Ответы пользователя по тегу Системное администрирование
  • Как настроить маршрутизацию трафика с использованием двух сетевых карт для выхода на перечень адресов (сайтов) ТОЛЬКО через одну сетевую карту?

    @Akina
    Сетевой и системный админ, SQL-программист.
    1) как сделать так, чтобы через "Сеть 2", "рабочая" (Wi-Fi) шёл трафик ТОЛЬКО на определённые сайты/адреса (в принципе, список IP-адресов почти весь есть), и 2) весь остальной трафик шёл ТОЛЬКО через "Сеть 1" (ethernet), и, соответственно, никак не попадал в "Сеть 2"?

    Оставляем Default gateway только через тот роутер, который "Сеть 1" (ethernet). На втором сетевом соединении шлюза по умолчанию быть не должно.
    Прописываем частные маршруты на "ТОЛЬКО определённые сайты" через роутер в "Сеть 2", "рабочая" (Wi-Fi). Если к этим сайтам выполняется обращение по именам - все имена занести в файл HOSTS.

    Всё собственно.

    как оградить "Сеть 2" от попадания в неё трафика из "Сети 1"?

    Убедиться, что служба "Маршрутизация и удалённый доступ" - остановлена.

    не совсем разобрался с метриками в Windows (установлена Win10) - какие параметры нужно задавать для каждой из этих 2 сетей?

    Забудь, это не твой случай.
    Ответ написан
    Комментировать
  • Начинающий системный администратор. Вопрос по построению сети?

    @Akina
    Сетевой и системный админ, SQL-программист.
    1. Собственный сервер - скорее да, чем нет. На Windows - 33/67 (альтернативы - Linux и NAS). AD - точно нет.
    2. Коммутатор, разделяющий сеть на изолированные сегменты с помощью VLAN. При необходимости ограниченного или контролируемого доступа из сегмента в сегмент - маршрутизация Микротиком.
    3. См. п. 1.
    4. Видео - есть. Полезных - нет.

    Дополнительно. Организация надёжного резервного копирования, и в первую очередь баз 1С, на независимый носитель - критично обязательно.
    Ответ написан
    Комментировать
  • Можете дать рекомендации и советы по ограничениям компьютеров в школах?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Против программного вандализма - бездисковые рабочие станции и сервер терминалов.

    Против физического вандализма - система видеообзора в классе. Плюс "Правила использования компьютерной техники", подписанные официальными представителем каждого учащегося (родители и пр.) и самими учащимися (если позволяет возраст). С подробным описанием санкций (включая материальные) в случае такого вандализма.

    И при любом инциденте - не стесняться. Досудебная претензия с полным "меню" восстановления, а при невыполнении в срок - в суд. Обычно "достаточно одной таблэтки" (с)
    Ответ написан
    Комментировать
  • Как работают права на файловом сервере?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Как в серверной винде с ролью "Файловый сервер" работает разграничение прав?

    Так же, как и везде. Есть права - есть доступ, нет - значит нет.

    Разве может быть доступ в конечную папку, если на среднюю отсутствует доступ на просмотр?

    Для доступа в подпапку не требуется доступ к её родителю. Папку тебе отдаёт сервер - а у него проблем с доступом к файловой системе нет. "Папку я прочитал, но я её тебе не отдам, потому что у тебя прав нету.."

    Но если я захожу на \\share1 и пытаюсь зайти в "Папка1" то выдается ошибка доступа.

    Попробуй из \\share1\Папка1\Папка2 подняться вверх по дереву каталогов - точно так же будет ошибка доступа.
    Ответ написан
    3 комментария
  • Как настроить доступ между устройствами сети, dhcp сервер которой находится на pfsense и сети, dhcp сервер которой находится на коммутаторе tp-link?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Навскидку как-то так:

    1. На коммутаторе для VLAN интерфейса к pfSense прописываете статический (и не входящий в диапазон выделения на pfSense) адрес из 192.168.1.0.
    2. На коммутаторе указываете адрес pfSense дефолтным шлюзом. Проверяете наличие связи коммутатора и pfSense в обе стороны, а также коммутатора к внешним адресам в Инете.
    3. Для VLAN клиентских портов прописываете статический адрес из 192.168.2.0 и включаете на нём DHCP-сервер. Проверяете факт раздачи адресов и коннект коммутатора и клиента в обе стороны.
    4. Включаете на коммутаторе маршрутизацию между подсетями.
    5. Прописываете раздачу DHCP-сервером коммутатора своего адреса как адреса шлюза по умолчанию.
    6. На pfSense в настройках его DHCP настраиваете раздачу адреса коммутатора из 192.168.1.0 как шлюза в подсеть 192.168.2.0/24. Проверяете. что всё работает.


    Ну и это вроде бы всё...

    Да, часть этих пунктов может, скорее всего, выполниться автоматически по факту настройки этого или предыдущих пунктов. Пункт 5 - почти наверняка.
    Ответ написан
  • Как настроить доступ между vlan?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Как обычно - берём двухинтерфейсный маршрутизатор, один к порту в одном VLAN, другой к другому, адреса из соотв. подсетей, маршрутизация, и его на узлах как шлюз в другую подсеть.
    Если коммутатор уровня L2+ (а раз на нём есть DHCP-сервер, то это так), то он сам может работать маршрутизатором - прописываешь соотв. адреса внутреннего интерфейса в соотв. VLAN (один уже не надо, на нём DHCP-сервер), и указываешь их шлюзом.
    Да, подсети в разных VLAN не должны пересекаться, ессно.
    Ответ написан
    Комментировать
  • Как настроить mikrotik с коммутатором Cisco?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Как мне объяснить микротику, что на одном из портов стоит коммутатор?

    Ему вообще-то похрен.
    А циска пусть работает как тупой свитч. То есть абсолютно всё, кроме коммутирования - нахрен.

    я докупил Cisco Catalyst WS-C2960-24TC-L

    Можно было обойтись любым неуправляемым коммутатором на нужное число портов.
    Ответ написан
    Комментировать
  • Как настроить удалённую печать на МФУ Pantum M6550NW без присоединения принтера к сети?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Если комп с Windows рядом - киньте патч-корд напрямую.
    Если не очень далеко - подключитесь по WiFi.
    Ответ написан
    Комментировать
  • Как отключить автоматическую перезагрузку Windows 10 для установки обновлений?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Планировщик заданий - Библиотека планировщика заданий - Microsoft - Windows - UpdateOrchestrator - Reboot - ПКМ - Отключить
    Ответ написан
    Комментировать
  • Server 2019 на стационарный пк. возможно ли это?

    @Akina
    Сетевой и системный админ, SQL-программист.
    возможно ли это?

    Да. Но строго x64 - под x86 на эту матерь дров нет и не предвидится.
    Хотя я бы рекомендовал натянуть какой-нить VMM (ESX, Hyper-V и т.п.), а в нём уже виртуалку с сервером.

    как драйвера ставить?

    Как обычно. Либо накачав с вендора (брать дрова для W10), либо через MS UPDATE catalog по ven&dev.
    Ответ написан
    9 комментариев
  • Как подключить два системных блока к 1 монитору?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Если монитор имеет опцию PiP (картинка в картинке) либо PbP (картинка рядом с картинкой) - то вообще без проблем. Иначе - переключение через меню монитора или, как сказал Stalker_RED, командами DDC.

    Ещё вариант - подключить монитор только к одному из компов, и с него же подключиться к удалённому рабочему столу второго компа. Правда, при этом необходимо, чтобы компы были объединены сетью.
    Ответ написан
    Комментировать
  • Правильно ли сделаны VLAN?

    @Akina
    Сетевой и системный админ, SQL-программист.
    1. Каждый DHCP-скоп должен "сидеть" в своём VLAN. Так что VLANID=10 для DHCP-сервера - явно неправильно. Он должен раздавать адреса юзерам и, возможно, принтерам, так что два скопа и три VLANID (ибо он сервер и должен быть в VLAN серверов). Да, серверы с динамическим IP - это более чем странно, даже при статическом резервировании.

    2. Клиентских портов - да, не требуется. А вот на транке добавь, хуже не будет.

    3. Аналогично - лучше добавь.

    4. Можно и так, и эдак. Как по мне - принтсервер таки сервер, вот и пусть его в сегменте серверов. А вообще я б его делал двухинтерфейсным, наверное - один в серверах, второй с принтерами, так ему проще будет отлавливать включение-выключение принтеров.

    5. Так принт-сервер и его очереди же публикуются через домен, а доступ к нему маршрутизируется. Зачем тебе прямой доступ клиентов к принтсерверу?
    Ответ написан
  • Правильно ли составлена схема сети (теория)?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Навскидку:

    1. Звезда - плохо. Случись что, и сегмент отвалится. Я бы делал как минимум кольцо, и в него ERPS или RSTP (ещё лучше - кольцо на ERPS, а дальше RSTP). Ещё лучше - два кольца. И из тех же соображений надёжности - минимум два магистральных коммутатора на площадку/здание.
    2. Неуправляемые коммутаторы - забудьте как страшный сон. Например, надо перестартовать камеру по питанию - что, бежать к камере? да даже элементарно посмотреть статус коннекта... ставьте PoE L2.
    3. Транки я бы делал 10G.
    4. Оптический коммутатор в центре достаточно L2 или L2+. У него вообще все порты будут в транке (tagged).
    5. По части подсетей - для указанного количества оборудования я бы брал подсети /23 или /22 из 172.16. Избыток адресов ни на что не влияет, а их недостаток - это по определению геморрой. Оно надо?
    6. Если подсеть исчерпала адреса - то перестраиваешь DHCP-сервер, раздающий адреса. Либо расширяешь подсеть, либо добавляешь ещё один скоп и организуешь маршрутизацию. Второе правильнее - ибо в любом сегменте найдётся оборудование со статическим назначением адресов (не статическое резервирование!), при изменении маски их придётся перенастраивать.
    7. И я как-то не увидел управляющего VLAN, в котором будут только административные адреса коммутаторов.
    Ответ написан
    6 комментариев
  • Как сделать VLAN в корпоративной сети?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Вы неправильно понимаете, и от того неправильно мыслите.

    Представим, что у нас на коммутаторе сделаны, скажем, 3 VLAN. Ну и подключены какие-то узлы-клиенты. Так вот - чтобы построить то же самое, но без управляемого коммутатора, Вы должны взять три отдельных коммутатора, и в соответствии с VLAN переключить на них всех клиентов.

    Иными словами, сети различных VLAN изолированы друг от друга ПОЛНОСТЬЮ. И пусть Вас не обманывает, что все они сходятся в одном коммутаторе - внутри этого коммутатора никакого соединения между VLAN нет. Соответственно чтобы трафик ходил из одного VLAN в другой, нужен маршрутизатор, который одним интерфейсом смотрит в один VLAN, другим - в другой VLAN.

    Вы хотите сделать у себя 5 VLAN. Соответственно если они, скажем, должны обращаться к одному и тому же серверу-файлопомойке, или через этот один сервер ходить в Интернет, значит, в этот сервер придётся вставить 5 сетевых карт, и каждую из карт подключить к отдельному порту коммутатора, являющемуся членом одного из имеющихся VLAN. Вот Вы точно этого хотите? А представляете, какой получится монстр, если количество VLAN будет не 5, а 15?

    Да, в именно описанном случае можно спасти ситуацию, если использовать серверное оборудование и ПО, которые могут на одном внешнем интерфейсе создать несколько адресов из разных подсетей и статически зафиксировать для каждого из адресов определённый МАС-адрес, а на коммутаторе включить МАС-based VLAN. Но, поверьте, Ваша ситуация ну совершенно не располагает к созданию себе подобного геморроя...

    --------------------

    Как по мне, Вам вполне достаточно просто сделать несколько подсетей.
    Ответ написан
  • Есть ли смысл делить сеть на подсети, если она будет поделена на vlan-ы?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Есть ли смысл делить небольшую сеть (около 30 компьютеров, 15 ip-камер, 15- ip-телефонов, пару серверов) на подсети, если она будет поделена на vlan-ы?

    Если отвечать на этот вопрос, игнорируя любые другие вещи, то - да, причём не просто имеет смысл, а необходимо.

    Формально, если компьютеры в одном вилане, камеры в другом, а телефоны в третьем, то они существуют так, словно подключены к разным коммутаторам. И вроде тогда пофиг, какие подсети. Но..

    Всем этим надо управлять, всё это надо мониторить, и некоторые узлы из одного вилана должны будут получать доступ к узлам другого. Например, компьютер охраны должен будет видеть изображения с камер, а админ - иметь возможность управления сервером IP-телефонии...

    Как можно обеспечить доступ? ну либо соответствующие рабочие станции будут иметь две и более сетевых карт, либо будет единый сервер маршрутизации. Но в обоих случаях для корректной работы необходимо, чтобы не было пересечения по подсетям, иначе настройка таблиц маршрутизации превратится в весьма непростую задачу, особенно в случае дублирования адресов.

    Вопрос для курсовой работы.

    А вот это означает, что необходимо рассмотреть ВСЕ возможные схемы организации сети, сравнить их между собой, и только на основании этого сравнения ответить на вопрос, надо или нет.
    Ответ написан
    Комментировать
  • Каким образом стоит соединить оптоволкно с витой парой?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Оптоволокно обеспечивает магистральную передачу.
    Соответственно оптика разваривается на панель в кроссовой и оптическим патч-кордом подключается к транковому оптическому порту магистрального коммутатора (скорее всего L2+), в который вставлен оптический модуль. На обеих сторонах.
    Ответ написан
  • Как можно поднять терминальный сервер на Astra Linux?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Комментировать
  • Какая максимальная скорость LAN портов у роутера при одновременном подключении к ним устройств?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Какая будет скорость на каждом порту при одновременном тесте скорости на каждом устройстве?

    Типичное "у меня в подполе происходит стук".

    Да фиг знает... смотря как именно тестировать.

    Если перевести роутер в режим моста, поотключать все внутренние обработки трафика в нём, и тестировать парно WAN <-> LAN1 и LAN2 <-> LAN3, то скорее всего все 4 тестера покажут скорость, близкую к гигабиту. Если тестировать (LAN1, LAN2, LAN3) <-> WAN, опять же всё отключив, то на WAN-порте тестер покажет что-то порядка гигабита, а тестеры на LAN-портах втрое меньше (причём что а) поровну б) стабильно - не гарантировано). Если каждый тестер будет гонять трафик на все остальные три тестера/порта - то в среднем будет по 300 мбит на парный линк и порядка гигабит суммарно на узел.

    А если роутер оставить именно в режиме роутера, то очень трудно предсказать, что получится, насколько производительна программная обработка трафика. И эта производительность критично зависит от задействованных в роутере программных сервисов...
    Ответ написан
    Комментировать
  • Кто задает ip адрес второстепенному роутеру в сети?

    @Akina
    Сетевой и системный админ, SQL-программист.
    WAN-интерфейс роутера может либо получать настройки по DHCP, либо настройки могут назначаться статически.

    Касательно роутера, подключенного к провайдеру, всё очевидно. Провайдер желает DHCP - так и оставь.

    Что же до своих роутеров, то лучше соблюдать железное правило - любые узлы, предоставляющие сервис (серверы, маршрутизаторы, включая и роутеры, и пр.), имеют статический адрес. Исходя из этого постулата, следует выделить внутренним роутерам для WAN адреса из LAN-подсети первого роутера, не входящие в его DHCP-скоп (т.е. недоступные для выделения). Кстати, именно с этой целью скоп обычно делают менее широким, нежели подсеть, оставляя и в начале, и в конце несколько свободных от выделения адресов.

    Такая настройка позволит не выяснять каждый раз, какой IP присвоен роутеру, если потребуется подключиться к его административному интерфейсу со стороны WAN. Если для доступа к узлам сетей за вторичными роутерами используется port mapping или DMZ - не будет чехарды с адресом, можно будет использовать статические ссылки. Ну и ещё куча ситуаций, когда проблем со статическими адресами меньше, чем с динамическими. Да и правила доступа писать проще - как на основном роутере, так и на клиентских узлах его сети.

    Считается, что можно установить на роутер динамический адрес, а в настройках DHCP основного роутера прописать эти назначения как статические. Однако это не убережёт от проблем, когда в сети первого роутера появится криво настроенный клиент с ошибочно включённым DHCP-сервером - сеть просто развалится. К тому же при исчерпании нерезервированных адресов в скопе и выключенном вторичном роутере основной может выдать и зарезервированный адрес - тоже не дождик золотой.
    Ответ написан
    Комментировать
  • С чего начать системному администратору в школе?

    @Akina
    Сетевой и системный админ, SQL-программист.
    Сначала - инвентаризация. Понять, что есть.
    Затем - проект. Понять, что предстоит сделать и что должно получиться в конце.
    Далее - бюджет. Убедиться, что бюджет достаточен для реализации проекта, включая непредвиденные расходы, резервирование и прочие форсмажоры.
    Если всё соответствует - можно начинать. Иначе даже не надо начинать - когда не получится, виноватого долго искать не придётся.
    Ответ написан
    Комментировать