Ответы пользователя по тегу Системное администрирование
  • Как настроить работу Telegram через Squid HTTPS Proxy ???

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Внимание! Изменился адрес почты!
    Не вижу применения ACL NoSSLIntercept.
    Возможно, там принципиально нестандартный протокол, тика как в QUIK (который на любую попытку бампинга просто дропает соединение и все)
    Ответ написан
    Комментировать
  • Какие стандарты и технологии лучше использовать для домашнего сервера хранения данных на proxmox'е?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Выходит совершенно не по назначению. Вам полка нужна дисковая, да? Так при чем тут виртуализация? Ну поставьте xpenology в виртуалку, хотя это будет весьма через спину - но там iSCSI делается запросто. Тут у Вас просто кони и люди смешались - полки обычно на гиперы не тащат - на них как раз резервирование делают - то есть не их резервируют, а на них резервируют.
    Ответ написан
  • Какие варианты использование RDP есть?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Везде, где есть винда.
    Потому что это единственный способ удаленной работы на ней.

    Используют также и на линухе (xfreerdp) с той же самой целью.
    Ответ написан
    Комментировать
  • Как Вы проводили развертывание программного обеспечения AutoDesk?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Говорим, разумеется об лицензии.

    У автодеска все замешано и завернуто, как в сникерсе.
    - Нужна административная учетка на портале автодеска
    - Бессрочных лицензий нет, только интервальные
    - Административная учетка создает юзерские учетки и присваивает имя права юзать ту или иную софтину (здесь группируется все, что от автодеска)
    - Юзерская учетка логинится на своем компе, ей подтверждают право на запуск.

    На некоторые ресурсы автодеску нужен доступ без прокси. Конкретно список я так и не выяснил, он вроде бы есть на сайте автодеска, но видимо неполный, потому что и с ним нифига не работает.
    А сама по себе установка, как переписывание файлов на комп - работает как обычно...
    Ответ написан
    3 комментария
  • Доступ до сайта?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Возможно :)

    Use a special ability :) Когда лорд Винтер арестовал Миледи, у него было по-моему две недели на то, чтобы отправить ее в Южную Америку. За это время она успела обратить Фельтона в своего сторонника...

    (Спойлер - у сервера есть администратор. Он всего лишь человек и ничего человеческое ему не чуждо :) )
    Ответ написан
  • Куда пойти на удаленную стажировку сисадмином?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Удаленные админы бывают только сетевики. Учите матчасть циску, и ищите место младшего цисковода.
    Ответ написан
    Комментировать
  • Как посмотреть всех членов группы "Администраторы домена" в windows server 2003?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    А там что-то кардинально в оснастках менялось? Они, как были с времени win2k сервера - такие и остались, пунктов только иногда прибывает и все.
    Ответ написан
  • Какой есть бесплатный Linux шлюз с функцией просмотра URL запросов клиентов?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Нужен вариант Linux сервера с веб интерфейсом

    Смешались в кучу кони, люди...

    Видимо, Вам нужен прокси. Правда, QoS в прокси нет. И возможности просмотра урлов в нем будут ограничены - из-за повсеместного внедрения https, которое как раз и внедряется для того, чтобы противостоять таким вещам. То есть, Вам нужен прокси с бампингом. И статистики в прокси нет - он просто отдает ее в лог, а лог уже можно разбирать самостоятельно, как хочется. Но если для статистики можно привернуть ELK (что вполне себе напрашивается, если уметь его готовить), то без бампинга Вы будете видеть в логе откровенное фуфло :)

    Ну то есть - пошел юзер на https://mail.ru - ну типа почту почитать. Установил с ним https-соединение. А потом, находясь на этом сайте перешел на love.mail.ru - и вот он уже сидит и "строит свою любовь"! А в логе это нифига не отразится, ибо https.

    Вот о чем в первую очередь думать надо. А бампинг - это собственные сертификаты, устанавливаемые на клиентов. Без этой возможности нифига работать не будет.
    Ответ написан
    2 комментария
  • Какое ПО наиболее популярно для Linux-серверов разного типа?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    В линухе по большей части используется не "наиболее популярное", а единственное в своем классе - так же как в винде. Поехали.
    - файловый сервер (надо полагает имеется в виду расшаривание файлопомойки) - Samba. Причем the only, другие мне неизвестны.
    - FTP - вот здесь есть выбор. Я предпочитаю proftpd. FTP рекомендуется использовать только в доверенном окружении, потому что там безопасность не ночевала даже.
    - Что такое "сетевые службы" - непонятно, вопрос неконкретный
    - СУБД есть две - mysql и postgresql. Первая как правило для веба, полегче и побыстрее, вторая - этакий Opensource Oracle - потолще, потяжелее, помедленее, но ворочает гигантские обьемы.
    - Веб-сервер есть ровно один - apache. nginx, очень часть упоминаемый как альтернатива - это не веб-сервер. Это реверс-прокси, балансировщик и все что угодно, но построить полноценный сайт только на nginx невозможно. Впрочем, он и писался не для этого, хотя часть функционала веб-сервера он тащит, потому что обычно стоит на фронте.
    - Почтовый сервер - почта бывает разная. Для smtp - sendmail/postfix/qmail, для IMAP - обычно dovecot, хотя возможно есть и другие.
    Ответ написан
  • Почему на android нет программ с консольным интерфейсом?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Потому что там нет клавиатуры. А без нее очень неудобно. Терминал есть, если интересно - только что Вы с него сделаете? Мне он нужен только для ping/ifconfig и то для этого есть и более другие вещи
    Ответ написан
    Комментировать
  • Как восстановить удаленные файлы?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    R-Studio.

    А вообще замечательный ответ дал Максим Ярошевич - если нет резервных копий, то это те данные, которые не жалко и про...ть.
    Ответ написан
  • Как в микротике создать site to site между микротиками ipsec в тунельном режиме?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Внимание! Изменился адрес почты!
    различие...İpsec а в транспортном и туннельном режиме

    Это в гугл.

    Порядок создания опишу завтра - если кто-то другой не напишет раньше :)

    Берем простейший случай - аутентификация по PSK (Pre-Shared Keys, то бишь простому текстовому паролю). Текст пароля "123456" (понятно, что если реализовывать такой вариант, пароль должен быть посерьезней)

    Внешние интерфейсы, смотрящие в тырнет:
    система А - 170.70.70.1
    система Б - 180.80.80.1
    (обязательно поменяйте их на свои!)

    Внутренние интерфейсы, смотрящие в спариваемые локалки:
    система А - 10.1.1.1
    система Б - 10.2.2.1
    маски у обеих сетей - /24 (255.255.255.0)

    итак погнали.

    RouterOS 6.45.7
    значения по умолчанию не указываются
    Система А (на системе Б будет все тоже, только перевернуто зеркально)

    Шаг 0 - создаем предложение
    Этот шаг необязательный
    /ip ipsec proposal
    add auth-algorithms="" enc-algorithms=aes-256-gcm lifetime=1h name=proposal1

    Самое первое - создаем proposal. Это наше предложение другой стороне о том, какие мы поддерживаем шифры и какие методы подписи пакетов. Выбираем самое сильное шифрование AES256 со счетчиком Галуа, отдельная подпись пакета не потребуется. Здесь же мы задали время жизни туннеля до неполного переустановления - 1 час.
    Этот шаг необязательный, он нужен только для усиления защиты туннеля. Без него будет набор из более простых шифров типа AES128 CBC с SHA1 в качестве алгоритма подписи пакета

    Шаг 1 - создаем профиль соединения
    /ip ipsec profile
    add dpd-interval=disable-dpd enc-algorithm=aes-256 hash-algorithm=sha256 lifetime=2h name=profile1 \
        nat-traversal=no proposal-check=strict

    Отключаем DPD - от него только проблемы, устанавливаем более мощные чем по умолчанию алгоритмы шифрования и хэширования (default encrypt может быть и 3DES, default hash - SHA1), устанавливаем время жизни туннеля 2 часа (после - полная переустановка соединения со сбросом ключей шифрования), отключаем NAT Travesal, указываем обработку предложений strict (очень важный параметр! Если время жизни туннеля, запрошенное той стороной больше чем задано у нас - послать, если меньше или равно - принять)

    Шаг 2 - создаем напарника (данные об удаленной системе)
    /ip ipsec peer
    add address=170.70.70.1/32 comment="Main VPN" name=RB2011 profile=profile1

    Тут даже пояснять ничего не надо, все самоочевидно

    Шаг 3 - создаем политику
    /ip ipsec policy
    add dst-address=10.2.2.0/24 peer=RB2011 proposal=proposal1 src-address=10.1.1.0/24 tunnel=yes

    Очень важный шаг. Именно здесь указываем микротику, какие пакеты будут шифроваться. И включаем туннельный режим

    Шаг 4 - создаем идентификаторы (identity). Раньше в IPSec у микротика было меньше сущностей и обьяснение было проще...
    /ip ipsec identity
    add peer=RB2011 secret=123456


    Естественно возникает вопрос - а как же микротик узнает, куда девать пакеты? А это записано у него в настройках - все пакеты с сети 10.1.1.0/24 на 10.2.2.0/24 зашифровать и отправить на 170.70.70.1, все пакеты же с 170.70.70.1 протокола ESP нужно расшифровать и обработать повторно.
    Вообще для того, чтобы понять, как ходят пакеты в IPSec - есть отличная схема Packet Flow in Netfilter and General Networking
    Ответ написан
    2 комментария
  • Как в mediant 1000 получить доступ к ОС установленной на его жестком диске?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Если этот - у него консольный порт для отладки есть
    Ответ написан
  • Чем централизованно контролировать доступ в интернет для средней организации?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    В конторе, в которой я работал в 14-м году - весьма нехилой, весьма богатой и имеющей сеть филиалов "от Москвы до самых до окраин" доступ в тырнет был постороен довольно просто - все ходили через единый московский прокси (squid ессно), где были настроены и списки блокировки и авторизация в домене и доступ по группам. Бампинга не было, потому что в те времена было не особо актуально.
    Вам актуально будет офигительно как - потому что сейчас все кому ни день понаставили сертификатов, а надуть работодателя таким образом запросто - зашел например на mail.ru и внутри соединения (которое для squid непрозрачно) перешел на video.mail.ru, love.mail.ru и т.д.
    Вариантов у Вас не особо много - кроме Kerio, про которое я ничего не скажу, кроме того, что знаю, что такое есть и squid - особо-то и нет ничего...
    Ответ написан
    Комментировать
  • AlertManager с возможностью писать свою логику поведения?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    У Вас с тегами косяк. Что за AlertManager, для чего он, откуда?

    кроме того
    проверяет пришёл ли он

    - это невозможно. Ну достоверно утверждать невозможно. Можно убедиться, что сервер принял письмо, не более. Что он (сервер) с ним (письмом) сделал - скажет только его админ.
    Ответ написан
  • Что выбрать для централизованного управления пользователями для Linux и Windows систем?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Zentyal - это просто сборка "все OSS проекты в одном", где база сделана на самбе.
    IPA - отдельная технология, ничего с AD общего не имеющая, зато имеющая много траху при банальном вводе винды в домен.

    Я бы начал с тестирования Zentyal - там есть некая веб-морда для админства.
    Ответ написан
    1 комментарий
  • Linux: Что делать с root после того как создал пользователя с обычными правами?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Что делать с root после того как создал пользователя с обычными правами?

    Ничего. Отключить возможность аутентификации в ssh - и все, больше ничего делать не надо. Рут используется для задач настройки системы, все остальное делается под обычным юзером.
    Ответ написан
    Комментировать
  • Развертывание и поднятие с нуля офиса малого бизнеса, что нужно знать?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Внимание! Изменился адрес почты!
    У Вас не вопрос. У Вас приличных таких размеров ТЗ на приличную контору по прокладке сетей за приличные деньги :)
    Здесь, чтобы что-то более-менее грамотно посоветовать - нужно получить огромную кучу информации, ее переварить и выдать некий совет/проект etc. Кто ж тут забесплатно это будет делать. Либо нанимайте проектировщиков, либо если будете бодаться сами - задавайте конкретные вопросы.
    Ответ написан
    1 комментарий
  • Как подготовить компьютер перед передачей в пользование юзверю на предприятии?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    какие комплексные мероприятия стоит провести системному администратору над компьютером, прежде чем передать его в пользование юзверю

    Добавить в домен - в группу, соответстсвующую оргединице, в которой работает юзер. Все настройки должны подтянуться политиками - потому что политиками надо пользоваться, коль они есть :) Творить что-то руками - времени не напасешься.
    Что касается блокирования USB и прочего - на это есть безопасники. Слив чего-либо через USB все равно будет отловлен CМП с точной фиксацией, кто, когда, где - юзер получит люлей (и возможно передумает работать в конторе - по крайней мере у нас прецеденты были). Я вот не думаю, что у Вас там такие данные, что их однократная утечка способна сильно на что-то повлиять - можно самому натолкнуться на собственные ограничения :)
    Ответ написан
    2 комментария
  • Как оправдать намерение поставить в офисе Jabber-клиент?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Тем что переписка не уходит никому и никуда. Если корпоративная переписка велась в whatsapp - сотрудник уволился, а вся переписка, что он вел - ушла вместе с ним :)
    Ответ написан
    Комментировать