• Нужны ли дополнительные интерфейсы на контроллере домена?

    gbg
    @gbg Куратор тега Сетевое администрирование
    Любые ответы на любые вопросы
    Сетевые карты нужны, но не для того, чтобы поднимать на них разные vlan (заемучаетесь потом разруливать), а чтобы настроить Etherchannel на них

    DHCP - через реле
    Остальное - через роутинг.
    Плюс, закроете на роутере всякие левые порты, а то венда - такая себе, иногда дырявая.

    Ну и главное, вы же в курсе, что контроллер домена нельзя ни бекапить (снимая образ с диска и не предпринимая дополнительных мер после восстановления), ни клонировать, а особенно нельзя держать в HyperV, который стоит на машине, которая находится в домене, который этот контроллер контроллит?
    Ответ написан
  • Какую технологию выбрать, VLAN или другую? Для домашней сети со странной структурой?

    xmoonlight
    @xmoonlight
    https://sitecoder.blogspot.com
    Запрет входящих соединений с камер на файрволле и всё.
    Ответ написан
    Комментировать
  • Как сделать автоматическую развертку Windows Server?

    SignFinder
    @SignFinder
    Wintel\Unix Engineer\DevOps
    WDS (Windows Deployment Services).
    Все ваши запросы можно на Powershell скриптовать.
    Но промоушн DC таким образом - та еще затея.
    Ответ написан
    Комментировать
  • Как использовать скрипты на практике в системном администрировании?

    Если инфраструктура на вин - Power Shell, и все, что происходит вокруг, только через него. Отличная задача, к примеру - делегируйте заведение пользователей в АД и их движение внутри организации отделу кадров. Скорее всего используется 1С с сиквельной БД (или другие решения, в зависимости от решения сложность реализации может варьироваться). Читаете БД, скажем раз в 2-3 часа, по ключевым полям определяете изменения в кадровом составе, дальше проводите соответствующие действия в АД. К примеру, пришел сотрудник, увидели новую запись в БД, стригерили заведение в АД, отправили письмо с учетными данными начальнику отдела, куда принят, на личную почту сотрудника внутренние инструкции. Перевод в другое подразделение - смена состава групп и доступов, и т.д.
    Ну и дальше смотрите, если есть моменты, когда приходится что то делать пару раз в неделю - первая очередь на автоматизацию. Та же верификация бекапов, с получением отчетов, что все ок, или есть проблемы (что то мне подсказывает, что оно и в ручном режиме сейчас не делается, в силу скучности)) ).
    Ответ написан
    2 комментария
  • Почему mikrotik стал пускать по ssh без пароля, и пишет что пароль взломан?

    @KriosDezer
    Роутерос 6.20 в 2014 году вышел. Проходной двор щас твой микротик.
    Ответ написан
    1 комментарий
  • На чём лучше поднять домашний сервер?

    ky0
    @ky0
    Миллиардер, филантроп, патологический лгун
    Проблема в том. что уже запарился гуглить по каждой мелочи

    Это нормальный процесс наращивания объёма знаний. Нет никакой серебряной пули в виде волшебной ОС, которая решит все ваши текущие и будущие проблемы.
    Ответ написан
    Комментировать
  • Как безопасно настроить mikrotik rb2011 в качестве медиаконвертера?

    1. Сбросить все настройки rb2011, при сбросе отказаться от применении стандартных
    2. Объединить с помощью bridge оптику с ethernet портом
    Ответ написан
    5 комментариев
  • Как получить смаршрутизированные IP адреса от провайдера на Mikrotik?

    @Wexter
    Он мне прислал наподобии этого:
    1.1.1.244/30, route 2.2.2.208/29 next-hop 1.1.1.246

    это значит что для стыка с провайдером используется сеть 1.1.1.244/30, где .245 - адрес провайдера, .246 - ваш адрес. сеть 2.2.2.2.208/29 со стороны провайдера маршрутизируется через адрес .246 (ваш маршрутизатор). пропишите на стыке с провайдером адрес и добавьте куда нужно адреса из маршрутизируемого пула
    Ответ написан
    Комментировать
  • Несколько подсетей в одном VLAN?

    @nApoBo3
    Они в одной подсети и в одном VLAN, что должно мешать им общаться между собой?
    10.0.128.1/18, это с 10.0.128.1 - 10.0.191.255
    Ответ написан
    3 комментария
  • Как правильно сегментировать сеть предприятия?

    @tamogavk
    @deni4ka
    Могу разработать и предоставить план по переходу на отказоустойчивую схему с возможностью расширения, также иерархический айпиплан, подбор оборудования, резервирование и и.д. Нарисую подробную схему как все будет работать. За деньги естественно. Бесплатно никто вас консультировать не будет
    Ответ написан
    18 комментариев
  • Как подключиться к серверу через VPN с одинаковыми подсетями?

    @kprohorow
    Использовать действие netmap в nat на стороне филиала для цепочек dnat и snat.
    А по людски - корпоративные сетки делаются в 10.0.0.0/8 диапазоне.
    Ответ написан
    3 комментария
  • Как подключиться по внешнему ip если их два, и один в оффлайне?

    @Wexter
    Доменное имя прописанное на оба адреса. На клиенте в адрес сервера указывать домен, при отвале одного клиент должен будет пытаться подключиться на второй
    Ответ написан
    2 комментария
  • Как настроить Site-to-site OpenVPN между роутерами Mikrotik и DD-WRT?

    Maxlinus
    @Maxlinus
    на mikrotik НЕ должно быть правила блокирующее OpenVPN , и вам нужно добавить маршруты на двух роутерах.
    mikroitk по openvpn ip получает?
    Ответ написан
    8 комментариев
  • Как залить товары в OpenCart «пачками»?

    @remzalp
    Программер чего попало на чем попало
    1. получаем товары:
    https://vk.com/dev/market.get
    Если есть проблемы с доступом к апи (не хватает прав) - создаёте приложение в ВК, получаете его ид и следуете по https://vk.com/dev/implicit_flow_user
    2. смотрим по импорту товаров в опенкарт
    начиная с https://www.opencart.com/index.php?route=marketpla...
    или любой на выбор
    3. пережевываем товары из вк в формат товаров опенкарта
    4. выгружаем.

    В особо сложном случае (как делал сам) пишется скрипт для импорта. Пример говнокода для версии 1.5, этого хватает, если остальные действия с товаром делать уже в админке - свойства, категории, проч.:
    ВНИМАНИЕ: БД в проекте, который показан в этом примере была сильно перекроена, в итоге поля description, image были вынесены из связанных таблиц и вставлены в эту (в связанных моделях пришлось аналогично поступать). Потеряна возможность хранить много фоток, многоязычность. Получен импорт 100к товаров секунд за 10.
    Спасибо alex-1917 за внимательность.

    <?php
    set_time_limit(0);
    error_reporting(E_ALL);
    
    include_once('config.php'); //конфиг админки
    $my = new mysqli(DB_HOSTNAME, DB_USERNAME, DB_PASSWORD, DB_DATABASE);
    $my->set_charset("utf8");
    
    function addProduct($data,$my){
        foreach($data as $key=>$val)
        {
            $keys[] = '`'.$key.'`';
            $values[] = '"'.$my->real_escape_string($val).'"';
        }
        $keys[] = '`date_added`';   $values[] = 'NOW()';
        $keys[] = '`date_modified`';$values[] = 'NOW()';
    
        $keys2 = join(',',$keys);
        $vals2 = join(',',$values);
    
        $q = "INSERT INTO product ($keys2) VALUES ($vals2);";
        $my->query($q);
    }
    
    
    /*
    $items - массив с товарами из вк, в каталоге data лежат файлы с картинками
    */
    
    foreach($items as $item)
    {
        $data = array();
        $data['category_id'] = 1; //всё в один раздел
        $data['name'] = $item['name'];
        $data['description'] = $item['description'];
        $data['articul'] = $item['articul'];
        $data['quantity'] = 1;
        $data['stock_status_id'] = 1;
        $data['manufacturer_id'] = 0;
        $data['shipping'] = 1;
        $data['price'] = 0;
        $data['tax_class_id'] = 0;
        $data['subtract'] = 1;
        $data['minimum'] = 1;
        $data['image'] = 'data/'.$item['image'];
        $cnt++;
        addProduct($data,$my);
    }
    Ответ написан
    5 комментариев
  • Как переместить пк в другую подсеть?

    hempy80
    @hempy80
    Внесистемный администратор
    Слишком мало вводной информации.
    Как разделена сеть? На разные L2-сегменты или разная адресация внутри одного сегмента (дичь, конечно, но видал и такое). Если предположить нормальное разделение - там два варианта:
    1) переключить порт на патч панели
    2) переконфигурировать управляемый коммутатор, переключив искомый порт в нужный vlan
    Ответ написан
    1 комментарий
  • У кого имеется рабочий стул Маркус из Икеи?

    @DES3
    Всего понемножку
    Маркус - оптимальное на мой взгляд рабочее кресло (не взирая на некоторые нюансы описанные далее). Удобная посадка с поддержкой поясницы, всей спины да ещё с подголовником. С некоторыми из моих брюк не очень дружит - ткань брюк (видимо скользкие сорта какие-то) по ткани кресла понемногу проскальзывает, поддержка поясницы пропадает и осанка нарушается. Хочется постелить противоскользящий коврик) Не разваливается как великое множество других офисных представителей. Брать надо тканевое, т.к. кожзам хоть и выглядит поначалу более привлекательно, но скорее всего не дышит, и пятая точка будет преть. Стоит вменяемых денег, остальные хорошие варианты стоят уже как правило значительно дороже и психологически неприемлемо :)

    Правда неприятно начал скрипеть через 4 года при ежедневной эксплуатации по 8 часов в будние дни. Буду пробовать смазать маслом, если не поможет, то к гарантии взывать.

    У Икеи ещё было подешевле невысокое офисное кресло с удобной посадкой и тоже с сетчатой спинкой, но сейчас оно в каталоге не находится.
    Ответ написан
    1 комментарий
  • Вот это все должен знать сисадмин

    fallen8rwtf
    @fallen8rwtf
    Вакансия: Требуется "сферический системный администратор в вакууме"
    Ответ написан
    1 комментарий
  • IPSec или L2TP IPSec?

    sizaik
    @sizaik
    сисадмин, Витебск
    Если у вас только два офиса и в каждом только один провайдер, можно и IPSec в туннельном режиме.
    Но я бы делал GRE-туннель с заворачиванием трафика в IPSec. Бонусы - прозрачная маршрутизация в одной таблице (в политики можно не смотреть), возможность подключения динамической маршрутизации, возможность построения отказоустойчивой структуры.
    Например, если у вас в одном из офисов два провайдера, у вас будет два туннеля. Если один из провайдеров сломается, протокол динамической маршрутизации направит трафик в резервный туннель. В результате у вас будет отказоустойчивый канал между офисами с практически незаметным переключением при отказе.
    На чистых туннелях IPSec такое сделать непросто, если вообще возможно.
    А если у вас будет три офиса, это вообще маст хэв :)

    Вот пример конфига.

    router 1:
    ---создаем GRE-туннель
    /interface gre
    add !keepalive local-address=***router 1 WAN IP*** name=gre1 remote-address=***router 2 WAN IP***

    --- и ip-адрес к нему
    /ip address
    add address=10.10.10.1/30 interface=gre1 network=10.10.10.0/30

    ---(политика согласования IKE у меня сделана на сертификатах, у вас может быть на pre-shared key - это каждый выбирает для себя; главное, чтобы с обеих сторон было одинаково)
    /ip ipsec peer
    add address=***router 2 WAN IP***/32 auth-method=rsa-signature certificate=cert-vpn dh-group=modp768 dpd-interval=10s dpd-maximum-failures=3 enc-algorithm=aes-256 \
    local-address=***router 1 WAN IP*** nat-traversal=no passive=yes remote-certificate=cert-endpoint

    --- политика шифрования трафика GRE от нас в удаленный офис
    /ip ipsec policy
    set 0 disabled=yes
    add dst-address=***router 2 WAN IP***/32 level=unique proposal=***ваша политика шифрования*** protocol=gre sa-dst-address=***router 2 WAN IP*** sa-src-address=***router 1 WAN IP*** src-address=\
    ***router 1 WAN IP***/32

    --- и прописываем статический маршрут в удаленную сеть
    /ip route add distance=1 dst-address=***подсеть второго офиса*** gateway=10.10.10.2

    ---Еще может понадобиться сделать правило firewall для обмена трафиком GRE между офисами:
    /ip firewall filter
    add chain=input comment="GRE from other office" dst-address=***router 1 WAN IP*** src-address=***router 2 WAN IP*** protocol=gre

    router 2 - настройки отображаются зеркально:

    /interface gre
    add !keepalive local-address=***router 2 WAN IP*** name=gre1 remote-address=***router 1 WAN IP***

    /ip address
    add address=10.10.10.2/30 interface=gre1 network=10.10.10.0/30

    /ip ipsec peer
    add address=***router 1 WAN IP***/32 auth-method=rsa-signature certificate=cert-vpn dh-group=modp768 dpd-interval=10s dpd-maximum-failures=3 enc-algorithm=aes-256 \
    local-address=***router 2 WAN IP*** nat-traversal=no passive=yes remote-certificate=cert-endpoint

    /ip ipsec policy
    set 0 disabled=yes
    add dst-address=***router 1 WAN IP***/32 level=unique proposal=***ваша политика шифрования*** protocol=gre sa-dst-address=***router 1 WAN IP*** sa-src-address=***router 2 WAN IP*** src-address=\
    ***router 2 WAN IP***/32

    /ip route add distance=1 dst-address=***подсеть первого офиса*** gateway=10.10.10.1

    /ip firewall filter
    add chain=input comment="GRE from other office" dst-address=***router 2 WAN IP*** src-address=***router 1 WAN IP*** protocol=gre
    Ответ написан