Ответы пользователя по тегу Сетевое администрирование
  • Zyxel Keenetic: настройкой 3proxy + wireguard?

    Тебе необходимо чтобы пакеты с адреса 172.20.10.100 на 0.0.0.0/0 уходили в соединение wireguard, для этого надо
    - добавить соответствующий маршрут (если его нет)
    - добавить source routing чтобы пакеты со 172.20.10.100 роутились туда

    если не хочется возиться с source routing можно биндить 3proxy к интерфейсу (-DeИМЯ_ИНТЕРФЕЙСА в socks), но я бы рекомендовал source routing.
    Ответ написан
    1 комментарий
  • Как может быть, что ping резко уменьшается, если быстро водить мышью?

    Скорей всего, есть фоновое приложение которое начинает работать при простое и съедает ресурсы, посмотрите по диспетчеру задач. Это может быть и что-то безобидное, например бекап по сети или синхронизация облачного диска, а может быть и какой-нибудь троян с майнером/прокси/DDoS, в последнем случае есть шанс его по диспетчеру задач не увидеть. Судя по собранной диагностике выжирается у вас скорей всего сетевой канал до провайдера.
    Ответ написан
    5 комментариев
  • Как работает Wins и DNS?

    Есть две разных задачи:
    1. Список обзора, его поддерживает служба обозревателя на которую давали ссылку выше. Список обзора поддерживается по каждому домену/рабочей группе. Это то, что вы видите когда открываете "сетевое окружение". Роль обозревателя выполняет один из хостов в каждом сегменте (обычно с наиболее свежей версией Windows и максимальным аптаймом, если его выключить - список может пропасть, т.к. анонсы рассылаются каждым хостом с некоторой периодичностью, через некоторое время будет выбран новый обозреватель и постепенно он соберет анонсы компьютеров сегмента). Соответственно этот механизм работает на броадкастах, Но при наличии домена, контроллеры домена собирают и реплицируют списки обзора по своим доменам между сегментами.
    2, Разрешение имени хоста в IP адрес. Здесь штатно в Windows используется три механизма:
    - DNS имя (ищется имя в домене к которому относится хост)
    - WINS (если он есть и сконфигурирован, то хосты динамически в нем регистрируются)
    - широковещательная рассылка (NBName)
    и файл lmhosts, где соответствия можно прописать руками
    DNS и WINS уникастны, если они есть, то их IP прописаны в сетевых настройках или получены через DHCP.
    Приоритет этих операций (например "сначала использовать WINS, если не получилось - броадкаст) задается параметром который называется "тип узла", им можно управлять. Если в вашей домашней сети нет домена или специально настроенного на динамическую регистрацию DNS сервера, то используется броадкаст.

    Но могут быть и другие механизмы, например если установлен iTunes/службы Apple то будет дополнительно использовать bonjour, это механизм на мультикастных рассылках
    Ответ написан
    Комментировать
  • Какое время ожидания у DHCPOFFER?

    Стандарт говорит что таймаут должен быть (SHOULD) но его значение устанавливается конкретной реализацией, вы можете рассчитывать на разумное время, как минимум порядка секунд если в сети нет недостатка в пуле адресов.
    Ответ написан
  • Какой блок адресов CIDR лучше и почему?

    Ваш вопрос не имеет смысла, классовая адресация окончательно устарела примерно к 2006му году и сейчас не используется, вопрос "Перечислите записи в таблице маршрутизации маршрутизатора 1 для обоих адресных блоков, при этом вам следует использовать как можно меньше записей в соответствии с принципом бесклассовой пересылки." на бесклассовую адресацию, но само задание скорей всего взято из учебника 90х, когда классы еще использовались, поэтому сети упомянуты как относящиеся к классу, фактически это задание на суперсети (такое понятие существовало примерно с 1992 по 1993 год, в 1993м году уже появилась полностью бесклассовая адресация) . Класс не может быть лучше или хуже определенного CIDR, классовая и бесклассовая адресация это два разных подхода к распределению адресного пространства. Сравнитьвать имеет смысл только CIDR и классовую адресацию в целом, CIDR очевидно лучше т.к. дает более гибкий подход к маршрутизации и распределению адресов.
    Ответ написан
    1 комментарий
  • 3proxy: Как блокировать запросы по маске?

    https://3proxy.ru/plugins/PCREPlugin/

    но сейчас большая часть запросов идет по https и они не видны прокси. Можно использовать подмену сертификата
    https://3proxy.ru/plugins/SSLPlugin/
    но я бы не рекомендовал подмену сертификата на живых пользователях.
    Ответ написан
    Комментировать
  • Вопрос совместимости MS-CHAPv2 и ldap базой?

    MS-CHAPv2 использует пароль в NT-шифровании (MD4 от пароля в Unicode-16), соответственно "дешифровать" или как-то еще использовать пароль SHA-1 она не может. Что происходит зависит от конфигурации LDAP и RADIUS-сервера. Примерные возможные варианты:
    1. Таки пароль лежит в открытом тексте или в NT-шифровании без соли, а не в SHA-1 с солью (возможно, дополнительно к паролю SHA-1 с солью отдельным аттрибутом) - наиболее вероятно.
    2. LDAP поддерживает NTLM-аутентификацию и по факту RADIUS проксирует NTLM-аутентификацию в LDAP, а не использует пароль, лежащий в LDAP
    3. Пароль берется не из LDAP - тоже весьма вероятно
    4. RADIUS настроен авторизовать независимо от результатов проверки (но для MS-CHAPv2 это работать не должно, т.к. там авторизация взаимная)
    5. Используется не MS-CHAPv2, а что-то другое
    Ответ написан
  • Как в правильно сделать маппинг портов?

    У вас есть задача роутинга, она не решается на прикладном уровне, на котором работает прокси. Сделайте на хосте с 3proxy 2 IP адреса и настройте source routing так, чтобы трафик с одного IP адреса роутился через один маршрутизатор, а с другого IP адреса через другой маршрутизатор, только тогда выбором external-адреса можно будет выбирать маршрут.

    В случае рабочей станции Windows управлять роутингом проблематично, но можно сконфигурировать отдельный интерфейс с отдельным адресом и шлюзом в ту же сеть.

    P.S. причем тут маппинг портов и как в описаной схеме должен (по замыслу) работать tcppm остается не понятным.
    Ответ написан
  • Вопрос про Cloudflare?

    Скорей всего, Cloudflare воспринимает ваше "тестирование" как DDoS атаку и рейтлимитит запросы. Попробуйте проверить параллельно с тестированием доступ к сайту из другой сети, если оттуда доступ будет нормальным, то так и есть.
    Ответ написан
  • Как настроить сеть если 2 сетевых интерфейса с одинакковым IP шлюза?

    3proxy в devel-версии умеет привязываться к интерфейсу (-DeINTERFACE), но должен быть для этого запущен с правами root'а
    Ответ написан
  • Как установить Windows Server без дисковода и флешки?

    Проще (чем PXE) загрузиться напрямую из ISO образа, это поддерживают все современные загрузчики, включая grub2, но ISO образ надо класть на отдельный раздел диска, чтобы он не убился при переформативании загрузочного раздела.

    Либо можешь разбить диск на разделы (подключив к другому компьютеру или с использованием LiveCD любого из Linux-дистрибутивов), отформатировать один из разделов в FAT32 или extFAT, пометить его загрузочным, скопировать в него установочные файлы и загрузиться с этого раздела.
    Ответ написан
    Комментировать
  • Почему Get запросы могут отправляться по 2 раза?

    Это может быть по многим причинам - включенный preload на клиенте, пользователь нажал "вернуться" или обновил страницу, но в данном случае - скорей всего у пользователя стоит какое-то расширение, которое "стучит" его историю браузинга наружу, возможно даже вредоносное или наоборот это антивирус, проверяющий потенциально вредоносный контент.

    Есть общее правило - GET запрос никогда не должен приводить к модифицирующим действиям на сервере. Любые модифицирующие действия должны делаться через POST или другими методами (в случае REST API).
    Если все-таки необходимо чтобы это был GET, то принято дополнительно делать защиту от повторных запросов (replay), обычно к запросу добавляется последовательный номер или рандомная добавка.
    Ответ написан
  • Как рассчитать PPS (пакеты в секунду) исходя из предполагаемого количества пользователей?

    Среднюю нагрузку считайте исходя из производительности канала/сети по среднему размеру пакета ~ 500 октетов (4K бит) на пакет (биты в секунду делите на 4000). Пиковая нагрузка может быть существенно выше, порядка 500 бит на пакет, но возникает только на аномальном трафике (сканирования, флуды, DDoS-атаки, броадкаст-штормы), т.е. можете закладывать оборудование и с расчетом на среднюю нагрузку, но с пониманием что при возможности создавать трафик на это оборудование возникает возможность DoS, либо на максимальную, тогда выживете при аномалиях.
    Ответ написан
    9 комментариев
  • Как сделать репитер на OpenWRT?

    У OpenWRT есть готовый мануал.

    P.S. Там показывается c одной стороны проводное соединение, но можно поднять и как точку доступа, это не имеет значения, но возможность одновременно использовать беспроводное клиентское соединение и быть точкой доступа определяется чипсетом WiFi адаптера и драйвером. Если такая возможность есть, то это делается в LUCI кнопкой "Add" в настройках Wifi, и добавляется соответствующий режим (клиент или точка доступа).
    Ответ написан
    Комментировать
  • Какие есть готовые ОС для маршрутизатора?

    добавлю OpenWRT, BSD Router Project, m0n0wall, ZRouter.
    Ответ написан
    Комментировать
  • Какой RAID массив 1+0 или 0+1 наиболее надежный?

    Исторически, термин 01 использовали для софтварного мирроринга двух аппаратных контроллеров с RAID0, а 10 - для софтварного страйпа двух аппаратных контроллеров с RAID1.

    В полностью аппаратной или полностью програмной реализации разницы нет. Страйп пишется на пару дисков, потом на следующую пару и т.д. и 01 из 10 получается изменением нумерации дисков (что хорошо видно в статье в википедии, только почему то автор статьи википедии этого не видит). Нашел несколько статей утверждающих обратное, помимо википедии, но это как обычно.
    Ответ написан
    Комментировать
  • Разумно ли запрещать ICMP трафик к серверу?

    Целиком запрещать ICMP нельзя ни в коем случае, т.к. он используется, например для Path MTU detection.
    Ответ написан
    Комментировать
  • Пинги к устройствам во внутренней сети выросли до 100-600мс Какая причина?

    Это может быть из-за коллизии хэш на коммутаторе, в такой ситуации траффик коллидирующих портов начинает идти броадкастом по всем портам и наоборот, что приводит к высокой загрузке сети и частым коллизиям фреймов, откуда задержки с передачей. Этой проблеме подвержены все свичи, но у некоторых вероятность коллизии гораздо выше. Вот, например, описание проблемы и вариантов решения от Juniper:
    https://kb.juniper.net/InfoCenter/index?page=conte...

    Либо просто по какой-то причине создается много трафика.

    Посмотри статистику по трафику по портам коммутатора, найди порты с самым большим входящим и исходящим трафиком, потом снифером смотри что это за трафик - если они действительно этот траффик генерируют - режь им трафик или стучи по шапке, если туда улетает трафик который лететь не должен - то лечится прописыванием любого другого MAC-адреса на карточке воткнутой в порт или заменой свича.
    Ответ написан
    Комментировать
  • Как заблокировать доступ пользователям к определенной доменной зоне?

    Доступ по каким протоколам?

    В простейшем случае, чтобы универсально и независимо от протокола, можно завернуть весь DNS-трафик от пользователей на свой DNS, на своем DNS прописать эту доменную зону, тогда разрешения имен в ней проходить не будут, даже если пользователи поменяют настройки DNS. Но способы обхода все равно будут.
    Ответ написан
    Комментировать
  • Почему не работает dns сервер?

    Домен dprogertest.com вы не зерагистрировали, поэтому кроме DNS-сервера хостящего эту зону, т.е. 95.213.191.251 об этом домене никто ничего не знает. Вы используете для резолвинга 188.93.16.19 который об этом домене ничего не знает. Чтобы резолвить имя именно через 95.213.191.251, необходимо давать команду
    nslookup dprogertest.com 95.213.191.251
    Ответ написан
    3 комментария