Задать вопрос
  • Как вывести время последнего онлайна хоста в Zabbix?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Похоже заббикс такого не умеет, для графаны есть вот такой вопрос на SO: https://stackoverflow.com/questions/77682714/last-... возможно его решение вам подойдет.
    Ответ написан
    Комментировать
  • Переадресация. Если сайт может открыть https то откроет а если не может то останется на http. Как это можно сделать?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Никак. Это открытая дверь на атаку на понижение (описание есть скажем тут https://www.ssldragon.com/ru/blog/what-is-downgrad... ), причем сразу наглухо. Плюс, найдите сейчас браузер, который не умеет в HTTPS. Разве что вы пилите какое-то легаси а-ля windows 95 update, под четвертый ИЕ, но здесь проще - не настраивайте HTTPS вообще, так как ваши клиенты это как раз те, кто HTTPS не умеет.
    Ответ написан
  • На сколько актуальные L3 коммутаторы? Как вы делаете VLAN, на самом Mikrotik или ставит L3 комок, потом соединяете L3 и Mikrotik портом ACCESS?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Frame challenge: а нафига они нужны? Надо L3 - бери роутер, не надо L3 - бери L2-свитч, строй на нем вланы, подключай роутер извне если надо, и на роутере управляй доступом, а свитч останется пакеты гонять, без лишнего функционала. ИМХО L3-свитч это "недо-роутер", зато с кучей портов, и нужен тем, кто не может поднять виртуалку хоть с routerOS хоть с линуксом, и делегировать роутинг на неё.
    Ответ написан
    8 комментариев
  • Как в Linux пустить весь трафик через socks5 прокси?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Прокси работает на седьмом уровне модели OSI, если ваше приложение не умеет работать с прокси в своём протоколе обмена данными, вы его трафик в socks-прокси не завернёте в принципе. VPN работает фактически на втором, что позволяет завернуть в него ЛЮБОЙ трафик поверх протокола IP, поэтому в него можно завернуть что угодно. То есть, ответ "никак", ибо "в Linux" трафик это IP и всё что выше, а IP в сокс-прокси не заворачивается.
    Ответ написан
    Комментировать
  • Почему адреса клиентов роутера начинаются не с нулей?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Похоже, баг в прошивке роутера, DHCP-сервер которого по умолчанию или в остатке от конфига использует стартовые значения 192.168.0.100-199, и веб-морды, которая не дала применить полный пул /8 на сервер DHCP по причине кривой валидации формы.
    Ответ написан
    Комментировать
  • Как установить соединение между компами в локальной сети, если один из них подключен к VPN?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    ( ip: 10.49.210.200, маска: 255.0.0.0)
    маска означает, что за этим интерфейсом ВСЯ сеть 10.0.0.0, в то время как у вас на другом интерфейсе 10.х.х.х адрес. Укорачивайте маску (маски) так, чтобы сети не пересекались. Половина проблем уйдет, вторую уже разруливайте с мануалом наперевес и чтением таблиц маршрутизации, что куда заворачивается.
    Ответ написан
    Комментировать
  • Отключение выхода из системы при завершении сеанса RDP. Как настроить?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    GPO на сервер - End a disconnected RDP session - Never, и соседние в настройках RDSH. А вообще, перепиливайте запуск ПО в службы и забейте на RDP для их запуска.
    Ответ написан
    1 комментарий
  • Почему файл из github постоянно на ~37% больше, чем указан?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Файл передается поверх HTML скорее всего в виде base64-encoded, то есть 8 байт передачи на каждые 6 байт файла. При этом может быть попытаться переданным в сжатом виде, но если там случайный текст, сжаться у него не выйдет и передано будет больше, чем принято. Проанализируйте заголовки, в особенности Content-type, что именно прилетает и в каком виде. А чтобы корректно посчитать прогресс, тяните Content-Length если его API передает (если нет, то шиш вам).
    Ответ написан
  • Как дать общий доступ к папке только одному подразделению в AD?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Создайте группу, запихните туда всех из отдела и выдайте права на группу. К сожалению, добавить по OU в динамическую группу не выйдет, максимум по атрибутам типа department и подобного, если у вас в AD они заданы для всех, можно построить динамическую группу вместо обычной. А вот подключить сам диск можно через групповую политику, создаете и вешаете на OU, все получают подключенный сетевой диск.
    Ответ написан
  • Как решать подобные задачи по криптографии?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Как решать - алгоритмически. Любая криптография - это набор алгоритмов преобразования данных итд, которые можно выполнить руками и посмотреть на все промежуточные данные. А также на то, из чего они порождены, как здесь, где в качестве random seed использован один байт. И если вы увидели, что какой-то элемент промежуточных данных оказывается статичным или из небольшого множества возможных значений, создаете множество и применяете перебор (в самом крайнем случае, иногда и он не нужен). "Взрослая" криптография обычно куда сложнее, но и там бывает, что какие-то величины оказываются не из полного пространства 2^N, тогда алгоритм использования этого факта называется "атака уменьшения сложности". Вот искать такое - уже нужно разбираться в высшей математике на уровне математических абстракций, а олимпиадные задачи чаще всего требуют относительно простого анализа алгоритма или кода.
    Ответ написан
    Комментировать
  • Как отключить интернет в Групповых политиках домена?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    1. Настройте роутер, чтобы выпускал только прокси-сервер
    2. Настройте прокси-сервер, чтобы запрашивал авторизацию пользователя, лучше всего по Kerberos
    2.а. Домен у вас есть - настройте в нем группы, кому можно ходить в интернет
    3. Настройте правила на прокси-сервере, чтобы он разрешал исходящий трафик только пользователям из конкретных групп.

    И потом это поддерживайте в актуальном состоянии. Ну и не забывайте о вариантах вроде USB-WIFI плюс смарт с раздачей интернета.
    Ответ написан
    Комментировать
  • HAProxy как reverse для http и https одновременно?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    https://discourse.haproxy.org/t/shared-frontends-h...
    я так понимаю, что перед фронтом, который занимается терминированием SSL, ставится ещё один фронтэнд в режиме tcp, который занимается роутингом по бэкам с использованием списков по совпадению TLS SNI. В нем ставишь ACL на тот сервер, который требует HTTPS, ACL под его SNI и бэк по условию, а остальной трафик проваливаешь на второй фронт самого себя (то есть трафик отправляется по loopback на соседний порт, где висит тот же самый haproxy, но трафик уже остается тот, где нужно терминировать SSL). На нем терминируешь SSL и раскидываешь трафик по бэкам.

    То есть схема такая: Интернет -> TCP frontend -> ACL фильтр по SNI, если фильтр не пройден, то default backend localhost:port2, на нем уже HTTP frontend -> SSL termination -> backend по имени. Если фильтр пройден, то простой редирект на SSL backend:443.
    Ответ написан
    1 комментарий
  • Запрет icmp в iptables на вход извне?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    iptables -A FORWARD -p icmp -j ACCEPT, не?
    Ответ написан
  • Можно ли воспользоваться второй сетевой картой для копирования данных на второй комп?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Да, вполне. Более того, подобные сети используются в реальном мире в качестве выделенных сетей для передачи данных, например в Microsoft clustering, Hyper-V или гиперконвергентных системах а-ля Nutanix. Только если вы соединяете два компа просто проводом, используйте кросс-подключение.
    Ответ написан
    2 комментария
  • Как узнать IP-адрес DNS-сервера, который использует сам провайдер?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    nslookup -type=ns domain.com

    dig +trace domain.com

    Провайдеры чаще всего не используют собственных DNS-серверов с данными, а имеют настроенный кэширующий прокси с черным списком для роскомпозора и интерфейсом к системе биллинга, скажем, чтобы отдавать условно айпи 10.1.1.1 всем, у кого нет денег на счету. Данные о доменах обычно (не факт, но для клиента DNS-хостинга выглядит как истина) хранятся на серверах регистратора доменов, и сервер, который хранит записи для конкретного домена, это лучшее, что можно достать по поводу провайдера или целевой организации.
    Ответ написан
    Комментировать
  • Как уменьшить диапазон поиска для неизвестного числа?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Никак.

    Вы не имеете критериев уточнения поиска, не имеете критериев проверки найденного, так что математически вам помочь нечем.
    Ответ написан
  • Правильно ли сделаны VLAN?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    1. Лучше всего выставить DHCP-сервер в подсеть к пользователям, вместо использования ip address-helper. Уже потом пользователи (если ПК с виндами, или если настроена DNS-регистрация) пойдут на DC за регистрацией своего IP-адреса и всем остальным от домена. Если у вас DHCP на роутере, то да, в каждый vlan нужно назначить один пул адресов вместе с остальными конфигами (gateway, DNS, что ещё требуется в сети). Хотя в серверной подсети держать DHCP малость некорректно в самом деле, но можно его там иметь на случай если кто-то левый подключится по DHCP, а сервер хоп и алерт пошлет, вида "у вас завелся враг!!11!". Ну или если конфиг на адаптере слетит, можно будет добраться до сервера и починить.
    2. Нет, если vlan10 там ни одному устройству не требуется на уровне L2, а по схеме там ни одного устройства с vlan10 нет. Но добавить в транк - можно, "хуже не будет", свитчи знают, на каком порту у них какие устройства, и трафик по vlan10 в сторону свитча полетит только тогда, когда будет куда его отправлять.
    3. То же самое
    4. Работать будет, а понятие "правильно" тут не особо применимо. Вам понадобится разрешить на роутере доступ к принт-серверу из vlan пользователей и серверов (если в серверах есть RDP, с которых нужна печать), плюс со станции управления.
    5. А так и пишете, iptables -A FORWARD -s 172.16.16.0/23 -d 172.16.30.1 -j ACCEPT (опционально фильтровать дополнительно порты, нужен 445 для SMB и могут понадобиться динамические порты, давно уже нет у меня принт-сервера). Все равно меж-влановым доступом управляет роутер на уровне L3/L4.
    Ответ написан
  • Какую wiki выбрать для ведения документации сис. админу в команде?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Лучше всего тот, который легко присобачивается к используемой системе управления версиями. А подсветку синтаксиса, вероятно, можно относительно легко портировать с соседнего, если в выбранном не окажется.
    Ответ написан
  • Данные заряда батареи android-телефона без root в zabbix?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    https://developer.android.com/training/monitoring-...
    Если я правильно прочел, это не просит рута.
    Ответ написан
    Комментировать
  • Как решить ошибку при создание базы данных sqlite3?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Создайте таблицу с флагом AUTO_INCREMENT в колонке id. Ваша форма об id не знает и не должна, поэтому и передает 4 значения в INSERT, а из-за необходимости указать полный список VALUES в вызове вам пришлось рисовать 5 вопросов вместо 4. На это указывает ошибка.
    PS: точный синтаксис автоинкремента для sqlite смотрите сами.
    Ответ написан
    Комментировать