Ответы пользователя по тегу Компьютерные сети
  • Как открыть доступ к ssh с любого Ip?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Без NAT'a - локалка весь интернет, то есть ничего дополнительно делать не нужно, разве что открыть порт для всех через iptables или что у вас там за файрволл. С NAT'ом - нужно делать на роутере проброс порта (какого-либо tcp) на локальный адрес порт 22 (или где у вас ssh), иначе не откроете.
    Ответ написан
    Комментировать
  • Чем ограничивать скорость интернета для клиентов?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    TMG2010 (и то не самое хорошее).
    Ответ написан
    Комментировать
  • Как пробросить трафик между сетевыми картами по определённому порту?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    RRAS поднимите, для начала, он по умолчанию отключен, и поэтому машина не передает пакеты между интерфейсами.
    Ответ написан
    Комментировать
  • 0x80070035 network porblem. В чем причина?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Если самба на керберосе, сверьте время на машинах - может линухи на 3 минуты отстают, а вин1 спешит относительно вин2, как результат, вин2 пролезает в пятиминутное окно на всех машинах, а вин1 не пролезает на линухи.
    Ответ написан
  • Огромное количество запросов Who has в wireshark?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Проверяйте роутер - кто-то попытался просканировать внутреннюю сеть с него (если сам роутер этого раньше не делал). Возможно, что его взломали или подобрали пароль.
    Ответ написан
  • Возможно ли на сервере с поднятым rodc создать еще один домен дерево находящееся в лесу?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Один OSE - один домен. Т.е. нельзя. А если маетесь с лицензией, поднимите в ВМ самбу в режиме DC - танцев с бубном много, зато не платить за лицензии Windows Server (c) начальник.
    Ответ написан
    Комментировать
  • Как запретить сеть, если разорвался VPN в Ubunbu?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Вместо дефолтного маршрута на сетевой карте пишете только маршрут к VPN-серверу. Дефолтный маршрут ОС получит после поднятия VPN, и потеряет, если VPN ляжет.
    Ответ написан
    Комментировать
  • Как настроить сетевое окружение между сервером vpn и компьютерами из разных сетей?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    VPN-соединение типа transport позволяет устройствам, подключающимся как dial-in (L2TP), получить адрес в сети сервера, и после этого технически можно настроить видимость клиентов на стороне сервера. В OpenVPN это параметр client-to-client, в iptables правило вида -i tap+ -o tap+ -j ACCEPT.
    Ответ написан
    Комментировать
  • Брандмауэр блокирует соединения - какие порты включить?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    В Windows 8+ (да и в семерке ЕМНИП) есть правило File and Printer sharing - ICMPv4-in, его разрешить для всех профилей, либо для того профиля, который назначен адаптеру VPN-соединения.
    Ответ написан
    Комментировать
  • Как организовать шифрованную сеть без сервера?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    "Любого" не получится. Если у машин белые (т.е. публичные) IP-адреса, можно построить полносвязную сеть IPsec-туннелей между ними, если у части машин белые адреса, то ту часть полностью связать, а остальные ходят до всех с белыми адресами и их соединения типа транспорт, чтобы каждому соединению типа туннель не добавлять все остальные подсети в качестве локальных или удаленных. Если ни у одной машины нет белого адреса, будут проблемы, понадобится минимум проброс ESP или udp/500, udp/4500 внутрь ната хотя бы для одной машины. Поверх собранной топологии имеет смысл поднять какой-нибудь протокол динамической маршрутизации.
    Ответ написан
    Комментировать
  • Сети, определение ип по пути пакетов?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Нет. Если свитч не изменяет пакет (точнее, TTL - а некоторые роутеры также настроены не изменять TTL), отловить его traceroute'ом не получится. Кроме того, свитчи вообще прозрачны для пакетов, так как передают их на L2-уровне без изменения. Также, у некоторых свитчей просто нет IP-адреса, даже управляющего, т.е. об этом свитче никто и ничего не узнает при трассировке именно пакета (нужно добраться до первого уровня, чтобы хоть что-то узнать, скажем, длину кабеля и метод подключения второй стороны, может быть, удастся получить MAC, если он у свитча есть, но извне L2-сети этого не сделать).

    Изнутри L2-сети можно хоть что-то узнать достоверно о первом физическом устройстве, для этого нужно измерить длину кабеля Ethernet (ПО вроде как есть, но сетевая карта может не уметь выполнять такие диагностические тесты). О втором и больше хопе L2 уже нужно искать информацию, добыв вход на устройство первого хопа через сисадминов, или просто найти схему всей сети (если она хоть где-то водится), также на свитче можно собрать данные STP/RSTP, если он работает в сети, или подобных протоколов обнаружения топологии сети, и что-то получить из них. На оконечные устройства данные STP/RSTP обычно не попадают.

    PS: tracert по факту показывает IP устройств, через которые проходит пакет, и которые изменяют его TTL, пользуясь тем, что если TTL сброшен до нуля, устройство посылает ICMP-пакет в обратную сторону с информацией "TTL exceeded", и из него можно получить адрес. Внутри одной сети TTL менять некому.
    Ответ написан
    Комментировать
  • Чем фильтровать HTTPS трафик с ключевыми словами?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Эту задачу не осилил решить даже Роскомпозор. Куда уж вам (/сарказм)

    Настроить HTTPS-прокси, которая будет терминировать SSL от клиента внутри сети, и на ней фильтровать (вкратце, прокси будет MITM).
    Ответ написан
    Комментировать
  • Почему не работает Skype на Windows xp?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Не лечится. secure.skype.com выкинул все шифры, которые есть в ХР, а поддержку AES в ХР Микрософт не стал запиливать https://security.stackexchange.com/questions/12472... .
    Ответ написан
    Комментировать
  • Как сделать прямое соединение (NAT'ы)?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Почитайте в сторону STUN в этом случае. Нужен пир с белым адресом, который выполняет для такого соединения работу организатора. В противном случае - никак.

    Насчет сокетов - нет, самое то. И именно с этой целью просят для сервера белый IP-адрес, если не дают, можно просить организовать проброс порта через NAT с какого-либо адреса (скажем, запрос на 1.2.3.4:9999 на роутере 1.2.3.4 передается на 172.16.3.4:12345, где уже стоит сервер и слушает порт).
    Ответ написан
  • Перед началом работы маршрутизатора он синхронизируется с сетью?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Нет, он загружает ОС, инициализирует устройства, обрабатывает файлы конфигурации, запускает периферию, и только потом "начинает работать".

    Если вы о частоте, то это стандарт WiFi, у него два диапазона частот, которые для простоты обозначаются одним числом. 2.4 ГГц это более распространенный диапазон.
    Ответ написан
    Комментировать
  • Как объединить две локальные подсети?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Зарезервировать для второй RPi статический адрес на DHCP первой RPi, и написать на первой RPi выдачу маршрутов до подсети за второй RPi, указав в качестве шлюза адрес, выданный второй RPi. И разрешить маршрутизировать пакеты на второй RPi, заодно прописать маршрут до подсети вайфая первой RPi на DHCP-сервере или хостах за второй RPi. Дальше отлаживать снифферами, если сразу не взлетело.
    Ответ написан
    1 комментарий
  • Как посмотреть список подключенных хостов?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Посмотрите на DHCP-сервере. Если есть в самом Network Manager модуль DHCP, смотреть там. Будут видны мак-адреса и IP-адреса. Дальше nbtstat -A айпишник, выдаст имя устройства.
    Ответ написан
    Комментировать
  • Где используются случайно сгенерированные доменные имена?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Советую посмотреть, в какую сторону (на какой IP) ушел запрос. С большой вероятностью это CnC-сервер какого-то бота, и источник запроса использует DNS-запросы как канал обмена данными поверх DNS.
    Ответ написан
    Комментировать
  • Почему очень низкая скорость работы через vpn тунель?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Недавно проходила информация, что микротики подвержены DoS-атаке, если на них подняты сервисы. Возможно, вашему микротику достается досом.
    Ответ написан
    Комментировать
  • Что случится, если при TCP-соединении у отправителей совпадут порт и IP?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Пакеты пойдут кому-то одному. Самый частый пример - L2TP/IPsec VPN два клиента за одним натом, который не меняет порт. Когда пытается подняться второй VPN, он подняться не может, потому что у нат-устройства в таблице правил NAT запись IP/порт уже занята, и оно отправляет все обратные пакеты тому устройству, которое в этой записи прописано. Если устройство считает, что запись NAT устарела, то первый VPN разорвется, а второй построится.

    В нормальной сети с нормально настроенным натом такой ситуации быть не должно, за исключением ситуации, в которой одно соединение по таймауту разорвало нат-устройство, после чего следующему соединению был назначен тот же IP+порт, что и разорванному соединению, и тут на устройство прилетел запоздалый пакет. Он в этом случае должен быть отброшен, так как его источник не соответствует записи в нат-таблице. То есть правильно считать, что такой ситуации не бывает, но при отладке нужно проверять, не оказывается ли так, что двум соединениям нат-устрйоство пытается назначить один и тот же IP+порт.
    Ответ написан
    Комментировать