Ответы пользователя по тегу Компьютерные сети
  • Как поиграть в локалку Warcraft 3 1.26 через Wi-Fi?

    @dronmaxman
    VoIP Administrator
    При запуске игры netstat -ab показывает что порт игры warcraft находится в открытом состоянии


    netstat показывает что порт в состояние слушает, за открытие порта отвечает firewall. Скорее всего твоя проблема именно в firewall.
    Ответ написан
  • Как изменить свою локализацию для корпоративного VPN?

    @dronmaxman
    VoIP Administrator
    Надо воткнуть что-то между ноутом и интернетом.

    Возьми mikrotik ac2.
    Почему? Mikrotik умеет 99% VPN протоколав. Это максимально гибкое и доступное по цене устройство.
    - у него два радиомодуля (2.4 и 5)
    - есть USB порт в который можно включить USB модем.
    - есть 5 портов Gbit/s

    Получается две схемы.
    1. Mikrotik модулем 2.4 вешает на wifi в гостиннице, поднимает VPN, через 5-ку раздает интернет.
    2. Mikrotik через USB модем получает через wifi раздает.
    Ответ написан
    3 комментария
  • Настройка VPN Mikrotik?

    @dronmaxman
    VoIP Administrator
    Есть решение, когда оба клиента за NAT, но это сложно.
    https://forum.mikrotik.com/viewtopic.php?f=2&t=132823

    Я бы выбрал SSTP, использует 443 порт что на большинстве firewall похоже на https трафик.
    Ответ написан
  • Как дать доступ в интернет отдельной VLAN на Mikrotik?

    @dronmaxman
    VoIP Administrator
    167.ХХ.ХХ.X

    скорее всего ноутбук самоназначает себе IP т.к. не видит DHCP сервер.

    Далее от Mikrotika идет кабель к умному коммутатору D-Link DGS-1210-52/ME, в котором я физическому порту присвоил ID 1005.

    Ты на микротик отдает тегированный трафик, значит и принимать надо тегированный. Соответственно на D-link порт должен быть в режиме транк, а порты куда подключены клиенты в access в 1005 vlan. Или отдавай ассess на микротике. Если на этом порту микротика только этот D-link то тебе и vlan не нужен, просто выдерни этот порт из бриджа и назнач ему IP и настрой DHCP.
    Ответ написан
  • Задача по теме ARP от Cisco - опечатка?

    @dronmaxman
    VoIP Administrator
    MAC адрес работает в L2 сегменте сети. Свичи это L2 устройства, RTA это L3 устройство к которому подключены две сети L2. Соответственно между ПК-Свич-RTA это одна L2 сеть, RTA -Свич-Сервер это вторая L2 сеть. Что бы пройти L3 устройство в пакете должен произойти подмена MAC адреса. Что бы RTA понял что пакет предназначен ему, в пакете от ПК в поле destination должен стоять его мак. Если в пакете будет стоять МАК сервера, то пакет дойдет до RTA и будет отброшен, до сервера пакет вообще не дойдет т.к. ARP не может проходить в другую L2 сеть, а RTA не перебрасывает ARP пакеты между L2 сетями.

    В пакете есть IP и MAC.
    MAC подменяется при переходе через L3 устройства, IP и MAC одновременно подменяются при переходе через NAT.
    Ответ написан
    1 комментарий
  • Резервирование маршрутизируемой ipv4 подсети?

    @dronmaxman
    VoIP Administrator
    Две подсети по /24 для AS не надо, достаточно одной.

    cloudflare это CDN который может закрыть вопрос с публикацией, в платном тарифе есть туннели которые позволяют отказаться от белых IP на серверах. Достаточно зарезервировать выход в интернет. На каждый сервер устанавливает VPN клиент от CF. В консоли CF настраивается проксирование на уже серые IP. При этом тебе уже не важно сколько у тебя белых IP это не твоя головная боль.
    Ответ написан
    Комментировать
  • Как сделать общую сеть?

    @dronmaxman
    VoIP Administrator
    Пройдись по списку и поставь единую рабочую группу ( Re-add Unshown Computers to Workgroup).
    https://www.minitool.com/news/windows-11-workgroup...
    Ответ написан
    Комментировать
  • Как выдать белый айпи из ДЦ серверу, находящемуся в офисе?

    @dronmaxman
    VoIP Administrator
    Сложно будет реализовать, но можно попробовать использовать EoIP или VxLan.

    В офисе за NAT есть железный Mikrotik

    EoIP или VxLan требуют белый IP обеих сторон, поэтому придется использовать эти протоколы поверх VPN, например WG или IPsec. Что в свою очередь приведет к уменьшению MTU и может вылезти где-то боком.

    Я бы не отбрасывал вариант с пробросом портов, он проще и стабильнее.
    Ответ написан
    2 комментария
  • Каким образом DHCP должен понять, что надо отдать адрес именно из этого пула конкретному клиенту?

    @dronmaxman
    VoIP Administrator
    Есть такой механизм DHCP-Relay который должен быть настроен на L3 маршрутизаторе данной сети, как раз он и пересылает запросы из разных vlan на DHCP сервер, так же добавляет в него подсеть на основании который DHCP сервер понимает из какого пула надо выделить IP.

    Если не использовать DHCP-Relay, то DHCP сервер должен иметь сетевой интерфейс в каждой из сетей.
    Ответ написан
    Комментировать
  • В чем причина низкой производительности IPSec на Mikrotik RB952UI-5AC2ND-TC?

    @dronmaxman
    VoIP Administrator
    В нем нет поддержка аппаратного шифрования, разница с macbook в разных протоколах шифрования. У тебя большой выбор протокол шифрования включен, каждый клиент определяет для себя оптимальный по этому и скорость разная. Если использовать более простые протоколы то получиться поднять скорость

    хотя бы
    enc-algorithm=aes-128
    auth-algorithms - не важно
    enc-algorithms=aes-128-cbc
    pfs-group=modp1024
    или
    enc-algorithm=3des
    auth-algorithms - не важно
    enc-algorithms=3des
    pfs-group=modp1024

    /ip ipsec profile
    set [ find default=yes ] enc-algorithm=aes-256,aes-192,aes-128,3des,des name=***
    /ip ipsec proposal
    set [ find default=yes ] auth-algorithms=sha512,sha256,sha1,md5,null enc-algorithms="aes-256-cbc,aes-256-ctr,aes\
    -256-gcm,aes-192-cbc,aes-192-ctr,aes-192-gcm,aes-128-cbc,aes-128-ctr,aes-128-gcm,3des,des,null" pfs-group=\
    modp2048
    Ответ написан
    Комментировать
  • Можно ли TCP ускорить при помощи TCP via UDP tunnel?

    @dronmaxman
    VoIP Administrator
    TCP пакет>UDP tunnel>TCP пакет >

    В некоторых случаях это поможет. Например, если использовать VPN сервер c поддержкой UDP на площадке крупного хостера у которого хороший пиринг с соседями, то в некоторых случаях можно получить прирост скорости и уменьшить latency, но причиной улучшения будет изменение маршрута, то есть маршрут станет более коротким или пройдет через более скоростной канал.

    На рынке есть крупные игроки которые предлогают решение SD-WAN под ключь, которое позволяет повысить качество интернета, но за все надо платить.
    Ответ написан
    2 комментария
  • Есть ли смысл делить сеть на подсети, если она будет поделена на vlan-ы?

    @dronmaxman
    VoIP Administrator
    VLAN это не только возможно разделить большие сети.
    В обычной жизни 30+15+15=60 устройств это не много для офиса и администраторы редко заморачиваются vlan, т.к. не всегда есть возможно купить коммутаторы которые умеют работать с VLAN.

    Но для курсовой можно выделить такие плюсы использования vlan
    1. Безопасность. Хорошим тоном является выносить такие устройства как камер, телефоны, принтера, сервера в отдельную сеть (vlan) и настраивать ограниченный доступ. Что позволяет оградить потенциально любопытных пользователей, злоумышленников, зараженные ПК от возможности скомпрометировать сеть предприятия.
    2. Qos. Разделение на vlan позволяет настроить приоритет трафика в этом vlan, что может быть актуально для VoIP трафика.
    3. Сервера. Это так же связано с безопасность, часто сервера имеют публикацию, что потенциально открывает возможность взлома данного сервера из мира. Для повышения безопасности, сервера с публикацией необходимо размещать в отдельном VLAN так называемая зона DMZ, у которой нет или есть ограниченный доступ в локальную сеть. Так же использование одной сети открывает возможности для использования атак по типу MITM.
    4. Диагностика. Гораздо проще найти виновника пакостей когда сеть сегментирована на VLAN. Например, если сервера и ПК будет в одной сети, то какакой-то пользователь назначит на свой ПК IP аналогичный серверу и все устройства в сети будут иметь проблемы с доступом к этому серверу.
    5. Так же WIFI стоит разделять минимум на два VLAN, гостевой и рабочий. Гостевой соответственно не должен иметь доступа к внутренней сети. Рабочий должен иметь ограниченный доступ т.к. в него может подключаться устройства BYOD которые покидают компанию и могут потенциально нести(принести) угрозу.
    6. VPN. Разделение на VLAN упрощает построение VPN сетей при маштабировании компании или предоставлении сотрудникам доступа из вне посредствам VPN.
    Ответ написан
    2 комментария
  • Как проксировать траффик с Wireguard к Openconnect?

    @dronmaxman
    VoIP Administrator
    После поднятия VPN на Cisco Any Connect на VPS появляется сетевой интерфейс с IP ?

    Все достаточно стандартно
    1. На HOST PC весь трафик завернуть в тунель или только сети которые надо.
    Так же надо что-то решить с DNS 20.20.20.20, тут
    - либо все запросы на него заворачивать
    - либо настроить политику NRPT на windows
    - либо использовать VPN (openVPN, ZeroTier) которые умеет разделять DNS запросы на основании домена
    - либо поднять на VPS сервер DNS типа unbound и на нем настроить правила пересылки, соответственно все свои запросы заворачивать на этот DNS

    2. На VPS включить форвард и маскарад.
    echo 1 > /proc/sys/net/ipv4/ip_forward # включаем форвард
    iptables -I FORWARD -i wg0 -j ACCEPT # разрешаем все что приходит c wg0 интерфейс
    iptables -t nat -I POSTROUTING -o tun0 -j MASQUERADE # натим все что приходит с wg0 и уходит в тунель Cisco, тут вместо tun0 yказать интерфейс который светить в системе VPS после поднятия туннеля на Cisco.
    Ответ написан
    4 комментария
  • Как получить доступ к ipv4 через ipv6?

    @dronmaxman
    VoIP Administrator
    Что подразумевается под доступом? Доступ из мира? Поставь на оба ПК VPN zerotier и подключайся откуда хочешь.
    Ответ написан
    Комментировать
  • Как пеерехать на выдленный сервер, сменить окружение сети без NAT с proxmox?

    @dronmaxman
    VoIP Administrator
    никогда не имел дела с выделенными серверами,

    Тебе точно выделеный железный сервер дают, а не виртуальный. Потому как с виртуальным у тебя получиться вложенная виртуализация. Windows VM уже не запустяться.

    Тут два+1 варианта
    1) Белый IP закрепить за ProxMox, на нем настроить NAT и форвард портов. Получиться так же как у тебя сейчас.
    2) Поднять на ProxMox одну ВМ которая будет в роли маршрутизатора и ей отдать белый IP и NAT, тут придется поморочиться с маршрутами, что бы зайти на туже WEB ProxMox. Так же геморой с доступом, пока эта ВМ выключена у тебя нет доступа к ProxMox, разве что хостер предоставляет KVM.

    +1 я бы перевел все на докер если нет необходимости в windows VM.
    Ответ написан
  • Как правильно настроить локальную сеть и мультиван на Mikrotik?

    @dronmaxman
    VoIP Administrator
    Все правильно написал Виктор, это в первую очередь коммутатор, он без проблем справляется с L3 уровнем, но NAT это не его задача про VPN я вообще молчу.

    Да, на нем есть такой функционал как NAT, но этого хватит от силы для нормальной работы 5-10 пользователей, но точно не 70.

    Даже mikrotik hap ac2 справиться лучше чем CRS317.
    Я бы посоветовал 4011 или хотябы ax2.

    Строй по класике три уровня, L3 и NAT должны делать разные устройства
    - роутер
    - l3 коммутатор
    - l2 коммутатор

    Берешь, один коммутатор, возлогаешь на него роль l3, все остальные L2. На l3 настраиваешь маршрутизацию между сетями и firewall по надобности, на нем делаешь маршрут defaul gw на роутер. На роутере настраиваешь правила для мутивана.

    192.168.0.0/16 не использую эту подсеть для локальной сети, бери адреса из 10.0.0.0/8
    Ответ написан
    3 комментария
  • Как сделать фильтрацию сайтов по белому списку?

    @dronmaxman
    VoIP Administrator
    Mikrotik с этим плохо справиться, на сайте так же подгружаются другие ресурсы которые так же надо разрешать.
    Для этого нужен прокси, например kerio или squid.

    Есть микротики с поддержкой docker в котором можно запустить squid, возможно это твой случай.
    https://habr.com/ru/company/selectel/blog/694436/
    Ответ написан
  • Как называется устройство для объединение нескольких модемов в одну сеть?

    @dronmaxman
    VoIP Administrator
    Такие решения называются SD-WAN.

    Если грубо описать его работу, то выглядит это так.
    Есть роутер с поддержкой SD-WAN, есть сервер в облаке с хорошим интернет каналом. К роутеру подключено несколько интернет каналов, не важно каким образом, это так же могу быть модемы USB. Роутер строить через каждый интернет канала туннель в облаков и балансирует трафик между этими туннелями, так же роутер контролирует качество, стабильной работы каждого такого туннеля. Сервер собирает трафик со всех туннелей и уже пуляет в интернет.

    Да, при таком подходе можно суммировать трафик со всех интернет каналов, ограничение будет на стороне сервера, сколько он пропустит через себя.

    Как пример.
    https://5gstore.co.uk/sd-wan-pro-bonded-4g-5g-internet/
    Ответ написан
    1 комментарий
  • Перенаправление 80 http на 444 https?

    @dronmaxman
    VoIP Administrator
    > 80 порт по протоколу http перенаправить на нестандартный порт https?
    Почему бы не переложить эту роль на плечи прокси (nginx). Ставим на входе nginx, он может делать редирект с 80 на 443 и разделить трафик на одном порту на основании домена.
    webmail.domain.ru - все на почтовик
    cms.domain.ru - на сms

    Так же можно прописать дефолтный домен, все что без указания домена - сыпать сюда.

    Проблема 444 в том, что все браузеры будут ругать на недоверие к сертификату.
    Ответ написан
    8 комментариев