• Как правильно распределять трафик на сервера?

    С одного клиента может идти от 7 до 200 пакетов в секунду. Система рассчитывается на онлайн в 10к юзеров. То есть получается до 2.000.000 pps.
    200×10000×8×1500 = 24000000000 бит/с. Или 24 Гбит/с для пакета ТСР. Это очень хорошо и круто.

    Просто здравый смысл подсказывает что Java программа не выдержит и ляжет.
    Не кастомизированное ядро Linux при нормальных сетевых картах выдаёт порядка 300'000 pps или около 4 Гбит/с. У тебя довольно хорошая программа на Яве. С таким интенсивным трафиком может не справляться ядро. Если лишнее из твоей программы повыкидывать и допилить, а лучше переписать на Си, то получится неплохой балансировщик). Хотя не совсем представляю, как 20G обрабатывает твой балансировщик на недопиленном ядре и без кучи интеловских сетевух. Реально хорошая программа на Java))

    Что делать? Тут несколько вариантов. Самый (относительно) простой программный - определиться что ближе Netmap или DPDK.Ознакомиться с тем как можно прокачивать сетевой стэк Линукс. Накупить серверов, сетевух, настроить ПО.
    Для построения кластера высокой надёжности (именно поэтому нужно несколько серверов) можно присмотреть CARP, Heartbeat, Piranha, или какое-нибудь другое решение
    Второй способ состоит в установке специальных сетевых устройств для балансировки трафика (балансировка по IP с использованием маршрутизаторов). Он довольно затратный. Требует дорогих устройств, специалистов, знания сетевых протоколов. Позволяет выполнять более простое увеличение мощностей (некоторые железки позволяют делать типа агрегации), фильтрацию и приоритезацию трафика, балансировку по географическому положению клиентов.
    Дальше считай и прикидывай сам.
  • Как собрать список всех подсетей?

    ipsec
    использует одноключевое шифрование или двухключевое?
  • Как собрать список всех подсетей?

    Иван Елисеев, не припомню, чтобы микротик поддерживал эллиптические кривые ГОСТ и был в перечне реестра сертифицированных средств защиты информации
    Соберёшь список подсетей, дальше что?
  • Как это работает "без интернета"?

    Если не грубо, а как есть, интернет состоит из MPLS, L2/L3 VPN, GRE. Трафика HTTP + TCP/IP не так много.
  • Шифрование гостевых ОС на ESXi 6?

    kinvlad, давай рассуждать. Есть гостевая система вида:
    незашифрованный раздел с загрузчиком в /boot.
    зашифрованный LVM со своими разделами (swap желательно тоже шифровать, иначе ОС задолбит сообщениями, что в подкачке лежат нешифрованные данные).
    Ты запускаешь её, указываешь пароль, чтобы продолжить загрузку системы. Если всё верно загрузка продолжается и система работает в штатном режиме. Теперь вопрос. Как происходит клонирование на esxi?
  • Мониторинг посещений сайтов сотрудниками офиса. SQUID или есть альтернативы?

    Но дело в том, что для многих людей соц. сети или онлайн игрушки - очередная плохая привычка, вроде курения или переедания. И самый простой способ с ней бороться, по крайней мере на время работы - убрать саму возможность.
    Помню в одной компании просто провели учёт рабочего времени, проведённого на развлекательных ресурсах, соотнесли примерно со стоимостью одного часа, посчитали и вычли из ЗП. Как рукой сняло желание куда-то лезть.

    Некоторые даже ставят на собственный компьютер программы, ограничивающие соц. сети и онлайн игрушки на определённое время.
    Неоднократно наблюдал кассиров за кассами, которые со своих лопат сидели в мессенжерах. А это люди, от которых требуется особенная внимательность.

    Потому что человеку трудно сознательно противостоять своим плохим привычкам.
    Потому что не было сознательного противостояния. Те же алкаши, про которых говорят, что они слабовольные и бесхарактерные, могут в любой час ночи пойти за догонкой через буераки до барыги - тут воля и упорство есть недюжие. Нормального человека силой не заставишь такое сделать.

    Но есть много организаций, где это действительно повысит производительность.
    Есть крайне малочисленные организации, где с помощью рычагов и противовесов, также грамотной кадровой работы добиваются хороших и устойчивых показателей: у работника спрашивают чего он хочет получить, добиться (машины, оплатить ипотеку, сделать ремонт, съездить отдохнуть, просто признания его талантов) и потом предлагают помочь ему в этом - компания это место, где он может реализовать свои хотелки или реализоваться. Для этого ему надо хорошо работать и помогать в этом другим.
    Если челу надо периодически давать пендаля, то нужен автопендаль, а не прокся.
  • Как сделать чтобы устройства одной сети видели устройства другой?

    Под словом "мост" я должен понимать wan bridging и dhcp relay?
    Получается Bridging. Иными словами, чтобы устройства видели беспрепятственно друг друга из разных сегментов нужен общий широковещательный домен. Либо заморачиваться с маршрутизацией.
  • Какой основной принцип отправки пакетов IP на конкретный узел (хост) сети Интернет?

    Узел "Вася" подключается к узлу "Петя".
    В момент подключения, "Вася" сообщает:
    Я "Вася". Я знаю, как добраться до:
    - "Вася", кратчайший путь: ""
    - "Коля", кратчайший путь: "Вася"
    - "Настя", кратчайший путь: "Вася, Коля" (Возможно, есть ещё более длинный маршрут, но нам достаточно сообщить наиболее короткий)

    Проблема в том как и на основании чего считать путь кратчайшим, точнее лучшим. Бывает кратчайший путь не всегда самый быстрый. Трассировка не всегда верный показатель. Когда сравниваешь трассировку TCP, UDP, ICMP пакетами, они часто между собой отличаются иногда разительно - не понятно какое очередное policy пров подкинет для того или иного трафика. Если капнуть глубже, то трассировка не может верное отображать все пертурбации с пакетом в сети.
  • Мониторинг посещений сайтов сотрудниками офиса. SQUID или есть альтернативы?

    Голословно
    Ничего подобного. Это называется перекладывание головной боли с больной головы на здоровую. Единственный толк от кэширующего прокси - сокращение потребления трафика. Административные проблемы должны решаться административным путём. Иначе народ тупо повалит в курилку пялиться в свои смарты.
    Можно разделить канал на несколько: один для трафика бизнес процессов, другой для видосов с мемасами. Пусть лучше нерадивый смотрит слушает ролики в сети, чем с дома приносит несколько гигов музычки в mp3 на работе послушать, ну и книжек с флибусты почитать. В случае выявления этого добра во время проверки гемора будет выше крыши.
  • Наиболее безопасная CMS для мелкого/среднего магазина: Prestashop, Wordpress, Opencart, Modx - какая?

    То что написал для защиты любого сайта очень, очень bad practice. Вот так многие начитаются, понакрутят непонятно чего, а ты потом всю смену доказываешь что ты не верблюд и в душе не чаешь, кто и что там делал, после чего оно не работает.
    Не надо этого советовать.
  • Как заземлить серверную стойку?

    Заземление - распространённое выражение под которое попадает как заземление, так и зануление. Внутри помещений применяют зануление: землю от контура заземления в помещение надо ещё дотянуть; возможно возникновение опасной разности потенциалов между нулём в розетке и землёй в контуре, а если отгорит ноль, то гирлянда будет знатная.
    Уточню, заземление - это конструкция, которая закапывается в землю: стальные трубы, фундамент здания. Зануление это совершенно иная конструкция.
    По опыту могу сказать, наличие модной розетки под трехпроводку ещё ничего не гарантирует. Бывает, два провода тянут до розетки, а там в лучшем случае ноль не цепляют на внешние контакты. А бывает, некоторые гении, цепляют(((
  • Как поднять и базово защитить корпоративную сеть?

    Панель управления (админка) должна быть доступна только из локальной подсети и ни в коем случае не из внешней (где интернет). Также надо проверить, чтобы не были остановлены или закрыты другие сервисы, которые могут быть доступны из вне: ssh, telnet.
  • Как настроить управляемый коммутатор?

    GIGALINK GL-SW-F201-26 Управляемый коммутатор L2 24 Base-T 10/100Mb/s портов, 2 Combo TX/SFP 1000Mb/s, Объем буфера МБ 64, Jumbo Frame Нет, Port Trunking Нет,
    Поддержка коммутации 3-го уровня Нет, Уровень коммутатора Layer 2
    Ничего хорошего.
  • Большое количество GRE IPIP туннелей в линуксе и падение скорости в инет?

    kiranananda, чтобы не тыкать пальцем в небо лучше проверить. Попробовать различный трафик TCP, UDP, GRE, посмотреть трассировку.

    Провайдер Домру, клиент юр лицо, не должны бы такой фигней заниматься.
    Помню, бился с провайдером как представитель юр. лица, чтобы тот не блокировал 500 порт и вообще ipsec трафик, потом была возня с 25 портом, который они блокировали у себя в сети видимо для борьбы со спамом. Другой провайдер хорошо резал сторонний трафик UPD-протокола у себя в сети, поэтому были проблемы с openvpn по udp.
  • Как избежать широковещательного трафика в сети?

    Вообще-то при правильном приготовлении - vlan - отличная замена отдельным изолированным кабельным сетям
    Как с маршрутизацией, балансировкой и отказоустойчивостью на канальном уровне? Если какой-нибудь бедолага петлю по запаркам или не знанию сварганил? Каким способами можно выполнять фильтрацию, приоретизацию трафика? Если иерархию надо реализовать?
    Изолированные кабельные сети - прежде всего физика. Её наебать с помощью логических изголений дохлый номер. Если есть шина, то никакими правилами и подходами из неё звезду не сделать (то что вроде пытаются сделать с помощью коммутаторов). Сколько бы vlan-ов не было на интерфейсе, обрабатываться трафик со скоростью физического интерфейса.
    Когда дело доходит до безопасности. Нормальной, а не тряпочной. Тогда за заикания про vlan можно огрести неслабый батхёрт. Был свидетелем, когда админу пришлось всю инфраструктуру начать перелопачивать из-за требований безопасности.

    осталось человечку восьмитонник на офис с полсотней рабочих мест порекомендовать
    Даже шеститонник не нужен. Для таких целей используют мэйнфреймы с кучей сетевых интерфейсов.Вот и вот по цене не сильно ушли от управляемых коммутаторов. А для разделения по сетям и небольшой обработки трафика больше и не надо.