Ответы пользователя по тегу Сетевое администрирование
  • Что есть аппаратное, а что - программное обеспечение для организации VPN?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Примеры аппаратных:

    Программные:
    Ответ написан
    3 комментария
  • Верна ли идеологически схема "звезда"?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    Обычно стараются шлюз для рабочих станций делать на агрегации, чтобы не гонять трафик между VLANами через маршрутизатор, на маршрутизаторе - только аплинк (интернет или VPN). Ну и ставят два свича на агрегацию и два маршрутизатора для резерва.
    Ответ написан
    3 комментария
  • Много ли 2000 arp записей в бридже на mikrotik?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    2k маков это /21 сеть. Будет тормозить в принципе из-за большого широковещательного домена.
    Ответ написан
  • Какие есть методы изоляции пользователей внутри Vlan (Mikrotik)?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Это плохой сценарий, LAN на то и LAN, чтобы внутри неё хосты общались свободно (на уровне сети). Если все же надо ограничивать, то
    1) QinQ, влан на порт, второй тег на агрегации, снимаете оба на маршрутизаторе
    2) L2TP/PPPoE/IPoE на пользователя, на коммутаторе port-isolate
    3) ACL по мак адресу, разрешите только бродкаст и шлюз
    Ответ написан
    Комментировать
  • Как защитить коммутатор от L2 петли без отключения избыточного линка?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    1) два логических или физических интерфейса на внешней платформе, на коммутаторе они в разных вланах. На коммутаторе можно отключить mac-address-learning для обоих вланов
    2) первый и второй порт на свиче в режим port-isolate
    3) если трафик только в одну сторону, тупо отзеркалировать типа SPAN (без всяких вланов) из порта 1 в порт в сторону внешней платформы
    4) на сервере для аналитики трафика помечать исходящий трафик какой-нибудь меткой (например qos), а на коммутаторе запретить исходящие пакеты с этим qos на порту 2. Для всего слана отключить mac-learning.
    Ответ написан
    Комментировать
  • Как пустить отказоустойчивый VPN поверх сложной сети?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    Если не надо балансировки (а тут без неё проще), не надо никаких одинаковых метрик, есть риск получить асимметрию (если конечно для вас это проблема). Сети на PC1 и PC2 лучше терминировать на роутерах с красным кружком. Статику не надо, надежнее GRE+OSPF (ну или любая другая динамика).
    Ответ написан
  • Как лучше построить несколько сетей в инфраструктуре Hyper-V?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    На гипервизор накатывают vswitch, бьют машинки по вланам, маршрутизацию делают на внешнем роутере. Если внешнего роутера нет, то ещё одну виртуалок с функцией маршрутизации (RRAS).
    Ответ написан
    Комментировать
  • Можно ли зашифровать протоколом IPSec ВЕСЬ трафик?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    Тут показано, что можно зашифровать в IPSec. Канальный заголовок не зашифруешь.

    https://m.habr.com/post/425079/
    Ответ написан
    7 комментариев
  • Массовое внесения изменение в конфиг?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    Expect. Есть обвязки на популярных перл, пхп, питон. Я использовал на питон.
    Ответ написан
  • Какой протокол лучше подобрать?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    В такой схеме и RIP подойдет (а возможно и будет лучшим вариантом). Вам же надо просто перетащить маршрут от роутера до сервера.

    P.S. Раньше вы писали, что у вас уже OSPF. Не взлетело?
    Ответ написан
  • Osopf 2 зоны на один интерфейс?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    И как же вы представляете логику работы такой сети? Одна и та же сеть в разных area? Конечно так работать не будет. Делайте второй интерфейс (хотя схема вырисовывается крайне мутная)
    Ответ написан
    Комментировать
  • Провайдер отключает порт, причина?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    Я видел полно ситуаций, когда ТП отвечала так клиентам (и даже сам говорил им так отвечать). Это может быть срабатывающий loopbackdetect, постоянно флапающий порт (half-full dublex, 10-100М), глючный мак-адрес (операторские свичи обрабатывают не весь мак адрес, а хеш от него и влана, причём только только часть этого хеша), устраивать шторм, в конце концов просто коротить линию и ещё очень много чего. Разбираться с вами отдельно - потратить несколько дней одного (двух) сетевого инженера (скорее всего в пустую, т.к. делать вы ничего не будете полгода - надо будет сначала получить бюджет).

    Свич - не тупое устройство, в нем есть микросхема и прошивка. Тупой может быть только хаб или медиаконвертер.

    Рекомендую:
    1) избавиться от этого коммутатора, поднять линк на 10М и понаблюдать (на нормальной витухе 200 метров не проблема)
    2) включить апстрим в другой порт этого коммутатора, а в текущий подключить какой-нибудь компьютер и генерировать в него трафик
    3) поставить у себя нормальный коммутатор (а ещё лучше полноценный бордер, хоть тот же дешевый микротик)
    Ответ написан
  • Нормально ли такое количество сетей в OSPF?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Это же от производительности оборудования зависит, у меня была сеть с 2k+ префиксов по OSPF, правда разбиты по множеству area.
    Ответ написан
    1 комментарий
  • Mikrotik: Как настроить доступность сервера через 2 провайдеров?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    А) чтобы сервер был доступен через два подключения к интернету с одним и тем же IP адресом, оператор должен выдать вам для сервера отдельную сетку (ну и соответственно смаршрутизировать ее).
    Б) Вариантов как сделать то, что вы хотите, масса. Метка косами (mangle собственно), разные IP-адреса на сервере для разных туннелей, разные vrf на сервере в конце концов. Но мне кажется тут самый простой вариант НАТ. Когда трафик из интернета приходит к вам на микротик, вы делаете DNAT на серый IP-адрес. А сделайте ещё там же и SNAT на IP микротика. Тогда на микрот2 (и на сервер) придёт пакет с srs первого микрота, ответ сервер даст на него же. Единственный момент, на сервере тогда не оценишь трафик по входящим белым IP адресам.
    В) Если берёте инет у одного и того же провайдера, то готовьтесь к тому, что главный узел предоставления интернета у этого провайдера один. Если он откажет (ну или плановые работы на нем будут проводить), интернет откажет на обоих микротиках.
    Ответ написан
    1 комментарий
  • Какое есть ПО для ведения журнала кроссировки?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    Офисный пакет документов (я вел в excelе, а межзальные кроссировки в visio), зачем вам дополнительное ПО, это же обычные документы? В реально крупных организациях используются большие системы инвентаризации (погуглите в сторону NRI), но они, как вы догадываетесь, все платные и кастомизируются под бизнес-процессы заказчика.
    Ответ написан
    Комментировать
  • Как построить карту сети, провести инвентаризацию и вести мониторинг?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    Вам тут насоветуют сейчас кучу софта, скриптов, базовых практик, но это все не поможет Без боли и побегушках разобраться в офисном зоопарке, а пока вы бегаете, будут появляться новые устройства и сервисы. Это дело надо начинать с системного подхода - на бумажке (электронной) напишите четкие требования к эксплуатируемому оборудованию.
    1) Так на сетевом оборудовании в обязательном порядке должны быть включены протоколы для мониторинга и телематики (перечислите их) - SNMP, remote syslog, NTP, LLDP (что-то ещё), авторизация через централизованный радиус.
    2) любое устройство, расположенное в помещении, должно быть подключено к сети и отвечать на описанные выше запросы протоколов. все, что не включено в сеть (в т.ч. Электрическую), должно перейти на склад (или к вам в подсобку)
    3) должна быть явная инвентаризационная сводная база как по работающим элементам, так и по складским позициям, с инвентарными номерами и временем запуска. Ее можно попробовать добыть в бухгалтерии.
    4) теперь по этой сводной базе идём и осуществляем пункты 1 и 2. Ногами и к каждому устройству.
    5) после этого подбираем софт мониторинга (заббиксы или платные)

    Я понимаю, что это все бюрократия и рутина, но только такой процесс поможет навести системный порядок. Важно понять, что начинать надо с подготовки общей политики, а потом неукоснительно ей следовать и в дальнейшем подбирать инструменты уже под неё, а не под ситуацию
    Ответ написан
    6 комментариев
  • Для чего нужен mac address-table aging-time?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Влияет на то, сколько хранятся мак-адреса в коммутаторе. Уменьшение таймера увеличивает загрузку CPU, увеличение увеличивает потери пакетов и нагрузку на каналы при переключении/отключении порта. За пределами ЦОДов все оставляют значение по умолчанию.
    Ответ написан
    7 комментариев
  • Как пустить сотрудников через отдельный узел сети?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Ну так подключите радиомосты к маршрутизаторам, настройте стыковочную сеть на новом канале и отмаршрутизируйте нужные сервисы через эту сеть
    Ответ написан
  • Как работает перемотка каналов на iptv ростелеком (или других провайдеров)? Какое железо и оборудование стоит?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    Ну с iptv все просто

    У вас очень примитивное представление. Контент на станцию IPTV/КТВ может доставляться очень разными способами, а спутник (это всего лишь среда) выбирают только из-за независимости от повреждения кабельной трассы и отсутствия необходимости строить эту трассу до зарубежных поставщиков контента.
    Это просто и понятно и трафика не много.

    Современные операторы предоставляют пакеты из 200+ каналов, если брать качество HD, то в сумме это будет 1GE трафика.
    А вот перемотка как?

    Это функция приставки. Погуглите в сторону "iptv timeshift".
    Ответ написан
  • Три офиса, три микротика, два провайдера в головном офисе и vpn. как все это связать?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Два оператора в центральном офисе значит два публичных IP-адреса. Вот и стройте сразу по два туннеля с каждого из адресов до каждого филиала. Не знаю, какая у вас там дальше будет маршрутизация (статика, ospf, bgp), но сделайте так, чтобы было два одинаковых маршрута через разные туннели, причём основной через один из них. Когда грохнется один оператор, упадёт один vpn, маршрут через него пропадет, трафик пойдёт через другой.
    Ответ написан
    4 комментария