Ответы пользователя по тегу Компьютерные сети
  • Как подтянуть знания по сетям?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    DNS и DHCP не связанны, точнее в локальных средах запись о машине и полученного ip может попасть во временную запись в DNS сервер. Так устроенно например в Windows Server.

    По DNS начните с книги DNS и BIND - https://www.books.ru/books/dns-i-bind-5-e-izdanie-... .
    Там рассказано как работает DNS и как его настроить на примере сервера Bind. Если вы работаете ВДРУГ с wndows, то книга все равно будет полезна хотя бы из-за разбора как оно работает.
    Далее переходить на книги по настройки работы DNS в Windows Server и онной установки.

    По DHCP я так и не понял, что вас интересует ? Если общий принцип работы, то надо все же начинать с работы сетей. Почитайте книги по подготовке к курсам Cisco CCNA.
    Можно поискать другой материал - вот неплохо написано на хабре
    https://habrahabr.ru/post/87920/
    Ответ написан
    Комментировать
  • VLAN. Когда это имеет смысл?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Vlan нужен когда вам надо:
    Разделить коммутатор на логические сети не связанные (неожиданно да ?) между собой.
    Когда вам надо передать по каким-то причинам несколько сетей через один кабель.
    Можно строить сеть, которая логически не связанно с физикой.
    Например у вас есть сервера,коммутаторы итд, у которых есть порты управления и тут вот их лучше убрать в отдельную сеть к который будет доступ у кого надо.

    Это только кусок, что пришло в голову после ночи работы.
    Ответ написан
    3 комментария
  • Несколько локальных сетей на mikrotik?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Павел Лаптев сделать можно.

    Hap Ac lite имеет только 1 switch chip и само устройство очень слабое.
    Вам будет необходимо разделить порты от master-port.

    те у вас в mikrotik есть всегда 1 master-port. По умолчанию он обычно второй.
    Вам надо будет вывести один из портов из master-port.

    Вот вам пример, для 5 порта 4 порт master.
    Для заметки, с прошивки 6.40 поведение будет совсем по другому. Они отказались от master-port и все будет делаться через bridge. Теперь будет 1 master-bridge который будет аппаратно на уровне switch chip делать обработку L2.
    https://forum.mikrotik.com/viewtopic.php?t=123335

    5ede829b54324efba1c32d7404aec57d.jpg

    После того, как вы убрали порты/порты вы можете их самое просто объединить в новый bridge и они будут между собой связанны и отделены от других. Надо помнить, что такой bridge будет грузить CPU. Связь с другой сетью и wifi будет уже идти путем роутинга, так как это будет другая сеть. Хорошо конечно не делать bridge интерфейсов, а сделать vlan. Вот тут примерно показано, как разделить mikrotik на две сети на уровне vlan через switch chip. Тут еще один порт используется провайдерский, для iptv.
    https://habrahabr.ru/post/313702/

    Если вам не надо два интерфейса, а пойдет и один. То просто выводите его из опеки master-port , вешайте на него ip adress, dhcp , прописывайте роутинг и в общем все.
    Ответ написан
    Комментировать
  • Как грамотно организовать VPN на MikroTik?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Однозначна ждать 3011. Для ваших нужд его хватит. По поводу Ipsec, насколько я помню там разрабы говорили что:

    https://forum.mikrotik.com/viewtopic.php?t=102453#...
    IPsec accelerator support for RB3011 is still being worked on, the HW acceleration is not yet supported for this model. The CPU is much faster than RB2011 even without HW accelerator.
    Q: But HW acceleration will be supported in the near future?
    A: We are working on it, yes.

    Когда это будет конечно не очень понятно.
    В филиал , я бы все же как и poisons советовал бы ставить с аппаратным ipsec. Hap ac lite явно не очень подходят для этих целей. На текущий момент это модели:

    RB1100AHx4
    hEX v3 (RB750Gr3 model only)
    All Cloud Core Router (CCR) series devices
    RB1100AHx2
    RB1000
    RB850Gx2 (only starting 2016, serial numbers that begin with number 5)
    https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Har...

    Самый доступный это hex v3.

    3011 остается под вопросом , будет ли у него допилена эта возможность.
    Ответ написан
    Комментировать
  • Закупка и планирование сетевого оборудования для фирмы с "нуля"?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    >А теперь, уважаемые знатоки, внимание вопрос - что я упустил из виду, ввиду своей неопытности и на что мне следует обратить внимание? Большое спасибо.


    Вам нужен роутер и коммутатор, об этом я уже написал в комментариях выше.
    АТС если будите рассматривать, то ip. Правда надо будет покупать и ip телефону или городить огород с шлюзами или аналоговыми платами. Программную реализацию простую в освоении могу рекомендовать https://www.askozia.ru/
    + нужен сервер или NAS для резервных копий. Купить или готовое решение типа synology/qnap , на любой подходящей машине с https://www.nas4free.org/ или использовать win+acronis/paragon итд.

    Остальное надо смотреть исходя из структуры L1.
    Попробуйте нарисовать схему сети в Visio и думаю у вас отпадет много вопросов сразу.
    Да еще я бы выделил отдельную машину под мониторинг. Можно реализовать на том же mikrotik использую самый простой мониторинг the dude.
    Ответ написан
    Комментировать
  • Какой сервер собрать для офиса в 15пк?Какое ПО использовать для резервирования?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Вопросы собственно в следующем:
    -Какое железо подобрать?
    -Какое ПО использовать для Firewall и резервного копирования
    -Как не потерять OEM лицензии windows на машинках (Реально ли делать полный бекап образа диска и потом его развернуть обратно?)


    Без фанатизма на 15 человек взять

    mikrotik в качестве головы готовое решение из серии 2011
    https://routerboard.com/RB2011iL-IN
    или не намного дороже 3011
    https://routerboard.com/RB3011UiAS-RM

    В качестве switch однозначно новый crs326. В теории он и на 15 человек справится с выходом за NAT, но это плохая практика из switch использовать как роутер. Хотя он может, если только на первое время. (но мы же помнем, что временное оно как бы постоянно ;) )

    Для NAS взять готовый qnap/synology опять же бывают неплохие варианты БУ на барахолках. Если бюджет совсем минимален, я бы использовал вариант с nas4free.
    https://www.nas4free.org/
    Да на BSD, но web морда делает свое дело и в общем ползать в консоли и править конфиги не особенно нужно. Можно одну машину как ФП в сети, вторую как backup.
    Осилите связку zfs+l2arc будет очень быстро работать. Для кеша hdd можно использовать как память так и в совокупности с памятью ssd начиная от 64gb.
    RAID я в общем сделал бы на том же ZFS. Хороший аппаратный стоит дорого, а от дешевого больше проблем чем пользы.

    Для OEM резервных копий в общем и не надо. Сейчас обычно активация вся идет через SLIC bios.
    Ответ написан
    Комментировать
  • Можно ли открыть 445 порт при использовании L2TP соеденении?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Можно открыть доступ в рамках этих двух локальных сетей по l2tp.
    Другой момент нужно ли это ? Помимо того, что это все равно не очень потенциально безопасно, вы будите забивать канал.

    Как вариант сделайте синхронизацию нужных папок через https://syncthing.net или поставить в другом офисе кеширующий ФС BranchCache , но разрешить передачу только по VPN каналу.
    Ответ написан
  • Как обнулить счетчик локальных сетей?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Как вам тут и советовали, можно через реестр, но возможно вам будет более удобно через диспетчер устройств.

    В общем и статья уже есть

    https://snarkfog.net/kak-udalit-starye-setevye-pod...

    Если коротко указать переменную

    DEVMGR_SHOW_NONPRESENT_DEVICES со значением 1

    018184e470054e3799855336ce7b7bf9.png

    и появится бледные устройства название сетей

    8fd2175a64b84fb599cc19eca85fef15.png
    Ответ написан
  • Какой зарубежный днс хостинг выбрать?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Рекомендую dns.he.net
    Проблем нет, использую очень давно.
    Можно получить и туннель в ipv6.
    Ответ написан
    Комментировать
  • Как организовать проброс HTTPS сайтов на разные сервера в Mikrotik?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Нет такой возможности. Вам после mikrotik надо ставить балансировщик , который будет перенаправлять запросы.
    Ответ написан
    Комментировать
  • Mikrotik низкая скорость между подсетями?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    >mikrotik rb2011uas-rm, который выдаёт интернет для всей конторы и находиться он в отдельном помещении. >mikrotik crs125, он забит не полностью, да и места там больше.

    как подключены между собой ?
    crs125 - надеюсь не используется как роутер ?

    В итоге 1gb между ними должен быть, так как примерно такую конфигурацию я настраивал.
    1gb на уровни switch.

    UPD. Хотя я засомневался, что у 2011 не блокирующий switch. Надо уточнять в тех поддержки mikrotik.
    Ответ написан
  • Роутер в режиме репитера - клиенты не получают IP. Как исправить?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    какой режим Mode на Wlan интерфейсе ?
    Попробуйте station bridge.

    Второй момент, не надо все интерфейсы делать в bridge.
    Вам надо в Bridge добавить только master port и wlan.
    Если у вас два switch порта в mikrotik, то и оба master port в bridge.

    Самое простое. Откройте Wlan, выберете Wireless.
    Нажмите Scan , найдите свою сеть и нажмите Connect.
    Перед этим надо настроить Security profile. Переключить в режим station bridge.
    Ответ написан
    Комментировать
  • Проброска vlan на wifi mikrotik, где я ошибаюсь?

    icCE
    @icCE Автор вопроса
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    В итоге проблема оказалась в самом Mikrotik. Проброска wlan в vlan заработала после полной перепрошивки устройства , через Netinstall
    Ответ написан
    Комментировать
  • Как правильно настроить DNS в локальной сети?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    >В сегменте локальной сети имеются 2 DNS сервера (т.е. с адресами вида 10.53.XX.Z1 и 10.53.XX.Z2)

    У клиентов прописан этот DNS ?
    Эти DNS отдают правильный ответ на sitename.ru ?

    Все проверяется утилитой dig.

    dig sitename.ru
    dig @10.53.XX.Z1 sitename.ru
    Ответ написан
    Комментировать
  • Как заблокировать адрес (MAC - IP)?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    На локальных интерфейсах включить reply-only или посмотреть traffic segmentation.
    В ARP list вручную привязывать mac-адреса и ip-адреса роутера.
    Сделать правило, которые будет тупо убивать левый udp 67\68 с других mac адресов.

    Дополнительно поищите microtik DHCP snooping
    Ответ написан
    Комментировать
  • Как правильно настроить route, чтоб исключить подсеть провайдера из VPN-соединения?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Посмотрите роутинг до подключения vpn и после.

    Если провайдер использует большую сетку и не выдает всю маршрутизацию по dhcp, то вам надо узнать нужный вам диапазон и добавить его после поднятие vpn.
    Так как до поднятие шлюза, шлюз по умолчанию был провайдера, то все работало. После поднятие, шлюз по умолчанию VPN.

    Надо еще помнить, что vpn может выдавать свои DNS и если используется имена внутри вашей сети, то они работать не будет. Обычна есть опция, которая позволяет не принимать DNS VPN. Надо помнить, что должен быть роутинг и до DNS.
    Ответ написан
  • Какой сертификат ssl нужен?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    startssl.com бесплатный рабочий ssl на 1 год.
    Ответ написан
    Комментировать
  • Как правильно реализовать DNS?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    >.local
    https://ru.wikipedia.org/wiki/.local

    Плохая мысль его использовать. Если хочется использовать внутри своей сети, то используйте .loc

    Если у вас есть машина с Windows Server 2012 , я бы убрал DRI615 как самое слабое звено. Он тут не нужен и если вам необходимы дополнительные порты, то использовал бы обычный коммутатор/свитч/хаб - называйте как хотите, или использовал бы DIR615 в качестве моста (режим bridge).

    В итоге вам необходимо будет поднять на Windows Server роли DHCP и DNS, все остальные устройства будет получать все автоматом. На windows server необходимо будет в этом случаи использовать два сетевых порта.

    Если вы не хотите менять схему, то вы поднимаете dns и dhcp на windows server.
    На 615 убираете dhcp и прописываете DNS вашего windows server.

    Читать

    https://technet.microsoft.com/ru-ru/library/cc7259...
    https://technet.microsoft.com/ru-ru/library/cc7710...

    https://technet.microsoft.com/ru-ru/library/hh8313...
    Ответ написан
    Комментировать
  • Как выдать IP адрес хост машине от гостевой?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    >Сложность в другом что пробросив первую сетевую карту в гостевую машину я лишусь доступа к хосту.

    Вам не надо пробрасывать сетевую карту. Вам надо сделать мост.

    iface eth0 inet manual
    auto vmbr0
    iface vmbr0 inet static (или dhcp тогда address и netmask не нужно)
    address x.x.x.x
    netmask x.x.x.x
    bridge_ports eth0 (тут выбираем интерфейс для моста)
    bridge_stp off
    bridge_fd 0

    Виртуальной машине мы уже называем использовать vmbr0.
    Ответ написан
    Комментировать
  • Как внутри контейнера OpenVZ получить интернет?

    icCE
    @icCE Автор вопроса
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    надо в sysctl net.bridge.bridge-nf-call-iptables=0 .
    После этого у меня все заработало как надо.
    еще рекомендуют
    sysctl net.bridge.bridge-nf-call-arptables=0

    В итоге примерно получается надо изменить для openvz (это предлагается на сайте)

    net.ipv4.ip_forward = 1
    net.ipv4.conf.default.forwarding=1
    net.ipv4.conf.default.proxy_arp = 0

    # Enables source route verification
    net.ipv4.conf.all.rp_filter = 2

    # Enables the magic-sysrq key
    kernel.sysrq = 1

    # TCP Explict Congestion Notification
    #net.ipv4.tcp_ecn = 0

    # we do not want all our interfaces to send redirects
    net.ipv4.conf.default.send_redirects = 1
    net.ipv4.conf.all.send_redirects = 0

    И дополнительно неплохо
    net.bridge.bridge-nf-call-iptables = 0
    net.bridge.bridge-nf-call-arptables = 0
    net.bridge.bridge-nf-call-ip6tables = 0
    net.bridge.bridge-nf-filter-vlan-tagged = 0
    Ответ написан
    Комментировать