Задать вопрос
  • Закупка и планирование сетевого оборудования для фирмы с "нуля"?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    >А теперь, уважаемые знатоки, внимание вопрос - что я упустил из виду, ввиду своей неопытности и на что мне следует обратить внимание? Большое спасибо.


    Вам нужен роутер и коммутатор, об этом я уже написал в комментариях выше.
    АТС если будите рассматривать, то ip. Правда надо будет покупать и ip телефону или городить огород с шлюзами или аналоговыми платами. Программную реализацию простую в освоении могу рекомендовать https://www.askozia.ru/
    + нужен сервер или NAS для резервных копий. Купить или готовое решение типа synology/qnap , на любой подходящей машине с https://www.nas4free.org/ или использовать win+acronis/paragon итд.

    Остальное надо смотреть исходя из структуры L1.
    Попробуйте нарисовать схему сети в Visio и думаю у вас отпадет много вопросов сразу.
    Да еще я бы выделил отдельную машину под мониторинг. Можно реализовать на том же mikrotik использую самый простой мониторинг the dude.
    Ответ написан
    Комментировать
  • Какой сервер собрать для офиса в 15пк?Какое ПО использовать для резервирования?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Вопросы собственно в следующем:
    -Какое железо подобрать?
    -Какое ПО использовать для Firewall и резервного копирования
    -Как не потерять OEM лицензии windows на машинках (Реально ли делать полный бекап образа диска и потом его развернуть обратно?)


    Без фанатизма на 15 человек взять

    mikrotik в качестве головы готовое решение из серии 2011
    https://routerboard.com/RB2011iL-IN
    или не намного дороже 3011
    https://routerboard.com/RB3011UiAS-RM

    В качестве switch однозначно новый crs326. В теории он и на 15 человек справится с выходом за NAT, но это плохая практика из switch использовать как роутер. Хотя он может, если только на первое время. (но мы же помнем, что временное оно как бы постоянно ;) )

    Для NAS взять готовый qnap/synology опять же бывают неплохие варианты БУ на барахолках. Если бюджет совсем минимален, я бы использовал вариант с nas4free.
    https://www.nas4free.org/
    Да на BSD, но web морда делает свое дело и в общем ползать в консоли и править конфиги не особенно нужно. Можно одну машину как ФП в сети, вторую как backup.
    Осилите связку zfs+l2arc будет очень быстро работать. Для кеша hdd можно использовать как память так и в совокупности с памятью ssd начиная от 64gb.
    RAID я в общем сделал бы на том же ZFS. Хороший аппаратный стоит дорого, а от дешевого больше проблем чем пользы.

    Для OEM резервных копий в общем и не надо. Сейчас обычно активация вся идет через SLIC bios.
    Ответ написан
    Комментировать
  • Ограничить подключения к VDS, как?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Читайте Iptables и обязательно ipset.

    Как пример:

    проверить что модуль Ipset есть
    modprobe ipt_set
    если нет , то установить apt-get install ipset

    Создаем
    ipset -N accips iphash
    Первое это название списка , второе тип списка. Тип можно посмотреть в man
    Добавить нужные ip
    ipset -A aссips 8.8.8.8
    создать правило
    iptables -A INPUT -m set --set accips src -j ACCEPT
    -m set - использовать модуль ipset
    --set accips список ip
    src сверять только источник

    После того как указали все нужные Ip, запретить доступ

    iptables -P INPUT DROP

    Почему используется ipset ? Что бы не городить очень много правил в iptables на каждый ip и сэкономить ресурсы.

    как вариант почитать

    linuxru.org/linux/324

    P.S. Помимо всего этого, надо сделать базовую настройку firewall. Например не блокировать icmp, отбрасывать неправильные пакеты (invalid) итд.
    Ответ написан
    Комментировать
  • Конекчусь по ssh к серваку, дико тормозит причем видимо только у меня. У них Маки у меня Fedora, куда копать?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Оформил ответом.

    Я бы смотрел в сторону DNS, очень частые проблемы возникают с ssh именно тут.
    Для проверки попробуйте UseDNS no в /etc/ssh/sshd_config .
    Если будет быстро, то надо рассматривать причины в DNS.
    Ответ написан
    Комментировать
  • Связка Mikrotik - Ubilling - Radius?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Сам такое делал очень давно и не на тиках.

    Я бы честно говоря, задумался бы вообще уйти от ppoe И сделать авторизацию по ipoe.

    Примерно будет так. Тиковский dhcp запрос от клиента или релай от других тиков
    - может отправить запросы в Radius сервер ну или сразу в билинг, если билинг такое умеет.

    Радиус получив запрос выдает нужный Ip и делает radius accept.

    В общем это все относится и к pppoe

    Вот есть примеры

    https://wiki.mikrotik.com/wiki/Pppoe_with_external...
    https://blog.ibill.io/mikrotik-radius-pppoe-server...
    https://aacable.wordpress.com/2011/07/19/mikrotik-...

    Бегло вроде по вашей теме.
    Ответ написан
    Комментировать
  • Как сделать редирекс всех страниц на локальную страницу?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Вы не с той стороны зашли. Вам нужно настраивать dns сервер, например Bind и настроить в не view таким образом, что для клиентов из такой сети, всегда и на все запросы будет возвращаться один адрес web сервера.
    На этому web сервере уже можно будет настроить авторизацию, после который ПК будет убран из листа view bind сервера и у него будет работает интернет. Это такой обычный вариант hotspot.
    Ответ написан
    Комментировать
  • Какую выбрать материнскую плату под intel core i5 6400?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Я бы тут больше рассматривал не мать, а чипсет и сколько всего надо будет подключить и надо ли будет подключать когда-либо.

    Вот тут можно почитать про различия.
    https://www.ferra.ru/ru/system/review/intel-b250-h...

    Например чипсеты линейку Q, имеют удаленное управление Intel AMT , в составе intelRE (да да, относительно недавно нашли дырку)
    Считается бизнес уровень и можно удаленно переустановить ОС. Нет разгона итд итп.
    Поэтому выбирайте от ваших потребностей.

    Мой выбор из самого оптимального и для игр и для всего это Asus Prime H270-Pro.
    Память берите одной планкой. Скорость для вас не имеет значение, главное уж не совсем низкие тайминги.
    Почему одной ? Потом будет куда еще расти.
    Ответ написан
    Комментировать
  • Сколько нужно контролеров домена для удаленных филиалов и нужно ли?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Тут нет ответа как - правильно. Можно пойти очень разными путями. Конечно, было бы неплохо в каждом филиале поставить AD, настроенный как подразделение. Другой вопрос будет ли это оправданно ? Хотя на текущий момент, системные требования на AD не очень высокие. Те если там все же будет жизнь, нужна Файловая помойка итд, то логично было бы поставить и AD. Кстати файловая помойка может быть настроена как branchcache. Если там просто удаленные сотрудники с ноутбуками, то я бы наверно настроил VPN SSTP, который будет автоматически при любом сетевом соединение устанавливать связь с офисом и с AD в частности. Можно пойти путем создание VDI (инфраструктура виртуальных рабочих столов) итд итп.
    Ответ написан
    Комментировать
  • Mikrotik 2 белых IP адреса приходят от провайдера на одном кабеле, но на разных VLAN. Как настроить?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Вам необходимо настроить vlan На самом mikrotik и условно сделать привязку к нужным вам интерфейсам.

    Так как по сути у вас нет выделенного wan порта, первый порт можете добавить к masterport 2. (он по умолчанию master)

    interface>ether-1>master port

    Потом вам надо будет в чипе коммутации (switch) создать и привязать нудные vlan, очень неплохо это описывается и рассказывается тут:

    https://14bytes.ru/mikrotik-nastraivaem-vlan-trunk...

    Вам надо будет принять маркированный трафик на ether1 , присвоить его ether2/3 в не маркерованном (растегированным виде) На компах уже настраиваете ip которые выдал провайдер.

    Вот тут еще один интересный пример для понимания

    https://habrahabr.ru/post/313702/

    и да, делать лучше все через switch, так как это разгрузит CPU.

    Будут вопросы задавайте.
    Ответ написан
  • Можно ли открыть 445 порт при использовании L2TP соеденении?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Можно открыть доступ в рамках этих двух локальных сетей по l2tp.
    Другой момент нужно ли это ? Помимо того, что это все равно не очень потенциально безопасно, вы будите забивать канал.

    Как вариант сделайте синхронизацию нужных папок через https://syncthing.net или поставить в другом офисе кеширующий ФС BranchCache , но разрешить передачу только по VPN каналу.
    Ответ написан
  • Несоответствие top и load average?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    >Как можно продиагностировать и определить источник нагрузки?

    Я бы подключил любую систему мониторинга, что бы определить в какой момент и по какой причине прыгают значения. Как вариант самое простое собрать мониторинг из связки Telegraf (agent) - InfluxDB - База данных и grafana как вывод . ( https://www.influxdata.com https://grafana.com )

    Нагрузка у вас может быть в определенный момент и htop/atop/top итд не сразу ее покажут.

    Как вариант можете смотреть значение в cat /proc/loadavg
    Можно вывести все по ядрам - mpstat -P ALL

    Примеры с чего начать и как анализировать
    https://firstvds.ru/technology/nagruzka-na-server-...
    Ответ написан
    Комментировать
  • Не получается преобразовать py файл в exe. Что делать?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Попробуйте задать путь полностью.

    "C:\Program Files (x86)\Python\python.exe" "C:\Program Files (x86)\Python\Scripts\pyinstaller-script.py" script_to_compile.py
    Ответ написан
  • Как отключить щелчок при касании?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Не готов ответить , что точно так. Вам надо будет попробовать.

    щелчок при касании на ENG это

    Buttonless touchpads aka ClickPads

    Достаточно в консоли набрать
    /usr/bin/synclient MaxTapTime=0

    если сработает, то сделайте скрипт и поставе его в автозагрузку в
    ~/.config/lxsession/Lubuntu/autostart

    Вот тут более подробно

    www.linuxrussia.com/touchpad-settings-ubuntu.html
    Ответ написан
    Комментировать
  • Где, непопулярный CEPH?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Вот тут

    Ceph Calamari
    Calamari is a management and monitoring service for Ceph, exposing a high level REST API.
    https://github.com/ceph/calamari
    https://habrahabr.ru/post/246277/

    501a87c08e8c49bea2748d074fb15933.png
    Ответ написан
    1 комментарий
  • Настроить две виртуальные машины на VirtualBox 5.1 который установлен на CentOS 7?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Вам надо сделать проброску портов в ваши виртуальные машины.

    Примерно так

    -t nat -A PREROUTING --dst ВНЕШ_IP -p tcp --dport 3389 -j DNAT --to-destination IP_МАШИНЫ_В_ЛОКАЛЬНОЙ_СЕТИ:3389

    Но я бы не стал выставлять наружу rdp порт.

    Как вариант, можно сделать bridge и выдать машинам ip провайдера, но тогда надо 3 ip адреса.
    Ну и еще на заметку, лучше не рассматривать работу VB, так как он в общем-то тормознутый.
    Смотрите в сторону KVM, как вариант готового хост решения с админкой proxmox.com
    В частности для linux можно будет использовать контейнер LXD или Docker и сэкономить ресурсы.
    Win без вариантов в KVM.
    Ответ написан
    4 комментария
  • Еще один IP для lo интерфейса?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Читаем:

    127.0.0.0/8 - This block is assigned for use as the Internet host loopback address. A datagram sent by a higher level protocol to an address anywhere within this block should loop back inside the host. This is ordinarily implemented using only 127.0.0.1/32 for loopback, but no addresses within this block should ever appear on any network anywhere RFC1700


    Желательно вообще изучить RFC для понимания, почему так нельзя делать.
    Ну и если совсем непонятно скрины:

    ca14e05a5ead4b9e8d3a1cfa12cc308c.jpg

    Это относится не только к Windows, а к любой OS.
    Ответ написан
  • Как подцепить монитор на встроенную Nvidia 710m вместо Intel HD4000?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    >Как я понял из информации в сети, к ноуту можно подцепить 2 внешних моника (+ третий встроенный).

    Нет. Работать будет только один из выходов HDMI или VGA. Это не только на вашей модели.
    Переключение на GeForce будет только при большой нагрузки или можно указать (сейчас не скажу уже где), что бы это приложение использовала ядра GeForce.

    >Карточка Nvidia в играх же работает - почему не могу повесить на нее монитор?

    Проблема в том< что чипсет не может выводить на три монитора сразу.
    В вашем варианте только купить USB-HDMI, но он не подходит для игр.
    Ответ написан
    1 комментарий
  • Какой VPS мне выбрать для сайта с посещаемостью 10000 человек в день?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Я бы изначально не ставил такую задачу. Я очень сильно не уверен, что у вас будет сразу 10 000 человек в день.
    Далее нельзя, что-то конкретно советовать по VPS, так ка кне понятно какой сайт, на чем написан итд итп.
    Возможно можно будет использовать несколько VPS и размазывать нагрузку.

    Поэтому берите любой средний и пробуйте. Нужна будет мощность, постепенно увеличивайте мощность vps машины.

    P.S. Можно использовать всякие нагрузочные тесты на боевой доступной машине , например yandex танк.
    https://github.com/yandex/yandex-tank
    Ответ написан
    Комментировать
  • Как автоматизировать установку программы?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Один из вариантов , посмотреть что за установщик используется и если есть тихий режим использовать его.
    Второй вариант использовать https://www.autoitscript.com/site/autoit/ , вплоть до нажатие кнопок итд.
    Ответ написан
    Комментировать
  • Какие инструменты посоветуете для организации работы тонких клиентов на Linux?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Вообще задача странная сама по себе.

    Например для разработчиков с Linux вообще не нужен GUI.
    Есть git, который можно пушить. Docker для быстрых окружений.
    По SSH можно получить ФС и работать как с родной в привычном окружении.
    Загружать IDE удаленно, это вверх извращения.

    Использовать VB, это в общем странная идея. Очень странная, так как он тормознутый по определению.
    Используйте связку из KVM\LXC\Docker.
    При очень большом желании , можно организовать доступ в графическое окружение LXC например через Space.
    У RH есть готовое решение с VDI, что бы не изобретать велосипеды. У Canonicl есть похожее решение. Да они все стоят денег, но это будет работать и решать задачу. Правда надо будет посчитать, насколько это все будет дешевле , лучше чем у MS с ее Win Server.

    Можно использовать x2go итд итп
    https://www.sanglyb.ru/comment/93

    Но я вам очень сильно советую продумать как это все у вас будет работать и как это удобнее сделать для большинства. Нужно ли разрабом граф окружение итд итп. Тем более у вас такие не очень хороший интернет.

    Хотя если есть опасность, что могут прийти , тогда вопрос снимается.
    Ответ написан