Ответы пользователя по тегу Системное администрирование
  • Падает удаленное соединение по VPN к подсети, какие могут быть причины?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Как вариант, ошибки в реализации VPN на роутерах, или ошибки в работе VPN traversal на зухеле. Больше всего шансов на проблемы в работе TP-Link'a, который является VPN-сервером (вплоть до перегрева, кстати, что может запороть математику криптовычислений в его процессоре и ошибки установки соединения, пока перегрев не пропадет).
    Ответ написан
  • Как превратить 46 линий интернета в 46 разных wi-fi?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    46 вайфаев?! Весь эфир забьете, снюхаться не получится. В принципе, неплохой вариант был бы примерно таким:
    - 48-портовый свитч L2, 46 портов под интернеты, 47й порт под роутер с транковой сетевой картой
    - ещё один свитч под ОДИН вайфай и внутреннюю сеть роутера
    - какая-либо система авторизации айфонов на вайфае, чтобы каждый айфон получал свой персональный адрес
    - 46 правил SNAT на роутере, каждый айпишник внутренней сети в конкретный IP подключения на роутере
    - на внешнем интерфейсе роутера нарезано 46 вланов, каждый виртуальный сетевой интерфейс настроен под конкретную линию конкретного провайдера
    Ответ написан
    1 комментарий
  • Почему не применяются права?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Членство в группах отрабатывается на этапе входа пользователя в домен. Нужно перелогиниться каждому пользователю, чтобы права на папку у него появились через группу.
    Ответ написан
    Комментировать
  • Способы быстрого восстановления серверной системы на новом оборудовании?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Три гипервизора в кластере, хоть и с локальным хранилищем (Storage Spaces Direct - но дорогой как собака), или с общим iSCSI-хранилищем. Как вариант - рассмотреть Nutanix Community Edition из-за бесплатности, но по железу просит больше раза в полтора, чем совокупное требование ВМ, и в три по хранилищу, плюс просит обязательные SSD для метаданных. Тоже три хоста (максимум 4), но в отличие от S2D, на гигабите тоже живут, пусть и медленно. Администрируются, кстати, инженером любой подготовки, которые умеют рулить любым гипервизором, но подводных камней большая куча, в основном касательно обязательных обновлений и использования NVMe.
    Ответ написан
    Комментировать
  • Как организовать резервирование интернета на входящие соединения?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Нет AS - только DNS-записями рулить. Если бы у вас был AS, можно было бы подтянуть BGP и маршруты на третьем уровне для такого резервирования. Правда, договориться с провайдерами придется.

    Вообще, DNS-записями можно и балансировку поднять, особенно если на оба IP повесить DNS-серверы так, чтобы при запросе DNS на ip1 отдавался ip1, а при запросе на ip2 отдавался ip2, обе записи с временем жизни 15 минут (ну или сколько имеет смысл делать для автоматического протухания при падении канала), в этом случае пока оба канала работают, трафик на вашу службу, которую балансируете/резервируете, будет приходить где-то поровну с каждой стороны, если один ляжет, то после истечения времени жизни DNS-записей на клиентах трафик пойдет только через живой канал.

    PS: вам придется каждое соединение на керио помечать, чтобы трафик уходил через тот же интерфейс, через который пришел запрос, иначе сервис доступен не будет.
    Ответ написан
    Комментировать
  • Как можно экономить "быстрое" место на ESXi?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    1) Нельзя. VMware умеет один диск назначить только одной ВМ. Golden Image - это всего лишь шаблон ВМ с установленными обновлениями, ПО и последующей очисткой временных файлов, из которого клонируются ВМ для нормальной работы (VDI как вариант, там ВМ временная и удаляется после завершения работы с ней пользователя). Возможно, удастся сэкономить место на хранилище, если включить на нем дедупликацию для дисков с операционной системой, но это не гарантировано, плюс будут проблемы по производительности в случае обновления ВМ без дополнительного диска avhd (т.е. без снапшота) - в этом случае постоянно будут кластеры, которые будут выходить из дедуплицированного состояния, и место на хранилище начнет заполняться, на это в общем случае хранилище будет реагировать медленнее, чем в ситуации без дедупликации.
    2) Thin provision диски будут расти как обычно, thick provision не потеряют в производительности, но они сразу занимают максимальный размер, ещё при создании.
    3) Неприменимо. Если разговор о Golden Image, он обновляется как обычная отдельная ВМ с последующим экспортом обратно в шаблон.
    4) Неприменимо - придется сравнивать диски от разных ВМ, а у них первичный образ диска будет не один. То есть будет доступна только конфигурация с 10 отдельными дисками.
    5) Туда же.

    Данные по VMware ESXi 6.0 и моему опыту работы с ним. Если 6.5 что-то изменил, буду рад узнать.
    Ответ написан
    3 комментария
  • Почему слетают разрешения на папки после перезагрузки сервера?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    после перезагрузки сервера (аварийно или контролируемо при проведении работ) он "забывает" права пользователей на папки.
    Вот такие вещи на нормальном сервере происходить не должны. Ищите в автозапуске ПО, которое правит ACL на диске с каталогами пользователей - весьма вероятно, это какой-нибудь вирус или забытый скрипт по сбросу чего-то-там.

    Как вариант - в сервере села батарейка RTC, в результате он запускается с некорректным локальным временем, оттого и керберос не работает.
    Ответ написан
    2 комментария
  • Nat в зависимости от dst ip?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    iptables -t nat -A POSTROUTING -s vlan1net/24 -d resource -j SNAT --to-source=router-ip

    Где: vlan1net - подсеть, которой нужен доступ до того ресурса; resource - его айпишник (серый!); router-ip - айпишник, с которого ресурс доступен.
    Само собой, правило должно отрабатывать раньше правила общего ната для подсети vlan1net.
    Ответ написан
    Комментировать
  • Как исключить конфликт клиент-банков разных банков на компьютере пользователя?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Разворачиваете PKI, если ещё нет, поднимаете ВМ под каждый клиент-банк, разрешаете платежникам ходить на эти ВМ под доменными логинами, вешаете на них драконовские политики безопасности, но так, чтобы работал и RDP (шифрованный, кстати, будет, так что СБ будет довольна - по локалу никто не перехватит ключи) и клиент-банк(и), вывешиваете RDP-файлы от подключений к ним в папку, куда у платежников есть доступ только на чтение, и показываете всем заинтересованным сторонам. Платежникам - работать с клиент-банками вот так, синхронизировать доступ вот так (если только вы ещё и RDSH-лицензирование не настроите для этой структуры, тогда пользователи смогут работать параллельно на одной ВМ, но это дороже и нужно будет настраивать таймауты, чтобы юзера не забывали о сессиях, и т.п.), СБ - защищено это всё полноценным TLSv1.2 на каналах связи между ВМ и РМ пользователей.
    Ответ написан
    Комментировать
  • Можно ли достать конфиденциальную информацию из ПК зная его IP через интернет?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    МОЖНО.

    И пусть параноит, может, какой толк будет из этого user'a.

    Формально, располагая доступом к несколько большим данным, чем только айпи-адрес, можно организовать атаку на пользователя с целью залить на его рабочую станцию малварь и через неё и исходящий канал вытянуть необходимую информацию. Достать дополнительные данные можно в принципе через соцсети, если знаешь, кого именно ищешь, через пиксель с какого-либо не слишком безопасного ресурса, страницу на котором подсунуть атакуемому и поставить трекинг-куку, потом где-нибудь в его же сфере интересов её выловить и сопоставить с каким-либо пользователем, и так далее. Нетривиально, незаконно, но можно.
    Ответ написан
    Комментировать
  • Скажите кто пробовал сдавать MCSA сертификат Microsoft?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Сложно ли - да, требуется голова помимо дампов, желательно ещё и опыт управления 2012м в реальных условиях.
    Легко ли достать дампы - довольно легко (было), но на одни дампы полагаться нельзя.
    Стоит ли сдавать - в 2014м стоило, правда 411й не осилил, потому что NAP нигде не было в досягаемости. Сейчас возможно стоит посмотреть в сторону таких же экзаменов, но про 2016й сервер.
    Ответ написан
    2 комментария
  • Не работает проброс без правила сурснат?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Забыли правило на фильтре для доступа извне. Нечто вроде iptables -A FORWARD -d 10.61.255.1 -p tcp --dport 3389 -j ACCEPT (можно ещё -m conntrack --ctstate NEW добавить, если охота). Ну либо у сервера нет маршрута в интернет, и он не знает, куда ему слать SYN/ACK с приходящим айпи типа 1.2.3.4.
    Ответ написан
  • Как лучше организовать отказоустойчивый кластер PostgreSQL?

    vesper-bot
    @vesper-bot Автор вопроса
    Любитель файрволлов
    В итоге сделал так:
    Три ВМ, одна кластерная на хранилище с ролью master, две на локальных дисках гипервизоров с ролями hot standby, настроил потоковую репликацию через wal sender в режиме "записать одну копию, потом завершать транзакцию" (параметр synchronous_standby_names = '1 (*)' ), и получил примерно искомое - в случае падения одного из гипервизоров ложится одна реплика и возможно мастер, но мастер поднимается на второй ноде и с оставшейся репликой вполне успешно сохраняет данные. Узким местом остается сам мастер, если в нем какое-либо повреждение, постгрес ляжет как целое, но по крайней мере можно будет вытащить данные с реплики и поднять мастер ещё раз.
    Ответ написан
  • Как пробросить группу портов для FTP на CISCO?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Нужно включить inspect ftp на циске, чтобы она могла прочесть, какой порт ожидается для FTP DATA соединения и разрешить его.
    Ответ написан
  • Как узнать что/что пытается авторизироваться?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Это брут, скорее всего на RDP - проверьте, не открыт ли он в интернет. А откуда - советую мониторить подключения wireshark'ом какое-то время, заодно понятнее станет, куда ломятся.
    Ответ написан
    Комментировать
  • Какое правило IPTABLES мешает работе виртуалки?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Похоже, что в UFW просто не разрешен входящий SSH. Разрешите, и будет вам счастье.
    Ответ написан
  • Как запустить SAS диски без создания RAIDa?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    нужно RAID 0 под каждый диск пробовать сделать
    Ответ написан
    Комментировать
  • Не могу понять через какой DNS обрабатываются запросы?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Проверяйте вайршарком, от какого адреса приходит ответ на ваш DNS-запрос. Как вариант - отключите кэширующий DNS-прокси на роутере (они там часто бывают). С некоторой вероятностью часть адресов у роскомнадзора в черном списке, а провайдер использует DNS spoofing для блокировки, как следствие, режет ответы DNS. Заодно сможете увидеть, что именно шлет чатрулетка, нет ли там скрытого канала передачи информации с вашего ПК через DNS запросы.
    Ответ написан
    Комментировать
  • Aruba 2930f как правильно настроить VLAN&Routing и интернет через firewall DFL-860e и Proxy Traff Inspectr?

    vesper-bot
    @vesper-bot
    Любитель файрволлов
    Во вланы нужно выносить машины, которые должны иметь возможность видеть друг друга на L2, но не видеть остальные в той же физической сети. Маршрутизацию нужно строить в таком случае с помощью policy based routing (понятие гуглится, вариант настройки на каждом роутере свой). Условно говоря, исходящие пакеты с какого-то внутреннего IP помечаются флагом, дальше при проверке правил маршрутизации одно из правил отправляет пакет в таблицу с маршрутом по умолчанию, отличным от общего. Обратные пакеты дойдут штатным образом, так как правило NAT-трансляции покажет корректный айпи-адрес. Надо целую группу направить - метим тем же флагом пакеты от всех IP узлов этой группы.

    PS: на д-линке и прокси вланы не нужны уже, так как они доступны только через L3.
    Ответ написан