Задать вопрос
Ответы пользователя по тегу Системное администрирование
  • Как системному администратору свичнуться в Devops-инженеры?

    @Vitsliputsli
    Просто поменяйте в своем резюме должность на DevOps-инженера.
    Т.к. это тот же системный администратор, разве что подразумевается, что квалифицированный - откройте предложенный здесь roadmap и убедитесь.
    Если увидите, что roadmap отличается от того, чем вы занимались, то это значит не работали с крупными проектами. Ищите компанию в которой будут эти инструменты, а не слово devops в вакансии.
    Ответ написан
    4 комментария
  • Есть ли смысл делить сеть на подсети, если она будет поделена на vlan-ы?

    @Vitsliputsli
    Если это физически одна сеть, делить на подсети смысла нет, ну может только ради широковещательных по ip. Найти машину хоть в своей, хоть не в своей не проблема.
    Если это сеть на обычных свитчах, вводить программно устанавливаемый vlan нет особого смысла по безопасности, только разве для приоритезации трафика.
    А вот если сеть с нормальными маршрутизаторами и они будут контролировать vlan, то да, это будет вполне безопасно.
    Ответ написан
    Комментировать
  • Как безопасно раздать пользователям веб-ресурс из частной сети?

    @Vitsliputsli
    1. Как раздать доступ к этому вебресурсу своим пользователям без установки "лишней мишуры" (типа VPN-клиента), чтобы от пользователя требовалось только перейти по ссылке в браузере.
    2. Как обезопасить подсеть организации от этого возможного вектора атак?

    Чтобы для пользователей подключение было прозрачно, чтобы не давать им креды от VPN, чтобы они не творили, что вздумается в этом VPN, а пользовтели с другой стороны в вашей сети, в любом случае нужен шлюз, который будет контролировать подключение. На нем:
    Запретите все входящие пакеты из подсети VPN по всем протоколам, кроме tcp (но не установление соединения), по icmp пусть отвечает только шлюз.
    Запретите все исходящие пакеты в эту сеть, кроме icmp и нужного ip по протоколу tcp на нужный порт (или даже протоколу http/https, если есть такая возможность).

    Есть ли решение элегантнее и проще?

    Проще, шлюз без форвардинга, на нем nginx как proxy. При желании и его можно закрыть от сети VPN.
    Ответ написан
    2 комментария
  • Ip адрес 192.168.0.10 можно задать,сетевому устройству или сеть с нуль-ом нельзя??

    @Vitsliputsli
    Можно, в конкретном этом случае.
    Ноль не играет роли, важна маска подсети. Пользуйтесь калькулятором, например https://ip-calculator.ru.
    Ответ написан
    Комментировать