Ответы пользователя по тегу Компьютерные сети
  • Почему могут теряеться пакеты при малом ttl?

    @res2001
    Developer, ex-admin
    Проблема, наверное, не в ТТЛ.
    Возможно ваш керио чем-то сильно занят, из-за чего не успевает обрабатывать пакеты.
    А может он таким образом борется с DOS атаками по ICMP. Посмотрите настройки керио в этом направлении.
    Еще для тестирования попробуйте так:
    ping 192.168.0.252 -t
    Думаю, что провалы в пинге начнут и тут проявляться.
    Если в остальном производительность устраивает, то можно забить.
    Ответ написан
    2 комментария
  • Что контролировать на шлюзе в части безопасности zabbix-ом?

    @res2001
    Developer, ex-admin
    На счет безопасности ОС - это, видимо, не к Забиксу.
    Для контроля целостности ОС можно воспользоваться чем-нибудь типа aide или подобной утилиты - по крайней мере узнаете не слишком поздно, что вас сломали.
    Закрытый фаервол, авторизация ssh по ключу, бэкап - как-то все мимо забикса проходит :)
    Ответ написан
  • TCP/IP: что делать, если в процессе чтения сервером пакета от клиента пропадает интернет?

    @res2001
    Developer, ex-admin
    В общем целиком поддерживаю Smithson и Олег Цилюрик
    Проверяйте коды ошибок, возвращаемые методами передачи/приема. При работе с сетью всегда нужно закладываться на то, что передача или прием пройдет с ошибкой или будут приняты/переданы не все данные.
    Т.е. фактически вы должны писать программу исходя из того что ошибки приема/передачи не то что возможны, а они точно будут всегда.
    И да, кастомные keep-alive для TCP - это полная фигня - в протоколе уже все реализовано.
    Ответ написан
    5 комментариев
  • Как настроить 3 сетевых интерфейса на windows без конфликта основного шлюза?

    @res2001
    Developer, ex-admin
    Вы бы обрисовали схему сети с указанием на ней вашего сервера. Тогда можно было бы более конкретно давать советы.
    Ответ написан
    Комментировать
  • Почему отказ в доступе в сети?

    @res2001
    Developer, ex-admin
    Полагаю в этом виноват: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\LocalAccountTokenFilterPolicy
    Этот параметр надо сделать равным 1. Если его нет, то создать, тип DWORD.
    Это UAC шалит - операция требует администраторских привилегий, а по сети вы не сможете повысить привилегии.
    Этот параметр позволяет для сетевых взаимодействий отменить UAC, т.е. если вы зарегистрировались с правами администратора по сети, то будете иметь администраторский доступ без необходимости повышать привилегии.
    Ответ написан
    6 комментариев
  • Как создать сеть?

    @res2001
    Developer, ex-admin
    Внутренние коммутаторы могут быть любыми, а вот шлюз, который раздает интернет, возможно должен быть сертифицированный. Хотя и не обязательно - зависит от того какой уровень безопасности нужно соблюсти.
    Ответ написан
    Комментировать
  • Где найти информацию по ipfw nat global?

    @res2001
    Developer, ex-admin
    Встроенные балансировщики есть в iptable и pf. Но они, так сказать, высокоуровневые.
    С помощью ipfw можно сделать систему исключительно гибкую.
    Я делал балансировку и резервирование с помощью ipfw. Уже несколько лет - полет нормальный.
    Лучший справочник по ipfw - это man ipfw без него все равно никуда.
    В балансировке основное это не nat global, а несколько таблиц маршрутизации.
    Переключение между таблицами осуществляете в общем случае с помощью ipfw prob.
    Мне в свое время очень помогло, что в ipfw появились процедуры:
    ipfw call и ipfw return
    Активно их использую.
    Так же свой конфиг делал на основе "улучшенного фаервола": www.opennet.ru/base/net/advanced_ipfw.txt.html
    Такой конфиг получается более структурированным и легче читаемым, хотя и нужна некоторая вводная.
    Вообще сколько не искал нормальной howoto по построению балансировщика на основе ipfw - не нашел. Везде были только идеи и мысли. Так что пришлось много самому додумывать, но результатом доволен. Сам так и не разродился на статью, хотя можно было бы.
    Если нужна помощь, то в профиле есть мыло. Правда я сейчас в отпуске поэтому оперативность гарантировать не могу :)
    Ответ написан
    Комментировать
  • Что пинговать SLA монитором?

    @res2001
    Developer, ex-admin
    Почему бы и нет. Можете еще яндекс пинговать и mail.ru.
    Ответ написан
    Комментировать
  • Как безопасно передать openvpn ключи от сервера клиенту, что будет если ключи словят?

    @res2001
    Developer, ex-admin
    Правильно как раз ключи генерировать на клиенте, в центр сертификации передается запрос на сертификат, ЦС возвращает сертификат, клиент передает сертификат на сервер. ЦС и сервер в общем случае это разные сущности, и, если по взрослому, это даже разные организации.
    Ответ написан
    Комментировать
  • ПК не сразу видит другие ПК сети. В чем проблемма?

    @res2001
    Developer, ex-admin
    В одноранговой сети винды есть такое понятие как master browser. Он выбирается "голосованием" компов им может быть любой комп с виндой. Задача masterk browser вести список компов в сети и отвечать на запросы.
    Так вот, когда комп включен и отключен беспроводной мост, то master browser в вашей "отдельной небольшой сети" уже выбран среди доступных компов. В большой сети есть свой master browser. Когда вы подключаете сеть создается конфликт master browserов. Конфликт обнаруживается не сразу, уходит какое-то время на решение кто же все таки останется master browserом и после этого на уведомление рабочих станций об изменении master borwser. Потом компы должны зарегистрироваться в новом master browser, если это необходимо.
    Когда беспроводной мост уже работает и вы включаете свой комп, то винда сразу обнаруживает нормальный действующий master browser и все работает.

    Выход из положения я вижу такой: на всех компах в вашей отдельной сети запретить выборы master browser. Это делается правкой реестра:
    HKLM\SYSTEM\CurrentControlSet\Services\Browser\Parameters
    MaintainServerList="No"
    IsDomainMaster="No"
    Ответ написан
    Комментировать
  • UNetLab Putty Connection TimeOut?

    @res2001
    Developer, ex-admin
    Либо SSH сервер на другом порту висит, либо его там вовсе нет, либо нет доступа.
    Ответ написан
  • Почему не пингуется роутер?

    @res2001
    Developer, ex-admin
    У вас скорее всего Ubuntu сервер включен в WAN разъем WiFi роутера. Поэтому с точки зрения роутера Ubuntu - это внешняя система, а по умолчанию у подобных девайсов управление из вне заблокировано, в т.ч. и пинги и проч.
    Кроме того на Ubuntu должен быть прописан маршрут до сети 192.168.0.0/24 (route print).
    Ответ написан
  • Реальная необходимоть двух зон DMZ (теория)?

    @res2001
    Developer, ex-admin
    В вашем последнем рисунке по сути не 2 ДМЗ и ЛВС, а 3 сегмента ЛВС, ходящие через 2 фаервола, возможно с разными правами доступа к Интернет.
    ДМЗ - правильно изображена на первом рисунке.
    ДМЗ актуально для атак из вне. Если вам надо ограничить доступ к определенным сервера внутри ЛВС, то никто вам не мешает выделить их в отдельную сеть и защитить своим фаерволом. Но это уже не ДМЗ, а просто закрытый сегмент внутренней сети. Внутри своей сети можете городить какой угодно огород. Хотите разделяйте сети, хотите нет, хотите защищайте фаерволом и т.п. Главное не забывайте прописывать маршруты.
    Ответ написан
    Комментировать
  • Безопасно ли SMB windows 7?

    @res2001
    Developer, ex-admin
    В вашем случае ВПН необходим, имхо.
    Teamviewer - это все таки третья сторона, лучше бы обойтись без этого.
    Можете поднять IPSec или OpenVPN для организации ВПН. IPSec в винде встроенный, правда настройка геморойная. В этом плане OpenVPN гораздо проще. Можно настроить оба вариант так чтоб автоматически ВПН поднималась.
    Ответ написан
    Комментировать
  • Как правильно соединить коннектор с розеткой с помощью витой пары (4 жилы)?

    @res2001
    Developer, ex-admin
    Обычно используется стандарт 568B для 1Гб - там задействованы все 4 пары коннектора/кабеля. Для 2 пар все то же самое, только не используются пары: 4,5,7,8. Соответственно имеем:
    1 - бело-оранжевый
    2 - оранжевый
    3 - бело-зеленый
    6 - зеленый
    Ответ написан
    1 комментарий
  • Как пробросить порт на ПК подсоедененному к модему zyxel работающему в режиме Bridge?

    @res2001
    Developer, ex-admin
    Скорее всего порт снаружи у вас блокруется фаерволом Windows. Нужно его открыть.
    Ничего пробрасывать не нужно.
    Еще вариант - служба, которая слушает этот порт (видимо это IIS) настроена только на внутренний интерфейс. В этом случае нужно ее перенастроить так что бы она слушала оба интерфейса. Открытие порта это не отменяет.
    Ответ написан
    Комментировать
  • Хранит ли банк IP адреса?

    @res2001
    Developer, ex-admin
    Ваш IP адрес может быть у банка в случае, если оплата проходила через сервис этого же банка. Если это не так, то IP адрес будет у банка или платежной системы где зарегистрирован платежный сервис, которым вы пользовались для оплаты. Во втором случае банку где вы выпускали карту приходит информация об операции через платежную систему, там уже нет IP адреса.

    Если у вас претензии к банку, то можно для начала попробовать обжаловать операцию в банке, написав заявление туда. Если не поможет и вы захотите дальнейших разборок - то в соответствующие органы.
    Ответ написан
  • Завести провода провайдеров до сервера (Порт то vlan) через внутренний коммутатор?

    @res2001
    Developer, ex-admin
    Нет особых камней. Главное, чтоб все коммутаторы понимали VLAN.
    Ответ написан
    2 комментария
  • Какие настройки Windows (от XP до 10) включают доступ к той или иной информации о компьютере в процессе сканирования IP адреса внутри локальной сети?

    @res2001
    Developer, ex-admin
    1.Включенные на винде null сессии и учетка гостя могут позволить получить довольно много информации о системе без авторизации. Подробности можете погуглить. Но с этой информацией систему не сломать, хотя она может послужить отправной точкой для дальнейших раскопок.
    2.Кроме того, по некоторым специфическим проявлениям в сетевом трафике можно предположить с большой долей вероятности об ОС, установленной на хосте. При этом анализ может быть совершенно пассивный. Почитайте про анализаторы трафика, проведите эксперименты с тем же nmap, например.
    3.Далее - анализ открытых портов. Потов - подключаемся к каждому порту и смотрим ответы, анализируя ответы часто можно получить информацию о том что за сервис слушает этот порт и какой софт его реализует, а так же версию софта и что-нибудь еще.
    Ответ написан
    Комментировать
  • OpenVPN низкая скорость, MTU, buffers?

    @res2001
    Developer, ex-admin
    Явно МТУ тут был ни причем. Проблемы с МТУ проявляются по другому.
    Ответ написан