• Почему адреса клиентов роутера начинаются не с нулей?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Похоже, баг в прошивке роутера, DHCP-сервер которого по умолчанию или в остатке от конфига использует стартовые значения 192.168.0.100-199, и веб-морды, которая не дала применить полный пул /8 на сервер DHCP по причине кривой валидации формы.
    Ответ написан
    Комментировать
  • Как установить соединение между компами в локальной сети, если один из них подключен к VPN?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    ( ip: 10.49.210.200, маска: 255.0.0.0)
    маска означает, что за этим интерфейсом ВСЯ сеть 10.0.0.0, в то время как у вас на другом интерфейсе 10.х.х.х адрес. Укорачивайте маску (маски) так, чтобы сети не пересекались. Половина проблем уйдет, вторую уже разруливайте с мануалом наперевес и чтением таблиц маршрутизации, что куда заворачивается.
    Ответ написан
    Комментировать
  • Отключение выхода из системы при завершении сеанса RDP. Как настроить?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    GPO на сервер - End a disconnected RDP session - Never, и соседние в настройках RDSH. А вообще, перепиливайте запуск ПО в службы и забейте на RDP для их запуска.
    Ответ написан
    1 комментарий
  • Почему файл из github постоянно на ~37% больше, чем указан?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Файл передается поверх HTML скорее всего в виде base64-encoded, то есть 8 байт передачи на каждые 6 байт файла. При этом может быть попытаться переданным в сжатом виде, но если там случайный текст, сжаться у него не выйдет и передано будет больше, чем принято. Проанализируйте заголовки, в особенности Content-type, что именно прилетает и в каком виде. А чтобы корректно посчитать прогресс, тяните Content-Length если его API передает (если нет, то шиш вам).
    Ответ написан
  • Как дать общий доступ к папке только одному подразделению в AD?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Создайте группу, запихните туда всех из отдела и выдайте права на группу. К сожалению, добавить по OU в динамическую группу не выйдет, максимум по атрибутам типа department и подобного, если у вас в AD они заданы для всех, можно построить динамическую группу вместо обычной. А вот подключить сам диск можно через групповую политику, создаете и вешаете на OU, все получают подключенный сетевой диск.
    Ответ написан
  • Как решать подобные задачи по криптографии?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Как решать - алгоритмически. Любая криптография - это набор алгоритмов преобразования данных итд, которые можно выполнить руками и посмотреть на все промежуточные данные. А также на то, из чего они порождены, как здесь, где в качестве random seed использован один байт. И если вы увидели, что какой-то элемент промежуточных данных оказывается статичным или из небольшого множества возможных значений, создаете множество и применяете перебор (в самом крайнем случае, иногда и он не нужен). "Взрослая" криптография обычно куда сложнее, но и там бывает, что какие-то величины оказываются не из полного пространства 2^N, тогда алгоритм использования этого факта называется "атака уменьшения сложности". Вот искать такое - уже нужно разбираться в высшей математике на уровне математических абстракций, а олимпиадные задачи чаще всего требуют относительно простого анализа алгоритма или кода.
    Ответ написан
    Комментировать
  • Как отключить интернет в Групповых политиках домена?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    1. Настройте роутер, чтобы выпускал только прокси-сервер
    2. Настройте прокси-сервер, чтобы запрашивал авторизацию пользователя, лучше всего по Kerberos
    2.а. Домен у вас есть - настройте в нем группы, кому можно ходить в интернет
    3. Настройте правила на прокси-сервере, чтобы он разрешал исходящий трафик только пользователям из конкретных групп.

    И потом это поддерживайте в актуальном состоянии. Ну и не забывайте о вариантах вроде USB-WIFI плюс смарт с раздачей интернета.
    Ответ написан
    Комментировать
  • HAProxy как reverse для http и https одновременно?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    https://discourse.haproxy.org/t/shared-frontends-h...
    я так понимаю, что перед фронтом, который занимается терминированием SSL, ставится ещё один фронтэнд в режиме tcp, который занимается роутингом по бэкам с использованием списков по совпадению TLS SNI. В нем ставишь ACL на тот сервер, который требует HTTPS, ACL под его SNI и бэк по условию, а остальной трафик проваливаешь на второй фронт самого себя (то есть трафик отправляется по loopback на соседний порт, где висит тот же самый haproxy, но трафик уже остается тот, где нужно терминировать SSL). На нем терминируешь SSL и раскидываешь трафик по бэкам.

    То есть схема такая: Интернет -> TCP frontend -> ACL фильтр по SNI, если фильтр не пройден, то default backend localhost:port2, на нем уже HTTP frontend -> SSL termination -> backend по имени. Если фильтр пройден, то простой редирект на SSL backend:443.
    Ответ написан
    1 комментарий
  • Запрет icmp в iptables на вход извне?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    iptables -A FORWARD -p icmp -j ACCEPT, не?
    Ответ написан
  • Можно ли воспользоваться второй сетевой картой для копирования данных на второй комп?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Да, вполне. Более того, подобные сети используются в реальном мире в качестве выделенных сетей для передачи данных, например в Microsoft clustering, Hyper-V или гиперконвергентных системах а-ля Nutanix. Только если вы соединяете два компа просто проводом, используйте кросс-подключение.
    Ответ написан
    2 комментария
  • Как узнать IP-адрес DNS-сервера, который использует сам провайдер?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    nslookup -type=ns domain.com

    dig +trace domain.com

    Провайдеры чаще всего не используют собственных DNS-серверов с данными, а имеют настроенный кэширующий прокси с черным списком для роскомпозора и интерфейсом к системе биллинга, скажем, чтобы отдавать условно айпи 10.1.1.1 всем, у кого нет денег на счету. Данные о доменах обычно (не факт, но для клиента DNS-хостинга выглядит как истина) хранятся на серверах регистратора доменов, и сервер, который хранит записи для конкретного домена, это лучшее, что можно достать по поводу провайдера или целевой организации.
    Ответ написан
    Комментировать
  • Как уменьшить диапазон поиска для неизвестного числа?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Никак.

    Вы не имеете критериев уточнения поиска, не имеете критериев проверки найденного, так что математически вам помочь нечем.
    Ответ написан
  • Правильно ли сделаны VLAN?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    1. Лучше всего выставить DHCP-сервер в подсеть к пользователям, вместо использования ip address-helper. Уже потом пользователи (если ПК с виндами, или если настроена DNS-регистрация) пойдут на DC за регистрацией своего IP-адреса и всем остальным от домена. Если у вас DHCP на роутере, то да, в каждый vlan нужно назначить один пул адресов вместе с остальными конфигами (gateway, DNS, что ещё требуется в сети). Хотя в серверной подсети держать DHCP малость некорректно в самом деле, но можно его там иметь на случай если кто-то левый подключится по DHCP, а сервер хоп и алерт пошлет, вида "у вас завелся враг!!11!". Ну или если конфиг на адаптере слетит, можно будет добраться до сервера и починить.
    2. Нет, если vlan10 там ни одному устройству не требуется на уровне L2, а по схеме там ни одного устройства с vlan10 нет. Но добавить в транк - можно, "хуже не будет", свитчи знают, на каком порту у них какие устройства, и трафик по vlan10 в сторону свитча полетит только тогда, когда будет куда его отправлять.
    3. То же самое
    4. Работать будет, а понятие "правильно" тут не особо применимо. Вам понадобится разрешить на роутере доступ к принт-серверу из vlan пользователей и серверов (если в серверах есть RDP, с которых нужна печать), плюс со станции управления.
    5. А так и пишете, iptables -A FORWARD -s 172.16.16.0/23 -d 172.16.30.1 -j ACCEPT (опционально фильтровать дополнительно порты, нужен 445 для SMB и могут понадобиться динамические порты, давно уже нет у меня принт-сервера). Все равно меж-влановым доступом управляет роутер на уровне L3/L4.
    Ответ написан
  • Какую wiki выбрать для ведения документации сис. админу в команде?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Лучше всего тот, который легко присобачивается к используемой системе управления версиями. А подсветку синтаксиса, вероятно, можно относительно легко портировать с соседнего, если в выбранном не окажется.
    Ответ написан
  • Данные заряда батареи android-телефона без root в zabbix?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    https://developer.android.com/training/monitoring-...
    Если я правильно прочел, это не просит рута.
    Ответ написан
    Комментировать
  • Как решить ошибку при создание базы данных sqlite3?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Создайте таблицу с флагом AUTO_INCREMENT в колонке id. Ваша форма об id не знает и не должна, поэтому и передает 4 значения в INSERT, а из-за необходимости указать полный список VALUES в вызове вам пришлось рисовать 5 вопросов вместо 4. На это указывает ошибка.
    PS: точный синтаксис автоинкремента для sqlite смотрите сами.
    Ответ написан
    Комментировать
  • This app can`t run on your pc при запуске команды в терминале?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Скорее всего слишком старый процессор у вашего ПК. Попробуйте взять VMware Workstation более старой версии и из неё запустить утилиту. И не повредит посмотреть логи системы после запуска вашей утилиты, там может, например, появиться сообщение о падении с причиной illegal instruction. Ну и вариант, может у вас десятка x86, а не x64, тогда проблемы возникнут при запуске не только этой программы.
    Ответ написан
    Комментировать
  • (Теория) В каких случаях принято ставить L3 в центре?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Фиолетово, при современном оборудовании. Если на файрволле много правил, или планируется/установлен программный, правильнее ставить L2 в центр коммутации, все равно трафик упрется во внешний канал, а при центральном L3 теоретически возможна деградация производительности, если упереться в правила фильтрации трафика. А так, логичнее ставить L2 в центр всегда, основная задача backbone - пересылка трафика, а всё остальное лучше делать вне его.
    Ответ написан
    5 комментариев
  • Как настроить firewalld для 2-х интерфейсов?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Выставь мускул слушать на 10.0.0.1, должно хватить.
    Ответ написан
  • Как можно назвать эту схему?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Физическая схема локальной сети

    Я здесь вижу роутеры, порты и оконечные устройства, значит это ЛВС, а соединения здесь проводные (неважно какой именно провод).
    Ответ написан
    Комментировать