Задать вопрос
  • Верна ли идеологически схема "звезда"?

    @Strabbo
    Схема верная.
    какие могут быть подводные камни в том, что роутер и агрегация связаны физически только одним портом?

    Соеденение между роутером и коммутатором может разорваться (проблема с кабелем например).
    Решение: соеденять роутер с коммутатором двумя линками.
    Ответ написан
    Комментировать
  • Как правильно создать эмуляцию "Интернета" в системах эмуляции типа Cisco Packet Tracer, GNS3 или EVE-NG?

    @Strabbo
    Достаточно одного роутера в качестве облака. К нему бодут подключаться ваши клиенты. Нету смысла строить сеть провайдера из 4-5 устройвст. Не помню как там в пакет трейсере, но в GNS3 и eve-ng можно прокинуть мост в вашу локальную сеть, а оттуда уже доступ в интернет, таким образом у вас будет полноценное облако. Берете один роутер в качестве устройства провайдера, подключаете его к мосту, а дальше уже ваши роутеры к роутеру провайдера.
    Ответ написан
    2 комментария
  • Как правильно настроить DNS в OpenWRT + AD?

    @Strabbo
    Делал такое, у меня в бинде остались такие записи:
    DC.mynet.com. IN A 192.168.213.213
    _ldap._tcp.dc._msdcs.mynet.com. IN SRV 0 100 389 DC.mynet.com.
    _kpasswd._tcp.dc._msdcs.mynet.com. IN SRV 0 100 464 DC.mynet.com.
    _kerberos._tcp.dc._msdcs.mynet.com. IN SRV 0 100 88 DC.mynet.com.
    _gc._tcp.dc._msdcs.mynet.com. IN SRV 0 100 3268 DC.mynet.com.

    mynet.com название вашего домаена. dc имя компа где висит АД. В записях до названия домена идут tcp порты. Вроде этого хватало для AD, переведите эти записи в приемлимый вид для dnsmasq и должно взлететь. Обязательно проверте все записи полсе того как добавие в днс.
    nslookup -type=SRV _gc._tcp.dc._msdcs.mynet.com. и так все подряд.

    PS. Это хватало мне для того, чтобы пользователи подключались к АД. Может быть второму АД понадобятся дополнительные записи
    Ответ написан
  • По соединениям в сети провайдера вопрос?

    @Strabbo
    Потому что они в одном Л2 домене с вами
    Ответ написан
    Комментировать
  • Поможет кто-нибудь с проектированием и моделированием локальной сети хостера вебсайтов в программе Packet Tracer?

    @Strabbo
    Arthur Belykh, Всё не получится. Пакет трейсер не может имитировать БД сервер, есть только скудный веб и фтп.
    Если курсовую надо делать именно в пакет трейсере, то это значит, что надо будет работать с железками от циско.
    План вашей работы:
    1. Нарисовать схему, можно простенькую, а можно как было бы в идеале.
    2. Разделить сеть на несколько частей: Сеть хостера, Интернет, пользователи. Пользователей разбить на две части: клиенты, которым можно всё и те, которым доступ только на веб.
    3. Сконфигить железки так, чтобы всё работало без ограничений (чтобы не запутаться в пправилах фаервола)
    4. Создать правила в фаерволе
    5. Прверить всё ли работает

    Вот примерная схема, можете добавить или убавить компоненты по своему усмотрению
    5c127d7c6662a637533731.gif
    Ответ написан
    1 комментарий
  • Как организовать защищенные соединения между подразделениями с помощью IPsec?

    @Strabbo
    В крипто меп можно засунуть мого пиров. А вообще удобнее делать без крипто меп на физическом интерфейсе. Делайте обычный гре тунель и вешай на него tunnel protection ipsec profile. Таким образом крипто меп сам будет автоматически создаваться
    Ответ написан
    2 комментария
  • Как устроена скорость интернета?

    @Strabbo
    Схема : Мой комп -> провайдер -> маршрутизаторы -> провайдер(в другой стране) -> сервер

    Мой комп -> провайдер

    Тут ты получаешь 100% своих 90мб/c, и твоя скорость скорее всего ограничивается на первом попавшемся коммутаторе или маршрутизаторе. Т.е. какая бы скорость не была дальше 1Г, 10Г, 100Г ты больше, чем 90 не мб не получишь.
    провайдер -> маршрутизаторы -> провайдер

    Тут всё зависит от скорости подключения и занятости линка. Например провайдер подключается к другому провайдеру по линку 100 Гб/с и если отсюда свободно 90 мб/с, то и в сеть другого провайдера ты попадешь со скоростью 90 мб/с.
    провайдер(в другой стране) -> сервер

    Тут тоже самое, что и твои 90 мб/с. Т.е. всё зависит какой тариф куплен для сервера в сети провайдера. Если например от сервера до провайдера куплено 1Гб/с и там свободно 90мб/с, то ты получишь свою скорость (если конечно эти же 90 мб/с свободны в линке от твоего провайдера до другого провайдера).

    Пример где у тебя не будет скорости 90 мб/c до сервера:
    1. От твоего провайдера до провайдера сервера есть линк в 10Гб/сек, но свободно всего 40мб/сек. Если от провайдера сервера в сторону сервера 1Гб/сек и там свободно 100мб/сек, то ты получишь 40мб/сек. Т.е. наименьшую скорость от точки до точки.
    2. Поменять местами линк и его занятость между провайдерами на линк между сервером и его провайдером. Получите тоже самое.

    Эта схема работает у нормальных провайдеров.
    Ответ написан
    2 комментария
  • Можно ли мониторить общий обьем скачанного/загруженного трафика?

    @Strabbo
    Netflow вам в помощь, понадобиться сервер куда будете выгружать. На сервере нужна тулза, которая будет обрабатывать всё что пришло. Можно написать свою тулзу или можете использовать готовые решения, например это, если не сможете вывести на сайт, то есть уже готовый продукт.
    Ответ написан
    Комментировать
  • Mikrotik, GRE и проблемы с маршрутизацией?

    @Strabbo
    Если делать по нормальному, то надо еще IP на гре тунель прописывать и через него уже маршрутизировать. У вас на скринах не видно этого.

    P.S. Может у вас он прописан, но на скринах не видно. если не прописан, пропиште и попробуйте еще раз.

    P.P.S. Вы замазали внешний айпи, но на одном из роутеров видно, по какому внешнему айпи подключен винбокс(в левом верхнем углу).
    Ответ написан
    2 комментария
  • Какой тип linux bond выбрать если линки подключены в разные коммутаторы не в стеке?

    @Strabbo
    Если ваши свичи не поддерживают MEC (Multichassis Etherchannel), что-то вроде vss от циско или vpc от циско нексусов, то никак. Только режим active/backup (т.е. одновременно оба работать не будут).

    P.S. Раньше было так и щас скорее всего также, а может быть и нет.
    Ответ написан
    3 комментария
  • Как разобраться в access-lists cisco?

    @Strabbo
    Если у вас 192.168.2.0/24 натитится в 12.12.1.1 , то этот лист надо повесить на интерфейс (на in, а не out), который смотрит в сторону свича.

    P.S. Попробуйте сделать так, как я написал. Если всё заработает и вы не поймете почему, напишите, я объясню.
    Ответ написан
    2 комментария
  • Как посмотреть сколько дефолтных и статических маршутов через консоль Mikrotik?

    @Strabbo
    ip route print where static <<----- статические маршруты
    ip route print where dst-address =0.0.0.0/0 <<-------- дефолт
    Ответ написан
    Комментировать
  • Для чего нужен multihop в bgp?

    @Strabbo
    Используется в ebgp, когда пиры не подключены друг к другу на прямую. Часто используют когда у клиента dual homed схема и bgp надо поднять на лупбеках
    Ответ написан
  • Как на cisco 7604 ограничить полосу пропускания?

    @Strabbo
    1.создаете class-map, можно использовать class-default, если будете резать весь трафик.
    2. создаете Policy Map и привязываете к нему созданный class-map или class-default, дальше вы должны решить чем будете резать police или shape, чем они отличаются можно посмотреть в гугле.
    3. вешаете созданный полис на интерфейс.
    конфиг примерно такой:
    Router(config)#Policy Map 45MB
    Class class-default
    police cir 45000000
    conform-action transmit
    exceed-action drop

    Router(config)# interface GigabitEthernet0/0
    Router(config-if)# service-policy output 45MB
    Ответ написан
    Комментировать
  • Как завернуть трафик в NAT перед IPSEC в Cisco?

    @Strabbo
    1. На loopback interface > ip nat outside
    2. На интерфейсе, который смотрит в сторону 192.168.1.0/24 ip nat inside+ использовать PBR такого типа:
    route-map NEW_RM, permit, sequence 20
    Match clauses:
    ip address (access-lists): NEW_ACL
    Set clauses:
    interface Loopback250
    route-map NEW_RM, permit, sequence 25
    Match clauses:
    Set clauses:
    в ACL указываешь permit ip 192.168.1.0 0.0.0.255 10.х.х.х + wildcard
    вешаешь роут мап на итнерфейс ip policy route-map NEW_RM
    потом натишь ip nat inside source list NEW_ACL interface Loopback250 overload
    порт форвардить ip nat inside source static tcp 192.168.1.7 172.16.197.100 80 extendable
    P.S. Делал это 100 лет назад, вроде ничего не упустил.
    Ответ написан
  • Как работает BGP в этом случае?

    @Strabbo
    От части они правы, но если сделать длинный AS Prepend, то думаю что эти 5-10% уменьшаться до 0.

    P.S. Не видел провайдеров срезающих AS prepend, хотя всё может быть.
    Ответ написан
  • Как получить доступ к бриджу?

    @Strabbo
    Если не меняли IP, то просто пропишите в вашем компе 192.168.2.x. подключитесь с помощью кабеля или вафли и вперед. вот мануал
    Ответ написан
  • Как узнать, какой процесс использует интернет?

    @Strabbo
    Тут и тут видны все процессы и куда они посылают траффик.
    Ответ написан
    1 комментарий
  • Mikrotik, как разделить входящий трафик и исходящий?

    @Strabbo
    На исходящий трафик нужна политика Local_Pref или BGP Weight, чем выше значение, тем оно приоритетнее. Входящий можно регулировать с помощью AS_Prepend, чем больше АС в списке, тем путь менее приоритетнее. Например можете сделать так: AS1 > AS2 > AS3 > AS4 >AS4 >AS4 в этом примере ваша AS это AS4.
    Ответ написан
    Комментировать
  • Следует ли начать изучать с Cisco Home Lab?

    @Strabbo
    Сначала надо узнать для себя зачем вам изучать циску. Если вы начинаете свою карьеру сетевика и вам просто нужно научиться конфигить циску или же нужно только CCNA, то тратиться на железо не стоит. Если же вы преследуете сертификаты и на CCNA не остановитесь, то всё будет зависеть от того какой вы человек. Например в CCNP желательно много делать практических работ, нужно хорошо освоится в CLI и знать каждую команду, которая вам понадобиться во время изучения. Я, например, после пары часов за GNS3 или юнетлаб быстро утомляюсь и мне становится скучно, а вот с железом всё иначе, интерес пропадает намного медленнее, чем в виртуальной среде. Так что всё зависит от вас. Также есть темы, которые в виртуальной среде не поднимишь. Например такие фичи как stacking, UDLD, SDM templates, POE, многое из STP + STP у меня часто глючил в юнетлабе, а SNMP там вообще не работал и еще много таких вещей, щас просто все не вспомнить. CCNA сможете освоить и сдать экзамен даже с пакет трейсером, хотя и там много багов, в GNS3 поменьше. На вашем месте я бы поступил так:
    1. Начал бы учить используя GNS3
    2. Если почувствуете, что виртуализация это не для вас, то тогда можно и лабу собрать.

    P.S. Когда я говорил, что надо знать каждую команду, то я имел ввиду именно это. Многие говорят, что каждую команду знать не нужно, но если вы будете сдавать экзамен, то вам будут встречаться команды типа: какой командой надо сделать ту или иную вещь, какого куска конфига не хватает для того, чтобы всё заработало и так далее. Причем это вопросы без симлетов и лаб. там не зайдешь на устройство и не проверишь что к чему.
    Ответ написан
    Комментировать