• Как сделать агрегированные порты на Proliant DL120/180 G6?

    Archangel
    @Archangel
    В ProLinat-ах тех поколений, на сколько я помню, стоят сетевухи Broadcomm, которые умеют LACP "железно" но для включения и настройки агрегации необходим оригинальный драйвер с консолью управления.

    В случаи с ESXi, придется настраивать агрегацию средствами самой VMWare, но тут, как обычно, тоже не все просто.
    Если у вас ESXi 5.1 или старше, желательно 5.5 или старше, и есть кластер, то средствами vSphere можно настроить LACP для аплинков.
    Если нет, то агрегация только статическая - см. тут https://kb.vmware.com/selfservice/microsites/searc...
    Ответ написан
    1 комментарий
  • Почему пропадают пакеты на cisco?

    Archangel
    @Archangel
    Иван: Если устройства не очень мощные и только Cisco есть в инфраструктуре - используйте EIGRP. Хотя как мне кажется, в вашем случаи динамическая маршрутизация - заморочка которая нужна исключительно ради академического интереса.

    P.S. Про захват пакетов читать тут: www.cisco.com/c/en/us/support/docs/ios-nx-os-softw...
    Так удобно как tcpdump в реальном времени конечно не получится, но в будущем, уверен, еще пригодиться.
    Ответ написан
    Комментировать
  • Нужен ddns не ограниченным сроком действия домена. красота домена пофигу. Кто знает такое?

    Archangel
    @Archangel
    https://freedns.afraid.org/

    Использую около года.
    Никаких подтверждений раз в месяц нет. Много разных способов обновления.
    Удобен на железках, ибо можно просто дергать URL с уникальным ключем.
    Ответ написан
    Комментировать
  • Как правильно перенести сервер Lync 2013?

    Archangel
    @Archangel
    Переносить и уж тем более переименовывать сервер точно не стоит. Пробовать я конечно не пробовал, но даже теоретически ничем хорошим это не кончится.

    Я так понимаю, что у вас в каждом филиале стоит либо свой Standard FE либо SBA.
    В этом случаи самый правильный и беспроблемный вариант - развернуть новый сервер и перенести всех на него. Конечно для этого придется добавить его в топологию. Там проблем быть не должно никаких, если конечно все пользователи в одном домене.

    В таком случаи также можно будет банально перепривязать PSTN-шлюзы к новому Mediation серверу и более никаких настроек на Lync делать не придется.
    Ответ написан
  • Как правильно ограничить доступ к Интернету?

    Archangel
    @Archangel
    От раздачи интернета по Wi-Fi можно защититься просто отфутболивая на маршрутизаторе пакеты с TTL больше 1 на локальном интерфейсе. Но, соглашусь с Vladislav_vb от прокси это не спасет.
    Ответ написан
    Комментировать
  • Не работает access-list. Что не так?

    Archangel
    @Archangel
    Вы совершенно правы. На маршрутизаторах с IOS трафик инициированный самим маршрутизатором не попадает под ACL.

    Если есть такая критичная необходимость не пустить трафик наружу, то самый простой вариант - заворачивать целевой трафик на loopback интерфейс с помощью локального route-map-а.

    ip local policy route-map
    Ответ написан
    Комментировать
  • Несколько rdp файлов ссылающихся на 1 сервер?

    Archangel
    @Archangel
    Если RDP подключение обычное, а не RemoteApp, то проще использовать сторонний RDP менеджер, например mRemote.
    Ответ написан
    Комментировать
  • Как создать VPN туннель между 4G Роутером с поддержкой OpenVPN ( TLS аутентификация ) и Cisco 2911?

    Archangel
    @Archangel
    Cisco SSL VPN (он же AnyConnect) настраивается так:
    www.cisco.com/c/en/us/td/docs/security/asa/asa80/c...

    Но с OpenVPN он не совместим. Для совместимости нужно использовать открытый аналог OpenConnect. А вот можно ли его втащить в ваш маршрутизатор я не знаю.

    Не нашел кстати вменяемого описания этой железки. Но ясно что в нем Linux. А нет ли в нем случайно более стандартных IPSEC или GRE?
    Ответ написан
  • Как реализовать PBR на коммутаторе HP?

    Archangel
    @Archangel Автор вопроса
    В общем спустя много времени пришлось мне таки вернуться к этому вопросу.
    На случай, если кто-нибудь столкнется с подобной проблемой:

    policy-based-route test-pbr-new permit node 1
       if-match acl 3003
    policy-based-route test-pbr-new permit node 2
       if-match acl 3002
       apply ip-address next-hop 10.10.253.2


    Сам PBR составлен верно. Проблема оказалась в ACL-ах.
    Во-первых:
    Comware в PBR попросту игнорирует permit и deny внутри самого ACL.
    Во-вторых:
    Экспериментально было выяснено, что ситуация, когда ACL фигурирует в нескольких нодах PBR обрабатывается корректно только в том случаи, если ACL-ы во всех нодах кроме последней имеют и source и destination. В противном случаи обработка не прекращается при срабатывании ACL-а.
    В-третьих:
    Также экспериментально выявлено, что при указании в ACL-е в качестве единственного source подсети совпадающей с подсетью данного интерфейса при обработке политики все ноды содержащие ACL с destination просто игнорируются.

    Т.о.
    Для реализации обозначенного выше сценария ACL-и должны быть
    Advanced ACL  3002, named -none-, 2 rules,
    ACL's step is 5
     rule 10 permit ip source 10.10.254.0 0.0.0.255 destination 10.10.0.0 0.0.255.255 (72 times matched)
     rule 20 permit ip source 10.10.254.0 0.0.0.255 destination 192.168.0.0 0.0.255.255
    
    Advanced ACL  3003, named -none-, 1 rule,
    ACL's step is 5
     rule 10 permit ip source 10.10.254.0 0.0.0.127 (6 times matched)


    А если нужно завернуть всю подсеть, то во второй ноде PBR просто не нужно указывать ACL вообще.
    Ответ написан
    Комментировать
  • Не работает VPN PPTP на Cisco 871 - какие я допустил ошибки?

    Archangel
    @Archangel
    Поздновато увидел ваш вопрос к сожалению.
    Хотел уточнить решили или нет, раз решили, поленюсь разбираться и попрошу готовый ответ.
    Ответ написан
    Комментировать
  • Какие коммутаторы и маршрутизаторы Cisco мне подходят?

    Archangel
    @Archangel
    Вам вполне подойдет минимальный вариант - два коммутатора 2960 Plus (у обычных EoL в конце октября уже), например WS-C2960+48PST-S (это PoE) и WS-C2960+48TC-S с базовой L2 лицензией. Стека у них нет, но есть пара 1GE портов, чтоб между собой связать.

    Маршрутизатор CISCO1941-SEC/K9 вас в принципе тоже должен устроить по всем параметрам, даже без модуля аппаратного шифрования (он около 2K$ стоит). Благо с недавних пор на SSL VPN отдельно лицензии покупать не надо.
    Ну и SmartNET, как минимум к самому маршрутизатору.
    Итого:
    CISCO1941-SEC/K9 - около $3K по GPL (с сервисным контрактом).
    WS-C2960+48PST-S - около $3K по GPL.
    WS-C2960+48TC-S - около $1,3K по GPL.
    Итого имеем 7300 баксов по GPL. Ну т.е. по факту, с учетом скидок, в 6 килобаксов влезете без проблем.
    Ответ написан
    1 комментарий
  • Есть ли термин когда "Есть возможность разделения по VLAN через 802.1Q" и когда нет такой возможности?

    Archangel
    @Archangel
    Управляемый/неуправляемый коммутаторы. Для управляемых можно уточнить, что они L2 или второго уровня.
    Ответ написан
    Комментировать
  • Как раздать ip и шлюз по dhcp куче vlan из единого адресного пула?

    Archangel
    @Archangel
    Никак. Это в принципе не будет работать без L2 связности.
    А какая задача стоит? И в чем проблема сеть на нормальные сегменты нарезать?

    P.S. Похоже вам все таки нужны не VLAN-ы, а L2 port isolation. Реализация зависит от конкретного устройства.
    Ответ написан
  • Какой аппаратный межсетевой экран выбрать?

    Archangel
    @Archangel
    Никакой. Слишком много геморроя вы себе приобретете. Не зависимо от того, что выберете. Для того, чтобы получить учет трафика и логирование придется разворачивать полноценный биллинг, с RADIUS-ом, NetFlow, инспекцией трафика и прочими заморочками, которые не прибавят производительности устройству, между прочим. Для фильтрации урлов на основе категорий, придется ставить внешний сервер, а не редко и платить за подписку на эти самые базы (это если мы, например про Cisco). К тому же еще и куча ручной работы, для парсинга логов.
    Железных решений "все-в-одном" я не встречал.
    Тут стоит конкретизировать задачу. Почему именно аппаратное решение. Но в любом случаи, мне кажется - оно того не стоит, если конечно нет какого-нибудь мега-аргумента.
    Ответ написан
    3 комментария
  • Что выбрать, если не возможности выбрать IPSEC?

    Archangel
    @Archangel
    Железок с IP Base/UC у меня нет, но если верить фиченавигатору, то единственный вариант - L2TP туннель без шифрования (и то, не уверен, что ASA со своей стороны даст так настроить), т.к. ASA GRE не поддерживает.

    Что касается триала лицензии - то канало это, на сколько я помню, только на 15.1, да и то не на всех.
    Ответ написан
    5 комментариев
  • Можно ли в Windows 8 указать приложению какое подключение к сети использовать если компьютер подключен к нескольким сетям одновременно?

    Archangel
    @Archangel
    Я так понимаю, у вас проблема в том, что в обеих подсетях DHCP и приходит просто два шлюза по-умолчанию, возможно еще и два DNS-а. Иначе проблемы бы не было в принципе и система сама разбиралась куда ходить.
    Если так, то самый просто вариант одно из подключений просто руками настроить.
    Ответ написан
    Комментировать
  • Какие параметры необходимо задать ярлыку игры Warcraft 3, чтобы непосредственно запустить карту?

    Archangel
    @Archangel
    Качаете Procmon
    Запускаете с правами администратора. Настраиваете фильтр на нужный вам процесс или группу процессов. Выбираете логирование активности процессов и тредов (остальное надо отключить, иначе будет просто мрак). Инструкцию с картинками приводить не буду - их полно.
    Потом когда все готово, карта открыта в редакторе, настроены фильтры. Жмете Ctrl+X, чтобы очистить выдачу и нажимаете в редакторе протестировать карту. А потом смотрите в лог на предмет того, что, по какому пути и с какими параметрами запускалось.
    Если редактор реально запускает другой exe-ник, а скорее всего так и есть, а не открывает внутри себя, то это будет видно.

    Ниже пример открытия PDF документа из Outlook-а.
    60ee2d4f123445938775809d02ccb40e.png
    Ответ написан
    5 комментариев
  • Пересекающиеся подсети. NAT

    Archangel
    @Archangel
    Судя по маске связность между R1 и R2 - L2.
    Если сделать между всеми тремя маршрутизаторами единый L2 домен и дать R3 адрес 192.168.90.3 то можно обойтись без PBR. Только для того, чтобы хосты с одним и тем же адресом из обеих сетей (9.0) имели доступ в 75.0, придется городить встречные NAT-ы.
    Ответ написан
    Комментировать
  • Зачем нужно разбивать DHCP на классы?

    Archangel
    @Archangel
    DHCP классы позволяют "фильтровать" DHCP запросы по опциям и привязывать их к разным пулам.
    Подробнее, например, тут - www.cisco.com/en/US/docs/ios/12_4t/ip_addr/configu...

    P.S. Классы не нужны, чтобы растянуть один пул на 2 vlan-а, да зачем вам один пул на 2 VLAN-а растягивать?
    Ответ написан
    Комментировать
  • Какие параметры влияют на включение Enterprise CAL'ов на Exchange?

    Archangel
    @Archangel
    Точно требую Enterprise CAL:
    Архивные ящики.
    Расширенные политики хранения.
    Юридическое удержание.

    Возможно еще какие-то специфические настройки ActiveSync,
    Ответ написан
    Комментировать