Ответы пользователя по тегу Системное администрирование
  • Можно ли как то подписывать исх почту wildcard сертификатом?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Можно. Это называется s/mime для писем.
    Те кто не понимает формат s/mime просто будут получать дополнительный файл.

    https://sectigo.com/enterprise/sectigo-certificate...

    и да, s/mime лучше делать для каждого отдельный.
    Платить за дополнительные сертификаты не надо (хотя у кого как)
    Ответ написан
  • Не могу понять как создать, кластеру шару на windows server 2012r2?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Для создания cluster shared storage (CSV) вам надо 3 физические машины , объединить в кластер и дать им единый доступ к СХД. Можно по SAS,FC, iscsi - тут что у вас есть. Тогда вы сможете использовать общий том, между этими тремя машинами. Сразу скажу, что кластерная ФС может хранить только образы виртуальных машин, базу данных MSSQL и базу Exchange. Есть второй вариант, что редакция Enterpase с 2016 (вроде) умеет s2d, где можно объединить через storage space физические диски кластерных машин (нод). Но вот стоимость редакции заставляет сильно задуматься.

    5dd4f94681168233382920.jpeg
    Ответ написан
  • Нужно ли создавать отдельные зоны DNS для каждого VLAN?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Если я планирую разбивать сеть на VLAN, то нужно ли мне для каждого VLAN создавать зоны DNS или можно как-то создать одну общую?


    Нет не нужно, если мы под зонами DNS подразумеваем имя *.firma.loc
    Если речь про сервер ДНС, то можно использовать так же 1 сервер днс или поставить дополнительные кеширующие, тут уже зависит от структуры.

    Ну а если речь про под домены в AD, то обычно это надо только для другого подразделения, который будет обслуживаться другими людьми, но которые должны быть в единой структуре.
    Ответ написан
  • Падение интернета и странное поведение MikroTik Router RB750Gr3. Причины?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Ну начну с того, что использовать default адресацию , такое себе решение само по себе.
    На тему,что произошло, сейчас будет больше гадание на кофейной гуще, но как вариант каким-то загадочным образом у вас mac адрес VM совпал с mac Mikrotik. TTL 255 обычно у Windows машины , и скорее всего вы подняли VM именно на ней или то, что дает TTL 255.

    Сообщений тут и не будет, так как, что бы что-то получить, надо что-то настроить.
    Меняйте адресацию, на что-то другое если пока еще есть возможность, проявите намного фантазии.
    Раздавайте адресацию по DHCP указав add arp for leases , а в bridge replay-only .
    На роуторе сделайте связность arp и ip в arp list для шлюза и то что статикой. Ну и в непонятной ситуации делайте дамп wareshark
    Ответ написан
    Комментировать
  • Какая файловая система в Linux поддерживает более 4 млрд файлов?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Какая файловая система в Linux поддерживает более 4 млрд файлов?
    Как поступают крупные "хостинги фоток", вроде Facebook?


    Крупные игроки обычно используют распределенные ФС. Например Facebook использует hdfs из Hadoop.
    В yandex используют блобы (и не только они) - яркий пример - reverbrain.com/eblob
    Можно смотреть в сторону ceph и других.
    Ответ написан
    Комментировать
  • Какую выбрать программу для резервного копирования данных с сервера на ПК?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    >Хочется услышать опытных сис. администраторов как они ведут резервное копирование данных

    Если есть деньги, то лучше купить например acronis backup advanced.
    Нормальный интерфейс, гибкие настройки.

    symantec backup exec
    Интерфейс сильно улучшился , раньше он был УГ особенно 2010 версия.

    Можно посмотреть в сторону veeam backup
    Ответ написан
    Комментировать
  • Как настроить nat между двумя bridge на mikrotik?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Есть Mikrotik с 2-мя Bridge с в которых находятся сети, LAN и Video, с одинаковой адресацией 192.168.2.1/24
    Нужно сделать так что бы трафик из Video не мог из нее выбраться, но из LAN можно было по 80 порту попадать на DVR в сети Video.


    Хотелось бы увидеть конфигурацию.

    Но допустим у вас два bridge, один из них будет работать через CPU.
    Можно было бы очень просто настроить роутинг между ними, но у вас одинаковая адресация.
    Я бы конечно очень сильно советовал сменить на другое, особенно там где dhcp, это было бы проще.
    Если вдруг это невозможно, то вам для хождение из одной сети в другоую надо использовать netmap.

    Вот пример, что есть два офиса:

    1 офис
    /ip firewall nat
    add action=netmap chain=srcnat dst-address=192.168.2.0/24 src-address=192.168.0.0/24\
    to-addresses=192.168.1.0/24
    add action=netmap chain=dstnat dst-address=192.168.1.0/24 src-address=192.168.2.0/24\
    to-addresses=192.168.0.0/24

    2 офис

    /ip firewall nat
    add action=netmap chain=srcnat dst-address=192.168.1.0/24 src-address=192.168.0.0/24\
    to-addresses=192.168.2.0/24
    add action=netmap chain=dstnat dst-address=192.168.2.0/24 src-address=192.168.1.0/24\
    to-addresses=192.168.0.0/24

    Теперь ходим из офиса-1 в офис-2 по адресам 192.168.2.х, а из офиса-2 в офис-1 по адресам 192.168.1.х

    По другому увы не как, чудес не бывает.
    Ответ написан
    Комментировать
  • Создание VPN, подключение, сделать удаленное подключение к серверу.Mikrotik 2011?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Проброс портов для RDP, но для RDP не надо пробрасывать порт

    /ip firewall nat add chain=dstnat dst-port=3389 action=dst-nat protocol=tcp to-address=192.168.0.253 to-port=3389 comment="RDP "
    Ответ написан
    Комментировать
  • В Ubuntu Server очень огромное количество юзеров в ОС. А ведь vsftpd через этих юзеров авторизуется. Не опасно?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Это системные пользователи и они без пароля.
    man adduser
    на тему system user

    Новый системный пользователь имеет оболочку /bin/false (если не указан параметр --shell) и заблокированный пароль. Начальные файлы настроек не копируются.

    Если вы планируете много пользователей, которые не должны иметь доступ к системе, то рассматривайте создание виртуальных пользователей.
    Ответ написан
  • Maxscale: как роутить все запросы на один сервер?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Если нода недоступна - все запросы должны идти на другую. Можно ли это реализовать?


    Напрашивается вопрос, на кой тогда нужен master-master ? ну да ладно.
    Как вариант поднять балансировщик HaProxy и уже им сделать правило.
    Ответ написан
  • Как узнать ip vlan1 упр.свитча?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    >есть коммутатор фирмы Allied Telesis,

    У них есть отдельная утилита для поиска своих коммутаторов, сейчас название не вспомню.
    Но надо понимать, что вы должны быть в одном широковещательном домене.

    Второй способ более геморройный. Ставим снифер wareshark и идем по портам устройства , если не знаем какой из них отдан под vlan. По умолчанию у него все порты в vlan1.

    Сбросить вроде устройство, вроде надо снять крышку морды и там будет reset. Если не срабатывает, вы делаете что-то не так. Неплохо было бы модель указать.
    Ответ написан
  • Как организовать переезд it инфраструктуры компании в датацентр?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Прошу совет, правильно ли будет поступить вот так:

    Насколько правильно или нет все же решать вам. Главное найти такого человека или компанию, но в общем и целом я не вижу вообще каких-либо проблем, что бы это отдавать на сторону.

    1. Найти специалиста, который более подробно оценит необходимые ресурсы и «нарисует» желаемую архитектуру, включая требования к железу, один тип виртуализации и т.д. (основоной вопрос – где найти такого специалиста)


    Под ваш кейс, очень хорошо ложится hyper-v.
    Если у вас все сидят в терминале , то в общем и выносить отдельно AD не нужно как кеш.

    Нужно некоторым сотрудникам (до 5 человек) обеспечить работу с графикой Autocad (без рендера, преимущественно только незначительные правки), powerpoint

    Можно организовать и с рендером графики через RemoteFX (по сути тот же RDP)
    Пример работы:

    https://www.youtube.com/watch?v=MUrY3_lqK2Q

    2. Установить железо в дата центре

    Тут под некоторые вещи, можно подумать и об аренде сервера в ДЦ.
    Но надо более четко представлять задачу.

    4. Переносить сервисы на новое место

    Проще всего сделать поэтапно.

    Но у меня возникают другие вопросы.
    Как быть, если у вас например сервер выйдет из строя ? Насколько ваш бизнес сможет перетерпеть 1-2 дня простоя ? Если вы планируете несколько серверов, тогда имеет смысл рассматривать кластеризацию и для этого в общем подходит опять же Hyper-V. Для резервных копий можно использовать непрерывную репликацию. Вопрос тут уже идет дальше, по поводу надежности хранения данных итд.
    Ответ написан
  • Как получить настройки по dhcp в терминале linux, чтобы сеть заработала?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Достаточно набрать dhclient interface или другое нужное вам сетевое устройство.

    https://wiki.debian.org/ru/DHCP_Client

    или dhcpcd interface

    зависит от дистрибутива.
    Ответ написан
    4 комментария
  • Имеет ли место быть RAID10 из mdadm и LVM2?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Кто сталкивался/собирал: как себя ведет массив созданный в Linux средствами mdadm и LVM2?
    Видел в доках redhat-а рекомендации по такой реализации.


    Можно посмотреть на такие доки RH, где дают вредные советы ?

    Т.е. берем 4 диска и собираем два зеркала с помощью mdadm, а потом с помощью LVM2 создаем поверх этих массивов единый том. По структуре - RAID10, но по реализации не совсем он.


    В LVM2 RAID0 плюс только один, это создание снепшотов и добавление новых HDD.
    Только вот чтение и запись будет у такого решение последовательно и в общем прибавки скорости не светит.
    Второй момент, что надежность в случаи отказа такой схемы спорная. У вас по факту может вылетить 1 диск или 2 диска из разных массивов. восстанавливать такой слоенный пирог не очень удобно, в случаи проблем - восстановление может быть квестом. Поэтому проще делать все на mdadm сразу например.

    Как будет работать в вариантах диски HDD и диски SSD?

    Да в общем как обычно. Отличий минимально.

    Для каких задач это будет хорошее решение, а для каких - плохое?


    Тут нет ответов и не будет. Все решается бенчмарками и от самих задач. При этом бенчмарки сугубо под ваши нужды и под ваше железо.
    Но я бы вообще ушел и от mdadm и от lvm и уже смотрел на ZFS с его плюшками. Там вам уже и LVM, и Raid и снепшоты и кеширование итд итп. В ближайшие время ФС будит доминировать. Можно настроить два уровня кеша. Память->SSD- и уже все на HDD.
    Ответ написан
    Комментировать
  • Настройка сервера. Сервисы нативно или в контейнерах/виртуалках?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    А как это делают современные люди? Может можно обернуть эти сервисы в docker контейнеры? Или засунуть в виртуалки? Или так не делают?


    Делают кто- как привык. Но чаще уже все в контейнерах lxc,docker или просто kvm машина.
    Проще переносить на новую машину, проще делать разворачивание системы через ansible,chef итд.
    Проще следить и выделять ресурсы, а не когда машина встала колом из-за определенного сервиса.
    Я да же на своей машине все раскидываю по контейнерам.

    Просто прежде чем все засунуть в Docker, очень рекомендую ознакомится с концепцией его работы и как он хранить данные и как работает image у него. Возможно такое вам не подойдет и вы будите использовать lxc.
    Ответ написан
    Комментировать
  • Как сделать чтобы при подключения к wifi запросил логин и пароль пользователям в МИКРОТИКЕ?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Вам нужно поднимать Radius сервер и использовать для авторизации по wifi WPA2 EAP.
    Ответ написан
    Комментировать
  • L2tp клиенты за NAT-ом рвут соединение к серверу на микротике. Причина?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Имеем разнородные l2tp клиенты (винь, микрот) которые цепляются к серверу на микроте с реальником. Винь коннектится вторым ... потом через минуту отваливается микрот-клиент. Винь продолжает удерживает соединение. Когда серваком выступал керио ... такой мути не наблюдалось. В чем может быть причина?


    А причина в реализации l2tp/ipsec у Mikrotik.
    они это поправили относительно недавно в новых прошивках. В 6.40 точно все работает. До этого народ страдал, если несколько машин за одним NAT. Связанно если более детально с IKE1. Как вариант перейти на IKE2.

    Вот тут обсуждали - https://habrahabr.ru/post/327152/#comment_10186576
    forum.mikrotik.com/viewtopic.php?t=82980
    Ответ написан
    Комментировать
  • Опять HP EVA 4100?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    >Но при этом скорость скачивания и записи на диск не превышает ~350Мбайт/с

    Ну это уже у нас 3 гигабита, что в общем можно считать ok.

    Тем более, что если размер файла более 100Мбайт, то скорость падает, и после 1Гб размера файла (меряю тестером CrystalDiskMark, где можно его менять) она уже на уровне 150Мбайт/с и меньше.

    Ну скорее всего закончился кеш, как вы и предполагаете. Надо смотреть на характеристики железки.
    Потом у вас же скорость на HDD не постоянна, а со временем падает.

    multipatch можно посмотреть пример тут для windows server
    https://www.westcomp.ru/articles/14894/
    admsoft.ru/kak-vklyuchit-multipath-mnogoputnost-v-...

    По умолчанию там режим по кругу будет, его надо будет поменять.
    Но я не сильно уверен, что это поможет в скорости. СХД надо не для скорости, а для кол-во IOPS которые он может обработать и выдержать. Поэтому тут думать о планировании распределения данных + докупки SSD если все же нужна скорость.

    И ах да, кто-нибудь знает, где найти мануалы по SSSU?

    Стучите в HP support, они все должны дать или указать где скачать.
    Ответ написан
    Комментировать
  • Как настроить несколько статических IP от провайдера?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    От провайдера кабель, есть несколько статических IP адресов с привязкой по mac и они выдаются по DHCP. Какое оборудование это умеет и какие есть варианты такой настройки?

    Вам надо все же уточнить у провайдера, как он вам будет делать привязку второго ip адреса.
    Можно ли его будет повесить на интерфейс с одним устройством. Если да, то в общем проблем нет.

    Например, через микротик можно это настроить?
    через сервер или виртуальные машины?

    Можно , через любое устройство, что умеет и позволяет поставить второй,третий.1+n ip.

    просто через тупой свитч, но этот слишком очевидный.

    Тупой switch, вам просто раскидает широковищательный трафик провайдера и вы сможете воткнуть в две сетевые карты, это да. Поэтому еще раз, уточните у провайдера.

    т.е должны быть разные мак адреса, чтоб к ним привязать ip адреса, как это сделать?
    возможно ли теоретически к одному маку два ip привязать, как это работает?)


    На mikrotik можно поднять несколько vlan и поменять mac-adress
    https://wiki.mikrotik.com/wiki/Change_MAC_address_...
    Ответ написан
    Комментировать
  • Вопрос по поводу ptr?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Вам на надо смотреть на того, кто отправляет вам письма.
    ptr запись, это просто запись по который можно узнать имя через Ip. Те обратная запись.
    в dig смотреть dig -x 77.88.21.3 +short

    те вы по ip можете проверить, что есть обратная запись. Но вот для почты сегодня это не самое актуальное. Иногда например невозможно прописать обратную запись по разным причинам, поэтому ввели SPF/DKIM/DMARC итд.

    Далее серверов может быть несколько по разным причинам, вот например заголовок
    Received: from mail-ua0-x249.google.com (mail-ua0-x249.google.com. [2607:f8b0:400c:c08::249])
    by mx.google.com with ESMTPS id e3si2268363vkg.44.2017.07.26.07.34.05

    или
    Received: from mail-wr0-x233.google.com (mail-wr0-x233.google.com. [2a00:1450:400c:c0c::233])
    by mx.google.com with ESMTPS id 35si17517304wrd.219.2017.07.26.14.45.01

    ну или например с хабра
    Received: from mxs.habramail.net (mxs.habramail.net. [2001:1af8:4010:a087:22::169])
    by mx.google.com with ESMTPS id g48si12255511edb.194.2017.07.26.14.44.59

    Если мы проверим PTR, то все будет OK.

    Ну и почтовый сервер, может отвечать за разные домены. За это отвечает MX запись.
    Например настроив почтовые сервера yandex или google можно (после подтверждения) получать почту для вашего домена используя их сервера.
    Ответ написан
    Комментировать