Ответы пользователя по тегу Сетевое администрирование
  • Роутер через время сбрасывается до заводских настроек. Как исправить?

    @res2001
    Developer, ex-admin
    Может быть нельзя прошить версию 1 сразу на 3, нужно через промежуточную 2.
    Попробуйте найти версию 2 прошивки и прошить сначала ею, а потом 2 проапгрейдить на 3.
    Еще можно поискать подходящую неофициальную прошивку, может быть такие есть для вашего роутера.
    Ответ написан
    Комментировать
  • Как сделать доступным сервис из lan и из wan по имени?

    @res2001
    Developer, ex-admin
    Добавьте на внутренний ДНС запись о сервере.
    Адреса сервера для внешнего и внутреннего ДНСа могут быть разные.
    Ответ написан
    Комментировать
  • Общие вопросы по работе Интернета и сетей?

    @res2001
    Developer, ex-admin
    1. Вещи это разные, но взаимосвязанные. Домен сайта - это просто запись в DNSе и веб сервер настроенный на это имя. Домен AD - это целый комплекс решений, в которые в т.ч. входит и DNS и может быть веб сервер.
    Но сайты обычно используются внешними по отношению к организации пользователями, а домен предприятия - внутренними. Поэтому лучше их разделять и вообще делать так, чтоб инфраструктура обслуживающая обе сущности не пересекалась друг с другом. Делать это полезно в т.ч. и с точки зрения безопасности сети. При этом имя внутреннего и внешнего домена вполне может быть одно и то же, но это не обязательно.
    2. Маска нужна для того, что бы tcp/ip мог понять отправляется ли пакет в другую сеть, не доступную на прямую, или же он уходит соседу по своей сети. Если пакет отправляется в другую сеть, то включается маршрутизация, обычно это заключается в том, что реально пакет уходит на шлюз по умолчанию, а там уже разруливается по нужным направлениям. Делается это так:
    if ((remoteIP & mask) != (selfIP & mask)) {
      пакет предназначен для другой сети, идем на маршрутизацию
    } else {
      пакет для своей сети - можно отправлять сразу
    }

    Где:
    remoteIP - IP назначения,
    selfIP - свой IP,
    mask - маска своей сети.
    Используется операция побитового И.
    Для совершения подобной проверки маска и IP адреса преобразуются в 4-ёх байтовое беззнаковое целое (просто 4 октета IP адреса "склеиваются" вместе в двоичном представлении и составляют это 4-ёх байтовое целое) и уже над этими числами производятся операции.
    Из подобного применения маски видно, что она не обязательно должна быть 255 или 0. Возможны любые значения, которые может принимать 4 байтовое беззнаковое целое, где старшие биты единицы, а младшие нули. Например допустимы значения: 0, 128, 192, 224, 240, 248, 252, 254, 255 (тут я указываю значения для одного октета в маске). Чтоб было понятнее переведите все эти числа в двоичную систему.
    3. Классовой адресации уже в реальности нет (это "уже" длится уже долго, я не успел застать классовую адресацию :)). Про нее еще пишут в книгах, но в жизни ее нет. Везде где вы встретите маску в настройках IP - классовой адресации нет.
    В принципе, все задачи по разделению сетей и определению масок можно решить основываясь на том, как используется маска сети (см.п.2).
    4. Для виндовых машин фактический стандарт управления доменом - AD. По понятным причинам - предоставляется производителем винды.
    Но есть и аналоги. Из платных у Novell есть соответствующий продукт, которые то же умеет в виндовые GPO и т.п.
    Жаль, что сама Novell уже не существует и похоже "пошла по рукам", но ее продукты используются до сих пор. Некоторые продукты Novell опережали конкурентов на года.
    В основе AD лежит служба каталогов (посмотрите определение в вики). Есть открытый стандарт для подобных служб - LDAP. Есть открытые и проприетарные решения, реализующие службу каталогов. Как служба каталогов AD не единственная и далеко не лучшая. Кстати, на сколько я знаю, именно в Novell была разработана первая служба каталогов, когда еще AD даже в проекте не было.
    Но AD это не только служба каталогов, это еще и механизмы управления раб.станциями, пользователями и т.д. и т.п. И вот это все в совокупности делает AD не заменимой вещью для управления виндовой сетью.
    Ответ написан
    Комментировать
  • Как подключить рдп на другую сеть?

    @res2001
    Developer, ex-admin
    Можно. Но вам нужен роутер поддерживающий резервирование каналов. Подберите подходящий.
    Ответ написан
    Комментировать
  • Какой IP адрес будет у маршрутизатора mikrotik, если к нему подключить 4g модем?

    @res2001
    Developer, ex-admin
    Какой IP адрес будет у маршрутизатора mikrotik, если к нему подключить 4g модем?

    Тот который выделит оператор. Но попадать в интернет вы скорее всего будете с другого адреса - с NATа оператора.
    Возможно ли присвоить ему (маршрутизатору) внешний IP от 4g модема и если да, то как?

    Адрес модема и есть адрес маршрутизатора. Модем - это как сетевой адаптер в компе.
    Ответ написан
    Комментировать
  • Сплиттер или коммутатор?

    @res2001
    Developer, ex-admin
    Конечно коммутатор. Можно взять самый простой тупой хаб (не роутер) на 4 порта (вряд ли найдете меньше).
    Ответ написан
    4 комментария
  • Что нужно для защиты локальной сети банка?

    @res2001
    Developer, ex-admin
    В банковской сети, обычно, есть сегменты к которым ограничен доступ со стороны локальной сети. Доступ к компам в этой сети имеет ограниченный круг лиц, помещения под своей сигнализацией и т.п. Они стоят за своим собственным фаерволом и помещены в отдельную VLAN, но поскольку из этой подсети может требоваться доступ к банковским ресурсам, то средствами фаервола разрешается доступ по определенным фиксированным адресам.

    Иногда бывает, что некоторые сегменты сети физически отделены от интернет, т.е. используется отдельная кабельная сеть и отдельные коммутаторы никак не связанные с интернет ни через шлюз ни через что-то другое.

    С удаленными офисами связь предпочтительно делать не через интернет, а на базе какого-то оператора связи (или нескольких) формировать собственную корпоративную сеть. Трафик в такой сети передается через ВПН в шифрованном виде. Если какие-то удаленные офисы невозможно подключить к корпоративной сети, то используют интернет + ВПН. ВПН по уму должен строится с использованием сертифицированных средств.

    В сети развернуты DLP системы, особенно это касается компов в изолированных подсетях.
    Наличие антивируса, корпоративного фаервола - само собой разумеющиеся вещи.
    Ответ написан
    9 комментариев
  • Как обеспечить доступ мобильному телефону к Exchange в локальной сети, не используя vpn?

    @res2001
    Developer, ex-admin
    Используйте IMAPS, но порты все равно придется пробросить.
    Ответ написан
    Комментировать
  • Универсальный VPN-сервер?

    @res2001
    Developer, ex-admin
    softether это умеет.
    Ответ написан
    3 комментария
  • Можно ли подключить к одному iSCSI несколько серверов потребителей?

    @res2001
    Developer, ex-admin
    Подключить можно. Но файловая система на общем томе должна быть кластерной, такие ФС как раз спроектированы для подобного использования. NTFS, Ext4 и т.п. не подходят. Например VMFS от VMWare кластерная.
    Если вы подключите несколько потребителей к разделу iSCSI с обычной ФС, то достаточно быстро ФС упадет.
    Ответ написан
    2 комментария
  • Количество каналов связи при нагрузке одного абонента 0.03 Эрл?

    @res2001
    Developer, ex-admin
    Судя по тому, что написано в вики про эрл, то пропускная способность на одного абонента в вашем случае будет 10*0.0323=0.323 Мбит/с. На 6000 абонентов получится 1938 Мбит/с, т.е. почти 2 Гб/с.
    Добавьте сюда еще ~30% (~2.5Гб/с) пропусной способности и заказывайте у прова такой канал связи.
    Ответ написан
  • Какую технологию выбрать, VLAN или другую? Для домашней сети со странной структурой?

    @res2001
    Developer, ex-admin
    Имеется обычная домашняя сеть.

    Теперь я знаю, что такое обычная домашняя сеть :-)

    Вы можете 2 VLANа направить в один порт. В этом случае на комп будет приходить тегированный трафик и вам надо будет разруливать VLANы уже на компе. Драйвер сетевого адаптера должен позволять это делать.
    Так же можно в комп воткнуть 2 сетевых адаптера, каждый в своем VLANе.
    Учтите, что в обоих случаях узким местом становится этот комп, который смотрит в обе сети. Если уличные кулхацкеры его сломают, то доберутся до всего остального.
    Ответ написан
    3 комментария
  • Как расшарить экран на несколько компьютеров?

    @res2001
    Developer, ex-admin
    Что вы хотите добится в итоге?
    Если вы хотите, что бы пользователи на разных компах работали с разными приложениями на "сервере", то это RDP + RemoteApp (оно же удаленный раб.стол, RDS).
    Если вы хотите вести трансляцию обучения и показывать каждому ученику разные программы, то сразу встречный вопрос - вы коментировать то же собираетесь одним ртом разное в один момент времени?
    Для дистанционного обучения (телеконференций, вебинаров и т.д.) полно своих приложений, но они показывают всем только один экран (окно) ведущего.
    Ответ написан
    2 комментария
  • Длина кабеля и стандарты ethernet?

    @res2001
    Developer, ex-admin
    Сильно зависит от производителя оборудования. Даже стандартные 100 метров у китайцев не факт что поднимутся.
    Был опыт с сетевыми адаптерами: интеловские нормально держали чуть больше 100 метров, а realtek и марвел не поднимались уже на 80. Еще был похожий опыт, когда кабель был не стандартный (2 жилы из 8 были на другом кабеле толстые алюминевые, похоже на силовой кабель) и то же ~100 метров сегмент. Интел и его поднял, а риалтек облажался.
    Из других качественных брендов: броадком, еще в свое время был 3Сом (сейчас его НР купил).

    Это все по сетевым адаптерам, по хабам и свичам ситуация примерно такая же, но тут я уже сам дистанции не замерял.

    Согласен с предыдущими ораторами - если длина сегмента подходит к максимуму, лучшее решение - поставить повторитель по середине или промежуточный хаб/свич.
    Ответ написан
    Комментировать
  • Можно ли перезагрузить компьютер по RDP, если он завис?

    @res2001
    Developer, ex-admin
    компьютер перестал пинговаться,

    А раньше он пинговался?
    Если отвалились пинги, то видимо отвалилась сеть и уже о каких-то удаленных действиях речи быть не может в принципе.
    Если же она еще шевелится, то, например, команда shutdown умеет работать по сети. Можно зайти на другой комп в сети и выдать shutdown для вашего пациента.
    Вообще для того что бы не зависеть от работоспособности ОС нужно использовать что-нибудь типа IPMI, vPro и т.п. А это требует предварительной подготовки еще на этапе покупки компов.
    Ответ написан
    3 комментария
  • Как настроить OpenVPN для работы в LAN из WAN?

    @res2001
    Developer, ex-admin
    А у вас компы внутри сети знают про маршрут к ВПН клиенту?
    Это работает сразу только в случае, если ВПН сервер является одновременно и шлюзом по умолчанию для компов внутри сети. На сколько я понимаю, это не ваш случай. Если это так, то нужно на компах прописать маршрут к ВПН сети и шлюзом указать внутренний адрес ВПН сервера. Маршруты можете прописывать любым доступным способом: руками, через DHCP, через GPO ...
    Ответ написан
    3 комментария
  • Как работает WAN порт?

    @res2001
    Developer, ex-admin
    Обычное явление - на роутере в фаерволе закрыты пинги на WAN порт.
    Можете открыть их, если нужно.
    Ответ написан
    7 комментариев
  • Как лучше подсоединить ip-камеру к сети?

    @res2001
    Developer, ex-admin
    На вай фай роутере настройте dhcp, чтоб раздавал какой-то не используемый диапазон из вашей подсети.
    Ну и стоит настроить раздачу одних и тех же адресов по МАСу, а то все равно не будете знать какой адрес присвоен камере.
    Ответ написан
    5 комментариев
  • Где можно купить "белый" IPv4 адрес "навсегда"?

    @res2001
    Developer, ex-admin
    Вот тут схема выдачи адресов в инете.
    У провов адреса могут теоретически забирать, сами провы могут умирать, так что нет ничего вечного на земле.
    Операторы VPS то же не вечны - разорится контора и абзац.

    Пусть девайс отправляет данные по доменному имени.
    Или пусть девайс сообщает кому следует (по доменному имени) свой актуальный IP.
    Или девайс может с помощью DDNS привязывать свой IP к доменному имени.
    Я бы выбрал первый вариант.
    Вопрос с доменным именем решить гораздо проще, чем с IP адресами - положил 100500 денег на счет и лет на 10 доменное имя твое.

    Вот вы сейчас выключите девайс, он например настроен на IPv4, включите через 10 лет, а там уже все на IPv6 и провы уже забыли, что когда то был IPv4. А если включите через 20 лет, то там уже и IPv10 подоспеет. Да по оптике уже никто не подключает, а использует квантовую передачу данных и там вообще нет никаких IP, а компьютеры отзываются по имени отчеству. Да и вообще железо уже тупо может не завестись.
    Ответ написан
    5 комментариев
  • При поднятии openvpn сервера в Микротике там есть Add default route для чего это используется, чтобы подключенные vpn клиенты имели вход в интернет?

    @res2001
    Developer, ex-admin
    При включении этой опции весь трафик с клиентов пойдет через ВПН сервер, в т.ч. и интернет.
    Если вы не планируете раздавать интернет через ВПН, то нет смысла включать ее.

    Еще один момент. При включенной этой опции, если ВПН сервер находится не в той же сети, что и клиент, то ВПН может отвалится сразу после подключения. Чтоб ВПН не отваливался, маршрут до ВПН сервера надо прописать на клиентах статически через шлюз по умолчанию когда ВПН не подключен.
    Ответ написан