Задать вопрос
  • Можно ли сократить количество SAN записей в сертификате?

    akelsey
    @akelsey
    При большом кол-ве accepted domains всего три способа:

    1. Постоянно добавлять новые домены SAN в сертификатах как вам уже объясняли все (но при копеечной стоимости домена, стоимость сертификата растет просто в диких размерах)
    2. Использовать SRV запись
    3. Использовать механизм http-redirect на единыое пространство имён.

    Т.е. с первым случаем вы столкнулись, вам уже это не понравилось, идём ко второму.
    Второй способ выглядит вроде заманчиво, и наименее затратно, но тут есть нюанс, первое это самый медленный способ, т.к. служба автообнаружения использует SRV на самом последнем этапе, и хуже того могут не поддерживатся какими то устройствами, т.е. приемлемо только для аутлюков.
    Третий способ использовать вебсервер с редиректом на единое пространство имен, т.е. когда на вебсервере создается ресурс слушающий все эндпоинты вашего автодискавера, т.е.:
    autodiscover.bank.ru
    autodiscover.insurance.ru
    autodiscover.shop.ru
    и т.д.
    и отдает 302 редирект на autodiscover.mymail.ru на который вы купили сертификат с нужными SAN или wildcard *.mymail.ru...

    Как-то так.
    Ответ написан
  • Как в микротике правильно организовать доступ в локальную сеть VPN клиентов? нат какой то делать или как?

    akelsey
    @akelsey
    Делайте отдельную подсеть для клиентов 10.0.1.0/24 и далее цепочкой forward + routing table настраиваете как вашей душе угодно.
    Ответ написан
    1 комментарий
  • Почему Logstash пишет в ES свой лог logstash-plain.log?

    akelsey
    @akelsey
    Почему Logstash пишет в ES свой лог logstash-plain.log?

    Куда пишет logstash-plain.log? В /var/log/logstash/logstash-plain.log? Так это нормально, logstash ПО которое пишет логи, или он у вас пишет в elastic index? Тогда приведите пример, и смотреть надо output в этом случае.
    Ответ написан
  • Как скопировать пользователей AD в контакты?

    akelsey
    @akelsey
    Не изобретайте велосипедов,
    Gal Sync between Two exchange Forest using Powershell
    Ответ написан
    Комментировать
  • Для чего нужен Edge Rule Agent в Exchange 2010?

    akelsey
    @akelsey
    Роль EDGE в Exchange по сути некий рудимент, когда не было коммерческих антиспам систем, или они стоили космических денег, MS предлагал этот сервис для бедных.
    По факту если у вас стоит уже какая то антиспам система перед Exchange (и в конторе не 10к почтовых ящиков), а 25 порт на эксчендже открыт только для этой системы, EDGE вообще можно декомиссить.

    PS
    Судя по названию - если отключить перестанут работать правила предустановленные (если есть) и созданные вами (сначала я неверно написал вам про контент фильтр - убрал из ответа)

    Вот описание на русском:
    Агент Edge Rules может защитить внутреннюю сеть от угроз, распространяемых через электронную почту, таких как эпидемии вирусов или атаки типа denial of service. Он также ограничивает распространение внутренних угроз на компьютеры клиентов компании других внешних абонентов путем идентификации и блокировки нежелательных исходящих сообщений. Сервер с ролью Edge Transport является почтовым шлюзом, поэтому с помощью правила транспорта вы можете создать механизм, гарантирующий, что в папки входящей почты Inbox, принадлежащие вашим пользователям, будут попадать только нужные письма.
    Ответ написан
    6 комментариев
  • Как сделать редирект почты с домена?

    akelsey
    @akelsey
    Нет, такое средствами только DNS невозможно.
    Можно использовать для домена сервисы яндекса "почта для домена", и там уже настроить редирект, или забор почты с гугла по imap, это уже как удобнее.
    Ответ написан
    Комментировать
  • Как повлияет отключение контроллера домена на пк юзеров в локалке?

    akelsey
    @akelsey
    1. Есть такое понятие время кэша, если пользователь уже входил на компьютер под своим именем и контроллер был доступен, то кратковременное выключение КД он не заметит. Новый же войти не сможет.
    2. Да интернет ему не нужен
    3. Нет, для этого требуется отдельный продукт, как правило прокси сервер.
    Ответ написан
    3 комментария
  • Из-за чего может пропадать доступ к серверу почты?

    akelsey
    @akelsey
    Из задачи непонятно, как всё сконфигурено,
    1. Обе комнаты имеют общую сеть?
    2. На скриншоте DHCP логи, если п.1 верен, то у вас 2 DHCP в одной сети?

    Фразу "(в комнаты входят все компьютеры, которые подключены к роутеру, ошибки у всех идентичны)." читал несколько раз, не понял.
    Ответ написан
    22 комментария
  • Как работать с почтой домена на двух почтовых серверах одновременно?

    akelsey
    @akelsey
    Конфигурация допустимая. Общепринятая схема в корпоративном мире Exchange это использовать Internal Relay (тип Accepted domain).
    Т.е. идея такая, делаете МХы на свой mailcow, ваш домен делаете не Authoritative, а меняете его на Internal Relay, идея в следующем, если в mailcow ящик не найден - он отправляет почту на G Suite.
    Само собой подобный режим как настроить и будет ли работать mailcow - вам нужно самостоятельно.
    Ответ написан
    Комментировать
  • Откуда logstash узнает в какие удобочитаемые имена транслировать лог в формате CEF?

    akelsey
    @akelsey
    Codec plugins
    CEF codec for Logstash

    /usr/share/logstash/vendor/bundle/jruby/2.5.0/gems/logstash-codec-cef-6.0.1-java

    grep cs4Label * -iR
    lib/logstash/codecs/cef.rb: "cs4Label" => "deviceCustomString4Label",
    Ответ написан
    1 комментарий
  • Настройка DNS CentOS7?

    akelsey
    @akelsey
    Никак. Ваш компьютер откуда знает что DNS1 в дауне? Он и проверяет первый, не отвечает если идёт на второй. Для того что бы второй стал первым существует администратор.
    Для реализации автопереключения, нужно либо скрипт, который будет парсить ответы от днсов и менять их в системе, либо дополнительный сервис вроде балансера (хотя в вашей задаче это избыточно), который и будет знать о том что один днс не доступен и всех нужно гнать на второй.
    Ответ написан
    Комментировать
  • Почему при переходе на главную страницу домена скачивается непонятный файл (nginx)?

    akelsey
    @akelsey
    Трудно сказать, просто как догадка - браузер запрашивает определенную информацию на сервере, сервер отвечает, выдает ответ с каким-то content-type, ожидается что браузер знает что с ним делать, но браузер не понимает и пытается сохранить его как файл (возможно даже nginx отдает его с этим content-type).
    Самое простое что можно сделать и понять почему так происходит, поставить в разрез Fiddler (или даже Wireshark подойдет для хтпп) и посмотреть как идет диалог между сервером и клиентом что бы понять причину.
    Ответ написан
    Комментировать
  • Как прописать Dkim записи для домена в панели Vesta CP?

    akelsey
    @akelsey
    Конфликтовать не будет.
    У вас разные селекторы, основной домен я вижу "mail", для mailchimp вам предложили использовать "k1", кстати на скриншоте видно что вы сделали неверный селектор, и проверка не пройдет у вас, нужно не "k1_domainkey", а "k1._domainkey".
    PS
    SPF сделали правильно, но если у вас есть еще своя почта, имеет смысл эти айпи прописать туда так же.
    Ответ написан
    Комментировать
  • Как сделать ПК за NAT как поддомены?

    akelsey
    @akelsey
    Keyword: "Reverse proxy" (реализация любая, от nginx до F5, netscaler)
    Алгоритм, на внешнем DNS:
    notebook.chifty.top -> Public IP
    pc.chifty.top -> Public IP
    server.chifty.top -> Public IP

    Дальше маршрутизируется на уровне имени на серые ваши IP за NAT.
    PS
    А стоп, речь конечно только о HTTP-траффике.
    Ответ написан
    Комментировать
  • Интеграция AD и MySQL?

    akelsey
    @akelsey
    Обычно для таких вещей настраивают федерацию, это отдельная тема в IT, там где вы конфигурируете сервер федерации и дополнительно настраиваете инфраструктуру под ваши задачи. В одном ответе всего и не объяснить, но для MS это ADFS, в мире линукс это Shibboleth IDP, есть и другие коммерческие системы, вроде OKTA.
    Настроив раз, получите довольно гибкую и масштабируемую систему - которая возьмёт на себя актуализацию данных в различных системах.
    Ответ написан
  • Squid на два домена?

    akelsey
    @akelsey
    Наверное AD вряд ли причем, если все остальные сервисы работают. Подозреваю SQUID настроен только на один контроллер, обычно это в секции "external_acl_type" через ключ "-S" прописан контроллер домена.
    Если там всё норм, то второй вариант - возможно для второго DC не прописан PTR в обратной зоне.
    А так то в выходные - включить вербоз логгинг, потушить первый DC и дебажить...
    Ответ написан
    3 комментария
  • Помощь в настройке прозрачного прокси на microtik?

    akelsey
    @akelsey
    Мало просто перенаправить порт, сам прокси должен уметь работать в режиме "прозрачности". Squid может. Mikrotik нет.
    Ответ написан
    Комментировать
  • Как отправлять письма через smtp с прокси?

    akelsey
    @akelsey
    Отправить письма через прокси - задача по сути не выполнимая. Только если речь не идет о специализированном ПО которые умеют маппить порты и пробрасывать их через прокси.
    Ответ написан
    Комментировать
  • Как раздать прокси интернет через NAT?

    akelsey
    @akelsey
    Ваш вопрос из области "transparent proxy", т.е. требуется совместная работа - сетевой железки и прокси сервера.
    Логика следующая (опустим нюансы аутентификации), если компьютер пользователя инициировал запрос на порт 80 - то сетевая железка должна редиректить такие запросы на ваш прокси, который поддерживает режим "transparent" и фильтруя трафик пропускает разрешенный. Функционал "прозрачный прокси" поддерживается Squid-proxy, сборка под Win32 тоже есть, но с остальным придется разбираться самостоятельно.
    Либо вам уже рассказали про способы сконфигурить все на стороне клиента через AD если он есть.
    Выбирать вам.
    Ответ написан
    Комментировать