• Как пробросить ssh через mikrotik?

    Mystray
    @Mystray
    NOC
    /ip firewall filter
    add chain=forward dst-port=10010 protocol=tcp
    тут ошибка. До filter пакеты прилетают уже отdst-natченые, делайте dst-port=22
    Ответ написан
  • Почему Ubuntu не может смонтировать NTFS, ведь Windows полностью выключена?

    Mystray
    @Mystray
    NOC
    На самом деле такое бывает, как правило, при корректном выключении винды - она, на самом деле, не выключается, а уходит в гибернейт ядром начиная то ли с 8 то ли с 7 версии.
    Можно отключить это в винде, а можно попытаться из линукса пофиксить (рисковано!)
    ntfsfix /dev/sdX
    Ответ написан
    1 комментарий
  • Как избавиться от ошибки Winbox, когда он команду из буфера fetch подменяет на flood-ping?

    Mystray
    @Mystray
    NOC
    Вы включаете автокомплит нажатием CTRL+V , который иногда тупит. Не используйте CTRL+V в терминале для вставки.
    Ответ написан
  • Почему один vlan поднимается, а другой тут же падает (cisco 2950)?

    Mystray
    @Mystray
    NOC
    Потому, что 2950 это L2 коммутатор, и не умеет больше одного Л3-интерфейса?
    Ответ написан
  • Как работает bridge на уровне ядра?

    Mystray
    @Mystray
    NOC
    Если так сильно хочется разобраться ВООБЩЕ в сетевой архитектуре, включая обработку прерываний, структуры ядра, и прочее, то существует перевод хорошей книги.
    "Linux: сетевая архитектура. Структура и реализация сетевых протоколов в ядре", КУДИЦ-ОБРАЗ, ISBN 5-9579-0094-X
    Она, конечно, немного устарела, но общее понимание даст.
    А вообще, какова цель? Может, вы к проблеме не с той стороны подходите?
    Ответ написан
    1 комментарий
  • Iptables redirect eth0 to eth1, как проверить работоспособность?

    Mystray
    @Mystray
    NOC
    Не очень понятно что вы хотите сделать. Что за адрес в дНАТ, какие адреса на интерйфейсах?

    #собственно думаю понятно, что я хотел сделать

    Не очень. Сначала вы запретили форвард, потом разрешили его же. У вас там больше двух адаптеров?

    Если вам надо сделать простой примитивный НАТ, как на обычных роутерах, то это делается абсолютно иначе, без dnat, зато с snat/masquerade.
    iptables -t nat -A POSTROUTING -o <интерфейс в сторону интернета> -j MASQUERADE
    iptables -P FORWARD ACCEPT
    sysctl -w net.ipv4.ip_forward=1

    Этого, как правило, достаточно, если не накосячили в других местах.
    Ответ написан
  • Как посчитать трафик поминутно Mikrotik?

    Mystray
    @Mystray
    NOC
    По SNMP можете снимать хоть каждых 3 секунды. google://mrtg|munin|cacti
    Еще у микротиков есть встроенная графилка, но она с минимальным разрешением 5 минут. (Tools->Graphing, потом доступно прямо со страницы логина на роутер Graphs)
    Есть их же внешняя The DUDE.
    Еще можно снимать netflow, это даст больше информации, какого рода, куда и какой трафик бегал, но менее точно в плане количества бит|пакетов/сек.
    Ответ написан
    Комментировать
  • Как работают маски /32 (255.255.255.255)?

    Mystray
    @Mystray
    NOC
    Ответ в общем случае - PPP.
    В чем суть маски и шлюза по умолчанию для обычного хоста? Определить, является ли адрес назначения в локальной сети (то есть сетевая часть получателя и отправителя совпадает) и, если получатель таки "не здесь", то отправить трафик "шлюзу по умолчанию", а он уже пусть разберется.
    В случае же PPP-соединения, которое есть "труба", в принципе нет "локальной сети", есть только некий удаленный хост, при чем только один, который находится на том конце трубы.
    С той стороны точно так же роутеру известно, что на противоположном конце конкретной трубы находится конкретный хост, и только один, потому ему тоже не надо заморачиваться с масками, то есть у нас отсутствует локалка.
    Так что получается х.х.х.х/32 ===PPP-соединение===y.y.y.y/32, оба хоста знают, кто находится на противоположном конце соединения, все счастливы, айпи-адреса можно раздавать независимо от того, в каком сегменте находится абонент, и не надо тратить лишние айпишники на "адрес сети", "адрес шлюза" и "широковещательный адрес".
    При этом марщрут по умолчанию тоже может бють не "на хост", а "в трубу", а уже с той стороны разберутся.
    Ответ написан
    Комментировать
  • Какова суть свитчей в роутерах Микротик и в чём отличие где порты подключены напрямую?

    Mystray
    @Mystray
    NOC
    Суть свичей на сохо-роутерах в том, что трафик между хостами, подключенными к портам этого свича, по л2 коммутируется на wire-speed, без нагрузки на цпу устройства. ЦПУ же используется только для маршрутизации.
    Логически это выглядит, как свич, один из портов которого подключен к роутеру. Это дает выигрыш в цене решения и в производительности локальной сети. Но имеется минус - весь л3 ограничен пропускной способностью "порта" в сторону цпу.

    В случае же, когда все езернет-порты подключены к процу напрямую, любое сетевое взаимодействие обеспечивается именно ЦПУ. При этом, теоретически, можно и роутить, и свичить все на максимальной скорости каждого отдельного порта. Минус в том же самом - на практике ЦПУ может упереться в 100% намного раньше, чем может позволить скорость порта, соответственно, начнутся потери и задержки даже при л2-взаимодействии, когда аппаратный свич прожевал бы и не подавился.
    Ответ написан
    Комментировать
  • Почему так много входящих соединений?

    Mystray
    @Mystray
    NOC
    DPT=3389, DPT=123, ..., стандартные потенциально уязвимые сервисы. Наверняка еще и по ссш пароли перебирать будут, если найдут.
    Ботнеты будут сканить все, что могут, на предмет уязвимостей.
    Привлекает живой хост на белом айпишнике. Смиритесь.
    И обновляйтесь.
    Ответ написан
    3 комментария
  • Как отследить обрыв на последней миле?

    Mystray
    @Mystray
    NOC
    Есть на многих управляемых коммутаторах функция диагностики линка. Работает по-разному в разных условиях, сильно зависит от производителя и модели устройства, но в целом может помогать при выявлении проблемы.

    Например:
    DES-1210-10:5# cable diagnostic port 9
    Command: cable diagnostic port 9
    
    
     Perform Cable Diagnostics ...
    
     Port  Type   Link Status  Test Result   Fault Distance (meters)  Length(M)
     ----  -----  -----------  ------------  -----------------------  ---------
     9     GE     Link Down    Pair1:OPEN    Pair1:10                 N/A
                               Pair2:OPEN    Pair2:10
                               Pair3:OPEN    Pair3:10
                               Pair4:OPEN    Pair4:10


    admin@SW03_TEST> request diagnostics tdr start interface ge-0/0/1
    
    Interface TDR detail:
    Test status                     : Test successfully executed  ge-0/0/1
    
    {master:0}
    admin@SW03_TEST> show diagnostics tdr interface ge-0/0/1
    
    Interface TDR detail:
    Interface name                  : ge-0/0/1
    Test status                     : Passed
    Link status                     : Down
    MDI pair                        : 1-2
      Cable status                  : Normal
      Distance fault                : 0 Meters
      Polartiy swap                 : N/A
      Skew time                     : N/A
    MDI pair                        : 3-6
      Cable status                  : Normal
      Distance fault                : 0 Meters
      Polartiy swap                 : N/A
      Skew time                     : N/A
    MDI pair                        : 4-5
      Cable status                  : Impedance Mismatch
      Distance fault                : 19 Meters
      Polartiy swap                 : N/A
      Skew time                     : N/A
    MDI pair                        : 7-8
      Cable status                  : Impedance Mismatch
      Distance fault                : 20 Meters
      Polartiy swap                 : N/A
      Skew time                     : N/A
    Channel pair                    : 1
      Pair swap                     : N/A
    Channel pair                    : 2
      Pair swap                     : N/A
    Downshift                       : N/A
    
    {master:0}
    Ответ написан
    Комментировать
  • Скрипт для подключения по SSH, как сделать?

    Mystray
    @Mystray
    NOC
    Правильно - настроить ключи и Ansible.
    Неправильно, но работает - sshpass
    sshpass - noninteractive ssh password provider
    sshpass is a utility designed for running ssh using the mode referred to as "keyboard-interactive" password authentica‐
    tion, but in non-interactive mode.

    ssh uses direct TTY access to make sure that the password is indeed issued by an interactive keyboard user. Sshpass runs
    ssh in a dedicated tty, fooling it into thinking it is getting the password from an interactive user.

    The command to run is specified after sshpass' own options. Typically it will be "ssh" with arguments, but it can just
    as well be any other command. The password prompt used by ssh is, however, currently hardcoded into sshpass.
    Ответ написан
    Комментировать
  • Mikrotik RB2011UiAS-RM vs RB3011UiAS-RM?

    Mystray
    @Mystray
    NOC
    На 50мбит трафика в 3011 серии вообще нет смысла, даже 2011 имеет несколькократный запас производительности в таких условиях (если, конечно, не будет по 200 правил ната, L7/content фильтров и разветвистых htb на пару сотен классов). Возможно, лучше даже RB951G-2HnD, если не нужна l5 лицензия и лишние 100м порты
    Ответ написан
    5 комментариев
  • Как автоматически распозновать количество сетевых карт и их названий Zabbix?

    Mystray
    @Mystray
    NOC
    Если по SNMP, то примерно так: есть правило обнаружения, с шаблонами.
    Например, создав правило обнаружения по OID ifName (.1.3.6.1.2.1.31.1.1.1.1.), получим полный список имен интерфейсов.
    $ snmpwalk -v2c -c public 10.0.10.1 ifName 
    IF-MIB::ifName.1 = STRING: lo
    IF-MIB::ifName.2 = STRING: eth0
    IF-MIB::ifName.3 = STRING: eth1
    IF-MIB::ifName.4 = STRING: eth2
    IF-MIB::ifName.5 = STRING: eth3
    IF-MIB::ifName.6 = STRING: ifb0

    Потом на основании этого списка и шаблонов элементов создаются реальные элементы.
    https://www.zabbix.com/documentation/2.4/ru/manual...
    Ответ написан
  • Проблема в настройках роутера?

    Mystray
    @Mystray
    NOC
    Опять же, скорее всего дело в ttl (возможно, еще и window size учитывается) и/или отличающихся настройках для вайфай-клиентов. Может у вас гостевая сеть включена какая-нибудь.
    Connectify, видимо, более тщательно обрабатывает проходящий трафик, чем дефолтная прошивка роутера.
    Я бы советовал смотреть анализатором на исходящие пакеты по проводу и по вайфай, искать, чем отличаются. Смотреть настройки файфая на роутере. Возможно, ставить какую-нибудь openwrt и ручками (iptables) рисовать nat с корректировкой всех значимых полей вроде ttl или window size
    Ответ написан
    1 комментарий
  • Как узнать внешний ip из терминала Mikrotik?

    Mystray
    @Mystray
    NOC
    {
    /tool fetch url="https://wtfismyip.com/text" mode=https dst-path=ip.txt
    local ip [file get ip.txt contents ]
    put $ip
    }
    Ответ написан
    5 комментариев
  • Как часто у вас ломался и падал Linux Mint?

    Mystray
    @Mystray
    NOC
    Использую Mint 17 с релиза, на работе Mate, дома Cinnamon.
    Каких-либо серьезных проблем за это время не встречал, "под капот" лазил, только когда нужно было настроить "что-то такое эдакое" вроде vxlan на сетевой карте.
    Пожалуй, проблемой может быть только то, что не всегда есть свежие репозитории для ubuntu 14.04, столкнулся с этим в owncloud, впрочем со временем пофиксили.
    Ответ написан
    1 комментарий
  • Какой самый простой способ в Linux получить шелл (песочницу), из которого заблокирован доступ к сети?

    Mystray
    @Mystray
    NOC
    Запустить процесс в отдельном network namespace - самый простой способ.
    В нем будет только потушенный интерфейс lo. Можно пробрасывать внутрь интерфейсы, при необходимости.
    # ip link
    1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN mode DEFAULT group default 
        link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
    2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc pfifo_fast state UP mode DEFAULT group default qlen 1000
        link/ether 38:2c:4a:bf:18:41 brd ff:ff:ff:ff:ff:ff
    3: eth1: <NO-CARRIER,BROADCAST,MULTICAST,UP> mtu 1500 qdisc pfifo_fast state DOWN mode DEFAULT group default qlen 1000
        link/ether 00:15:17:0e:24:42 brd ff:ff:ff:ff:ff:ff
    # ip route
    default via 192.168.0.1 dev eth0 
    169.254.0.0/16 dev eth0  scope link  metric 1000 
    192.168.0.0/24 dev eth0  proto kernel  scope link  src 192.168.0.12
    # ip netns add TEST
    # ip netns exec TEST bash #все последующее выполняется уже "внутри" неймспейса:
    # ip route
    # ip link
    1: lo: <LOOPBACK> mtu 65536 qdisc noop state DOWN mode DEFAULT group default 
        link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
    Ответ написан
    Комментировать
  • Хватит ли 5 ГБ на диске для VPS?

    Mystray
    @Mystray
    NOC
    Если не ставить на сервер X, KDE, Unity, JRE, JDK, исходники ядра, коллекцию видеоуроков по администрированию, virtualbox с виндой, crossover и LibreOffice, то вряд ли система займет больше 1-1.5 ГБ.
    Ответ написан
    Комментировать