно брать файлы. Доменов можно приписать хоть 100500, все они будут работать с файлами в одной и той же директории.

    Можно работаь под любым доменным именем, а можно проверять, что запрос пришел на корректное, но нежелательное доменное имя - и преадресовывать запросившего на такой-же URL, но с уже желемым доменным именем.
    Ответ написан
    Комментировать
  • Как раздать интернет с телефона(android) в локальную сеть?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Это называется tethering.
    Ответ написан
    Комментировать
  • Как открывать 443 и 80 порт через определённый интерфейс?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Так вы _разрешаете_ трафику проходить через указанные интерфейс, а не направляете трафик в нужный интерфейс.

    Поможет команда "iptables -A FORWARD -s 192.168.1.0/24 -m multiport --dports 80,443 -j SNAT --to [IP-address bge1]".
    Удалять эту настройку командой: "iptables -D FORWARD -s 192.168.1.0/24 -m multiport --dports 80,443".
    Ответ написан
    1 комментарий
  • Как с помощью bash-скрипта выполнить ping в момент потери интернет соединения?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    IMHO проще просто запустить четыре ping-а с сохранением ошибок в файлы, а после перерыва Интернета убить всё ёще ping-ующие процессы, файлы скормить тех-поддержке.
    Запускать например так:
    ping -i5 -n 127.0.0.1 | grep -v ' time=' >ping1.log 2>&1 &
    ping -i5 -n 127.0.0.2 | grep -v ' time=' >ping2.log 2>&1 &
    ping -i5 -n 127.0.0.3 | grep -v ' time=' >ping3.log 2>&1 &
    ping -i5 -n 127.0.0.4 | grep -v ' time=' >ping4.log 2>&1 &

    А убить:
    killall ping
    IP-шники 127.0.0.X догадаетесь заменить на свои адреса?

    P.S. Нормально ушедшие-вернувшие запросы в лог-файл НЕ ПОПАДУТ. Зато и файл не распухнет до неимоверных размеров.
    Ответ написан
    Комментировать
  • Как автоматизировать опрос маршрутизаторов с помощью скриптов?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Посоветую более подробно командовать plink-ом, а именно: указать аргумент -v, что-бы сообщения программы были по подробнее. Указать -l cisco, что бы уж точно логиниться как cisco. Не забыть указать протокол -telnet и порт -P 23 для точности желаемого коннекта.
    Итого:
    @echo off
    for /f %%i in (devices.txt) do (
    echo Fetching data from %%i...
    c:\putty\plink.exe -telnet -P 23 -l cisco %%i -pw "P@55W0rD!" -m command.txt -v >>log.txt 2>&1
    )
    Ответ написан
    8 комментариев
  • Откуда в выводе dig доменное имя?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Потому что dig login.payoneer.com даёт:
    ;; QUESTION SECTION:
    ;login.payoneer.com.            IN      A
    
    ;; ANSWER SECTION:
    login.payoneer.com.     57      IN      CNAME   login-payoneer-com.payoneerx.prod2.reblaze.com.
    login-payoneer-com.payoneerx.prod2.reblaze.com. 597 IN CNAME cs1415.adn.rhocdn.net.
    cs1415.adn.rhocdn.net.  3599    IN      A       192.229.182.98

    Как видите у login.payoneer.com нет записи A (то есть прямого IP-адреса), зато есть ссылка CNAME, которая указывает на login-payoneer-com.payoneerx.prod2.reblaze.com, у которого тоже нет A, но есть ссылка CNAME уже на cs1415.adn.rhocdn.net, у которого наконец-то есть запись A с адресом 192.229.182.98. IMHO поэтому вся логическая цепочка и показывается...
    Ответ написан
    1 комментарий
  • Так кто же грузит сеть?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    Самое беззатратное: сходить к свичам, посмотреть, где лампочки моргают без остановки. По проводам идти к виновнику торжества для выдачи люлей.

    Немного сложнее: получать и анализировать SNMP со всех роутеров/хабов/свичей.

    Затратное: перед роутером поставить сервер/гейт, которым контролировать весь трафик наружу/вовнутрь. В Linux-like можно iptraf смотреть, или ещё что, таких утилит - дофига...
    Ответ написан
    Комментировать
  • Почему выдаёт ошибку err_name_not_resolved fix на сайте когда заходишь через внутреннюю сеть?

    @AUser0
    Чем больше знаю, тем лучше понимаю, как мало знаю.
    NS-сервер, которым пользуются компьютеры вашей локальной сети, не знает IP-адрес требуемого сайта. И мало того, что не знает, он не сконфигурирован спросить IP-адрес этого сайта у других, вышестоящих NS-серверов, которые этот IP-адрес знают... Просите администратора разобраться.

    Ручной режим исправления - прописать IP-адрес и имя сайта (в виде 123.456.789.012 site.com, где IP-адрес должен быть ваш, реальный) на каждом компьютере в файле C:\Windows\system32\drivers\etc\hosts, и в консоли сделать ipconfig /flushdns.
    Ответ написан
    Комментировать