Ответы пользователя по тегу Системное администрирование
  • Паника ядра, что делать?

    athacker
    @athacker
    Попробуйте сделать fsck для файловой системы, и затем заменить те бинарники, у которых размер 0, на аналогичные из дистрибутива.
    Ответ написан
    6 комментариев
  • Может ли свич работать если по логам он отключен?

    athacker
    @athacker
    У вас микротик как клиент не цепляется к беспроводке, чисто случайно? А то если он цепляется к одной из точек как клиент (что малость необычно), и собран в мост с проводными портами (что обычно и настроено по дефолту), то петля может иметь место быть. Отсюда и такое поведение портов -- включение/отключение.
    Ответ написан
  • Какой протокол и сервер-софт для VPN выбрать?

    athacker
    @athacker
    На винде набор нативно поддерживаемых VPN протоколов невелик. PPTP, L2TP+IPsec, SSTP. Собственно, всё. В андроиде (8-ом, во всяком случае) поддерживаются из коробки протоколы PPTP, L2TP+IPsec, плюс несколько вариантов чистого IPsec.

    PPTP с шифрованием на андроиде у меня не взлетел. Там шифрование реализуется совместным модулем компрессии и шифрования MPPC+MPPE (хотя по структуре протокола это два разных уровня должны быть). В целом оно работает, но на связке mpd5 и андроидом у меня не завелось. Плюс PPTP -- его легко настроить. Минус -- он не считается по современным меркам защищённым протоколом.
    Ответ написан
  • Рукожопство по части адресации?

    athacker
    @athacker
    Роут на <IP-юбик>/32 в микроте пропишите, чтобы вёл через внешний интерфейс. Это будет more specific route, соответственно, маршрутизатор должен будет пользоваться им.
    Ответ написан
    Комментировать
  • Куда движется профессия системного администратора?

    athacker
    @athacker
    Выбирайте то, к чему душа больше лежит. IT Ops останутся навсегда, какие бы облака там не парили над нами. Всё равно полно организаций, которые не доверяют потусторонним конторам хранение своих данных и обслуживание своей IT-инфраструктуры (и правильно делают). Особенно в свете развития законов и методик оповещения об утечках и т. п.

    IT Ops, на мой взгляд, поинтереснее (сам такой потому что), так как задачи разнообразнее. Но в DevOps, например, денег больше платят. Хотя в IT Ops сейчас тоже много из DevOps наприлетало -- Infrastructure as a Code, ansible/chef/puppet, хранение конфигов/плейбуков в VCS, вот это вот всё. И это действительно приводит к тому, что нужно меньше людей, чтобы управлять существенно бОльшими по размеру инфраструктурами. Но и квалификация этих людей тоже должна быть выше, и программерский бэкграунд какой-то тоже нужен. Потому что даже в IT Ops очень много автоматизации, которую нужно писать руками на Shell, Powershell, Python, смотря где как принято.

    Отдельный денежный сегмент -- это DBA. Oracle, PostgreSQL, MariaDB -- прокачанных DBA мало, и стоят они дорого. С другой стороны, рынок, где требуются DBA -- довольно узок. И чтобы не было проблем с поиском работы -- квалификация должна быть высокой.

    Есть ещё NetOps, т. е. сетевые инженеры. Но там сейчас грустно -- несмотря на то, что для работ в операторских сетях, например, нужна нефиговая такая квалификация и знание особенностей кучи вендорского железа (редко кто строит гомогенные в смысла вендора сетевого железа сети, в основном сборная солянка - -Cisco/Juniper/Mikrotik/Dlink/Huawei), но зарплаты там (по Москве) -- 90-100 тысяч. При этом практикуются ночные/выходные дежурства и всё такое. Можно найти прекрасные места, где сетевой инженер будет зарабатывать бОльшую сумму, но в целом -- как-то так.

    Если резюмировать -- в IT Ops ниже порог вхождения в целом. Т. е. можно найти работу, где не требуется серьёзная квалификация, но и денег будет соответственно.

    DevOps -- порог вхождения выше, т. к. DevOps подразумевает выполнение вполне конкретного набора задач, и для их выполнения уже вряд ли возьмут человека с улицы, надеясь, что он "по ходу разберётся" (а вот в IT Ops или даже NetOps в мелких и средних конторах ещё может прокатывать). Квалификация требуется выше, но и денег больше.

    DBA -- всё ещё сложнее, чем с DevOps. Рынок узкий, квалификация нужна высокая, но зарплаты тоже высоки, повыше DevOps, по моим наблюдениям.

    В чистый NetOps сейчас уходить... Ну такоэ... Есть крупные конторы, где этим можно нормально зарабатывать, но всё равно, квалификация требуется высокая, а денег относительно требуемого объёма знаний платят не так уж много. Вот IT Ops + NetOps -- это да, тут можно найти хорошую работу. Но для этого книжек придётся прочитать в полтора раза больше, чем отдельно IT Ops и в два раза больше -- чем отдельно NetOps :-)
    Ответ написан
    4 комментария
  • Кто пользуется VEEAM Backup?

    athacker
    @athacker
    Не очень понятно, зачем отдельно бэкапить сетевую папку, если вы бэкапите всю виртуалку целиком.
    Ответ написан
    2 комментария
  • Как быть сис. админом, а не казаться?

    athacker
    @athacker
    Ну вам же зарплату платят на работе? Зачем вам железо компании, если вы можете просто купить себе комп, на котором будете гонять виртуализацию? Супер-мощный проц ему не нужен, достаточно собрать что-нибудь на core duo/quad или первых Core i3/5/7 (2000-ой серии). На авито подобных железок продаётся вагонами, по цене в 3-5 тысяч. Главное -- памяти натыркать туда побольше. Вот, например, объява. 5500 за Core i3 и 4 гига оперативы. Памяти добить до 16 гиг, и можно развлекаться.

    Ну и вот здесь, например, можно прочиттать, что можно сделать на виртуалках, чтобы освоить новые горизонты: Администрирование Linux — актуально ли?

    Вот, кстати, ещё можно труд почитать :-) Он написан несколько сумбурно, и очень долгая преамбула, но о суровых буднях НЕпростых админов понятие даёт вполне.
    Ответ написан
    Комментировать
  • Где хранить пароли от сервисов команде разработки?

    athacker
    @athacker
    Посмотрите TeamPass.
    Ответ написан
    Комментировать
  • Как заставить работать сайт на двух серверах?

    athacker
    @athacker
    Вам нужно будет нечто, что будет мониторить доступность сайта на основной площадке, и в случае его отвала менять в A-записи доменного имени сайта IP-адрес на резерв. Ну и, соответственно, нужно настроить синхронизацию содержимого сайта на двух площаках. Как и чем конкретно это делать -- сильно зависит от того, на чём у вас работает сайт. Если чисто статика -- можно rsync'ом обойтись. Если есть БД -- помимо rsync ещё нужно будет синхронизацию баз на обоих площадках делать.
    Ответ написан
  • Где вы храните информацию про свои хосты и порты на linux?

    athacker
    @athacker
    KeePass для этой задачи подходит.

    P/S/: Подтяните русский язык. Вы обращаетесь за помощью -- уважайте, пожалуйста, своих собеседников.
    Ответ написан
    Комментировать
  • Как связать 5 офисов в одну сеть через интернет?

    athacker
    @athacker
    В целом рассуждения верные, но Samba по WAN-каналам -- это не очень хороший вариант. CIFS только с версии SMB 3.0 более или менее стал прилично по WAN-каналам работать. Рассмотрите вариант обмена по SFTP. Оно и секурнее, и SSH уже готовый на всех Unix-like OS есть, его не нужно отдельно поднимать и настраивать, как самбу.
    Ответ написан
    Комментировать
  • Какие задачи ставить при изучении виртуализации?

    athacker
    @athacker
    В рамках одного ESXi-сервера вы многого не сделаете. Проработайте возможность запилить либо сервер помощнее, внутри которого установить несколько виртуальных ESXi, внутри которых уже будут работать виртуалки, либо поставить хотя бы парочку серверов с ESXi. Тогда появится возможность подключить эти ESXi к vCenter и попробовать миграцию, распределённый свич и много других технологий, которые умеет vSphere.

    Плюсом ко всему, что сказал коллега выше -- разберитесь в VLAN'ами и принципами организации сети в vSphere:

    • Чем отличаются Standard switch от Distributed switch;
    • что такое портгруппы, каких видов бывают, как создаются/управляются;
    • Для чего нужны параметры "promiscuous mode", "Forged transmits", "MAC address changes" в настройках портгрупп
    • Что такое PVLAN и каковы сценарии их использования;
    • Teaming and failover. Разберитесь с технологиями резервирования и балансировки сетевого доступа. Добейтесь, чтобы при отключении сетевого порта у вас гипервизор не отваливался от сети.


    Что касается дисков, то "статические" и "динамические" диски в vSphere называются не так. Это в терминологии Вари (и всех других гипервизоров, а также вендоров storage-оборудования) называется "толстые диски" и "тонкие диски". Разберитесь с разницей между "Eager zeroed thick disk", "Lazy zeroed thick disk", "thin disk".
    Ответ написан
    1 комментарий
  • Как ограничить доступ к sambe шаре в роутере если встроенный сервер такого функционала не имеет? Есть ли какой нибудь проксирующий самба сервер?

    athacker
    @athacker
    Проксирующего нет, но можно поднять где-нибудь линукс, смонтировать эту вашу SMB-шару и раздать с этого линукса через полноценную самбу :-)
    Ответ написан
    Комментировать
  • Как штатно отслеживать заполненость сетевых ресурсов?

    athacker
    @athacker
    Подключайте каждую шару к Windows-серверу и проверяйте свободное место. Хоть PoSh'ем, хоть вот как тут советуют: https://stackoverflow.com/questions/293780/free-sp...
    Ответ написан
    Комментировать
  • Как настроить безопасное рабочее место для бухгалтера?

    athacker
    @athacker
    Хранение рабочей информации на компе пользователя -- это зло. Это я про базы 1С и их раздачу по сети. На рабочих станциях вообще должна быть остановлена и запрещена к запуску служба "Сервер". А также "Браузер сети". Вся информация должна храниться на серверах, на дисках, организованных в RAID-массивы. И вот уже туда должен быть доступ у всех, кому эта информация по долгу службы положена.

    Пароль админа пользователю не давать -- это само собой.

    Что касается безопасных настроек винды, то можно воспользоваться рекомендациями CIS: https://www.cisecurity.org/benchmark/microsoft_win...

    Для скачивания PDF там нужно зарегиться, регистрация бесплатна и ни к чему не обязывает.

    Резервное копирование -- в обязательном порядке. Причём на другой носитель, не внутри сервера или уж тем более -- рабочей станции.

    Про белый список приложений вам уже сказали выше.
    Ответ написан
    Комментировать
  • Как поднять сервер в небольшой организации?

    athacker
    @athacker
    Умные люди говорят: "Если есть возможность проложить провод -- тяните провод, не надейтесь на WiFi". WiFi в рабочей сети, да ещё там, где "Большинство пользователей имеют дело с графикой и видео, объемы большие" -- это источник постоянной головной боли.

    Одного сервера всегда мало. Потому что будут проблемы с его обслуживанием -- нужно будет тормозить производственный процесс, либо работать во внеурочное время. И если сервер сбойнёт, то вся работа встанет колом.

    А поскольку вы упоминаете гипервизор, то с гипервизорами всё ещё хуже -- нужно минимум три сервера в кластере, для обеспечения отказоустойчивости. Если это винда, то ещё потребуется Micrisift Storage Spaces Direct для организации распределённого отказоустойчивого хранилища. Либо другие технологии, типа DataCore, vSAN, ScaleIO, Ceph -- любые распределённые софтверные системы хранения.

    Насчёт выбора железок -- будет зависеть от бюджета. Брэндовое железо стоит дороже, но меньше гемора в эксплуатации, и есть вменяемая поддержка. Не-брэндовое стоит дешевле, но больше вероятность сбоев, и поддержка попроще. Из вменяемых брендов вне "большой четвёрки" могу порекомендовать STSS. Собирают сервера на платформе SuperMicro, и достаточно вменяемы по части общения. Поддержка, есть, но для разборок придётся везти железку к ним в офис.

    Какой выбирать гипервизор -- также зависит от бюджета. Есть деньги -- выбирайте VMware или Hyper-V с обвязкой (vCenter или SC VMM). Нет денег -- ставьте KVM, ProxMox CE или Nutanix CE.

    HelpDesk системы -- тысячи их. iTop, vsDesk, GPLI, OTRS, YouTrack (он не совсем для этого, но легко заточить).

    А начинать нужно с базовых вещей -- с организации сети, электропитания на рабочих местах, выделения помещения под серверную. Качественный монтаж и планирование сети, тщательный выбор и тестирование оборудования -- избавляет впоследствии от множества проблем в процессе эксплуатации.
    Ответ написан
  • Возможно ли подключиться к интернету из другой подсети?

    athacker
    @athacker
    Схему сети нарисуйте. И подпишите, какой адаптер в какую сеть смотрит, и какие IP-адреса на каждом адаптере висят. А то из текстового описания мало что понятно.

    В частности, совершенно неясно, для чего вы прописали второй IP-адрес на "основном" сетевом адаптере (что такое "основной"?), Если речь про "сервер2", то насколько я понимаю из текста, там уже есть сетевой адаптер, смотрящий в 156-ую сеть. И логично, что IP-адрес из 156-ой сети должен быть там, и только там.

    Про статическую маршрутизацию -- всё верно. Только вопрос -- как вы её прописывали? Покажите таблицу маршрутов (route print).
    Ответ написан
    Комментировать
  • Как бы вы настроили групповые политики в кабинете информатики?

    athacker
    @athacker
    Я бы ученикам гостевые учётки давал. Там никакие изменения не сохраняются в профилях. Соответственно, выход из системы с последующим входом -- и мы снова имеем ту конфигурацию и вид рабочего стола, который был настроен администратором заранее.
    Ответ написан
    Комментировать
  • Какие минусы у тонкого клиента?

    athacker
    @athacker
    Минусы тонких клиентов начинаются, когда нужно подключать оборудование на местах. USB-принтеры-сканеры-токены-флэшки -- с этим всем серьёзный геморрой. Так что сразу закладывайте в бюджет сетевые МФУ. С флэшками -- более или менее решаемо, у той же ThinStation есть такой функционал. С токенами -- увы, лотерея.
    Ответ написан
    1 комментарий
  • Выбор платформы виртуализации?

    athacker
    @athacker
    Кластер из двух серверов не получится. Нужно минимум три -- один из серверов будет общим хранилищем для двух остальных. Это независимо от платформы виртуализации.

    Что касается лицензий -- у VMware есть пакеты типа vSphere Essential, они стоят не так дорого, как если брать просто vSphere. Essential Plus покрывает три сервера и один vCenter, стоит около 250-300 тысяч рублей.

    Но один сервер под общим хранилищем -- этого мало, так как он становится единой точка отказа (сдохнет -- и полягут ВСЕ виртуалки). Поэтому самым правильным вариантом решения будет конвергентная инфраструктура -- когда сервера виртуализации также презентуют свои локальные диски в какой-то из вариантов software defined storage. Среди вариантов: Ceph (бесплатный, но капризен, и для поддержки нужны нефиговые такие скиллы), VMware vSAN (стоит нефигово) или ScaleIO (тоже стоит порядком, но до 12 Тб сырого места можно юзать совсем бесплатно. В варианте из трёх узлов в кластере ScaleIO 12 Тб сырого места -- это 4 Тб полезного места. При росте числа узлов оверхед будет снижаться. Например, 12 Тб сырого места на 5 серверах уже обеспечит 5 Тб полезного места).

    Так что всё зависит от бюджета. Тут всё как везде -- баланс между стоимостью и лёгкостью развёртывания/эксплуатации. Вложите больше денег -- получите решение, которое проще развернуть, проще эксплуатировать и есть саппорт. Вложите меньше -- надо будет юзать опенсорс, больше времени заложить на пилот, и зачастую самому разбираться с прибабахами, строча сообщения на форумах и гугля с космической скоростью :-)

    Ну и, собственно, игроков на рынке виртуализации не так уж чтобы до фига. Microsoft Hyper-V, VMware ESXi, KVM. Proxmox -- это не вполне система виртуализации, это оркестратор для управления виртуальной инфраструктурой. Непосредственно виртуализацией занимается всё равно KVM (или LXC, но это вам не нужно).
    Ответ написан
    1 комментарий