Ответы пользователя по тегу Сетевое администрирование
  • Сколько стоит подсеть на 256 IP?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Нельзя просто так сказать цену на /24, каждый продпет за сколько хочет. Спрашивайте здесь
    Ответ написан
    Комментировать
  • Как правильно расшить патч панель?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    Патчпанель прикручивается портами вовнутрь, расшивается, снимается и переворачивается портами наружу. Запас кабеля оставляется как минимум до середины стойки, лучше больше, и аккуратно стяжками привязывается к внутреннему каркасу стойки. Крайний вариант - в крышку шкафа выворачиваются шпильки, весь запас бухтуется стяжками вокруг них
    Ответ написан
    3 комментария
  • Роутер на Windows, нужно ли сетевое экранирование внутренней сети?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Как надо:
    отдельный маршрутизатор на границе, серверы и все компоненты, работающие с внешним миром напрямую - в отдельную зону DMZ, между DMZ и внутренней сетью - statefull fw. На windows-сервере ISA-прокси для внутренних пользователей, прямая маршрутизация между офисными ПК, DMZ и внешним миром запрещена. Все это хозяйство желательно резервировать.

    Как можно ака бюджетный колхоз-вариант:
    Один линукс сервер, он же stateless fw, желательно на нем прокси, nat менее желателен. Windows-сервер выкинуть вообще. Серверы отделите вланом от пользователей. Прямая маршрутизация между всеми компонентами разрешена, доступы режутся iptables.

    Как будет.
    Местный админ пойдёт к руководству и скажет, что я не умею управлять всем этим, чтобы управлять этим хозяйством надо ещё двух человек. он же поможет руководству составить ТЗ и методику приемосдаточных испытаний (если он вообще знает, что это такое). Руководство проникнется и выставит вам требования под его дудку.
    Ответ написан
    Комментировать
  • Как правильно компоновать серверный шкаф?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    Основной принцип: тяжелое снизу, легкое - сверху. В самый низ - ИБП, в самый верх - оптический кросс+органайзер, дальше по мере веса и необходимости доступности по удобству. Как правило ставят свич+патчпанель+органайзер, и так много раз. Крайне желательно рядом со всем активным оборудованием (ИБП, свичи, маршрутизаторы) оставлять место под их оперативную замену. Если под мелкими свичами делать органайзер, в случае расширения воткнете свич на его место, а вот с ИБП так не получится, надо предусмотреть заранее.

    Возможны вариации в зависимости от портовой емкости свича, патчпанелей, кроссов под многопарник, большого многоюнитого обордования (циски на 20 юнитов), наличия телефонных шнуров, необходимости вентиляторов, полочки медиков и т.д. Еще удобно воткнуть одну полочку где-нибудь сверху.
    Ответ написан
    7 комментариев
  • Что такое stratum+tcp и что с этим делать?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Ну судя по процессу /tmp/logn, вирусная там точно какая-то есть. А ещё стремно держать постгрес и мускуль на одной вм
    Ответ написан
  • Как маркировать трафик самого Mikrotik?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Конечно так и будет, когда заведено два 0/0, маршрутизатор шлет один пакет по одному маршруту, другой по другому, и начинается хаос с соединениями.

    Почитайте внимательно, как люди делают

    https://habrahabr.ru/post/244385/
    Ответ написан
  • Аналог цисковского deb ccsip messages/deb voice ccapi в Huawei (конкретно AR2220) - какая команда?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Смотря какая у вас прошивка... А так
    <Huawei>sys
    [Huawei]diagnose
    [Huawei-diagnose]debugging voice ?


    Я пользовался debugging voice msgtrace.
    Ответ написан
  • Как наследовать конфигурацию на коммутаторах CISCO?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    Почитайте про VTP/GVRP. Но на серьезных сетях эти штуки никто не использует. И да, просто так целиком вывод show run никто не вставляет, люди заливают конфиги через tftp
    Ответ написан
  • Как отследить путь пакета по сетевому оборудованию в корпоративной сети?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    У стандартного пользователя нет возможности узнать, к какому коммутатору он подключен и уж подавно отследить всю цепочку свичей. Самый простой и легальный для вас вариант - проследить шнурок (ногами пройтись вдоль него) и узнать, какая бирка написана на коммутаторе. Впрочем, если у вас управляемые коммутаторы и ваш админ косячник можно поставить wireshark и посмотреть, что там прилетает по CDP/LLDP, так узнаете ближайший к вам коммутатор (хостнейм+MAC).

    ISP-роутер покажет трассировка (если она открыта). Надо просто сделать whois на первый публичный IP-адрес в цепочке вывода утилиты.
    Ответ написан
    Комментировать
  • Как используется Multicast бит в MAC-адресе?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Почитайте в сторону IGMP-snooping, активно используется в операторских сетях IPTV
    Ответ написан
    2 комментария
  • Мониторинг сети и её топология, что выбрать?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    Бесплатных нет, или сами допиливайте их под каждого производителя и прошивку. Если есть такое желание забикс или nocproject вам в помощь. Из платных рекомендую snmpc для мониторинга.

    Да и вообще вы не описали свою сеть. Что это - провайдер ШПД, корпоративные офисы, мобильный оператор? В любой отечественной сети (не операторской) не больше двухсотен маршрутизаторов без учета свичей, а в вашей, я подозреваю, вообще не больше 50-80 (вы не упомянули mpls, да и вообще в крупой сети такой вопрос бы не стоял). Разрисовать такую топологию - делов на две недели.
    Ответ написан
  • Настройка доступа из локальной сети во внешнюю, как правильно настроить NAT?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    Ну так-то прокси и нат обычно никак не связаны, более того, их даже вредно связывать. Уберите вообще конфиг iptables из post-up.

    Если все же нужен именно nat, тогда разберитесь в iptables, он настраивается не так, скопировать первый попавшийся скрипт из интернета не прокатит. Во-первых, в начале скрипта надо обнулить все цепочки (-F) и явно поставить политики по умолчанию (-P). Во-вторых, для lo разрешают и INPUT, и OUTPUT (а в определенных случаях и FORWARD). В-третьих, ну не работает iptables, ну уберите вы из него лишние reject-accept (две последние свои строки).

    Попробуйте в ручную на каком-либо ПК поставить в DNS провайдера или 8.8.8.8 (лучше для проверки). если dnsmasq стоит на этом же сервере, значит надо еще как минимум разрешать доступы в цепочках INPUT, OUTPUT, возможно FILTER
    Ответ написан
  • Объясните философию VLAN?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Уважайте себя и других, уделите часик на базовую теорию принципов работы Ethernet. И да, тут дело далеко не только в безопасности между несколькими отделами в одной конторе, как многие советуют. Есть ещё понятия корректности работы сети, а копнуть глубже, производительности коммутаторов. Впрочем, если есть только один маршрутизатор и пара неуправляемых свичей, действительно, вланы не нужны

    https://m.habrahabr.ru/post/138043/
    Ответ написан
    Комментировать
  • Как выглядит схема подключения PoE?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Так, но для таких целей гораздо проще кинуть антенну на 4-й этаж, коксом подключить ее к модему, установленному в роутере на третьем.
    Ответ написан
  • Зачем нужна перезагрузка роутера?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Ну это смотря где и как... У меня на работе для неких целей стоят шкафы по 11 лет аптайма, на них завернута очень важная и критичная функция. Когда "интернет начинает тормозить", мы думаем куда что переключить
    Ответ написан
    Комментировать
  • Шифрование траффика в VPLS?

    vvpoloskin
    @vvpoloskin Куратор тега Компьютерные сети
    Инженер связи
    Ответы на ваши вопросы:

    1) нет.
    2) конечно есть, их много и разные, но об этом надо заботиться заранее.
    3) обычно требование к шифрованию - требование ИБ Заказчика, эти требования исходят из политик внутри организации.

    Представьте себе, что все ваше оборудование подключено в один неуправляемый коммутатор, даже если все ваши объекты территориально отделены. Это и будет VPLS. Умеет ли обычный коммутатор шифровать? Необходимо ли это для него? Ответы очевидны.

    Как шифруют каналы в VPLS? Варианты:
    1) Специальные криптошлюзы
    2) Проприетарные технологии типа MACSEC
    3) Site-to-site ipsec
    3) End-to-end шифрование критичных сервисов (шифрованные прикладные протоколы)
    Ответ написан
  • Подключение коммутатора к маршрутизатору?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Вы нас спрашиваете, хватит ли вам 1GE аплинка на 30 портов? Почем нам знать, что там подключено. Может там половина принтеров и IP-телефонов, а может несколько конференц-залов с FullHD трансляцией. Посчитайте, сколько трафика жрет каждое устройство. По собственному опыту могу сказать, что среднестатистический рабочий ПК выбирает не больше 15-20М трафика, принтерами и IP-телефонами (если это не КЦ)) можно принебречь.
    Ответ написан
    Комментировать
  • Почему не получаеться подключиться по SSH (через Putty) к локальному компьютеру?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Под локальным компьютером в данном контексте я подразумеваю подключение к самому себе. Если вы не можете подключиться к 127.0.0.1, у вас не запущен демон sshd, или очень кривые правила iptables, которые надо снести.

    P.S. вы еще и дИлетант в русском языке
    Ответ написан
    Комментировать
  • Возможно ли на golang написать утилиту для обмена данными на канальном уровне (Eth II)?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    На любом ЯП можно, которые может системные вызовы дергать, главное сокет создать типа RAW
    Ответ написан
    Комментировать
  • Как увеличить скорость закачки?

    vvpoloskin
    @vvpoloskin Куратор тега Сетевое администрирование
    Инженер связи
    Ну запустите на каком-нибудь внешнем сервере в инете iperf. Проверьте в режиме udp, tcp. Схема слишком нетривиальная. Может окажется, косяк только на tcp и проблема в каком-нибудь mss, а может в кривой балансировке между провайдерами. А может косяк и на udp, и на tcp, тогда надо смотреть проблемы уровнем ниже - на IP, тут банально может потери, а может излишняя фрагментация, а может вообще роутер перенагружается по цпу на мелких пакетах.

    может, да тут очень много чего может быть... Запускайте iperf на внешнем серваке и курите вывод. bwping еще моднте попробовать, но iperf надежнее
    Ответ написан