Задать вопрос
  • Почему происходит разрыв/переподключение IPsec туннеля на 2 фазе?

    CityCat4
    @CityCat4 Куратор тега VPN
    Дома с переломом ноги
    то, что expires in 48 seconds - это так и должно быть? Чему равно policy? strict, obey? Могу еще посоветовать отрубить нахрен dpd - у меня от него толку не было от слова совсем.

    Ну и вот я сразу ошибку вижу:
    received NO_PROPOSAL_CHOSEN error notify

    Если это лог, снятый с Вашей стороны, то та сторона сообщает Вам, что нет у нее шифронаборов, соответствующих хотя бы одному из тех, что есть у вас в предложении (proposal). Настройте соединение так, чтобы принять настройки которые отдаст та сторона - и шифронаборы и время соединения - хотя бы чтобы убедиться, что с этим чекпойнтом вообще в принципе возможно увязаться.
    Ответ написан
  • Какие есть коммерческие аналоги терминального сервера windows для windows 7,8?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Никаких. Windows 7/8/10 etc. - однопользовательский десктоп, на ней - если по закону - нет и не может быть никакой терминальной работы. Если пользователь подключился удаленно, локальный пользователь отсоединяется. Точка.

    В рамках законодательства Ваша задача не имеет решения.
    Ответ написан
    Комментировать
  • Как определить причину обрыва?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    . Сервер подключен по Wi-Fi

    Никак. Потому что обрыв возможен там, где есть провод. Там, где провода нет - не бывает и обрывов (ну или можно сказать - там постоянный вечный обрыв :) ). WiFi - для развлечений, для клиентских устройств. На нем нет никакой гарантии стабильной работы.
    Ответ написан
    Комментировать
  • Что делать если "лежит"регистратор доменного имени?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    ни руцентр - не славились надёжностью

    Пруфы будут или это так, "из собственного опыта"?
    Ответ написан
    Комментировать
  • С чего начать, чтоб начать разбираться в проектировании и дизайне локальной сети?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    В книгах такое обычно не пишут, это голимая суровая практика :) ky0 дал отличный ответ, как это все можно изучить :)
    Ответ написан
    Комментировать
  • Bash. Как убрать ошибку синтаксиса?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Bash не умеет вещественные числа, только целые. Выводите операцию в какой-нибудь калькулятор и читайте с него данные.
    Ответ написан
    Комментировать
  • Как разместить web приложение на ip-адресе без домена и получить на него ssl-сертификат?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    На IP сертификат не выпустить.

    На Freenom берется любой бесплатный домен - да, там TLD мусорные, но для тестов пойдет.
    На LE берется бесплатный сертификат на этот домен - да, он протухнет через 3 месяца, но для тестов хватит по уши.

    Если все это не для тестов - придется потратить денег - и на хостинг, и на домен и на сертификат. Нельзя влезть на елку и попу не поцарапать :)
    Ответ написан
    3 комментария
  • CI/CD виртуальная машина?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Для VmWare
    Заходите по https на IP гипера, Вас автоматом перекинет на урл https://1.2.3.4/ui (где 1.2.3.4 - Ваш IP), логинитесь в гипер и управляете.
    Ответ написан
    Комментировать
  • Как в микротике создать site to site между микротиками ipsec в тунельном режиме?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Дома с переломом ноги
    различие...İpsec а в транспортном и туннельном режиме

    Это в гугл.

    Порядок создания опишу завтра - если кто-то другой не напишет раньше :)

    Берем простейший случай - аутентификация по PSK (Pre-Shared Keys, то бишь простому текстовому паролю). Текст пароля "123456" (понятно, что если реализовывать такой вариант, пароль должен быть посерьезней)

    Внешние интерфейсы, смотрящие в тырнет:
    система А - 170.70.70.1
    система Б - 180.80.80.1
    (обязательно поменяйте их на свои!)

    Внутренние интерфейсы, смотрящие в спариваемые локалки:
    система А - 10.1.1.1
    система Б - 10.2.2.1
    маски у обеих сетей - /24 (255.255.255.0)

    итак погнали.

    RouterOS 6.45.7
    значения по умолчанию не указываются
    Система А (на системе Б будет все тоже, только перевернуто зеркально)

    Шаг 0 - создаем предложение
    Этот шаг необязательный
    /ip ipsec proposal
    add auth-algorithms="" enc-algorithms=aes-256-gcm lifetime=1h name=proposal1

    Самое первое - создаем proposal. Это наше предложение другой стороне о том, какие мы поддерживаем шифры и какие методы подписи пакетов. Выбираем самое сильное шифрование AES256 со счетчиком Галуа, отдельная подпись пакета не потребуется. Здесь же мы задали время жизни туннеля до неполного переустановления - 1 час.
    Этот шаг необязательный, он нужен только для усиления защиты туннеля. Без него будет набор из более простых шифров типа AES128 CBC с SHA1 в качестве алгоритма подписи пакета

    Шаг 1 - создаем профиль соединения
    /ip ipsec profile
    add dpd-interval=disable-dpd enc-algorithm=aes-256 hash-algorithm=sha256 lifetime=2h name=profile1 \
        nat-traversal=no proposal-check=strict

    Отключаем DPD - от него только проблемы, устанавливаем более мощные чем по умолчанию алгоритмы шифрования и хэширования (default encrypt может быть и 3DES, default hash - SHA1), устанавливаем время жизни туннеля 2 часа (после - полная переустановка соединения со сбросом ключей шифрования), отключаем NAT Travesal, указываем обработку предложений strict (очень важный параметр! Если время жизни туннеля, запрошенное той стороной больше чем задано у нас - послать, если меньше или равно - принять)

    Шаг 2 - создаем напарника (данные об удаленной системе)
    /ip ipsec peer
    add address=170.70.70.1/32 comment="Main VPN" name=RB2011 profile=profile1

    Тут даже пояснять ничего не надо, все самоочевидно

    Шаг 3 - создаем политику
    /ip ipsec policy
    add dst-address=10.2.2.0/24 peer=RB2011 proposal=proposal1 src-address=10.1.1.0/24 tunnel=yes

    Очень важный шаг. Именно здесь указываем микротику, какие пакеты будут шифроваться. И включаем туннельный режим

    Шаг 4 - создаем идентификаторы (identity). Раньше в IPSec у микротика было меньше сущностей и обьяснение было проще...
    /ip ipsec identity
    add peer=RB2011 secret=123456


    Естественно возникает вопрос - а как же микротик узнает, куда девать пакеты? А это записано у него в настройках - все пакеты с сети 10.1.1.0/24 на 10.2.2.0/24 зашифровать и отправить на 170.70.70.1, все пакеты же с 170.70.70.1 протокола ESP нужно расшифровать и обработать повторно.
    Вообще для того, чтобы понять, как ходят пакеты в IPSec - есть отличная схема Packet Flow in Netfilter and General Networking
    Ответ написан
    2 комментария
  • Буду ли я нарушать авторские права на изображения в своём интернет-магазине плакатов?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Конечно будете - если нет отдельного договора с правообладателями. В особенности все что касается пиндосятины - там здорово прошарены судиться на тему авторского права и если поймут, что с Вас есть что получить - тут же нахлобучат.
    Полазив на сайтах данной тематики, мне показалось, что все спокойно используют любые картинки.

    А у них могут быть заключены отдельные договора с правообладателями. Или же они работают по принципу некоторых компаний - ну придут, значит придут, но пока же не пришли...
    (Спойлер - если все-таки однажды приходят, бывает что бизнес после этого просто закрывается)
    Ответ написан
    Комментировать
  • Проблемы с заказчиком?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    С этим - никак. Раз битки - значит щемится в серую зону. Раз щемится - значит магаз будет для торговли снюсами или ЦП. Даже если вдруг случится чудо и он работу все-таки оплатит - битки еще вывести надо :)

    На небо его, за звездочкой :) послать...
    Ответ написан
    Комментировать
  • Выбор между реальным HDD и виртуальным (VDI, VMDK, и т.д.) для организации NAS. Какие плюсы и минусы?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Пришла мысль разместить всё это в одной, но мощной железке

    Плохая мысль. Как человек, много лет державший сеть именно такой конфигурации (только что без nas) - скажу, что это плохая мысль. Вернее, это все хорошо до тех пор, пока ты сидишь дома. Когда ты вне дома и происходит пропадание питания, после чего виртуальный роутер встает в позу ротного пулемета - тебе приходится терпеливо обьяснять жене/ребенку/еще кому-то что нужно нажать на клавиатуре чтобы это заработало.
    Мне много раз приходилось это делать и однажды мне это надоело, я поставил микротик в качестве роутера. И теперь даже если с серваком что-то случается, то по крайней мере на его консоль через iKVM я всегда могу попасть.

    Роутер имеет смысл вынести в железку.
    NAS имеет смысл вынести в железку - она ведь для бэкапов, да? Мы же относимся к тем админам, которые уже их делают?
    Это стандартная схема построения сети небольшой конторы, многократно обкатанная.
    Ответ написан
    6 комментариев
  • Что надо знать юристу в IT?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Пробуйте, кто же мешает-то? А чтобы понять чем придется заниматься - ну попробуйте отвечать на вопросы тега "Юриспруденция в ИТ".

    Что может понадобиться:
    Авторское право
    Доменные споры
    Все, что касается вирусов и вмешательства в работу компьютерных систем
    Закон Яровой
    Закон о суверенном Рунете
    ПДн
    Все что относится к Роскомнадзору, законности и незаконности блокировок
    Все что относится к VPN, Tor, I2P
    Торренты

    В тырнете можно найти множество практики по делам такого вида.
    Ответ написан
    2 комментария
  • Как перенести настройки sendmail с Windows на Linux?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Это не sendmail, Ну по крайней мере не аллмановский sendmail, У того все в sendmail.cf. Это какая-то левацкая поделка и к аллмановскому sendmail отношения не имеет, настраивать придется с нуля, используя эти настройки только как справочник.
    Ответ написан
  • Как настроить репозиторий?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    В stable 1.14.2, в tester 17.x, в итоге все поломалось...

    И что в этом удивительного? Вы пытаетесь модуль, рассчитвающий на определенное api спарить с сервером, это api не предоставляющее либо предоставляющее не так - и ожидаете что это будет работать?
    Если Вам нужен модуль из тестовой репы - и nginx нужно ставить из тестовой репы. Если хотите nginx из stable - ну брейтесь тогда с модулем...
    Ответ написан
    Комментировать
  • Можно однозначно определить, что пользователь является владельцем организации?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Автоматически и гарантией 100% - никак.

    Можно запросить квалифицированную ЭЦП (по сути дела сертификат, выданный неким госцентром) - но нет закона, обязующего меня ее иметь.
    Можно запросить письмо с адреса @nichego.net (если идет регистрация от имени конторы "OOO Ничего Нет") - но с этого домена может написать кто угодно, а вовсе не соПственник :)
    Ответ написан
    2 комментария
  • В чём проблема с юзерами?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    А самое очевидное решение в голову не приходило? Скопировать нужные команды (и их файлы сопровождения) в ~/bin? Или еще куда-нибудь внутри домашки юзера?
    Ответ написан
    3 комментария
  • Чем отличаются ip-адреса хостеров от адресов провайдеров интернет-доступа?

    CityCat4
    @CityCat4 Куратор тега VPN
    Дома с переломом ноги
    Ничем. В адресе четыре шестнадцатеричные цифры и ему глубоко поуху, кому его назначили - Васе Пупкину из Запиндюринска или VPS в голландском датацентре.

    НО!

    Есть сервисы, которые позволяют уточнить - кому принадлежит данный адрес. И на основе полученного результата сделать вывод.
    Ответ написан
    Комментировать
  • Средняя зарплата программистов в Польше в реале?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Я бы не назвал такие зарплаты высокими...

    Вот свежая статья о среднем уровне жизни в Польше - с ценами на продукты, недвигу, средними зарплатами в некоторым местах.
    Ответ написан
    Комментировать
  • Есть ли в си конструктор по умолчанию?

    CityCat4
    @CityCat4 Куратор тега C
    Дома с переломом ноги
    В С нет никаких конструкторов - ни по умолчанию, ни без оного. И деструкторов тоже :)

    Наверное пора организовать приз имени Дани Джена на самый глупый вопрос :)
    Ответ написан
    Комментировать