• Датаграмма, фрагмент, пакет сегмент, кадр - в чем разница?

    athacker
    @athacker
    Это всё условные обозначение разных частей (или всего целиком) пакетов сетевых протоколов. На разных уровнях протокола (согласно модели OSI) одни и те же (по смыслу) части могут называться по-разному. Где-то -- кадр, где-то -- пакет, где-то -- фрейм. Но это всё условно. Подробности можно почерпнуть в книжке по курсу Cisco ICND1, они там на этом сугубый акцент делают.
    Ответ написан
    Комментировать
  • Как бы вы настроили групповые политики в кабинете информатики?

    athacker
    @athacker
    Я бы ученикам гостевые учётки давал. Там никакие изменения не сохраняются в профилях. Соответственно, выход из системы с последующим входом -- и мы снова имеем ту конфигурацию и вид рабочего стола, который был настроен администратором заранее.
    Ответ написан
    Комментировать
  • Кластер серверов,объединение в один?

    athacker
    @athacker
    Читайте про ScaleMP. Там это можно сделать. Но я бы так делать не рекомендовал.Гораздо проще и дешевле будет сделать прямо на железе RDS-ферму, а брокер будет автоматом юзеров распихивать по конкретными физическим хостам. Либо сделать из этих физических серверов кластер виртуализации, и раздавать юзерам обычные виртуалки в качестве десктопов.
    Ответ написан
    Комментировать
  • Какие минусы у тонкого клиента?

    athacker
    @athacker
    Минусы тонких клиентов начинаются, когда нужно подключать оборудование на местах. USB-принтеры-сканеры-токены-флэшки -- с этим всем серьёзный геморрой. Так что сразу закладывайте в бюджет сетевые МФУ. С флэшками -- более или менее решаемо, у той же ThinStation есть такой функционал. С токенами -- увы, лотерея.
    Ответ написан
    1 комментарий
  • Как реализовать быструю смену IP/VPN/Proxy?

    athacker
    @athacker
    www.inet.no/dante -- socks5-прокси с поддержкой UDP.
    Ответ написан
    Комментировать
  • На что обратить внимание разводя локальную сеть в квартире?

    athacker
    @athacker
    Решите вопрос с планировкой и расстановкой оборудования и мебели в квартире, отсюда и пляшите, чего куда разводить. Уголок для роутера (а также в перспективе и коммутатора, а также и NAS, а также, возможно, и видео-регистратора) запланировать стоит адназначна. Я вывел все провода в чулан, и обустроил в углу на стеллаже "серверную стойку". Там стоял ИБП, сервер, гигабитный коммутатор и роутер.

    Сразу совет -- закладывайте на каждую точку подключения по 2 кабеля. Иначе будет очень обидно, когда кабель проложен в стене, и вдруг повредился через какое-то время после начала эксплуатации. Такое редко, но бывает.
    Ответ написан
    3 комментария
  • Огромное количество запросов Who has в wireshark?

    athacker
    @athacker
    Ребутни роутер. Если пакеты пропадут -- его ломанули. Обычно малварь перезагрузку не переживает, этого должно хватить. Но прошивку обновить нужно в любом случае, даже если ребут поможет, так как поможет он ненадолго :-)
    Ответ написан
  • Есть ли возможность подключение к Samba из Windows7 не по 137, 138 портам?

    athacker
    @athacker
    Не высовывайте SMB наружу никогда и ни при каких обстоятельствах. Так что провайдер -- "молодец, всё правильно сделал". Нужна именно SMB-шара -- пилите туннель до удалённой площадки и гоняйте SMB-трафик по нему. Нужен просто смонтированный диск -- винда умеет монтировать WebDAV-шары, раздайте своё файло по WebDAV.
    Ответ написан
    3 комментария
  • Выбор платформы виртуализации?

    athacker
    @athacker
    Кластер из двух серверов не получится. Нужно минимум три -- один из серверов будет общим хранилищем для двух остальных. Это независимо от платформы виртуализации.

    Что касается лицензий -- у VMware есть пакеты типа vSphere Essential, они стоят не так дорого, как если брать просто vSphere. Essential Plus покрывает три сервера и один vCenter, стоит около 250-300 тысяч рублей.

    Но один сервер под общим хранилищем -- этого мало, так как он становится единой точка отказа (сдохнет -- и полягут ВСЕ виртуалки). Поэтому самым правильным вариантом решения будет конвергентная инфраструктура -- когда сервера виртуализации также презентуют свои локальные диски в какой-то из вариантов software defined storage. Среди вариантов: Ceph (бесплатный, но капризен, и для поддержки нужны нефиговые такие скиллы), VMware vSAN (стоит нефигово) или ScaleIO (тоже стоит порядком, но до 12 Тб сырого места можно юзать совсем бесплатно. В варианте из трёх узлов в кластере ScaleIO 12 Тб сырого места -- это 4 Тб полезного места. При росте числа узлов оверхед будет снижаться. Например, 12 Тб сырого места на 5 серверах уже обеспечит 5 Тб полезного места).

    Так что всё зависит от бюджета. Тут всё как везде -- баланс между стоимостью и лёгкостью развёртывания/эксплуатации. Вложите больше денег -- получите решение, которое проще развернуть, проще эксплуатировать и есть саппорт. Вложите меньше -- надо будет юзать опенсорс, больше времени заложить на пилот, и зачастую самому разбираться с прибабахами, строча сообщения на форумах и гугля с космической скоростью :-)

    Ну и, собственно, игроков на рынке виртуализации не так уж чтобы до фига. Microsoft Hyper-V, VMware ESXi, KVM. Proxmox -- это не вполне система виртуализации, это оркестратор для управления виртуальной инфраструктурой. Непосредственно виртуализацией занимается всё равно KVM (или LXC, но это вам не нужно).
    Ответ написан
    1 комментарий
  • Как скрыть свою личность от сайта?

    athacker
    @athacker
    Оратор выше не вполне представляет, как работает современый веб. Помимо IP, версии браузера, версии системы, разрешения экрана и ещё миллиона параметров, которые могут быть сняты через web, есть ещё куки, которые ставятся серверами. Да, каждый из параметров -- это один из миллиона. Но вот их сочетание -- вполне позволяет идентифицировать клиента. А уж установленная кука -- 100% способ.

    Так что -- юзайте разные системы, разные браузеры (в инкогнито-режиме или ещё лучше -- в песочнице), и ходите через разные прокси, причём желательно, чтобы прокси ещё и зачищал заголовки HTTP-запросов (такие, например, как X-Forwarded-For или Referer.
    Ответ написан
    Комментировать
  • Как перенести vm c vmware esxi на xenserver?

    athacker
    @athacker
    Сконвертируйте диски в Xen-формат, насоздавайте виртуалок на Xen и подсуньте им файлы с уже готовыми виртуальными дисками. Диски в разные форматы может конвертить VirtualBox, у него в составе есть утиля. Возможно, что в Xen-формат она тоже умеет конвертировать.
    Ответ написан
  • Достаточно ли только настройки hosts.allow hosts.deny для защиты от злоумышленников?

    athacker
    @athacker
    Нет, недостаточная. Обеспечение безопасности -- это целый комплекс мер, и чем больше уровней защиты, тем лучше. Как минимум, стоит добавить ещё правила на файрволе.

    Ну и прописывать список IP, с которых вы планируете подключаться к серверу по SSH -- так себе идея :-) Это сейчас вы на конкретном IP сидите, а потом выйдете прогуляться, вам позвонят и скажут, что "сайт упал", а ближайший интернет -- в каком-нибудь кафе. Вы такой подключаетесь к их вайфаю, ломитесь на сервак и... опа -- облом! Вы же ограничили возможность входа только для своего домашнего IP.

    Идеологически верно для сервера, торчащего напрямую в интернет, перенести SSH на нестандартный порт и открыть возможность подключения с любого IP. А авторизацию сделать не по паролю, а по ключу, и ключ тоже сделать защищённым паролем.

    MySQL наружу высовывать тоже идея не фонтан, тут правильнее было бы построить какой-нибудь вариант туннеля. Хотя, если жёстко зажать файрволом список IP, с которых можно подключиться к MySQL -- то сойдёт. Но я бы всё равно так делать не стал, так как данные будут ходить в открытом виде по интернету. Поэтому стоит завернуть MySQL-трафик в шифрованный туннель любого рода -- SSH, IPsec, l2tp, что угодно.
    Ответ написан
    3 комментария
  • С какой целью системные приложения в т.ч Telegram шлют инфу по TCP протоколу в корпорацию добра?

    athacker
    @athacker
    Подсуньте само-сгенерированный сертификат, да посмотрите, что там, в этом трафике :-)
    Ответ написан
  • Как организовать шифрованную сеть без сервера?

    athacker
    @athacker
    В зависимости от степени упоротости. Если степень велика -- стройте VPN-каналы через интернет "каждый-с-каждым".

    Если степень умеренная :-) -- соедините 3 машины между собой VPN-каналами, обозначив их как основные VPN-сервера, а остальные пусть подключаются к двум из трёх этих машин по VPN.

    В любом случае, придётся настраивать динамическую маршрутизацию в этих VPN-сетях, через OSPF или iBGP, как будет удобнее. В итоге после отвала любого канала у вас маршрутизация перестроится, и связность останется. Я бы пошёл по второму пути, он проще масштабируется. В первом случае при добавлении нового узла вам придётся руками обходить все остальные узлы и вносить изменения в конфиги.
    Ответ написан
    Комментировать
  • Безопасность iframe?

    athacker
    @athacker
    Совершенно небезопасно. Через iframe делать можно, но аккуратно. Например, обернув его в CSP. Если у вас пользователи заливают видео на какой-то ваш сервер, и потом оно проигрывается оттуда, то CSP поможет. Если же туда можно воткнуть видео с любого источника, то могут быть проблемы в части безопасности.
    Ответ написан
    1 комментарий
  • Стал работать по часам и обнаружил, что выходит 6 часов в день. Это нормально?

    athacker
    @athacker
    Да, нормально. Когда стал подробно трекать время, то выяснил, что 5-6 часов в день выходит, при нормальной загрузке. Если получилось 7 или более -- это означало, что я либо задержался на работе, либо фигачил так, что к концу дня глаза на лоб вылезли.
    Ответ написан
    Комментировать
  • Как начать работу с сервисом iLO на серверах HP??

    athacker
    @athacker
    Если два интерфейса, то похоже, что ilO шарит сетевой адаптер с системой. Т. е. у вас 1-ый сетевой адаптер из двух -- работает и на iLO, и на ОС. iLO, если видит в сетевом пакете свой IP, то забирает его себе, до ОС он не долетает.

    Пинги на адрес, присвоенный iLO, приходят? Только пинговать и открывать веб-интерфейс iLO надо с других машин, с самого сервера он доступен не будет.
    Ответ написан
    2 комментария
  • Как сделать курс "протоколы и интерфейсы информационных систем" интересным?

    athacker
    @athacker
    А что там вообще в summary курса? Обо что речь?

    А то "протоколы и интерфейсы" -- это больше похоже на API и системные вызовы, а потом вы пишете про "графический интерфейс".
    Ответ написан
  • Как сегментировать сеть?

    athacker
    @athacker
    В идеале, вам нужно монтаж сети переделать, так как любительские свичи, валяющиеся где попало -- это постоянный источник головной боли. Завести коммутационный шкаф (если выделенного помещения по серверную нет) и протянуть от него по 2-4 провода до каждого рабочего места, всё обжать в розетки. Там, где 1-3 метра между рабочими местами -- тоже можно розетки воткнуть, так как 100% рано или поздно там образуется ещё одно рабочее место или сетевой принтер/сканер/МФУ. И все приходящие в коммутационный шкаф/стойку провода -- в патч-панель с последующим подключением в коммутаторы короткими патчкордами. Коммутаторы -- только управляемые, с вланами.

    Изоляция -- только вланами. Делать это несколькими физическими портами маршрутизатора -- это трэш, так как такое решение плохо масштабируется. Закончатся порты на маршрутизаторе -- и что будете делать? Покупать ещё один? А если надо будет "вот этого и этого" сотрудников перевести в другой отдел, и как следствие -- пересадить в другую сеть? Будете перетягивать провода, так как коммутатор этой комнаты у вас в 15 влане, а новый отдел -- в 30-ом, но там нет свободных рабочих столов, поэтому пересадить сотрудников туда нельзя, а доступ в сеть нового отдела им нужен? А так -- переключил порты, к которым подключены розетки этих сотрудников, в нужный влан, настройки сети по DHCP они получили новые, и погнали.
    Ответ написан
    Комментировать