Ответы пользователя по тегу Сетевое администрирование
  • Как сделать проброшенный порт видимым извне?

    @res2001
    Developer, ex-admin
    В параметре -R можно еще указать listen-IP, возможно это вам поможет. Смотрите встроенную справку:
    plink --help
    Ответ написан
    3 комментария
  • Что почитать по системному администрированию?

    @res2001
    Developer, ex-admin
    Не буду рекомендовать литературу, обозначу основные направления.

    1.Знания по сетям надо подтянуть. Организация с точки зрения админа - это в первую очередь локальная сеть и организация работы многих устройств в этой сети. Часто имеется географически распределенная сеть.
    У вас пока больше ремонт и обслуживание оборудования.
    В домашних условиях изучать сети проблематично. Проще всего устроится в контору, где уже есть 1-2 админа и совместно решать конкретные задачи в конкретных условиях. Условия в разных организациях могут быть очень разными, а от этого сильно зависят способы решения задач.

    2.Базы данных. Они есть в любой организации. Даже бывает, что организация не знает об этом.
    Поэтому на каком-то уровне нужно знать БД: настройка, бэкап, оптимизация. Хорошо знать SQL - реально часто полезен. Хорошо хотя бы иметь представление с какой стороны заходить к 1-2 распространенным СУБД. Например взять 1 из корпоративного сектора (MS SQL) и одну свободную (Postgre, MySQL). Лучше начинать с реляционных СУБД. Сейчас полно других вариантов, но реляционные наиболее универсальный вариант и подходят практически в любых ситуациях, к тому же в корпоративном секторе используются в основном РСУБД. Специализированные СУБД могут быть в каких-то направлениях более эффективны, чем РСУБД, но это уже совсем другая история.

    3.Изучать скриптовые языки применительно к административным задачам. Начать следует с языков командной оболочки используемой ОС (cmd, powershell, bash), после этого хорошо изучить какой-либо универсальный ЯП (python). Этому может способствовать такой подход: есть некая задача, вы можете ее решить используя GUI утилиту, попробуйте ее решить без применения GUI инструментов. Стоит помнить о том, что инструменты администрирования командной строки являются первичными, а затем они уже обрастают GUI надстройками. Часто задачи решаются только из командной строки.
    Ответ написан
    1 комментарий
  • Минимальная версия Ubuntu Server 18.04?

    @res2001
    Developer, ex-admin
    также необходимо удалить/отключить все лишние сервисы/логгирование для того, чтобы сохранить работоспособность и не убить USB флешку.

    Логирование отключать не стоит. Можно сделать диск в памяти и смонтировать его в /var/log, тогда флэшка останется не тронутой. Разберитесь с настройками syslogd и уменьшите до минимума потребляемое логами дисковое пространство.
    Так же, видимо, нужно поступить и с /tmp и возможно с чем-нибудь еще.
    Размер дисков в памяти выясните опытным путем.
    Из того что можно отключить - GUI однозначно, это значительно облегчит дистрибутив.
    Ответ написан
    2 комментария
  • Как обеспечить долгую жизнь WInServ2008R2?

    @res2001
    Developer, ex-admin
    Закрытый фаервол вам поможет (т.е. по умолчанию заблокировать все, открываете только то что нужно, а нужное ограничить минимально необходимым).
    Для доступа к серверу используйте ВПН с авторизацией по сертификатам. Сами пользователи на сервере должны работать с ограниченными правами и не знать администраторский пароль. Если еще запретите пользователям ходить с сервера в интернет, мессенджеры и почту, то будет совсем хорошо.
    Настройте RemoteApp, тогда пользователям не нужно будет заходить на рабочий стол сервера, а это еще более снизит шансы пользователю навредить системе.
    Ответ написан
    2 комментария
  • Почему пакет не знает куда ему идти?

    @res2001
    Developer, ex-admin
    Несколько вариантов:
    1.В текущей конфигурации вам нужно на вашем компе сделать шлюзом по умолчанию ваш ВПН сервер, тогда все пакеты для инета будут идти туда. Это можно сделать настройками ВПН на сервере.
    Но в этом случае вы всегда в инет будете ходить через ВПН, а это, наверное не совсем то что вы хотите.

    2.Если в эту схему добавить NAT на VPSе, то тогда приходящий трафик на веб сервер будет иметь ВПН адрес VPSа и ответы будут уходить VPSу без дополнительных телодвижений, затем ответы попадают в NAT и там выходят на ружу.

    3.Перенести веб сервер на внешний хостинг.
    Ответ написан
    5 комментариев
  • Как настроить доступ в локальную сеть через OpenVPN с tun?

    @res2001
    Developer, ex-admin
    Чтоб компы из внутренней сети за ВПН сервером могли отправлять ответы на запросы от ВПН клиентов ВПН сервер должен быть либо шлюзом по умолчанию на них, либо нужно вручную прописывать маршрут до ВПН сети на каждом компе внутренней сети.
    Кроме фаервола на самом ВПН сервере блокировать трафик могут фаерволы на компах внутри сети и на ВПН клиенте. Проще всего отключить фарволы везде, проверить отклик, если все заработает, то включать фаерволы и прописывать в них разрешающие правила.
    NAT в обмене с ВПН клиентами обычно не нужен!
    Ответ написан
  • Настройка OpenVPN туннеля для обхода NAT?

    @res2001
    Developer, ex-admin
    На сколько понимаю в предлагаемом в статье варианте не требуется, чтобы клиенты видели друг друга, поэтому там этого нет. По умолчанию клиенты друг друга не видят.

    В конфиг ВПН сервера добавьте строку: client-to-client

    Вообще что в статье что у вас дополнительной настройки NATа не требуется, т.к. NAT клиентские запросы будет пропускать по умолчанию и соответствующие ответы от сервера то же.
    Я бы еще настроил keepalive и авторизацию по ключам.
    keepalive нужен не только для того чтобы вовремя обнаруживать обрывы соединения, но и для того чтобы NAT "не забывал" подключение.

    Статья не очень, имхо.
    Ответ написан
    Комментировать
  • Использование ip диапазона вне разрешенных для локальной сети?

    @res2001
    Developer, ex-admin
    Максимум чем грозит использование белых адресов внутри сети - это тем, что компы при обращении к ресурсам в интернете с адресами из используемого диапазона будут попадать на свои локальные ресурсы.

    В случае попадания пакета с подобным адресом источника в интернет он там и умрет без ответа. Скорее всего его прибьет свой же провайдер. Если же вдруг не прибьет и пакет дойдет до адресата, то ответ будет отправлен реальному владельцу этого адреса, а не вам.

    Скорее всего, подобная адресация используется для предотвращения выхода в интернет даже если вдруг другие механизмы защиты не сработают.
    Ответ написан
    2 комментария
  • Что использовать для централизованного резервного копирования (сервера бекапов)?

    @res2001
    Developer, ex-admin
    Symantec BackupExec он же Veritas BackupExec
    Ответ написан
    Комментировать
  • Как скопировать файлы с диска на диск с проверкой целостности?

    @res2001
    Developer, ex-admin
    Посчитайте хэши файлов любым способом, после каждой промежуточной операции проверяйте хэши.
    Ответ написан
    Комментировать
  • Есть ли смысл разделять принтеры, телефоны, компьютеры по отдельным VLAN'ам?

    @res2001
    Developer, ex-admin
    Отдельный VLAN для принтеров - это лишний гемор себе устраиваете. Вы их сначала загоните в отдельный ВЛАН (не понятно для чего), а потом будете искать возможность обходить ограничения ВЛАНа. "КПД этих двух действий - 0" :-)
    Для телефонов отдельный ВЛАН вполне оправдан.
    Если уж очень хочется расплодить ВЛАНы, заведите шлюз, который будет сидеть во всех ВЛАНах и через него сможете ходить с любого места в нужный ВЛАН, после настройки маршрутизации на раб. месте.
    Ответ написан
    3 комментария
  • Есть адрес сети 192.168.01.0, нужно разбить на 20 подсетей с максимально возможным количеством узлов. Как выбрать маску?

    @res2001
    Developer, ex-admin
    Для адреса сети 192.168.1.0 обычно используется маска 24 (т.е. 255.255.255.0), хотя было бы не плохо, чтоб в условии задачи была явно задана маска.
    Что бы поделить эту подсеть на 20 подсетей нужно увеличить маску на несколько бит. Число 20 может быть представлено минимум 5 битами. Поэтому увеличиваем маску на 5 бит. Получаем маску 29 (24+5) (т.е. 255.255.255.248). Количество хостов в каждой из 32, поучившихся подсетей максимум 8 (но т.к. 0 и последний адрес являются широковещательными, то на самом деле их 6).
    Примеры получившихся подсетей:
    192.168.1.0/29 - адреса хостов: 192.168.1.0 - 192.168.1.7
    192.168.1.128/29 - адреса хостов: 192.168.1.128 - 192.168.1.135
    192.168.1.168/29 - адреса хостов: 192.168.1.168 - 192.168.1.175
    192.168.1.248/29 - адреса хостов: 192.168.1.248 - 192.168.1.255

    Подсетей получилось 32, а не 20, т.е. 12 подсетей будет не использовано. На практике обычно бывает, что есть дополнительные условия. Например некоторые из 20 подсетей имеют больше 6 хостов, но в большинстве подсетей 2-3 хоста. В этом случае можно оптимизировать деление на подсети - использовать не равномерное разделение (одна маска), а разную длину маски для разных подсетей в зависимости от дополнительных условий.
    Ответ написан
    Комментировать
  • Из-за чего режим адаптера 100, а не 1000?

    @res2001
    Developer, ex-admin
    Причин не то что бы очень много: микротик, сервер, кабель.
    Если другие компы на том же кабеле и в том же порту микротика держат гигабит, значит проблема в сервере.
    Возможно глючит винда или драйвера. Переустановите драйвера, не поможет - винду :-)
    Ничего не помогло - меняйте сетевой адаптер на сервере.
    Ответ написан
    2 комментария
  • Как подключиться через git-bush или через консоль из под Windows по ssh-ключу к серверу?

    @res2001
    Developer, ex-admin
    ssh сервер должен быть настроен на авторизацию по ключу. А парольная авторизация выключена.
    PubkeyAuthentication yes
    PasswordAuthentication no
    Ответ написан
    8 комментариев
  • Какая скорость интернета нужна для постоянного подключения 30 пользователей через rdp?

    @res2001
    Developer, ex-admin
    Одно время был удаленный офис с каналом в 256 Кб/с, там 5 юзеров. В принципе канала хватало. Не сказать, что лагов не было, но вполне терпимо.
    Ответ написан
    Комментировать
  • Как правильно установить openvpn server в сеть?

    @res2001
    Developer, ex-admin
    Обычно используют второй вариант или третий.
    Третий - это когда на шлюзе (у вас это Керио) разворачивают и ВПН сервер.
    На счет раздачи адресов внутри ВПН - этот функционал встроен в OpenVPN сервер, диапазоны адресов настраиваются конфигом, ничего дополнительно поднимать не нужно.

    Первый вариант - ВПН сервер открыт для атак снаружи, там придется настраивать фаервол практически аналогично Керио. А это уже превращает этот вариант в третий :-) и керио становится не нужен.
    Ответ написан
    Комментировать
  • Как направить локальный и интернет трафик в разные шлюзы?

    @res2001
    Developer, ex-admin
    Поднимите второй DHCP во втором офисе, раздавайте на нем адреса из той же подсети, сделайте не пересекающиеся диапазоны на обоих DHCP. Второй DHCP пусть так же выдает и другой шлюз для своих клиентов.
    Т.к. второй DHCP находится ближе к своим клиентам, то он и будет первым на отвечать на их запросы. Хотя, конечно, есть шанс, что ответит и первый.
    Можно на микротиках в фаерволе заблокировать прохождение DHCP трафика в удаленную сеть, тогда точно не будет путаницы. С другой стороны, можно рассматривать DHCP другого офиса как резервный.
    Ответ написан
  • Как узнать кто подключен в данный момент к видеорегистратору?

    @res2001
    Developer, ex-admin
    Какая ОС?
    Не ясно что у вас произошло с портом.
    И в никсах и в винде есть команда netstat, с соответствующими ключами она выдаст интересующую вас информацию.
    В винде так же можно посмотреть в мониторе ресурсов, который запускается из менеджера задач.
    Ответ написан
  • Как узнать содержимое трафика с помощью сниффера?

    @res2001
    Developer, ex-admin
    Снифферы не предназначены для расшифровки трафика.
    Продвинутые снифферы помогут разобрать какой-либо известный открытый протокол (HTTP, SMTP, ...). Не факт, что снифер понимает протокол обмена вашего конкретного мессенджера.
    С шифрованным протоколом сниффер ничего сделать не сможет.
    Максимум - записать трафик в файл, а дальше вы уже чем-то другим его расшифровывайте.
    Перехватив трафик мессенджера вы можете увидеть в открытом виде или нет передается текст сообщения.
    То же самое можно сделать проанализировав исходный код мессенджера, если он доступен.

    PS: В общем случае, не зная ключей расшифровывать современную криптографию бесполезно - на это уйдет не одна сотня или тысяча лет. Для того криптографию и придумали.
    Ответ написан
    Комментировать
  • Как настроить выход в интернет с разных IP?

    @res2001
    Developer, ex-admin
    1.Если пользователи не будут работать одновременно, то можно просто менять маршрут по умолчанию. Например, с помощью поднятия ВПН до нужного микротика и перенаправления всего трафика в ВПН, либо любым другим подходящим способом.

    2.Если нужно, что бы пользователи работали одновременно, то предыдущая схема работать не будет. В таком случае для каждого пользователя своя виртуалка, каждая виртуалка ходит в интернет через свой микротик.

    3.Если узлы в интернете, куда ходят 5 пользователей все разные, то можно разрулить таблицей маршрутизации, отправляя трафик на конкретный узел через конкретный микротик.
    Ответ написан
    Комментировать