• Как лучше организовать работу из удаленного офиса?

    athacker
    @athacker
    Тонкий клиент на месте + RDP-подключение к своему компу. Для транспорта RDP между офисами можно либо VPN настроить, либо в основном офисе RDG (Remote desktop gateway) поднять.
    Ответ написан
    Комментировать
  • Почему не стартует zabbix-agent?

    athacker
    @athacker
    В логах самого заббикса что пишут?
    Ответ написан
    Комментировать
  • Как написать регламент технической поддержки?

    athacker
    @athacker
    Как написать регламент технической поддержки?

    Как, как -- с помощью любезно предоставленных алфавитом букв :-)

    А если серьёзно -- начните писать, а потом будете допиливать. В каждом случае регламенты разные, и регламентируют разные вещи, с разными показателями.

    Регламент включает в себя: процесс получения техподдержки (что пользователь должен сделать, чтобы обратиться в саппорт -- какие каналы обращения -- (специальная тикет-система, или письмо на определённый ящик, или это в телефон нужно позвонить, или в месенджер написать)).

    Какую информацию пользователь должен предоставить, и в каких случаях (принтер не печатает -- это один набор информации. Сервер в сети компании недоступен -- это другой набор информации).

    Как определяются сроки обработки обращений?

    Каковы этапы решения заявок? (например: Новая --> Назначена исполнителю --> В работе <--> Отложена -- > Решена --> Закрыта).

    Как-то так.
    Ответ написан
    Комментировать
  • Как проверить стабильность соединения между нодами?

    athacker
    @athacker
    Ну повреждения известно как диагностируются -- путём анализа соответствующих счётчиков (errors/dropped) на интерфейсах серверов и портах коммутаторов.

    Что касается стабильности -- можно iperf по UDP запустить надолго.
    Ответ написан
    5 комментариев
  • Почему диски подключены к контроллеру не на полной скорости?

    athacker
    @athacker
    Проверьте настройки контроллера и перемычки на дисках. И там и там есть возможность установить скорость обмена.
    Ответ написан
  • Как написать (где скачать) сниффер трафика?

    athacker
    @athacker
    Товарищ, вы упоролись, что ли? Какой скрипт? Дамп трафика снимается (если на пальцах) путём работы со специальными интерфейсами ядра. Никакой скрипт на этом уровне работать не сможет. Ставьте tcpdump и смотрите трафик. Если нельзя ничего поставить -- настраивайте SPAN-на коммутаторе, подключайте туда юниксовую машину и смотрите tcpdump'ом трафик там. Если и это нельзя -- тогда смиритесь.
    Ответ написан
    Комментировать
  • Домашняя виртуализация с VMWare. Какой вариант лучше?

    athacker
    @athacker
    Но я не совсем понимаю вот, что: смогу ли я (на самом деле жена) при таком варианте сидеть в Win10 на этом же компе, где поднята vSphere?


    НЕТ. На этом же компе не сможете. У ESXi нет возможности подключаться к виртуалкам с хоста. Удалённо (по RDP) -- да, сможете.

    Хотя я совсем не понимаю, нафига вам вообще VMware, если у вас Win10. Ставьте Win10 на железо, устанавливайте роль Hyper-V в ней, и крутите в нём какие угодно виртуалки. В этом варианте у вас Win10 будет доступна на этом же компе.

    И можно ли будет комфортно смотреть качественное видео и играть в туже цивилизацию?


    Видео -- скорее всего, да. Игры -- смотря какие, и будет зависеть от нагрузки, создаваемой виртуалками. Но если виртуалки повырубать, то считайте, что у вас остаётся просто комп с Win10.
    Ответ написан
    5 комментариев
  • Какое выбрать гетто-хранилище под vhdx?

    athacker
    @athacker
    Конвергентные решения рассматривайте. Чтобы гипервизоры и storage одними и теми же серверами обеспечивались. Из опенсорсных -- Ceph, из платных -- ScaleIO, ONTAP Select, StoreVirtual. ScaleIO можно разворачивать и крутить бесплатно, но техподдержки не будет.
    Ответ написан
  • L2tp клиенты за NAT-ом рвут соединение к серверу на микротике. Причина?

    athacker
    @athacker
    Штатные телепаты в отпуске. Логи с сервера и с клиентского микротика хотя бы процитируйте.
    Ответ написан
  • Принцип работы VeraCrypt?

    athacker
    @athacker
    Не очень понятен вопрос. Вера ставит драйвер работы с диском. Когда диск смонтирован, для любого приложения, работающего штатным образом с диском, шифрование/расшифрование данных происходит прозрачно, так как Вера всё это делает на более низком уровне. Данные, разумеется, пишутся сразу уже зашифрованные на диск.

    Попытки читать с диска напрямую ничего не дадут -- будет прочитана зашифрованная информация. Шифрование в целом защищает от НСД в случае наличия у потенциального злоумышленника физического доступа к НЕСМОНТИРОВАННОМУ носителю. Т. е. от таких ситуаций, как утеря или кража носителя или всего компа. При работе, естественно, данные расшифровываются при доступе к ним, иначе как с ними работать вообще? Но в целом, если атака таргетированная (т. е. не метод широкого бредня, а именно ваш конкретный диск), то ничто не мешает врагам поставить троян на комп и читать носитель после того, как вы его смонтировали. Либо сдампить из RAM ключ шифрования, а затем, после получения каким-либо образом доступа к физическому диску, расшифровать его, пользуясь этим ключём.
    Ответ написан
    1 комментарий
  • Чем поснифать объём трафика с виртуальных серверов?

    athacker
    @athacker
    Смотря какая виртуализация. VMware distributed switch может netflow сам отгружать, достаточно настроить и поднять netflow-коллектор (nfcapd, например).
    Ответ написан
    Комментировать
  • Как лучше организовать резервный почтовый сервер?

    athacker
    @athacker
    Капец вы там с предыдущим комментатором наговорили :-)

    Для резервирования отправки вам нужно два почтовых релея и настроенный VRRP/CARP между ними. Т. е. на хостах поднимается виртуальный IP, который переедет на второй хост в случае падения первого.

    Для приёма это тоже будет работать, если у вас два физически разных канала от одного и того же провайдера. Т.е. если можно с одним IP вещать по разным каналам. Но наверное, будет логичнее подключить 2 хоста к двум разным провайдерам, на разные IP, и сделать в DNS две MX-записи с различным приоритетом (10 и 20). Если 10-ый не будет доступен, отправители снаружи будут слать почту на 20-ый.

    И да, не забывается, что помимо отправки почты наружу и получения почты снаружи есть ещё задача раздачи почты пользователям :-) Т. е. даже если у вас два SMTP-сервера, и принять почту они смогут почти гарантированно (при грамотной настройке ;-) ), то нужно ещё, чтобы они также гарантированно могли положить её на тот сервер, с которого пользователи не менее гарантированно смогут её забрать ;-) Что приводит нас к схеме либо 4-х серверов (два SMTP и два IMAP/POP3), либо трёх серверов -- два SMTP, который также раздают почту по IMAP/POP3, и один сервер-хранилище почты, подключенный к обоим серверам как общее хранилище.
    Ответ написан
  • Не работает нормально FAMP.В чем причина?

    athacker
    @athacker
    Очевидно, что ваш хост работает нормально, если по локалке всё отдаётся.

    Не очень понял, почему вы отмели идею с шейпингом на стороне провайдера. На мой взгляд, это единственная версия, которая объясняет, что происходит.

    Отдельный вопрос -- если у вас хост с серым IP, то как вам поможет DDNS? Тут чудо скорее в том, что вы вообще снаружи получаете доступ к своему компу :-)
    Ответ написан
  • Как ограничить использование учениками мобильных телефонов в школе?

    athacker
    @athacker
    Вы в постановку вопроса хорошенько вдумайтесь. Вы спрашиваете про ТЕХНИЧЕСКОЕ решение, которое не позволит детям использовать телефоны КАК ФОТО- и ВИДЕО-КАМЕРЫ?

    Ну, можно заклеивать объективы, например, и вешать плобмы на наклейки. Подойдёт? :-)

    Из технических мер -- оборудовать в душевых и туалетах полностью изолированные крепкие кабинки, закрываемые изнутри на надёжные замки. Но я думаю, школа на это просто не пойдёт.

    Здесь только административно:
    • Требовать сдавать телефоны как минимум на время физкультуры;
    • Если кому-то жизненно необходимо наличие телефона рядом постоянно -- ОК, приходите с самым простым телефоном, без камер и прочего;
    • Самых рьяных рассылальщиков -- сдавать в полицию, по статье "нарушение неприкосновенности частной жизни" (Статья 137 УК РФ. Штрафы там, кстати, весьма весомые -- до 200 тысяч). Когда начнут более или менее регулярно прилетать штрафы -- многие сами задумаются, а надо ли оно им?
    Ответ написан
    Комментировать
  • Как объяснить провайдеру ситуацию с моим интернетом?

    athacker
    @athacker
    Для начала стоит подключиться напрямую. Возможно, это косяк NAT'а вашего роутера. UDP -- протокол, по большому счёту, stateless. А именно он используется для голосовой связи и в играх. Роутер может тупо прибивать state в своём NAT по таймауту, и тогда ответы сервера до вашего компа просто не будут доходить -- роутер их будет дропать, так как разрешающее правило (state) было прибито.
    Ответ написан
    9 комментариев
  • Как вести документацию по серверам (Сис.Администрирование)?

    athacker
    @athacker
    Ситикэт правильно говорит. Для обеспечения ваших нужды нужны три разные программы. Трекер, возможно, со встроенным функционалом a la wiki. Редмайн для этого вполне подходит, да. Как вариант -- можно посмотреть на YouTrack. До 10 пользователей бесплатно можно пользоваться. Но ютрек -- это чистый таск-трекер. Там нет возможности документацию вести.

    Пароли -- нужно использовать менеджер паролей. Мы юзаем KeePass, он неплох.

    Хранение конфигов/скриптов -- SVN. Некоторые предпочитают гит, но на мой взгляд, для хранения конфигов он не подходит. Одна только необходимость тащить локально всю репу на каждый сервер (т. е. все конфиги всех серверов) уже ставит под большое сомнение возможность его использования в этом сценарии. Да, это обходится -- можно выдёргивать отдельные участки репы, но это уже пляски с бубном. SVN для хранения конфигов подходит гораздо лучше.

    Скрипты да, можно хранить в чём угодно. Но с точки зрения инфраструктуры, я бы не плодил лишние сущности, т. е. если использовать SVN для хранения конфигов, то там же лучше и скрипты хранить.

    Мы делали в своё время систему сбора и хранения конфигов на базе SVN, с авто-коммитами раз в сутки и рассылкой оповещений по сделанным изменениям на мыло всем в отделе. Причём авто-коммит не рассылался, рассылались только оповещения при ручных коммитах, т. е. там, где были комментарии к коммитам.

    Для документирования -- любой движок, например, тот же dokuwiki.

    И насчёт доступа фрилансерам тоже правильно сказали -- фрилансеру выдаётся временный аккаунт в таск-трекере, выдаются временные необходимые доступы, и при закрытии задачи всё зачищается. Если ему нужны какие-то документашки, то наверное, проще их экспортировать в PDF и ему скидывать.
    Ответ написан
    Комментировать
  • Пробрутили удаленку и поставили майнер. Как обезопасить себя от кулхацкеров?

    athacker
    @athacker
    > Ну и под админом сижу, потому что вроде не параноик

    Молодец, чо. Сейчас вам залили майнер, в следующий раз зальют шифровальщик. Зато "не параноик".
    Ответ написан
    Комментировать