Ответы пользователя по тегу Системное администрирование
  • На каких Cisco можно поднять постоянный VPN?

    @iddqda
    network engineer, netdevops
    тут два варианта: маршрутизатор или файрвол
    дальше вам решать что вам больше подходит под ваши задачи
    1. минимальный рухтер, который протащит 100 метров - ISR4331/K9
    правда надо понимать что цискина производительность считается как сумма входящего трафика по всем интерфейсам. т.е. если вам надо загрузить 100 метров в обе стороны то по цискиной математике это уже 200 метров
    тут либо брать модель 4351 либо докупать к 4331 perfomance license на 300М (оно right to use так что если совесть позволит можно сэкономить)
    кроме IPSec получите стандартные фишки маршрутизации: динамику, PBR, VRF, QoS, итп
    плюс к этому вся ISR серия умеет в телефонию

    2. файрвола хватит самого простого FPR1010-NGFW-K9
    он протащит теже 300 метров как 4331 с лицензией
    при этом дополнительно получите стейтфул файрвол, IPS и прочие секурити фишки если они нужны (большинство по подписке)

    з.ы. маршрутизатор работает под IOS-XE и та же OS используется на всех коммутаторах каталист (это к вопросу о в будущем все на циско)
    а вот в файрволах все не так
    там ASA или FXOS
    Ответ написан
    2 комментария
  • Как правильно вести схемы сети / хранить актуальную информацию?

    @iddqda
    network engineer, netdevops
    кроме visio есть draw.io
    вместо excel подмножество продуктов IPAM и DCMN
    яркие опенсорсные представители которых: netbox или phpipam

    схемы рисовать схематично
    иначе на 3-м комутаторе и 5-м влане рисунок превратится в кашу
    но стоит подробно отдельными схемами зарисовать нестандартные узлы и/или решения
    Ответ написан
    Комментировать
  • Надо ли в День системного администратора поздравлять DevOps'ов?

    @iddqda
    network engineer, netdevops
    для начала пусть рассчитаются на первый/второй
    дивапсы на двух стульях сидят сразу и за опсов и за девов
    пусть первые сегодня отмечают, а вторые в день погромиста
    Ответ написан
    4 комментария
  • Два основых шлюза на Windows Server 2016?

    @iddqda
    network engineer, netdevops
    какая интересная картинка
    интересная тем, что судя по картинке и тому что написано в вопросе, L2 связность двух Core обеспечивается только этим твоим сбриджованным сервером. Уверен что через твой бридж мультикаст (hsrp) пройдет?
    И зачем в этой топологии изначально L3 топологии вообще L2 использовать? Может OSPF сразу?
    Ответ написан
  • Как выдать пользователю sudo через FreeIPA?

    @iddqda
    network engineer, netdevops
    не знаю что такое freeIPA
    но по запросу
    sudoers nopasswd freeIPA
    гугл выдал решение
    https://serverfault.com/questions/993497/freeipa-s...
    Ответ написан
  • Как оправдать намерение поставить в офисе Jabber-клиент?

    @iddqda
    network engineer, netdevops
    Закопайте уже несчастного жабера
    посмотри slack и его опенсорсную альтернативу (плюс onprem вариант) rocket.chat
    а вообще, если это только тебе одному нужно, то тебе же и придется подстраиваться под остальных, а не наоборот

    и в этой ситуации лучше всего подойдет телеграм, потому как он много у кого есть и можно самописными ботами расширить функционал.
    к примеру ставишь какой нибудь redmine как issue tracker, а задачи юзеры в телеграме заводят и отслеживают
    Ответ написан
    Комментировать
  • Не работает port forwarding, когда на внешнем интерфейсе белый ip предоставляется NATом провайдера, почему?

    @iddqda
    network engineer, netdevops
    При обращению на внешний интерфейс port forwarding работает.
    ОК
    При обращении на белый ip не работает
    обращении откуда?
    если изнутри, то правильно не работает

    смотри
    S - внешний адрес сервера
    s - внутренний адрес сервера
    c - внутренний адрес клиента
    (src->dst) - IP пакет с адресами источника и назначения

    1. вы посылаете пакет от клиента на внешний адрес сервера (с -> S)
    2. пакет проходит файрвол, который делает порт-форвардинг т.е. натит внешний адрес в внутренний
    пакет пр(c -> s)
    3. сервер получает этот пакет и отвечает пакетом (s->c) т.е. в качестве исходящего адреса используется внутренний адрес сервера.
    4. клиент получает пакет от сервера, но он ждет пакет от адреса S а получает от адреса s
    поэтому он его отбрасывает и ждет дальше

    чтоб побороть такое поведение используют два подхода:
    1. hairpinning - это когда используют левую сеть для трансляциии пакетов от внутренних клиентов к внутренним сервисам
    2. dnz view когда для внутренних клиентов DNS держит отдельную зону с внутренними адресами.
    Ответ написан
  • Best practice FreeRadius cluster?

    @iddqda
    network engineer, netdevops
    haproxy, vrrp, ... зачем это все?
    radius он из той же эпохи откуда dns и smtp
    когда отказоустойчивость достигается просто указыванием на клиенте нескольких серверов
    сделайте просто второй радиус и настройте rsync для файла users, репликацию sql-базы или что у вас там в бекенде
    Ответ написан