• Сколько стоит IaaS-хостинг под управлением VMWare в Европе?

    athacker
    @athacker
    https://vcloudproviders.vmware.com

    Натыркайте там в поиске страны, в которых вас интересует хостинг, и выбирайте провайдеров.
    Ответ написан
    Комментировать
  • Как настроить squid на работу с ntlm авторизацией?

    athacker
    @athacker
    У вас группа "Администраторы домена" на русском, и к тому же, состоит из двух слов. Поэтому для начала возьмите название группы в кавычки:

    cache_effective_group "Администраторы домена"


    Если и это не поможет -- копайте в районе кодировок. В конфиге будет одна кодировка, а у контроллера домена может быть совсем другая.
    Ответ написан
    Комментировать
  • Avago (LSI): съем температуры по SNMP?

    athacker
    @athacker
    sas3icu не умеет температуру контроллера отдавать? Можно её вывод парсить.
    Ответ написан
  • Как правильно сконфигурировать CARP для HA кластера на FreeBSD для маршрутизации трафика между VLAN?

    athacker
    @athacker
    Так а в чём конкретно вопрос? Выбор правильный, в качестве роутера такая связка будет работать отлично. Ничего специфического, никаких подводных камней в настройке нет -- делайте по мануалу, и всё.

    Единственный момент, который я бы сделал, наверное, это служебный трафик CARP и pfsync вынес бы в отдельный влан, который в сети нигде больше не присутствует, только на коммутаторе между этими двумя серверами. Но в принципе, это не обязательно, просто так идеологически будет правильнее -- меньше вероятность того, что враги смогуть заспуфить CARP-пакеты и сломать связку :-)
    Ответ написан
    2 комментария
  • Какое решение выбрать для создания бюджетного отказоустойчивого кластера?

    athacker
    @athacker
    Для ScaleIO нужно минимум 3 хоста, иначе не взлетит. Если не рассматриваете софт, так сказать, "флибустьер эдишн", то 10k$ вам не хватит. Железо можно, например, такое, в количестве от трёх штук:

    stss.ru/products/servers/T-series/TX111.4-004LH.html

    В комплекте с 32 гигами памяти, 4-х ядерным HT процом и 4 x 300 Gb SAS 10k RPM винтами за один сервера штука получается 172 тысячи рублы. В сумме, соответственно, около 510 тысяч. Вот и все ваши 10k$.

    Но на этом уже можно разворачивать ScaleIO. Если три сервера будут именно в такой конфигурации, как я выше написал, то с 3-х хостов получите 1.2 Тб пространства. Негусто, но зато это реально конвергентное отказоустойчивое решение, с возможностью вывода из эксплуатации любого хоста (но только одного).

    Ну и это прайсовая цена STSS-а, если долго плакаться, то можно их убедить скинуть цену. На лицензии всё равно не хватит, но копеечка лишней не бывает :-)
    Ответ написан
    Комментировать
  • Есть ли будущее проекта?

    athacker
    @athacker
    Такие (или похожие) продукты уже есть. См., например, XSpider или MaxPatrol.
    Ответ написан
    Комментировать
  • Как отключить SMB на WinXP x64?

    athacker
    @athacker
    Остановите службу Server -- SMB-сервер отвалится. Косяков никаких, но надо понимать, что расшаривать папки вы не сможете. Пользоваться расшаренными папками на других машинах это не мешает.

    Если нужно и клиента SMB тоже отключить -- отключайте в свойствах сетевого адаптера "клиента сетей Microsoft" и "службу доступа к файлам и принтерам", а также тушите службы Server и "Рабочая станция".
    Ответ написан
    2 комментария
  • Как правильно организовать отказоустойчивость ESXi?

    athacker
    @athacker
    Белые люди обычно делают наоборот -- свои мощности используют в основном, а чужие дата-центры -- как резерв на случай ядерной войны. Это первое.

    Второе. Вы собрались 1С-ку по WAN-каналу реплицировать 1С. Сколько пользователей 1С-ки всего? 1, 10, 100?

    Третье. vSphere для репликации, vMotion и других подобных операций требует задержек не более N ms. Проверьте, сможете ли вы выполнить сетевые требования на должном уровне. А то как бы не пришлось строить растянутые кластеры на гостевых технологиях (MS SQL, например, если база 1С в MS SQL).

    Ну и 4-ое -- вообще непонятно, зачем для резерва выбирать сервер в другой стране, да ещё торчащий напрямую в интернет.
    Ответ написан
    Комментировать
  • Какой файервол выбрать?

    athacker
    @athacker
    А у вас выбора никакого нет. Если вы хотите построить нормальную защитную систему -- да, придётся разбираться СО ВСЕМИ соединениями, которые инициирует ваш комп. Файрвол не в курсе, в общем случае, что там у вас за софт стоит, и насколько ему нужно в интернет. А вырубив всё, и разрешив только для браузера/почты/асечки, можете поиметь массу приятных впечатлений, разбираясь, почему у вас какой-нибудь софт не работает, или виснет, или крашится :-)

    В целом -- в винде уже и так есть свой файрвол, с уже настроенными профилями под разные сценарии (дом/публичная сеть/домен). Можете затянуть гайки с его помощью. Если же очень хочется стороннее решение, то их навалом. Приведённый выше Comodo, у Касперского есть файрвол, ZoneAlarm, и даже ViPNet свой файрвол пилит: https://infotecs.ru/product/vipnet-personal-firewa...
    Ответ написан
    Комментировать
  • Какую скорость записи можно выжать из бюджетной СХД?

    athacker
    @athacker
    Тут надо чётко понимать несколько вещей.

    1) Физику не обманешь. Какие бы ни были ухищрения, при реально высокой интенсивности записи они мало чем помогают. Реально немножко помочь может кэширование записи и то, что называется coalescing -- т. е. система группирует блоки перед записью таким образом, чтобы можно было (ну, если совсем на пальцах) записать их в один пролёт головки над поверхностью. Основная же нагрузка всё равно придётся на диски, и тут вариант ускорения записи ровно один -- это как можно больше шпинделей, как можно более оборотистые диски (15k RPM вместо 7200 RPM), либо вообще переход на SSD/NVMe. Так что лучше взять пачку дисков мЕньшего объёма, но в бОльшем количестве, и скорость записи будет выше.

    2) ZIL -- это не кэш записи. Это всего лишь журнал, который обеспечивает синхронную запись и позволяет сохранить ФС в консистентном состоянии даже при сбоях. В ZFS при синхронной записи по факту запись ведётся дважды -- сначала данные идут в ZIL, а потом уже переписываются на основной диск. Если под ZIL не выделялось отдельного устройства, ZIL размещается на основном диске. Разумеется, размещение ZIL на SSD операцию записи ускоряет. Но один тонкий момент -- ускоряет он не в абсолютных значениях, а относительно того случая, когда ZIL размещён на основных (HDD) дисках.

    Учитывая, что вам требуется NFS, который использует только синхронную запись, то у вас вариантов два -- размещать ZIL на SSD, либо в свойства ZFS-датасета, который будет презентоваться по NFS, принудительно включить асинхронную запись. Выбор решения зависит от того, что конкретно вы хотите получить. Если вам важна консистентность данных -- лучше оставить sync и разместить ZIL на SSD. Но надо понимать, что async запись будет в любом случае несколько быстрее, так как запись в ZIL -- это всё равно задержка и дополнительный оверхед. Так как даже если ZIL размещён на SSD -- время доступа к нему и запись данных не нулевая.

    3) Кэш в оперативке реально помогает (ARC). Учитывая, что у вас также будет параллельно идти и чтение, то увеличение оперативы имеет смысл, так как тот факт, что некоторые блоки были прочитаны из ARC означают, что эти блоки не были прочитаны с дисков, т. е. дискам не пришлось делать дополнительные телодвижения для поиска и чтения с блинов этих блоков. А значит, диски могут больше времени уделить записи. Что касается стоит ли добавлять L2ARC -- это вопрос философский, и сильно зависит от нагрузки. По моим наблюдениям в сценарии размещения на ZFS виртуалок и набортном объёме RAM в 128 Гб, до L2ARC уже ничего не долетало. Сравнительные цифры -- ARC hits/misses составляло в среднем примерно 80k/15k в минуту, а в L2ARC цифры были в районе 15/800. Т.е. 15 попаданий на 800 запросов к L2ARC. В итоге мы решили даже не тратить SSD на L2ARC.

    Ещё один момент -- если у вас не предполагается последовательного чтения, а будет чистый рандом (например, при размещении виртуалок это именно так), то следует отключить ZFS prefetch. Его отключение на синтетических тестах показало рост IOPS примерно на 15-20%, при read/write 20%/80% и полном рандоме обращений.

    А вообще, нужно развернуть систему, поставить её на мониторинг, и понаблюдать, что и как происходит. Фря выдаёт достаточно информации, чтобы делать выводы -- нужен ли префетч, работает ли L2ARC, насколько эффективен ARC и т. п. Если будет необходимость -- обращайтесь в личку, скину шаблоны и конфиги для заббикс под мониторинг хранилки на базе FreeBSD + ZFS. В планах статью нарисовать по этому поводу, но это пока руки дойдут... :-)
    Ответ написан
  • Как закрыть доступ из-вне к mongodb?

    athacker
    @athacker
    Убедитесь, что у вас перед bindIp пробелы, а не символ табуляции.

    И после запуска монги вывод команд ipconfig и sockstat -4l в студию
    Ответ написан
  • Чем отличается выделенный сервер от сервера хранения?

    athacker
    @athacker
    Да ни в чём. "Как вы яхту назовёте, так она и поплывёт". Технически разницы между серверами может не быть вообще, разница будет только в назначении и возложенных на них задачах.

    Например, можно предположить, что "сервер хранения" у данного хостера имеет более слабую начинку, но больше дисковых отсеков. Т. е. заточен в основном под хранение данных, а не под виртуализацию или ещё какие-либо вычислительно прожорливые задачи.

    Короче, это чистой воды маркетинг.
    Ответ написан
    1 комментарий
  • Динамический mac на сетевом порту Raspberry Pi после ребута. Как пофиксить?

    athacker
    @athacker
    В конфиге интерфейса пропишите:

    MACADDR=<любой:нужный:мак:адрес>
    NM_CONTROLLED=no

    Тогда мак будет выставляться статически на основании конфига, а не от балды.

    Есть такие глюки с некоторыми сетевухами. Бывает баг драйвера, бывает косяк самого адаптера. Посмотрите в dmesg на предмет строчек:

    Invalid Mac address detected:
    Please complain to your hardware vendor. Switching to a random MAC.
    Ответ написан
    1 комментарий
  • Как сделать фиксированный список комманд для пользователя в SSH?

    athacker
    @athacker
    Не знаю, как насчёт линуха, но во фре в chsh никакого списка нет. Можете указать в качестве оболочки что угодно.

    Также есть команда usermod, которой тоже можно в качестве оболочки прописать что угодно. Хотя б даже и шельный скрипт. У меня сделан тупой терминал, чисто для подключения по SSH и проброса портов внутрь локалки. В качестве шелла для подключающегося пользователя указан скрипт следующего содержания:

    #!/bin/sh

    main() {
    echo
    echo
    echo
    echo
    echo
    echo
    echo
    echo
    echo "Dumb terminal enabled"
    while true; do
    sleep 5
    done
    }

    # Assign noop for Ctrl+C and run main
    trap true INT
    main $@

    Соответственно, этот скрипт просто крутится со sleep 5 и не даёт выйти по Ctrl-C. Но точно также в цикл ожидания можно повесить ожидание какого-либо ввода от пользователя, с последующей обработкой этого ввода по case на предмет -- нужные это команды или нет. Если ненужные, то слать, если нужные -- выполнять с необходимыми параметрами.
    Ответ написан
    Комментировать
  • А зачем вообще покупать SSL-сертификат для сайта у GlobalSign/Comodo/etc, если можно подписать самому?

    athacker
    @athacker
    Если сертификат не подписан доверенными центрами, то браузеры будут ругаться, что "а сертификат-то паленый!":
    ssl-connection-error.png

    На шифровании это никак не сказывается. Если соединением будешь пользоваться только "сам и мои друзья", которым можно объяснить, что "тыкайте "разрешить", и всё будет ровно", то можно пользоваться самоподписанными сертификатами.

    Если же это публичный сервис, то клиентов такие сообщения про недостоверный сертификат будут отпугивать. Тогда имеет смысл купить сертификат, подписанный приличным УЦ.

    Let's encrypt я бы из принципа использовать не стал (собственно, я и не стал :-) ), даже для домашнего сайта с котиками. Очень сомнительная модель, когда нужно ставить некий "клиент", который тебе генерит и обновляет сертификаты. Нет гарантии, что он твой секретный ключ при этом товарищу майору за бугор не отправляет. А то может и ещё что, смотря до чего дотянуться сможет.
    Ответ написан
    2 комментария
  • Ситуация с хищением денег с карты visa через paypal?

    athacker
    @athacker
    Скорее всего, что-либо предпринимать в отношении ноута уже поздно, но на всякий случай. Если планируете отдавать ноут в экспертизу (в милицию, или в организацию, специализирующуюся на информационной безопасности), то НИКАКИХ действий с ноутом делать НЕЛЬЗЯ. Никаких антивирусов, ничего. Ноут выключить, достать жёсткий диск и в неизменном виде его хранить. Потому что если следы и остались, то могут быть зачищены (проникшим злоумышленником, или антиврусом). Чем больше времени прошло и чем больше времени ноут провёл во включенном состоянии, тем меньше вероятность что-либо на диске найти. Но ключевое правило -- диск нужно сохранить неизменным.

    Я так понимаю, дело происходит в Белоруссии. Я что-то скептически отношусь к компетенции белорусской милиции в области инфобеза. Собственно, компетенция российской полиции тоже оставляет желать... :-) Поэтому стоит начать с поисков конторы, занимающейся инфобезом, а уже они пусть свяжутся с милицией и передадут полученные данные. Но это возможно только при наличии личных связей в таких организациях, к сожалению. Поспрашивайте среди знакомых, возможно, кто-то работает, или имеет друзей/знакомых в таких организациях.
    Ответ написан
    1 комментарий
  • Какой аналог директории /opt вo FreeBsd? Куда устанавливать нестанд. прожки?

    athacker
    @athacker
    /usr/local и подкаталоги обычно.
    Ответ написан
    Комментировать
  • Как уменьшить рамер LUNa на СХД Huawei OceanStor 5300 V3?

    athacker
    @athacker
    А нафига вообще такие огромные тома создавать?

    Обойти ситуацию очень просто -- смигрировать все виртуалки куда-нибудь, удалить 90-терный том и создать мачку более мелких, и потом раскидать машины по ним обратно.
    Ответ написан
  • Как получить доступ к ПОДсети извне?

    athacker
    @athacker
    Снаружи VPN-сервер настройте, на белом IP (например, на купленном VPS). Там большие мощности не нужны, поэтому достаточно самых дешёвых тарифов. Выставлять RDP наружу в чистом виде (путём маппинга портов, например) небезопасно.
    Ответ написан
    Комментировать
  • Как подменить имя сетевого интерфейса во FreeBSD?

    athacker
    @athacker
    Поменяйте порт-группы (vlanA и vlanB -- это имена порт-групп, как я понял) на интерфейсах в настройке виртуалки в VMware, и не придётся городить костыли.
    Ответ написан
    Комментировать