Ответы пользователя по тегу Системное администрирование
  • Распределение ipv6 клиентам openvpn. Как это реализовать?

    @res2001
    Developer, ex-admin
    Можно использовать фиксированные адреса.
    Один из адресов придется отдать ВПН серверу, т.к. он должен иметь адрес в своей виртуальной сети.
    Инструкций по настройке фиксированных адресов в инете хватает.
    Если у вас клиентов больше, чем адресов то такой вариант не подойдет.
    Ответ написан
    Комментировать
  • Как сделать проброшенный порт видимым извне?

    @res2001
    Developer, ex-admin
    В параметре -R можно еще указать listen-IP, возможно это вам поможет. Смотрите встроенную справку:
    plink --help
    Ответ написан
    3 комментария
  • Как сделать автоматическую смена электропитания windows?

    @res2001
    Developer, ex-admin
    Например я не хочу что бы при подключении к телеку ноут при закрытии крышки уходил в сон. Схему создал но включать ее приходится в ручную и отключать тоже.

    Я настраивал так - если питание от сети, то на закрытие крышки не реагировать. В этом случае схему менять не приходится - 1 раз активировал и все.

    Для смены схемы электропитания смотрите powercfg /?
    Создаете нужную схему и делаете батник с запуском powercfg. Батник можно вставить в шедулер (если там есть подходящее событие) или запускать руками.
    Ответ написан
  • Как заиметь TLS в Windows 7?

    @res2001
    Developer, ex-admin
    В этих ветках включаются/выключаются крипто протоколы. По умолчанию включены, поэтому там ничего нет.
    Если надо принудительно выключить, тогда создаем раздел и выставляем соответствующее значение.
    В свое время принудительно выключал SSL3.0 и т.п. не безопасные протоколы подобным образом.
    https://docs.microsoft.com/ru-ru/windows-server/id...
    Другие параметры в этих ветках:
    https://docs.microsoft.com/ru-ru/windows-server/se...

    Сами протоколы пришли в обновлении 3140245, ссылку дал vasilyevmn
    Ответ написан
    1 комментарий
  • Что почитать по системному администрированию?

    @res2001
    Developer, ex-admin
    Не буду рекомендовать литературу, обозначу основные направления.

    1.Знания по сетям надо подтянуть. Организация с точки зрения админа - это в первую очередь локальная сеть и организация работы многих устройств в этой сети. Часто имеется географически распределенная сеть.
    У вас пока больше ремонт и обслуживание оборудования.
    В домашних условиях изучать сети проблематично. Проще всего устроится в контору, где уже есть 1-2 админа и совместно решать конкретные задачи в конкретных условиях. Условия в разных организациях могут быть очень разными, а от этого сильно зависят способы решения задач.

    2.Базы данных. Они есть в любой организации. Даже бывает, что организация не знает об этом.
    Поэтому на каком-то уровне нужно знать БД: настройка, бэкап, оптимизация. Хорошо знать SQL - реально часто полезен. Хорошо хотя бы иметь представление с какой стороны заходить к 1-2 распространенным СУБД. Например взять 1 из корпоративного сектора (MS SQL) и одну свободную (Postgre, MySQL). Лучше начинать с реляционных СУБД. Сейчас полно других вариантов, но реляционные наиболее универсальный вариант и подходят практически в любых ситуациях, к тому же в корпоративном секторе используются в основном РСУБД. Специализированные СУБД могут быть в каких-то направлениях более эффективны, чем РСУБД, но это уже совсем другая история.

    3.Изучать скриптовые языки применительно к административным задачам. Начать следует с языков командной оболочки используемой ОС (cmd, powershell, bash), после этого хорошо изучить какой-либо универсальный ЯП (python). Этому может способствовать такой подход: есть некая задача, вы можете ее решить используя GUI утилиту, попробуйте ее решить без применения GUI инструментов. Стоит помнить о том, что инструменты администрирования командной строки являются первичными, а затем они уже обрастают GUI надстройками. Часто задачи решаются только из командной строки.
    Ответ написан
    1 комментарий
  • Как оставить программе доступ только к определенному ip?

    @res2001
    Developer, ex-admin
    Обычно, если нужно максимально оградить некоторое ПО от локальной сети (или наоборот), то выделяют компы с этим ПО в отдельную IP подсеть, эту подсети загоняют в отдельный VLAN. Для того что бы эта подсеть могла все таки как-то подключаться к необходимым ресурсам на границе настраивают закрытый фаервол. В фаерволе настраивают разрешающие правила только для необходимых ресурсов, остальной трафик блокируется. Фаервол можно поднять на виртуалке, если у вас в сети уже развернута виртуальная инфраструктура.
    Т.е. получается подсеть внутри локальной сети. Доступ в подсеть и обратно происходит исключительно через промежуточный внутренний фаервол.
    Ответ написан
    Комментировать
  • Минимальная версия Ubuntu Server 18.04?

    @res2001
    Developer, ex-admin
    также необходимо удалить/отключить все лишние сервисы/логгирование для того, чтобы сохранить работоспособность и не убить USB флешку.

    Логирование отключать не стоит. Можно сделать диск в памяти и смонтировать его в /var/log, тогда флэшка останется не тронутой. Разберитесь с настройками syslogd и уменьшите до минимума потребляемое логами дисковое пространство.
    Так же, видимо, нужно поступить и с /tmp и возможно с чем-нибудь еще.
    Размер дисков в памяти выясните опытным путем.
    Из того что можно отключить - GUI однозначно, это значительно облегчит дистрибутив.
    Ответ написан
    2 комментария
  • Программа удаленного доступа к пользовательским компьютерам в крупных распределенных сетях?

    @res2001
    Developer, ex-admin
    Для винды - RDP.
    Можно настроить remote shadow и можно будет видеть удаленный раб.стол пользователя вместе с пользователем.
    Конечно, можно потратить кучу бабла и купить какой-нибудь софт, который умеет делать то же самое, используя этот же механизм. Возможно это даже будет удобнее в использовании.
    Ответ написан
    Комментировать
  • Не запускается NAS4FREE, после того, как вырубили свет, что делать?

    @res2001
    Developer, ex-admin
    31 секунда видео - рассинхронизация в рейде.
    Нажмите Ctrl-C примерно в этом месте загрузки, там будет меню raid адаптера, посмотрите подробней что-там происходит.
    Теоретически он сам должен синхронизироваться в итоге. Где-то там в меню должен быть показан процент синхронизации. Видимо у вас зеркало из двух дисков.
    Правда обычно при этом диски все равно доступны, хоть и работают медленнее и нет отказоустойчивости.

    Если вы не знаете, что такое рэйд и рэйд адаптеры, то лучше позвать специалиста.
    Ответ написан
    21 комментарий
  • Как преобразовать ip адрес из одной подсети в другую с помощью микротик?

    @res2001
    Developer, ex-admin
    Не стоит разворачивать NAT - так вы зарежете другие возможности, например доступ к сетевым шарам в соседней сети станет не тривиальной задачей.
    Виндовый фаервол относительно легко рулится удаленно даже без АД и т.п. - консольная команда netsh умеет удаленно управлять фаерволом. Естественно ее нужно запускать с админскими правами на удаленном ПК.
    Надеюсь хоть логин/пароль админа у вас на компах один и тот же?
    Ответ написан
    Комментировать
  • Какой разница между компьютерами и пользователями в Active Directory зачем они разделены?

    @res2001
    Developer, ex-admin
    Они разделены не только в АД, даже на отдельно взятом компе они разделены.
    Напрмер, есть ветка реестра HKLM, которая отвечает за ОС на компьютере в целом, и есть HKCU, в которой храняться настройки конкретного пользователя.
    Полагаю, ноги в разделении этих сущностей в АД растут отсюда.
    Ответ написан
  • Nsupdate: можно ли удалять запись в динамической зоне по IP, не зная доменного имени?

    @res2001
    Developer, ex-admin
    Видимо параллельно нужно вести и обратную зону. Обратная - это там где по IP вы получаете имя.
    Ответ написан
  • Как найти сбойную планку памяти?

    @res2001
    Developer, ex-admin
    Похоже 1 планка на 1 канале.
    В любом случае метод перебора никто не отменял.
    Возьмите memtest, оставляйте 1 планку и тестируйте.
    Ответ написан
    1 комментарий
  • Как обеспечить долгую жизнь WInServ2008R2?

    @res2001
    Developer, ex-admin
    Закрытый фаервол вам поможет (т.е. по умолчанию заблокировать все, открываете только то что нужно, а нужное ограничить минимально необходимым).
    Для доступа к серверу используйте ВПН с авторизацией по сертификатам. Сами пользователи на сервере должны работать с ограниченными правами и не знать администраторский пароль. Если еще запретите пользователям ходить с сервера в интернет, мессенджеры и почту, то будет совсем хорошо.
    Настройте RemoteApp, тогда пользователям не нужно будет заходить на рабочий стол сервера, а это еще более снизит шансы пользователю навредить системе.
    Ответ написан
    2 комментария
  • Как реализовать удаленный сбор информации о компьютере?

    @res2001
    Developer, ex-admin
    С помощью wmi можно получить кучу разной информации, в т.ч. и удаленно.
    Утилита командной строки wmic позволяет делать удаленные запросы по wmi.
    Есть софт от 10-Strike по инвентаризации, он построен как раз на таком варианте получения данных. Софт, конечно, не использует wmic, а работает через WinAPI, но сути это не меняет.
    Ответ написан
    Комментировать
  • Выбор места работы сисадмину?

    @res2001
    Developer, ex-admin
    В плане опыта лучше идти к комерсам, особенно если это контора приличного размера и не филиал.
    Там, обычно, все довольно живенько, не всегда хорошо и правильно, но жизнь бьет ключом.
    Вообще 1.5 года мало, чтоб въехать во все информационные процессы и потоки, которые проходят на предприятии среднего размера.
    Ответ написан
    Комментировать
  • Как скопировать файлы с диска на диск с проверкой целостности?

    @res2001
    Developer, ex-admin
    Посчитайте хэши файлов любым способом, после каждой промежуточной операции проверяйте хэши.
    Ответ написан
    Комментировать
  • Есть ли смысл разделять принтеры, телефоны, компьютеры по отдельным VLAN'ам?

    @res2001
    Developer, ex-admin
    Отдельный VLAN для принтеров - это лишний гемор себе устраиваете. Вы их сначала загоните в отдельный ВЛАН (не понятно для чего), а потом будете искать возможность обходить ограничения ВЛАНа. "КПД этих двух действий - 0" :-)
    Для телефонов отдельный ВЛАН вполне оправдан.
    Если уж очень хочется расплодить ВЛАНы, заведите шлюз, который будет сидеть во всех ВЛАНах и через него сможете ходить с любого места в нужный ВЛАН, после настройки маршрутизации на раб. месте.
    Ответ написан
    3 комментария
  • Как сделать, чтобы пакеты из одной локальной сети передавались в другую через два роуетра на Ubuntu?

    @res2001
    Developer, ex-admin
    Если роутеры являются шлюзами по умолчанию для компов в своих сетях, то достаточно только на роутерах прописать маршруты до сети соседа.
    Если же роутеры не шлюзы по умолчанию, то маршруты надо прописывать на всех компах шлюзом указывать свой роутер. И конечно, сами роутеры должны знать сети своего соседа.
    Добавлять маршрут командой
    route add --help
    Печать таблицы маршрутизации:
    route print
    Ответ написан
    Комментировать
  • Как написать программу для определения серого адреса?

    @res2001
    Developer, ex-admin
    Адрес, начинающийся на 77 - белый. Список серых адресов фиксированный, официально задокументированный в RFC и вовсе не тайна. По ссылке смотрите адреса в таблице п.3 с пометкой "Private-Use Networks".
    Увидеть реально выданный адрес вы можете только на роутере, т.к. если роутер получает серый адрес, значит для выхода в инет трафик должен проходить через NAT провайдера, где адрес подменяется и в инете вы уже с белым адресом в любом случае.
    Обычно роутеры поддерживают не только веб управление, но и SSH и возможно telnet. Используя их вы можете скриптом получать адрес, проверять его и если он серый, то другим скриптом ребутить роутер (или даже не ребутить, а сбрасывать соединение и устанавливать снова). То же самое можно сделать и через веб интерфейс, но формировать свои HTTP запросы и парсить HTTP ответы роутера более утомительная задача, чем вариант с ssh/telnet.
    Ответ написан
    1 комментарий