Задать вопрос
  • Mikrotik - выборочная маршрутизация трафика через VPN по FQDN?

    @dronmaxman
    VoIP Administrator
    ты вот так сделал?
    https://forum.mikrotik.com/viewtopic.php?t=171665

    Есть способ на основании SNI, но он не работает если используется TLS1.3 где скрыт SNI и это работает только с http трафиком. Если это чистый TCP то не отработает.

    Тут нужен прокси или вытягивать по номеру AS целые сети или страны и добавлять их в марштуры.
    Другого способа нет.

    Когда в firewall ты указываешь в address доменное имя, мироктик в тот же момент переворачивает его в IP, т.к. firewall не может получить доменное имя из TCP пакеты от ПК (если это не TLS, SNI выше я уже описал почему это не всегда работает). Соответственно твой вариант тоже работает на 50% т.к. у некоторых сайтов может быть 2 и более IP или это вообще может быть CDN, и если IP который получил mikrotik клиент разные то твое правило не отработает.

    Если прикинуть, то можно попробовать реализовать следующую схему. Написать скрипт который будет мониторить запросы DNS на микротике и если они попадают под FQDN шаблон то динамически создавать маршрут, но я не встречал такой реализации и не могу утверждать что такое возможно.
    Ответ написан
    9 комментариев
  • Резервирование маршрутизируемой ipv4 подсети?

    @dronmaxman
    VoIP Administrator
    Две подсети по /24 для AS не надо, достаточно одной.

    cloudflare это CDN который может закрыть вопрос с публикацией, в платном тарифе есть туннели которые позволяют отказаться от белых IP на серверах. Достаточно зарезервировать выход в интернет. На каждый сервер устанавливает VPN клиент от CF. В консоли CF настраивается проксирование на уже серые IP. При этом тебе уже не важно сколько у тебя белых IP это не твоя головная боль.
    Ответ написан
    Комментировать
  • За что отвечают параметры в fstab?

    @dronmaxman
    VoIP Administrator
    sw - явно указывает использовать опции монтирования для swap.
    defaults - использовать опции монтирования по умолчанию (defaults) для ранее указанной файловой системы (swap).

    По факту одно и тоже. Да debian и ubuntu похожи... но не во всем.
    Ответ написан
    Комментировать
  • Как соединить два poe коммутатора?

    @dronmaxman
    VoIP Administrator
    Если коммутатор поддерживает 802.3af, то можно любые порты соединять, замыкания не будет. Чисто по логике, правильно будет использовать порты UpLink для соединения коммутаторов.
    Ответ написан
    Комментировать
  • Как запустить Kali Linux на Mac M1 на "голом железе"?

    @dronmaxman
    VoIP Administrator
    В данный момент на m1 можно запустить только Asahi Linux.
    Ответ написан
    Комментировать
  • Как выдать белый айпи из ДЦ серверу, находящемуся в офисе?

    @dronmaxman
    VoIP Administrator
    Сложно будет реализовать, но можно попробовать использовать EoIP или VxLan.

    В офисе за NAT есть железный Mikrotik

    EoIP или VxLan требуют белый IP обеих сторон, поэтому придется использовать эти протоколы поверх VPN, например WG или IPsec. Что в свою очередь приведет к уменьшению MTU и может вылезти где-то боком.

    Я бы не отбрасывал вариант с пробросом портов, он проще и стабильнее.
    Ответ написан
    2 комментария
  • WI-FI Direct это точка доступа?

    @dronmaxman
    VoIP Administrator
    Суть в том, что сигнал идет между клиентами минуя беспроводную точку доступа. Что позволяет уменьшить латенси и не загружать точку доступа ненужным трафиком. Может использоваться для подключения внешнего экрана по беспроводной связи где очень критичка зарежка и потеря пакетов, для передачи данных (файлов) между устройствами (тот же AirDrop).
    Ответ написан
    2 комментария
  • Каким образом DHCP должен понять, что надо отдать адрес именно из этого пула конкретному клиенту?

    @dronmaxman
    VoIP Administrator
    Есть такой механизм DHCP-Relay который должен быть настроен на L3 маршрутизаторе данной сети, как раз он и пересылает запросы из разных vlan на DHCP сервер, так же добавляет в него подсеть на основании который DHCP сервер понимает из какого пула надо выделить IP.

    Если не использовать DHCP-Relay, то DHCP сервер должен иметь сетевой интерфейс в каждой из сетей.
    Ответ написан
    Комментировать
  • Можно ли TCP ускорить при помощи TCP via UDP tunnel?

    @dronmaxman
    VoIP Administrator
    TCP пакет>UDP tunnel>TCP пакет >

    В некоторых случаях это поможет. Например, если использовать VPN сервер c поддержкой UDP на площадке крупного хостера у которого хороший пиринг с соседями, то в некоторых случаях можно получить прирост скорости и уменьшить latency, но причиной улучшения будет изменение маршрута, то есть маршрут станет более коротким или пройдет через более скоростной канал.

    На рынке есть крупные игроки которые предлогают решение SD-WAN под ключь, которое позволяет повысить качество интернета, но за все надо платить.
    Ответ написан
    2 комментария
  • Как перенаправить звонок в виртуальную машину?

    @dronmaxman
    VoIP Administrator
    https://play.google.com/store/apps/details?id=de.d...
    + USB modem

    Так же существую bluetooth модемы.
    Ответ написан
    Комментировать
  • Есть ли софт чтобы локальные ноутбук из-под NAT торчал наружу в веб, используя статический IP?

    @dronmaxman
    VoIP Administrator
    Если для тестов, то можно использовать ngrok в бесплатном тарифе.
    Ответ написан
    3 комментария
  • MacBook Air M2 512GB RAM8GB для графического дизайна?

    @dronmaxman
    VoIP Administrator
    Air M2

    Не стоит, горячий девайс, особенно при твоих задачах. Бери с вентилятором и на 16GB.
    Ответ написан
    Комментировать
  • Есть ли смысл делить сеть на подсети, если она будет поделена на vlan-ы?

    @dronmaxman
    VoIP Administrator
    VLAN это не только возможно разделить большие сети.
    В обычной жизни 30+15+15=60 устройств это не много для офиса и администраторы редко заморачиваются vlan, т.к. не всегда есть возможно купить коммутаторы которые умеют работать с VLAN.

    Но для курсовой можно выделить такие плюсы использования vlan
    1. Безопасность. Хорошим тоном является выносить такие устройства как камер, телефоны, принтера, сервера в отдельную сеть (vlan) и настраивать ограниченный доступ. Что позволяет оградить потенциально любопытных пользователей, злоумышленников, зараженные ПК от возможности скомпрометировать сеть предприятия.
    2. Qos. Разделение на vlan позволяет настроить приоритет трафика в этом vlan, что может быть актуально для VoIP трафика.
    3. Сервера. Это так же связано с безопасность, часто сервера имеют публикацию, что потенциально открывает возможность взлома данного сервера из мира. Для повышения безопасности, сервера с публикацией необходимо размещать в отдельном VLAN так называемая зона DMZ, у которой нет или есть ограниченный доступ в локальную сеть. Так же использование одной сети открывает возможности для использования атак по типу MITM.
    4. Диагностика. Гораздо проще найти виновника пакостей когда сеть сегментирована на VLAN. Например, если сервера и ПК будет в одной сети, то какакой-то пользователь назначит на свой ПК IP аналогичный серверу и все устройства в сети будут иметь проблемы с доступом к этому серверу.
    5. Так же WIFI стоит разделять минимум на два VLAN, гостевой и рабочий. Гостевой соответственно не должен иметь доступа к внутренней сети. Рабочий должен иметь ограниченный доступ т.к. в него может подключаться устройства BYOD которые покидают компанию и могут потенциально нести(принести) угрозу.
    6. VPN. Разделение на VLAN упрощает построение VPN сетей при маштабировании компании или предоставлении сотрудникам доступа из вне посредствам VPN.
    Ответ написан
    2 комментария
  • Как проксировать траффик с Wireguard к Openconnect?

    @dronmaxman
    VoIP Administrator
    После поднятия VPN на Cisco Any Connect на VPS появляется сетевой интерфейс с IP ?

    Все достаточно стандартно
    1. На HOST PC весь трафик завернуть в тунель или только сети которые надо.
    Так же надо что-то решить с DNS 20.20.20.20, тут
    - либо все запросы на него заворачивать
    - либо настроить политику NRPT на windows
    - либо использовать VPN (openVPN, ZeroTier) которые умеет разделять DNS запросы на основании домена
    - либо поднять на VPS сервер DNS типа unbound и на нем настроить правила пересылки, соответственно все свои запросы заворачивать на этот DNS

    2. На VPS включить форвард и маскарад.
    echo 1 > /proc/sys/net/ipv4/ip_forward # включаем форвард
    iptables -I FORWARD -i wg0 -j ACCEPT # разрешаем все что приходит c wg0 интерфейс
    iptables -t nat -I POSTROUTING -o tun0 -j MASQUERADE # натим все что приходит с wg0 и уходит в тунель Cisco, тут вместо tun0 yказать интерфейс который светить в системе VPS после поднятия туннеля на Cisco.
    Ответ написан
    4 комментария
  • Почему не работает питание по PoE?

    @dronmaxman
    VoIP Administrator
    Несовместимые стандарты, данный микротик поддерживает Passive POE, а cisco надо 802.3af.

    Есть модели микротика которые умеют 802.3af, но к ним нужен блок питания на 48В, которого обычно нет в комплекте.
    Ответ написан
    1 комментарий
  • Почему Nginx из докер композа не видит соседний контейнер?

    @dronmaxman
    VoIP Administrator
    docker run --restart unless-stopped -p 5001:5050 -d --name api --network nginx-proxy-man projsharp-api:2023_04_02__19_52_17


    Зачем ты порт вытаскиваешь, если все равно подключаешь его в одну сеть nginx-proxy-man, -p можно убрать.

    Поправить nginx конфиг
    
     location /api/ {
                    proxy_pass              http://api:5050/api/;
        }
    Ответ написан
    Комментировать
  • Как создавать групповые чаты при помощи телеграм бота?

    @dronmaxman
    VoIP Administrator
    Бот не может создавать группы и приглашать в них участников, для этого есть библиотека pyrogram которая работает как клиент телеграмма.

    https://docs.pyrogram.org/telegram/functions/messa...
    Ответ написан
  • Как получить доступ к ipv4 через ipv6?

    @dronmaxman
    VoIP Administrator
    Что подразумевается под доступом? Доступ из мира? Поставь на оба ПК VPN zerotier и подключайся откуда хочешь.
    Ответ написан
    Комментировать
  • Как пеерехать на выдленный сервер, сменить окружение сети без NAT с proxmox?

    @dronmaxman
    VoIP Administrator
    никогда не имел дела с выделенными серверами,

    Тебе точно выделеный железный сервер дают, а не виртуальный. Потому как с виртуальным у тебя получиться вложенная виртуализация. Windows VM уже не запустяться.

    Тут два+1 варианта
    1) Белый IP закрепить за ProxMox, на нем настроить NAT и форвард портов. Получиться так же как у тебя сейчас.
    2) Поднять на ProxMox одну ВМ которая будет в роли маршрутизатора и ей отдать белый IP и NAT, тут придется поморочиться с маршрутами, что бы зайти на туже WEB ProxMox. Так же геморой с доступом, пока эта ВМ выключена у тебя нет доступа к ProxMox, разве что хостер предоставляет KVM.

    +1 я бы перевел все на докер если нет необходимости в windows VM.
    Ответ написан