• Поможет кто-нибудь с проектированием и моделированием локальной сети хостера вебсайтов в программе Packet Tracer?

    @Strabbo
    Arthur Belykh, Всё не получится. Пакет трейсер не может имитировать БД сервер, есть только скудный веб и фтп.
    Если курсовую надо делать именно в пакет трейсере, то это значит, что надо будет работать с железками от циско.
    План вашей работы:
    1. Нарисовать схему, можно простенькую, а можно как было бы в идеале.
    2. Разделить сеть на несколько частей: Сеть хостера, Интернет, пользователи. Пользователей разбить на две части: клиенты, которым можно всё и те, которым доступ только на веб.
    3. Сконфигить железки так, чтобы всё работало без ограничений (чтобы не запутаться в пправилах фаервола)
    4. Создать правила в фаерволе
    5. Прверить всё ли работает

    Вот примерная схема, можете добавить или убавить компоненты по своему усмотрению
    5c127d7c6662a637533731.gif
    Ответ написан
    1 комментарий
  • Как организовать защищенные соединения между подразделениями с помощью IPsec?

    @Strabbo
    В крипто меп можно засунуть мого пиров. А вообще удобнее делать без крипто меп на физическом интерфейсе. Делайте обычный гре тунель и вешай на него tunnel protection ipsec profile. Таким образом крипто меп сам будет автоматически создаваться
    Ответ написан
    2 комментария
  • Как устроена скорость интернета?

    @Strabbo
    Схема : Мой комп -> провайдер -> маршрутизаторы -> провайдер(в другой стране) -> сервер

    Мой комп -> провайдер

    Тут ты получаешь 100% своих 90мб/c, и твоя скорость скорее всего ограничивается на первом попавшемся коммутаторе или маршрутизаторе. Т.е. какая бы скорость не была дальше 1Г, 10Г, 100Г ты больше, чем 90 не мб не получишь.
    провайдер -> маршрутизаторы -> провайдер

    Тут всё зависит от скорости подключения и занятости линка. Например провайдер подключается к другому провайдеру по линку 100 Гб/с и если отсюда свободно 90 мб/с, то и в сеть другого провайдера ты попадешь со скоростью 90 мб/с.
    провайдер(в другой стране) -> сервер

    Тут тоже самое, что и твои 90 мб/с. Т.е. всё зависит какой тариф куплен для сервера в сети провайдера. Если например от сервера до провайдера куплено 1Гб/с и там свободно 90мб/с, то ты получишь свою скорость (если конечно эти же 90 мб/с свободны в линке от твоего провайдера до другого провайдера).

    Пример где у тебя не будет скорости 90 мб/c до сервера:
    1. От твоего провайдера до провайдера сервера есть линк в 10Гб/сек, но свободно всего 40мб/сек. Если от провайдера сервера в сторону сервера 1Гб/сек и там свободно 100мб/сек, то ты получишь 40мб/сек. Т.е. наименьшую скорость от точки до точки.
    2. Поменять местами линк и его занятость между провайдерами на линк между сервером и его провайдером. Получите тоже самое.

    Эта схема работает у нормальных провайдеров.
    Ответ написан
    2 комментария
  • Можно ли мониторить общий обьем скачанного/загруженного трафика?

    @Strabbo
    Netflow вам в помощь, понадобиться сервер куда будете выгружать. На сервере нужна тулза, которая будет обрабатывать всё что пришло. Можно написать свою тулзу или можете использовать готовые решения, например это, если не сможете вывести на сайт, то есть уже готовый продукт.
    Ответ написан
    Комментировать
  • Mikrotik, GRE и проблемы с маршрутизацией?

    @Strabbo
    Если делать по нормальному, то надо еще IP на гре тунель прописывать и через него уже маршрутизировать. У вас на скринах не видно этого.

    P.S. Может у вас он прописан, но на скринах не видно. если не прописан, пропиште и попробуйте еще раз.

    P.P.S. Вы замазали внешний айпи, но на одном из роутеров видно, по какому внешнему айпи подключен винбокс(в левом верхнем углу).
    Ответ написан
    2 комментария
  • Какой тип linux bond выбрать если линки подключены в разные коммутаторы не в стеке?

    @Strabbo
    Если ваши свичи не поддерживают MEC (Multichassis Etherchannel), что-то вроде vss от циско или vpc от циско нексусов, то никак. Только режим active/backup (т.е. одновременно оба работать не будут).

    P.S. Раньше было так и щас скорее всего также, а может быть и нет.
    Ответ написан
    3 комментария
  • Как разобраться в access-lists cisco?

    @Strabbo
    Если у вас 192.168.2.0/24 натитится в 12.12.1.1 , то этот лист надо повесить на интерфейс (на in, а не out), который смотрит в сторону свича.

    P.S. Попробуйте сделать так, как я написал. Если всё заработает и вы не поймете почему, напишите, я объясню.
    Ответ написан
    2 комментария
  • Как посмотреть сколько дефолтных и статических маршутов через консоль Mikrotik?

    @Strabbo
    ip route print where static <<----- статические маршруты
    ip route print where dst-address =0.0.0.0/0 <<-------- дефолт
    Ответ написан
    Комментировать
  • Для чего нужен multihop в bgp?

    @Strabbo
    Используется в ebgp, когда пиры не подключены друг к другу на прямую. Часто используют когда у клиента dual homed схема и bgp надо поднять на лупбеках
    Ответ написан
  • Как на cisco 7604 ограничить полосу пропускания?

    @Strabbo
    1.создаете class-map, можно использовать class-default, если будете резать весь трафик.
    2. создаете Policy Map и привязываете к нему созданный class-map или class-default, дальше вы должны решить чем будете резать police или shape, чем они отличаются можно посмотреть в гугле.
    3. вешаете созданный полис на интерфейс.
    конфиг примерно такой:
    Router(config)#Policy Map 45MB
    Class class-default
    police cir 45000000
    conform-action transmit
    exceed-action drop

    Router(config)# interface GigabitEthernet0/0
    Router(config-if)# service-policy output 45MB
    Ответ написан
    Комментировать
  • Как завернуть трафик в NAT перед IPSEC в Cisco?

    @Strabbo
    1. На loopback interface > ip nat outside
    2. На интерфейсе, который смотрит в сторону 192.168.1.0/24 ip nat inside+ использовать PBR такого типа:
    route-map NEW_RM, permit, sequence 20
    Match clauses:
    ip address (access-lists): NEW_ACL
    Set clauses:
    interface Loopback250
    route-map NEW_RM, permit, sequence 25
    Match clauses:
    Set clauses:
    в ACL указываешь permit ip 192.168.1.0 0.0.0.255 10.х.х.х + wildcard
    вешаешь роут мап на итнерфейс ip policy route-map NEW_RM
    потом натишь ip nat inside source list NEW_ACL interface Loopback250 overload
    порт форвардить ip nat inside source static tcp 192.168.1.7 172.16.197.100 80 extendable
    P.S. Делал это 100 лет назад, вроде ничего не упустил.
    Ответ написан
  • Как работает BGP в этом случае?

    @Strabbo
    От части они правы, но если сделать длинный AS Prepend, то думаю что эти 5-10% уменьшаться до 0.

    P.S. Не видел провайдеров срезающих AS prepend, хотя всё может быть.
    Ответ написан
  • Как получить доступ к бриджу?

    @Strabbo
    Если не меняли IP, то просто пропишите в вашем компе 192.168.2.x. подключитесь с помощью кабеля или вафли и вперед. вот мануал
    Ответ написан
  • Как узнать, какой процесс использует интернет?

    @Strabbo
    Тут и тут видны все процессы и куда они посылают траффик.
    Ответ написан
    1 комментарий
  • Mikrotik, как разделить входящий трафик и исходящий?

    @Strabbo
    На исходящий трафик нужна политика Local_Pref или BGP Weight, чем выше значение, тем оно приоритетнее. Входящий можно регулировать с помощью AS_Prepend, чем больше АС в списке, тем путь менее приоритетнее. Например можете сделать так: AS1 > AS2 > AS3 > AS4 >AS4 >AS4 в этом примере ваша AS это AS4.
    Ответ написан
    Комментировать
  • Следует ли начать изучать с Cisco Home Lab?

    @Strabbo
    Сначала надо узнать для себя зачем вам изучать циску. Если вы начинаете свою карьеру сетевика и вам просто нужно научиться конфигить циску или же нужно только CCNA, то тратиться на железо не стоит. Если же вы преследуете сертификаты и на CCNA не остановитесь, то всё будет зависеть от того какой вы человек. Например в CCNP желательно много делать практических работ, нужно хорошо освоится в CLI и знать каждую команду, которая вам понадобиться во время изучения. Я, например, после пары часов за GNS3 или юнетлаб быстро утомляюсь и мне становится скучно, а вот с железом всё иначе, интерес пропадает намного медленнее, чем в виртуальной среде. Так что всё зависит от вас. Также есть темы, которые в виртуальной среде не поднимишь. Например такие фичи как stacking, UDLD, SDM templates, POE, многое из STP + STP у меня часто глючил в юнетлабе, а SNMP там вообще не работал и еще много таких вещей, щас просто все не вспомнить. CCNA сможете освоить и сдать экзамен даже с пакет трейсером, хотя и там много багов, в GNS3 поменьше. На вашем месте я бы поступил так:
    1. Начал бы учить используя GNS3
    2. Если почувствуете, что виртуализация это не для вас, то тогда можно и лабу собрать.

    P.S. Когда я говорил, что надо знать каждую команду, то я имел ввиду именно это. Многие говорят, что каждую команду знать не нужно, но если вы будете сдавать экзамен, то вам будут встречаться команды типа: какой командой надо сделать ту или иную вещь, какого куска конфига не хватает для того, чтобы всё заработало и так далее. Причем это вопросы без симлетов и лаб. там не зайдешь на устройство и не проверишь что к чему.
    Ответ написан
    Комментировать
  • Как включить виртуализацию на Windows VPS?

    @Strabbo
    Поясните вопрос пожалуйста. У вас есть физический комп и вы на него установили виртуалбокс и теперь пытаетесть запустить там windows server 2012 ? Если это так, то виртуализацию надо включать в биосе от физического комп. Также в свойствах виртуальной машины зайдите в System >> Acceleration и поставьте галочку на Enable VT-x/Amd-V
    Ответ написан
    Комментировать
  • Как настроить маршрутизацию RIP2?

    @Strabbo
    Если роутеры подключены напрямую, то можно и без тунеля. Если они в сети интернет и связываются друг с другом с помощью ipsec туннеля то всё будет зависить от типа туннеля.
    Дело в том, что RIPv2 и OSPF используют мультикаст, а простой site2site ipsec вроде не поддерживает мультикаст (насколько я помню, поправьте если я не прав.) Вам понадобиться поднять IPsec, ав нём прокинуть GRE или IPIP туннель и в них уже гонять динамическую маршрутизацию. RIP и OSPF включаются просто, просто включите их на всех интерфейсах, которые будут маршрутизироваться + тунельные интерфейсы
    Ответ написан
    Комментировать
  • Как правильно в Mikrotik закрыть доступ к интернету в рабочее время, а в обед и после работы открывать?

    @Strabbo
    Вам нужно использовать атрибут time в правилах фаервола.
    time (time-time,sat | fri | thu | wed | tue | mon | sun; Default: ) -Allows to create filter based on the packets' arrival time and date or, for locally generated packets, departure time and date
    Подробнее
    Ответ написан
    Комментировать
  • Как собирать статистику по трафику?

    @Strabbo
    Вариант 1: Тут не всё так просто. Всё зависит от того на какую точность информации вы расчитываете. Если использовать Netflow, то можно на самом сервере запустить еще и ДНС и заморочится созданием скриптом, который будет записывать IP-Domain и сравнивать его с IP, который пришел по Netflow. Если заморочиться с этим, то в конце может получится неплохой продукт ))
    Вариант 2: Если ваш роутер поддерживает Nbar2, то надо найти netflow сервер, который поддерживает его. Scrutinizer вроде умеет. NBAR 2 умеет достававать HTTP: URL, host, user-agent, referrer. А вот умеет ли Scrutinizer обрабатывать эти атрибуты, это другое дело. сам не пробовал. Будут ли проблемы с HTTPS не знаю, но последние версии NBAR2 умеет читать Server name (проверял сам и работает).

    P.S. Вариант 1 был у меня раньше, вроде кое-как работал. Вариант 2 не пробовал вообще, так что знаю только теорию, но если доки не врут всё должно работать. Ну и с прокси будет намного легче, жаль что вас не устраивает данный вариант.
    Ответ написан