Ответы пользователя по тегу Сетевое администрирование
  • Как понять VLANы?

    athacker
    @athacker
    Влан -- это всего лишь идентификатор в ethernet фрейме. Который может принимать значения от 1 до 4094. Вланы не бывают тегированными или не-тегированными, они по определению тегированные. Бывает тегированным или не-тегированным трафик. Тегированный -- это тот, в ethernet фреймах которого соответствующее поле реально содержит VID -- VLAN ID, т. е. номер влана. Не-тегированный -- соответственно, такой фрейм, где номера влана нет.

    Транковый порт коммутатора -- это порт, который настроен таким образом, чтобы принимать и передавать тегированный трафик, и этот трафик может быть из разных вланом (физически это означает, что в трафике могут быть разные VID -- идентификаторы вланов). Например, так настраиваются порты, к которым подключены другие коммутаторы. Или, например, маршрутизаторы. Или, например, сервера с виртуалками.

    Порт, настроенный для приёма не-тегированного трафика, всё равно осознаёт себя в каком-то влане. Т. е. коммутатор внутри себя считает, что в этот порт ему прилетает нетегированный трафик, но этот трафик нужно относить к такому-то влану. Какому конкретно влану -- задаётся сетевым администратором при настройке и включении порта. Не-тегированный трафик может улететь в тегированный (транковый) порт, например, и в этом случае на выходе из транкового порта коммутатор в трафике явным образом проставит тег.

    Может быть и обратная ситуация -- прилетит тегированный трафик в транковый порт (допустим, в 5-ом влане). Коммутатор определит, что получатель трафика находится на таком-то порту, и этот порт настроен для отправки не-тегированного трафика. Тогда коммутатор перед передачей пакета в этот порт уберёт трафик из фрейма и только потом отдаст фрейм в порт.

    В транковые порты может прилетать любое количество вланов (ну, до 4096, понятное дело). В не-тегированные -- только один какой-то влан, как вы понимаете, так как тега-то в трафике нет, и единственный способ отнести этот трафик к какому-то влану -- это явным образом прописать в настройках коммутатора, что вот этот вот порт относится к такому-то влану.

    Обычные компы могут принимать тегированный трафик только в случае дополнительных действий. На винде это должен поддерживать драйвер, и ещё он иметь средства управления вланами на интерфейсе. На линуксе тоже нужно создавать отдельным образом саб-интерфейсы с указанием тегов.

    Что касается микрота -- добейтесь сначала связи между роутером и компом в сети 192.168.1.0, без DHCP и тем более натов.

    IP 192.168.1.1 пингуется из сети 192.168.0.1 -- это понятно, так как адрес принадлежит вашему маршрутизатору. Вы можете ему на интерфейс 8.8.8.8 повесить, и он тоже будет пинговаться, даже при отсутствии интернета -- если между роутером и компом связь есть.

    Service tag ставить не надо -- это уже из области Q-in-Q, вложенных вланов (если на пальцах).

    Vlan1 -- какой vlad ID имеет?
    Ответ написан
    1 комментарий
  • Как работает PPPoE у Ростелекома? Микротик вешает порты, почему сам не может получить инет?

    athacker
    @athacker
    Вы "слышите звон, да не знаете, где он". С чего вы вообще решили, что там "шторм/петля"? На основании каких критериев?

    1. Потому что цепочки INPUT и OUTPUT относятся только к самому устройству. Т. е. туда попадает трафик, источником или назначением которого является именно ваш роутер. Для транзитного трафика, который должен устройством маршрутизироваться, применяется цепочка FORWARD.

    2. Если интернет не работает вообще, то нет смысла спрашивать, почему не работает DNS или HTTP или любой другой протокол. У вас транспортная сеть не работает, поэтому никакие сервисы тоже не будут работать.

    4. PPPoE интерфейс не просто идеологически настраивать под маскарадинг -- это вообще единственный способ получить интернет на клиентах :-) Потому что физический интерфейс ether1 будет использоваться только для PPP-трафика. Весь остальной трафик (т. н. "интернет") будет заворачиваться в интерфейс PPPoE.

    Судя по тому, что на 10М линк работает -- имеет место проблема с кабелем. Либо плохо обжат, либо плохог воткнут на какой-то из сторон (коммутатор провайдера или ваш микротик), либо повреждён где-то по дороге от вас до коммутатора.

    Коллеги правильно говорят -- настройте сначала всё на компе. Если на компе будет ОК, значит, провайдер и его сеть тут ни при чём.
    Ответ написан
    Комментировать
  • Как поднять несколько l2tp/ipsec туннелей через разные каналы связи?

    athacker
    @athacker
    Не очень понятно, чего конкретно вы хотите достичь. Чтобы трафик до определённых IP выходил через разные аплинк-интерфейсы клиентского роутера? На так маркируйте L2TP-трафик на основании DST IP, в чём проблема?
    Ответ написан
    4 комментария
  • Как вывести интернет с телефона через кабель ethernet?

    athacker
    @athacker
    Красивая картина. Непонятно только, как она вообще к реальности соотносится.

    В общем же случае -- как правило, у современных смартфонов есть режим Hot-Spot. Т.е. телефон подключается к интернету, и раздаёт интернет по WiFi. Если нужно именно в провод, то раздаёте интернет по WiFi с телефона, к этому WiFi подключаете какую-нибудь точку доступа, которая умеет работать как WiFi-клиент (например, TP-Link 3020), в неё уже втыкаете кабель, а кабель -- в комп.
    Ответ написан
    4 комментария
  • Как связать 5 офисов в одну сеть через интернет?

    athacker
    @athacker
    В целом рассуждения верные, но Samba по WAN-каналам -- это не очень хороший вариант. CIFS только с версии SMB 3.0 более или менее стал прилично по WAN-каналам работать. Рассмотрите вариант обмена по SFTP. Оно и секурнее, и SSH уже готовый на всех Unix-like OS есть, его не нужно отдельно поднимать и настраивать, как самбу.
    Ответ написан
    Комментировать
  • Как проксировать с целью скрыть конечный ip?

    athacker
    @athacker
    Сертификату до фонаря ваши IP. Сертификат выдаётся на доменное имя.

    Поставьте nginx на VDS#1, прикрутите там летсенкриптовский сертификат, и в конфиге пропишите что-нибудь в духе:

    location / {
    proxy_pass https://;
    }

    Можно делать прокси_пасс по HTTP, но тогда поднимайте шифрованный тунель между VDS-ками и проксируйте на VDS#2_tunnel_IP.
    Ответ написан
    Комментировать
  • Может кто-нибудь оценить код клиент-серверного чата, основанного на tcp/ip?

    athacker
    @athacker
    Вы, должно быть, шутите. В рамках вопроса на тостере предложить изучать код чужого проекта?
    Ответ написан
  • Что такое 8 characters в Serial Port?

    athacker
    @athacker
    Предполагаю, что это кривые руки индусских технописателей, которые криво скопипастили кусок текста откуда-то. После подключения к консоли нажмите Enter -- некоторые железки в консоль по факту подключения ничего не отдают, надо им туда что-то отправить, и тогда выдают приглашение.
    Ответ написан
    Комментировать
  • Как раздать интернет в локальную сеть без прокси?

    athacker
    @athacker
    Если вам провайдер отдаёт интернет через прокси, и больше никаких вариантов -- то забудьте про любые другие схемы раздачи интернета пользователям в локалке. Убрать запрос аутентификации можно -- поставьте прокси на своей стороне, настройте его каскадом для провайдерского прокси и сделайте аутентификацию по NTLM. Тогда пользователи будут логиниться на ваш прокси с помощью тех кредсов, с которыми они в систему зашли. Например, вот методичка: wiki.525.su/doku.php?id=squid_ad Каскадов прокси там нет, но есть про настройку в связке с AD. А каскады особой проблемой не являются.
    Ответ написан
    Комментировать
  • Как пустить весь трафик через ssh на Linux?

    athacker
    @athacker
    Можно вот так: https://vds-admin.ru/unix-toolbox/vpn-over-ssh
    Есть ещё вариант реализации SOCKS-прокси на SSH, он поддерживает, а трафик в этот SOCKS заворачивать чем-нибудь вроде Proxifier
    Ответ написан
    Комментировать
  • Как поднять сервер в небольшой организации?

    athacker
    @athacker
    Умные люди говорят: "Если есть возможность проложить провод -- тяните провод, не надейтесь на WiFi". WiFi в рабочей сети, да ещё там, где "Большинство пользователей имеют дело с графикой и видео, объемы большие" -- это источник постоянной головной боли.

    Одного сервера всегда мало. Потому что будут проблемы с его обслуживанием -- нужно будет тормозить производственный процесс, либо работать во внеурочное время. И если сервер сбойнёт, то вся работа встанет колом.

    А поскольку вы упоминаете гипервизор, то с гипервизорами всё ещё хуже -- нужно минимум три сервера в кластере, для обеспечения отказоустойчивости. Если это винда, то ещё потребуется Micrisift Storage Spaces Direct для организации распределённого отказоустойчивого хранилища. Либо другие технологии, типа DataCore, vSAN, ScaleIO, Ceph -- любые распределённые софтверные системы хранения.

    Насчёт выбора железок -- будет зависеть от бюджета. Брэндовое железо стоит дороже, но меньше гемора в эксплуатации, и есть вменяемая поддержка. Не-брэндовое стоит дешевле, но больше вероятность сбоев, и поддержка попроще. Из вменяемых брендов вне "большой четвёрки" могу порекомендовать STSS. Собирают сервера на платформе SuperMicro, и достаточно вменяемы по части общения. Поддержка, есть, но для разборок придётся везти железку к ним в офис.

    Какой выбирать гипервизор -- также зависит от бюджета. Есть деньги -- выбирайте VMware или Hyper-V с обвязкой (vCenter или SC VMM). Нет денег -- ставьте KVM, ProxMox CE или Nutanix CE.

    HelpDesk системы -- тысячи их. iTop, vsDesk, GPLI, OTRS, YouTrack (он не совсем для этого, но легко заточить).

    А начинать нужно с базовых вещей -- с организации сети, электропитания на рабочих местах, выделения помещения под серверную. Качественный монтаж и планирование сети, тщательный выбор и тестирование оборудования -- избавляет впоследствии от множества проблем в процессе эксплуатации.
    Ответ написан
  • Возможно ли подключиться к интернету из другой подсети?

    athacker
    @athacker
    Схему сети нарисуйте. И подпишите, какой адаптер в какую сеть смотрит, и какие IP-адреса на каждом адаптере висят. А то из текстового описания мало что понятно.

    В частности, совершенно неясно, для чего вы прописали второй IP-адрес на "основном" сетевом адаптере (что такое "основной"?), Если речь про "сервер2", то насколько я понимаю из текста, там уже есть сетевой адаптер, смотрящий в 156-ую сеть. И логично, что IP-адрес из 156-ой сети должен быть там, и только там.

    Про статическую маршрутизацию -- всё верно. Только вопрос -- как вы её прописывали? Покажите таблицу маршрутов (route print).
    Ответ написан
    Комментировать
  • Датаграмма, фрагмент, пакет сегмент, кадр - в чем разница?

    athacker
    @athacker
    Это всё условные обозначение разных частей (или всего целиком) пакетов сетевых протоколов. На разных уровнях протокола (согласно модели OSI) одни и те же (по смыслу) части могут называться по-разному. Где-то -- кадр, где-то -- пакет, где-то -- фрейм. Но это всё условно. Подробности можно почерпнуть в книжке по курсу Cisco ICND1, они там на этом сугубый акцент делают.
    Ответ написан
    Комментировать
  • Какие минусы у тонкого клиента?

    athacker
    @athacker
    Минусы тонких клиентов начинаются, когда нужно подключать оборудование на местах. USB-принтеры-сканеры-токены-флэшки -- с этим всем серьёзный геморрой. Так что сразу закладывайте в бюджет сетевые МФУ. С флэшками -- более или менее решаемо, у той же ThinStation есть такой функционал. С токенами -- увы, лотерея.
    Ответ написан
    1 комментарий
  • На что обратить внимание разводя локальную сеть в квартире?

    athacker
    @athacker
    Решите вопрос с планировкой и расстановкой оборудования и мебели в квартире, отсюда и пляшите, чего куда разводить. Уголок для роутера (а также в перспективе и коммутатора, а также и NAS, а также, возможно, и видео-регистратора) запланировать стоит адназначна. Я вывел все провода в чулан, и обустроил в углу на стеллаже "серверную стойку". Там стоял ИБП, сервер, гигабитный коммутатор и роутер.

    Сразу совет -- закладывайте на каждую точку подключения по 2 кабеля. Иначе будет очень обидно, когда кабель проложен в стене, и вдруг повредился через какое-то время после начала эксплуатации. Такое редко, но бывает.
    Ответ написан
    3 комментария
  • Огромное количество запросов Who has в wireshark?

    athacker
    @athacker
    Ребутни роутер. Если пакеты пропадут -- его ломанули. Обычно малварь перезагрузку не переживает, этого должно хватить. Но прошивку обновить нужно в любом случае, даже если ребут поможет, так как поможет он ненадолго :-)
    Ответ написан
  • С какой целью системные приложения в т.ч Telegram шлют инфу по TCP протоколу в корпорацию добра?

    athacker
    @athacker
    Подсуньте само-сгенерированный сертификат, да посмотрите, что там, в этом трафике :-)
    Ответ написан
  • Как сегментировать сеть?

    athacker
    @athacker
    В идеале, вам нужно монтаж сети переделать, так как любительские свичи, валяющиеся где попало -- это постоянный источник головной боли. Завести коммутационный шкаф (если выделенного помещения по серверную нет) и протянуть от него по 2-4 провода до каждого рабочего места, всё обжать в розетки. Там, где 1-3 метра между рабочими местами -- тоже можно розетки воткнуть, так как 100% рано или поздно там образуется ещё одно рабочее место или сетевой принтер/сканер/МФУ. И все приходящие в коммутационный шкаф/стойку провода -- в патч-панель с последующим подключением в коммутаторы короткими патчкордами. Коммутаторы -- только управляемые, с вланами.

    Изоляция -- только вланами. Делать это несколькими физическими портами маршрутизатора -- это трэш, так как такое решение плохо масштабируется. Закончатся порты на маршрутизаторе -- и что будете делать? Покупать ещё один? А если надо будет "вот этого и этого" сотрудников перевести в другой отдел, и как следствие -- пересадить в другую сеть? Будете перетягивать провода, так как коммутатор этой комнаты у вас в 15 влане, а новый отдел -- в 30-ом, но там нет свободных рабочих столов, поэтому пересадить сотрудников туда нельзя, а доступ в сеть нового отдела им нужен? А так -- переключил порты, к которым подключены розетки этих сотрудников, в нужный влан, настройки сети по DHCP они получили новые, и погнали.
    Ответ написан
    Комментировать
  • Как сделать так, чтобы не процесс не останавливался при отключении терминала (Putty)?

    athacker
    @athacker
    Камрад nexthop 100% прав -- проблема не в терминале, а в кривых руках том, что Thin падает. Курите логи на предмет причин падения.
    Ответ написан
    Комментировать
  • Чем и как мерить утилизацию СХД?

    athacker
    @athacker
    Если это промышленная СХД, то скорее всего, придётся использовать ту утилиту, которая предоставляется вендором. Кроме того, в любой СХД есть в интерфейсе простенький мониторинг, который покажет в реальном времени все эти параметры. История данных там обычно от 5 минут до максимум 1 часа хранится (по крайней мере, на тех СХД, с которыми я работал).

    Если же вы хотите эти данные в свой мониторинг куда-то тянуть, с возможностью задавать триггеры и события на основе триггеров, то в случае промышленных СХД вас ждут боль и унижения, так как по SNMP они эту информацию не отдают. Либо будет какой-то вендорский продукт мониторинга отдавать (но не все это делают), либо с помощью лома и такой-то матери (парсить файлы со статистикой, как это, например, пришлось делать на IBM Storwize v7000), либо снимать загрузку непосредственно с тех потребителей (серверов), которые подключены к СХД и пользуются её дисками. Но в последнем случае, как вы понимаете, не будет общей картины, так как каждый хост получает свою часть ресурсов и генерит разную нагрузку.
    Ответ написан