<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Одминский блог &#187; Сетевые протоколы</title>
	<atom:link href="http://odminblog.ru/label/network-protocol/feed/" rel="self" type="application/rss+xml" />
	<link>http://odminblog.ru</link>
	<description>Блог о технологиях, технократии и методиках борьбы с граблями</description>
	<lastBuildDate>Fri, 03 Feb 2012 14:32:58 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>FTP для маленькой такой компании</title>
		<link>http://odminblog.ru/ftp-dlya-malenkoj-takoj-kompanii/</link>
		<comments>http://odminblog.ru/ftp-dlya-malenkoj-takoj-kompanii/#comments</comments>
		<pubDate>Fri, 11 Nov 2011 17:31:22 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[ftp]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1683</guid>
		<description><![CDATA[Сегодня пришлось поехать к клиенту как раз по поводу многострадального шарика с видяхами, и пока суть да дело- нарисовался планчик для локального ftp-сервера, который необходимо поставить в конторе. Рисовать не охота, да и Visio я себе так и не поставил, поэтому опишу на пальцах куда рыть.
Собственно принципиальная схема работы следующая: FTP-сервер работающий под ProFTPd с [...]]]></description>
			<content:encoded><![CDATA[<p>Сегодня пришлось поехать к клиенту как раз по поводу многострадального шарика с видяхами, и пока суть да дело- нарисовался планчик для локального ftp-сервера, который необходимо поставить в конторе. Рисовать не охота, да и Visio я себе так и не поставил, поэтому опишу на пальцах куда рыть.</p>
<p>Собственно принципиальная схема работы следующая: FTP-сервер работающий под ProFTPd с хранением учеток в базе MySQL. К нему есессно подрублен контроль файлов и clamav. Сам сервак находится в DMZ за фаерволом, где на него подключены собственно порты 20, 21 и все выше 1024, для отработки пассива. Также ставим apache и открываем 80 порт на фаерволе, так как некоторым тупым бургам понадобится скачивать из локалок, а по своему опыту работы я неоднократно сталкивался с ситуацией когда у таких &#8220;васяток&#8221; банально нет чела который им мог бы объяснить как переключить ftp-клиента в пассивный режим, а факи которые им шлешь на почту, почему то не вспомогают. Вот для таких граждан необходимо также иметь web-сервер на котором завести некоторое количество папочек, запароленных на основе .htaccess.</p>
<p>Остальные пакеты это samba сервер, через который внутренние клиенты раскидывают файлы по папкам, с аутентификацией на уровне пользователей. Тут собственно можно сделать два варианта: либо разрешить прохождение smb пакетов из сетки через фаервол, либо засунуть сервак вторым интерфейсом в локалку, но это не особо хорошая идея, ибо хотя шансов что нам сломают ftp крайне мало, но все равно это получается лишний вход. В принципе можно его вывести вторым шнутом во внутренний DMZ, куда уже фильтровать пакетики от внутренних сетей. Такой ход более гиморный, но зато и наиболее спокойный.</p>
<p>Каждому юзверю, или отделу создается папка- желательно конечно с квотированием, иначе ftp-сервер превращается в неконтролируемую файлопойку похуже файл-сервера. В этой связи есть смысл подрубить еженедельную отправку на почту статистики вывода:<br />
df -ah<br />
du -ch -d 1 /ftphome</p>
<p>Теперь по защите всего это хозяйства, как я и сказал: на фаерволе делаем маппинг по портам, или же безусловную трансляцию, закрывая все порты ниже 1024 порта, кроме 20, 21 и 80 вовне, а внутрь от сервера пропускаем все или же только smb протоколы.</p>
<p>После чего все это дело настраиваем и радуемся жизни.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/kak-skachat-ftp-na-russkom-ili-podderzhka-unicode-ftp-klientami/" rel="bookmark" class="crp_title">Как скачать ftp на русском или поддержка unicode ftp-клиентами</a></li><li><a href="http://odminblog.ru/sozdanie-rezervnoj-kopii-sajta-cherez-ftp/" rel="bookmark" class="crp_title">Создание резервной копии сайта через ftp</a></li><li><a href="http://odminblog.ru/sofaware-500w/" rel="bookmark" class="crp_title">Sofaware 500W</a></li><li><a href="http://odminblog.ru/web-filtering-update-issue/" rel="bookmark" class="crp_title">Проблема обновления URL/Web Filtering на шлюзе CP</a></li><li><a href="http://odminblog.ru/ports-update-freebsd/" rel="bookmark" class="crp_title">Обновление локального дерева портов FreeBSD</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/ftp-dlya-malenkoj-takoj-kompanii/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Новый троянский конь от Google?</title>
		<link>http://odminblog.ru/novyj-troyanskij-kon-ot-google/</link>
		<comments>http://odminblog.ru/novyj-troyanskij-kon-ot-google/#comments</comments>
		<pubDate>Mon, 07 Nov 2011 18:54:09 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1659</guid>
		<description><![CDATA[Началось все довольно прозаично- увидел надстройку на Google Chrome, позволяющую установить удаленное соединение с компьютером опосредством браузера, но кроме этого никакой инфы на странице описания не было, так что решил поставить, для чистоты эксперимента на CentOS 5.7, но тут же уперся в то, что сусевский дистрибутив отказывается вставать, ругаясь на отсуствие libcurl.so.4 и lsb &#62;= [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-medium wp-image-1661" title="удаленный доступ через chrome" src="http://odminblog.ru/wp-content/uploads/2011/11/rdp-from-chrome-300x204.jpg" alt="удаленный доступ через chrome" width="300" height="204" />Началось все довольно прозаично- увидел надстройку на Google Chrome, позволяющую установить удаленное соединение с компьютером опосредством браузера, но кроме этого никакой инфы на странице описания не было, так что решил поставить, для чистоты эксперимента на CentOS 5.7, но тут же уперся в то, что сусевский дистрибутив отказывается вставать, ругаясь на отсуствие libcurl.so.4 и lsb &gt;= 3.2.</p>
<p><span id="more-1659"></span>Попытка поставить или обновить не увенчалась успехом, так что стал копаться и обнаружил что оказывается Chrome не дружит с веткой RHEL5, и поддерживается только в версии RHEL6. Переставлять операционку мне уже не хотелось, так что пошукав по инету, нашел пофиксенный исходник Chromium <a rel="nofollow" href="http://odminblog.ru/links/chrome-4-centos5/" target="_blank">переписанный Ryoji Kamei</a>, который можно скачать с его сайта. Ставится ручками из yum, после добавления репозитория, но там собственно все расписано довольно подробно.</p>
<p>Но поскольку у меня операционка была сделана для определенных задач, то места оказалось не достаточно, так как требуется около 400Мб, и в итоге я, плюнув на все с прибором, полез смотреть работу данной прилады таки в винду. Тут конечно пришлось пошайтанить с проксями и впнами, чтобы гугель не совсем понял откуда пришел данный запрос, но вообщем установил я эту приладу  с данной страницы <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=https://chrome.google.com/webstore/detail/gbchcmhmhahfdphkhkmpfmihenigjmpp" target="_blank">WebStore</a> &#8211; надо отметить, что это бета-версия и весит она 20 метров. К тому же цепляется данная тулза к вашему аккаунту в системе google.</p>
<p>После установки на ваш компьютер, а точнее в вашу бродилку, данная прилада генерит уникальный 12ти значный код, на основе которого и происходит инициализация сессии. Код действителен порядка нескольких минут, в течении которых вы можете инициировать подключение, введя данный код в машине с которой необходимо подключиться. После чего вы получаете совместный доступ к компьютеру, по аналогии с TeamViewer, а целевой рабочий стол получает предупреждение что к нему подключился пользователь с мылом, которое вы указывали при логине в Google. Сама сессия строиться через рандомныйID@id.talk.google.com, и на самом деле довольно ощутимо подтормаживает, именно ввиду того что вы соединяетесь не peer-to-peer, а через средства Google. И вот тут встает большой вопрос, насколько данный вид связи безопасен и закрыт для третьих глаз, поскольку сообщение идет через ssl канал и канал Google-talk, но через гуглевые серваки: 74.125.43.126:443 и 173.194.35.227:19295.</p>
<p>Естественно, что помимо RDP вы получаете еще и видео-чат связь, но помнится еще Гомер изрек &#8220;Бойтесь данайцев, дары приносящих&#8221;, ибо SSL вещь хорошая, но памятуя о разговорах вокруг зарождения компании Google и участия в этом министерства обороны США, есть небольшое подозрение в том, что никто не мешает ставить на стороне <span style="text-decoration: line-through;">данайцев</span> в смысле компании Google так называемый ssl-декодер, который занимается дешифровкой сессии, преобразуя её в удобочитаемый, для &#8220;операторов&#8221;, формат. А учитывая что люди предоставляющие данный сервис, через бродилку Google Chrome пробивают практически любые защиты- у меня были пробиты: фаервол конечной машины, виртуальный NAT и фаервол хостовой машины, а также внешний рутер, то подобная тулза становится отличным способом влезть к вам в компьютер, и что самое главное &#8211; абсолютно добровольно с вашей стороны.</p>
<p>Благо данная сессия закрывается вместе с Chrome, или же нажатием на кнопку разорвать соединение, но теперь надо просимофорить что случается после её закрытия, так как в моем случае дополнительных сессий после закрытия сессии я не обнаружил, но тема с таким вот доступом к своему компьютеру, причем с полными правами, вплоть до выключения, не может не радовать. </p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/pouchitelnaya-istoriya-pro-gugel-xrom-i-starshego-brata/" rel="bookmark" class="crp_title">Поучительная история про гугель, хром и &#8220;старшего брата&#8221;</a></li><li><a href="http://odminblog.ru/google-slomalsya-tolko-na-territorii-rossii/" rel="bookmark" class="crp_title">Google сломался только на территории России</a></li><li><a href="http://odminblog.ru/kak-otpravit-invajt-v-google-1/" rel="bookmark" class="crp_title">Как отправить инвайт в Google+</a></li><li><a href="http://odminblog.ru/prodolzhaem-vojnu-s-reklamodatelyami-v-adesense/" rel="bookmark" class="crp_title">Продолжаем войну с рекламодателями в Adesense</a></li><li><a href="http://odminblog.ru/zavisanie-sessii-rdp-pri-vyxode-polzovatelya/" rel="bookmark" class="crp_title">Зависание сессии RDP при выходе пользователя</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/novyj-troyanskij-kon-ot-google/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Организация беспроводного моста на больших расстояниях</title>
		<link>http://odminblog.ru/organizaciya-besprovodnogo-mosta-na-bolshix-rasstoyaniyax/</link>
		<comments>http://odminblog.ru/organizaciya-besprovodnogo-mosta-na-bolshix-rasstoyaniyax/#comments</comments>
		<pubDate>Sun, 23 Oct 2011 12:18:46 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1643</guid>
		<description><![CDATA[Пригласили меня тут на некую железнодорожную станцию, на которой находится офис и удаленная от него площадка разгрузки вагонов. На площадке находится видео-наблюдение, которое транслируется в офис. Расстояние между ними где то метров 600-700, и со слов клиента сообщение идет через инет.
Приехал в офис и стал ломать голову каким образом все коннектится, ибо естественно ни в [...]]]></description>
			<content:encoded><![CDATA[<p>Пригласили меня тут на некую железнодорожную станцию, на которой находится офис и удаленная от него площадка разгрузки вагонов. На площадке находится видео-наблюдение, которое транслируется в офис. Расстояние между ними где то метров 600-700, и со слов клиента сообщение идет через инет.</p>
<p>Приехал в офис и стал ломать голову каким образом все коннектится, ибо естественно ни в какой интернет пакеты не уходят, а ломятся на внутреннюю адресацию. В итоге оказалось, после длительных лазаний под столами и трейсов пакетов, что все замучено через так называемый wi-fi мост, с которым я <a href="http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/">морочился на уровне совмещения рутеров Linksys</a>. Тоже самое поднимается на беспроводных точках доступа от D-link, но тут все было завернуто через оборудование Ubiquiti Networks- американского производителя беспроводного оборудования для 4G и WiMax.</p>
<p><span id="more-1643"></span>До этого момента я с ними не сталкивался, и оказалось что все те мосты что я делал на указанном оборудовании- просто детский лепет по сравнению с кирогазами Ubiquiti, поскольку они используют их технологию AirMax Technology, позволяющую кидать канал в 100Мб на расстояния до 50 километров. Естественно что эти нереальные расстояния требуют специальных антенн и еще более специальных вышек, для того чтобы сигнал не гасился препятствиями, но расстояние в 2-3 километра, можно покрыть за счет стандартных передатчиков, установленных в зоне прямой видимости.</p>
<p>Другое дело, что для того чтобы все это реально заработало и было к тому же законно, то необходимо приобретать сертифицированное оборудование и получать разрешение гостехнадзора на организацию беспроводного моста.  Хотя вроде бы это можно обойти, если поднимать оптический мост, на лазерных передатчиках, но я что то новых решений найти не смог, кроме древнего Unlike OmniBeam 2000/4000, датированного началом 2YK. К тому же в России как я понимаю достать его, в отличии от оборудования Ubiquiti, практически невозможно. Так что вернемся к Ubiquiti Networks.</p>
<p>На их сайте представлено большое количество оборудования, но для наших целей построений Wi-Fi моста на стандарте 802.11 a/b/g подходит серия NanoStation или же NanoStation Loco, представляющие собой устройства с ethernet интерфейсом 10/100 BASE-TX, коим они подключаются к проводной локальной сети и способны устанавливать беспроводной мост на расстояния до 20 километров со скоростью 25Мб/с, что для терминального подключения, или прокинутого канала интерент в удаленный фоис- более чем достаточно. Также имеется более совершенное устройство Ubiquiti Rocket позволяющее поднимать скорость передачи данных до 100Мб/с.</p>
<p>По деньгам подобное решение получается примерно следующим:<br />
Ubiquiti Rocket M5 стоит в районе 9к рублей, за два передатчика<br />
Ubiquiti NanoStation обойдется где то в районе 6-7к рублей за два передатчика<br />
Направленная антенна Rocket Dish 5G обойдется по 9к за антенну, то есть 18к рублей за прием-передачу<br />
Ну и желательно чтобы в комплект входила грозозащита, предохраняющая активное оборудование от атмосферных разрядов, например Ethernet РГ4 PoE &#8211; районе 800 рублей за штуку</p>
<p>Если у нас расстояние небольшое, то мы вполне можем ограничиться парочкой NanoStation или NanoBridge с антигрозовой защитой (без приобретения дополнительных антенн), и подобное решение обойдется всего в 10-12к рублей по российским ценам за оборудование. Если же заказывать у производителя оборудования <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://www.ubnt.com/" target="_blank">Ubiquiti Networks</a>, то полагаю что возможно уложиться и вообще в 5-6к рублей.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/vybirayu-bezlimitnyj-mobilnyj-internet-dlya-doma-i-ofisa/" rel="bookmark" class="crp_title">Выбираю безлимитный мобильный интернет для дома и офиса</a></li><li><a href="http://odminblog.ru/videonablyudenie-na-vyborax-ne-ploxoj-podarok-k-novomu-godu/" rel="bookmark" class="crp_title">Видеонаблюдение на выборах- не плохой подарок к Новому году</a></li><li><a href="http://odminblog.ru/rabotaem/" rel="bookmark" class="crp_title">Рабочие моменты</a></li><li><a href="http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/" rel="bookmark" class="crp_title">Распределенная сеть Wi-Fi на рутерах Linksys WRT 160NL</a></li><li><a href="http://odminblog.ru/servisy-zashhity-ot-ddos-atak/" rel="bookmark" class="crp_title">Сервисы защиты от DDoS атак</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/organizaciya-besprovodnogo-mosta-na-bolshix-rasstoyaniyax/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Баг прохождения пакетов keep state через фаервол IPF</title>
		<link>http://odminblog.ru/bag-proxozhdeniya-paketov-keep-state-cherez-faervol-ipf/</link>
		<comments>http://odminblog.ru/bag-proxozhdeniya-paketov-keep-state-cherez-faervol-ipf/#comments</comments>
		<pubDate>Tue, 11 Oct 2011 16:02:47 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1635</guid>
		<description><![CDATA[Столкнулся с древним косяком работы Ipfilter, который был замечен в версии FreeBSD 6.1/6.2, но у меня вылез на 8.2. Причем совершенно не понятным образом, так как фаервол у людей работал уже порядка полугода, и тут отвалился VoIP. То есть в один прекрасный день, как водится в понедельник, перестали коннектится телефоны к удаленному VoIP серверу. Сначала [...]]]></description>
			<content:encoded><![CDATA[<p>Столкнулся с древним косяком работы Ipfilter, который был замечен в версии FreeBSD 6.1/6.2, но у меня вылез на 8.2. Причем совершенно не понятным образом, так как фаервол у людей работал уже порядка полугода, и тут отвалился VoIP. То есть в один прекрасный день, как водится в понедельник, перестали коннектится телефоны к удаленному VoIP серверу. Сначала думал что траблы в телефоне, но потом оказалось что не работают все.</p>
<p>Стал ковыряться и обнаружил в логах ipmon интересные записи:<br />
<em>Date em1 @0:38 b LAN_IP,port -&gt; VoIP_server,port PR tcp len 20 60 -S OUT OOW<br />
Date em1 @0:58 b VoIP_server,port -&gt; LAN_IP,port  PR tcp len 20 81 -AP IN OOW NAT<br />
Date em1 @0:58 b VoIP_server,port -&gt; GW_LAN_IP,port  PR tcp len 20 81 -AP IN OOW NAT</em></p>
<p>Собственно самое интересно в этом флаг <strong>OOW</strong>, который переводится как <strong>out of window</strong>, и является багом фильтарции пакетов для которых правило идет со статусом <strong>keep state</strong>, то есть в момент установленного уже соединения, которое фаервол должен пропускать, он вдруг решает, что это неожиданный пакет и банит его именно по причине <strong>OOW</strong>. В моем случае- все эти прохождения пакетов были разрешены, и все блокировки были именно по флагу <strong>OOW</strong>.<br />
Бороться с этим можно двумя способами: либо пропатчив фаервол, либо исключая из правила флаг <strong>keep state</strong>. Я предпочел последний, тем более что у меня баг срабатывает только на VOIP трафик, тогда как остальной продолжает ходить с флагом <strong>keep state</strong>.</p>
<p>Самое унылое во всем этом, что судя по инетам данная проблема была пофиксена еще на версии 1.3b5, тогда как у меня в данный момент используется:<br />
<strong># ipf -V<br />
ipf: IP Filter: v4.1.28 (400)<br />
Kernel: IP Filter: v4.1.28 </strong><br />
так что видимо с оказией надо будет подумать об обновлении на текущую версию 5.1.0</p>
<p>Кстати просмотреть пакеты дропающиеся по out of window можно с помощью команды:<br />
<strong># ipmon -oI</strong><br />
Тогда как увидеть список загруженных правил можно с помощью команды:<br />
<strong># ipfstat -nio</strong></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/optimizaciya-raboty-ipf-i-ipnat/" rel="bookmark" class="crp_title">Оптимизация работы ipf и ipnat</a></li><li><a href="http://odminblog.ru/nastroyka-programmnogo-firewall-na-baze-freebsd/" rel="bookmark" class="crp_title">Настройка программного фаервола на базе FreeBSD</a></li><li><a href="http://odminblog.ru/zabavnyj-glyuk-raboty-svyazki-named-i-ssh/" rel="bookmark" class="crp_title">Забавный глюк работы связки named и ssh</a></li><li><a href="http://odminblog.ru/port-redirect-on-d-link-dfl-210/" rel="bookmark" class="crp_title">Проброс портов на D-Link DFL-210</a></li><li><a href="http://odminblog.ru/cron-log-over-mail/" rel="bookmark" class="crp_title">Отправка отчетов по почте планировщиком cron</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/bag-proxozhdeniya-paketov-keep-state-cherez-faervol-ipf/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Повышение безопасности VPN сообщества</title>
		<link>http://odminblog.ru/povyshenie-bezopasnosti-vpn-soobshhestva/</link>
		<comments>http://odminblog.ru/povyshenie-bezopasnosti-vpn-soobshhestva/#comments</comments>
		<pubDate>Sun, 02 Oct 2011 20:15:16 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[vpn]]></category>
		<category><![CDATA[vpn client]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1615</guid>
		<description><![CDATA[В дополнение к статье об установке OpenVPN сервера в инфраструктуру предприятия, хочется разродиться измышлениями о том, каким образом можно повысить безопасность при работе через VPN соединение. Ведь не секрет, что работники бывают разные, как в плане пакостности, так и в плане рассеянности, и наличие соединения которое устанавливается одним кликом- в самое сердце предприятия, не есть [...]]]></description>
			<content:encoded><![CDATA[<p>В дополнение к <a href="http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/">статье об установке OpenVPN сервера</a> в инфраструктуру предприятия, хочется разродиться измышлениями о том, каким образом можно повысить безопасность при работе через VPN соединение. Ведь не секрет, что работники бывают разные, как в плане пакостности, так и в плане рассеянности, и наличие соединения которое устанавливается одним кликом- в самое сердце предприятия, не есть здорово.</p>
<p>В этой связи можно произвести некоторые телодвижения, которыми возможно если не обезопасить, то хотя бы минимизировать риски, при работе сотрудников через удаленное соединение.</p>
<p>В первую очередь право раздачи удаленных доступов возложить на руководство отделов, а лучше компании, с тем чтобы избежать последующих воплей- как же ты мог допустить!!! Организации всех доступов только по письму начальника отдела. Никаких за шоколадку, на вечер, дочка болеет и прочей слюнявой шняги, ибо если что, то иметь будут персонально вашу задницу.</p>
<p>Крайне желательно, чтобы пользователи не имели вообще никакого доступа к сети, кроме терминального соединения со своей машиной, на которую бы они входили зная свою учетную запись, и IP адрес компьютера, с тем чтобы левому человеку было бы сложно отсканить сетку. В этой связи необходимо создавать базу пользователей и соответствия логинов (и как следствие сертификатов) и IP адресов машин, и поскольку мы заранее знаем какой IP получит сотрудник, то и на фаерволе на виртуальном интерфейсе разрешать прохождение не все ко всем, а определенный IP удаленного клиента, на определенный IP компьютера внутри сети. И только по RDP. Никаких 135, 137 и т.д портов. Ну или же, если у вас в сети есть терминальный сервер, то всех пользователей &#8211; на терминальный сервер.</p>
<p>Как я это не ни люблю, но необходимо вести полное логирование безопасности- входов в домен и выходов, а также действий внутри домена.</p>
<p>Естественно, что для удаленного использования, оптимально было бы задействовать двухфакторную аутентификацию, основанную не только на шифровании на основе сертификата, но и на вводе пароля. Ибо если пользователь профуфыкает сертификат, то между логином и доступом в защищенное пространство сети, остается прокладочка в виде пароля. Для этого, для генерации сертификата пользователя, следует использовать команду:<br />
<strong># ./build-key-pass vpn-client</strong><br />
естественно не забывая проделывать все необходимые для генерации процедуры. Но тут мы можем упереться в пользователей не желающих вводить два пароля подряд- их конечно понять можно, но тут уже зависит от вашей настойчивости. Мне, если честно, мои нервы, в этом плане, всегда были дороже.</p>
<p>Если вы устанавливаете удаленных клиентов на ноутбуки сотрудников, то повторно рекомендую организовать хранение сертификатов на флешках, или, что еще лучше, на шифрованных носителях- крипт-контейнерах. Настройка клиента в этом случае, указана в конце статьи по установке сервера OpenVPN.</p>
<p>Надеюсь, что указанные шаги, помогут вам повысить безопасность вашего VPN-сообщества, без погружения в пучину админской паранойи.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li><li><a href="http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/" rel="bookmark" class="crp_title">Настройка VPN-сообщества под FreeBSD и OpenVPN</a></li><li><a href="http://odminblog.ru/crypt-flash-drive-check-point-abra/" rel="bookmark" class="crp_title">Шифрованный носитель Check Point Abra</a></li><li><a href="http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/" rel="bookmark" class="crp_title">Checkpoint Secure Client VPN для 64битных Windows 7</a></li><li><a href="http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/" rel="bookmark" class="crp_title">Untangle Re-Routing: це не бага, це фича</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/povyshenie-bezopasnosti-vpn-soobshhestva/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Настройка VPN-сообщества под FreeBSD и OpenVPN</title>
		<link>http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/</link>
		<comments>http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/#comments</comments>
		<pubDate>Tue, 27 Sep 2011 18:48:29 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[vpn]]></category>
		<category><![CDATA[vpn client]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1605</guid>
		<description><![CDATA[Возникла тут необходимость дать видеоинженерам клиента удаленный доступ в локалку. Видеоинженеры же народ ленивый- хочет монтировать передачи и ролики, не отрывая задницу от домашнего дивана, так что этим они несколько похожи на одминов. Поскольку клиент оказался нераскручивываем на приобретение CheckPoint UTM-1, а фаервол я ему уже как то поднимал под FreeBSD, то пришлось мутиться с [...]]]></description>
			<content:encoded><![CDATA[<p>Возникла тут необходимость дать видеоинженерам клиента удаленный доступ в локалку. Видеоинженеры же народ ленивый- хочет монтировать передачи и ролики, не отрывая задницу от домашнего дивана, так что этим они несколько похожи на одминов. Поскольку клиент оказался нераскручивываем на приобретение CheckPoint UTM-1, а фаервол я ему уже как то поднимал под FreeBSD, то пришлось мутиться с настройкой VPN сервера под фряхой 8.2. Хотя я и хотел поставить Untangle, про который уже как то рассказывал, но по итогам решил, что проще будет поднять все на одной машине, но под управлением хорошо зарекомендовавшего себя пакета OpenVPN, который помимо того что поддерживает все вариации подключений, так еще и идет со своим клиентом. Поднимать все это богатство я решил на сертификатах открытых ключей Х.509 под управлением RSA Key Management. Лить воду на жернов копирайта по поводу выбора сертификации мне неохота, так как меня от этой темы трясет еще с экзаменов CCSA, так что сразу перейду к настройке решения. Ставить будем на нашу любимскую FreeBSD, предварительно заточив её по всем правилам науки.</p>
<p><span id="more-1605"></span><em># cd /usr/ports/security/openvpn<br />
# make &amp;&amp; make install<br />
# make clean</em><br />
в логе инсталяшки видим напоминалку о том, что надо бы врубить работу пакета в <strong>/etc/rc.conf</strong>, синтаксис которого описан в файле <strong>/usr/local/etc/rc.d/openvpn</strong>. В этой связи добавляем в <strong>/etc/rc.conf </strong>следующие строки:<br />
<strong>openvpn_enable=&#8221;YES&#8221;<br />
openvpn_if=&#8221;tun&#8221;              # driver(s) to load, set to &#8220;tun&#8221;, &#8220;tap&#8221; or &#8220;tun tap&#8221;<br />
openvpn_configfile=&#8221;/usr/local/etc/openvpn/openvpn.conf&#8221;<br />
openvpn_dir=&#8221;/usr/local/etc/openvpn&#8221; </strong><br />
Поскольку указанных директорий и файлов у нас нет, то создаем их:<br />
<em># mkdir /usr/local/etc/openvpn<br />
# touch /usr/local/etc/openvpn/openvpn.conf</em><br />
а также всю внутреннюю структуру папки <strong>/usr/local/etc/openvpn</strong><br />
<em># mkdir /usr/local/etc/openvpn/ccd<br />
# mkdir /usr/local/etc/openvpn/keys</em></p>
<p>Надо отметить, что в работе openvpn использует openssl и его структуру, так что если мы планируем еще тщательнее защищаться, то нам надо весь фарш из папки <strong>/etc/ssl</strong> переносить в нашу папку <strong>/usr/local/etc/openvpn/ </strong>, включая как папки certs, crl, serial, private, так и  базы данных сертификатов serial и index.txt. Поскольку я бился на удаленной системе посредством ssh, а переться в офис мне совсем не хотелось, то я оставил все на месте, минимизировав перенастройку openssl.</p>
<p>После этого переходим к созданию сертификатов RSA, для чего следуем в папку <strong>/usr/local/share/doc/openvpn/easy-rsa/2.0</strong> где редактируем файл <strong>/usr/local/share/doc/openvpn/easy-rsa/2.0/vars</strong> где прописываем свои настройки, чтобы этого не делать при создании сертификатов:<br />
<strong>export KEY_COUNTRY=&#8221;RU&#8221;<br />
export KEY_PROVINCE=&#8221;RF&#8221;<br />
export KEY_CITY=&#8221;Moscow&#8221;<br />
export KEY_ORG=&#8221;Peredelka&#8221;<br />
export KEY_EMAIL=&#8221;admin@odminblog.ru&#8221;<br />
export KEY_CN=vpn-server<br />
export KEY_NAME=odmin_root<br />
export KEY_OU=Adminz</strong></p>
<p>После этого надо дать права на исполнение для некоторых файлов:<br />
<em># chmod +x whichopensslcnf vars clean-all build-ca pkitool build-key-server build-key build-dh </em><br />
после чего можно инициировать создание файлов ключей (если вы используете bash, то первую команду можно опустить):<br />
<em># sh<br />
# . vars<br />
# ./clean-all<br />
# ./build-ca </em><br />
где собственно в диалоге уже будут прописаны наши данные, так что стоит ограничиваться только нажатием энтера.<br />
Теперь создаем сертификат X.509 для нашего сервера, который мы указали в <strong>KEY_CN=vpn-server</strong>, при этом нам будет предложено задать пароль для обмена ключами, а также надо отметить, что переменную <strong>An optional company name []</strong> следует задавать той же что и была указана для создания корневого сертификата <strong>Organization Name (eg, company)</strong>. После этого подписываем наш сертификат своими силами.<br />
<em># ./build-key-server vpn-server</em><br />
Создаем сертификат X.509 для клиентской части, при этом имя клиента <strong>KEY_CN</strong> мы указываем отличным от имени сервера, например vpn-client.<br />
<em># ./build-key vpn-client</em><br />
Теперь генерим ключи Диффи-Холмана, которые будут использоваться при хендшейках и обмене ключами:<br />
<em># ./build-dh </em><br />
генерация займет некоторое время, но она идет на автомате. На последок создаем файл для TLS аутентификации:<br />
<em># openvpn &#8211;genkey &#8211;secret keys/ta.key</em><br />
после чего в папке keys смотрим полученные ключики, которые соотносятся следующим образом.</p>
<p>Ключи сервера:<br />
<strong>ca.crt , vpn-server.crt , vpn-server.key, dh1024.pem, ta.key</strong><br />
Ключи клиентской части:<br />
<strong>ca.crt , vpn-client.crt , vpn-client.key, ta.key</strong><br />
Серверные ключики копируем из папки создания в папку openvpn, созданную нами первоначально  <strong>/usr/local/etc/openvpn/keys</strong>, после чего переходим к редактированию файла конфигурации <strong>/usr/local/etc/openvpn/openvpn.conf</strong><br />
<strong>### openvpn.conf  ###<br />
dev tun0<br />
port 5656<br />
proto udp<br />
ca /usr/local/etc/openvpn/keys/ca.crt<br />
cert /usr/local/etc/openvpn/keys/vpn-server.crt<br />
key /usr/local/etc/openvpn/keys/vpn-server.key<br />
dh /usr/local/etc/openvpn/keys/dh1024.pem<br />
tls-auth /usr/local/etc/openvpn/keys/ta.key 0<br />
client-config-dir ccd<br />
# задаем подсеть сервера VPN<br />
server 172.16.0.0 255.255.255.0<br />
# Прописываем маршрутизацию на внутреннюю сетку (у меня 192.168.0.0)<br />
push &#8220;route 192.168.0.0 255.255.255.0&#8243;<br />
# Маршрутизация для клиента<br />
route 172.16.0.0 255.255.255.252<br />
tls-server<br />
tls-timeout 120<br />
comp-lzo<br />
auth MD5<br />
cipher BF-CBC<br />
keepalive 10 120<br />
max-clients 100<br />
user nobody<br />
group nobody<br />
status /var/log/openvpn/openvpn-status.log<br />
log /var/log/openvpn/openvpn.log<br />
verb 3<br />
#########</strong><br />
Создаем файл c именем клиентского хоста, заданным при генерации сертификата:<br />
<em># echo &#8220;ifconfig-push 172.16.0.2 172.16.0.1&#8243; &gt; /usr/local/etc/openvpn/ccd/vpn-client</em><br />
при этом у нас получается подсеть для клиента с маской 255.255.255.252 которую мы указывали в файле настроек, так что в нашем случае это будет туннель с клиентской частью 172.16.0.2, серверной частью 172.16.0.1, широковещательным адресом 172.16.0.3 и адресом сетки 172.168.0.0, так что последующих клиентов эта запись будет иметь вид (в файлах для их имён и сертификатов):<br />
<strong>ifconfig-push 172.16.0.6 172.16.0.5<br />
ifconfig-push 172.16.0.10 172.16.0.9<br />
ifconfig-push 172.16.0.14 172.16.0.13<br />
</strong>если кто не понял то адресация IP идет +4<strong></strong></p>
<p>также создаем файлы журналирования:<br />
<em># mkdir /var/log/openvpn<br />
# touch /var/log/openvpn/openvpn-status.log<br />
# touch /var/log/openvpn/openvpn.log </em><br />
Открываем на нашем фаерволе входящий трафик на порт udp/5656 для того чтобы внешние клиенты могли подрубаться к нашему VPN серверу, а также разрешить прохождение трафика через интефрейс OpenVPN и внутресетвой трафик.</p>
<p>Теперь копируем сертификаты клиентской части на внешний носитель, так как они нам буду нужны на локальной машине при настройке удаленного клиента.</p>
<p>Вроде как теперь все должно работать, так что для того чтобы все запустилось- перезапускаем сервер, и настраиваем клиента на локальной машине.<br />
На локальной машине, ставим пакет OpenVPN, который можно <a href="http://odminblog.ru/links/go.php?url=http://openvpn.net/index.php/open-source/downloads.html" target="_blank"><strong>взять с офф.сайта</strong></a>. После этого сливаем клиентские файлы: <strong>ca.crt , vpn-client.crt , vpn-client.key, ta.key</strong> в папочку <strong>C:\Program Files\OpenVPN\config</strong> (или той куда ставили клиента) и создаем в ней файл клиентских настроек <strong>openvpn.ovpn</strong>, в который прописываем следующие параметры:<br />
<strong>#### openvpn.ovpn ###<br />
dev tun0<br />
proto udp<br />
# внешний IP VPN-сервера<br />
remote X.X.X.X<br />
# порт подключения<br />
port 5656<br />
client<br />
resolv-retry infinite<br />
ca ca.crt<br />
cert vpn-client.crt<br />
key vpn-client.key<br />
tls-client<br />
tls-auth ta.key 1<br />
auth MD5<br />
cipher BF-CBC<br />
ns-cert-type server<br />
comp-lzo<br />
persist-key<br />
persist-tun<br />
verb 3<br />
#########</strong></p>
<p>После этого запускаем клиента и он автоматом ломится на наш сервак и устанавливает сессию.</p>
<p>Собственно на этом можно было бы закочить, если бы в сети не жили беспокойные парни, которым обязом надо поставить себе Windows 7, да еще и x64. Для запуска OpenVPN под Windows 7 следует ставить версию <strong><a href="http://odminblog.ru/links/go.php?url=http://openvpn.net/release/openvpn-2.1_rc19-install.exe" target="_blank">openvpn-2.1_rc19</a></strong> (или какую нить другую от _rc15). Выкачиваем её и щелкаем правой кнопкой на инсталлер: <strong>Свойства -&gt; Совместимость -&gt; Запустить пакет в режиме Windows Vista</strong> , а также выставить галку &#8220;<strong>Выполнять эту программу от имени администратора</strong>&#8220;. После этого можно запускать инсталлер, который встанет без проблем, после чего на значке OpenVPN GUI надо будет также выставить, что запускать его следует от админа.</p>
<p>Для особо беспокойных, живущих в режиме параноик-мод, файлы ключиков, можно записать например на шифрованный диск или внешний носитель, и запускать клиент только после того как диск будет подмонтирован, тогда в openvpn.ovpn , пути настроек будут выглядеть следующим образом (сертификаты расположены в папке keys):<br />
<strong>ca  &#8220;X:\\keys\\ca.crt&#8221;<br />
cert &#8220;X:\\keys\\vpn-client.crt&#8221;<br />
key &#8220;X:\\keys\\vpn-client.key&#8221;<br />
tls-auth &#8220;X:\\keys\\ta.key&#8221; 1</strong></p>
<p>При установке клиента под Линух, файл конфигурации клиента openvpn.conf должен лежать в папке /usr/local/etc/openvpn , местоположение ключиков задаем естественно из него.</p>
<p>На тему настройки клиента под Mac я видимо отпишусь позже, так как мне это поставили на вид, но настраивать я не стал, так как макаки у меня под рукой нет, а убивать полдня на поиск имиджа по виртуалку меня заломало. Так что как только мне выдадут подопытную обезьяну, то отпишусь по результатам.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/povyshenie-bezopasnosti-vpn-soobshhestva/" rel="bookmark" class="crp_title">Повышение безопасности VPN сообщества</a></li><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li><li><a href="http://odminblog.ru/iphone-in-cisco-asa-vpn/" rel="bookmark" class="crp_title">Пытаемся подружить iPhone и Cisco ASA VPN</a></li><li><a href="http://odminblog.ru/ustanovka-servera-baz-dannyx-mysql-na-centos/" rel="bookmark" class="crp_title">Установка сервера баз данных mySQL на CentOS</a></li><li><a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/" rel="bookmark" class="crp_title">Установка поддержки SNX и Endpoint Connect на шлюзах</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Забавный глюк работы связки named и ssh</title>
		<link>http://odminblog.ru/zabavnyj-glyuk-raboty-svyazki-named-i-ssh/</link>
		<comments>http://odminblog.ru/zabavnyj-glyuk-raboty-svyazki-named-i-ssh/#comments</comments>
		<pubDate>Wed, 24 Aug 2011 15:30:55 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[bind]]></category>
		<category><![CDATA[named]]></category>
		<category><![CDATA[ssh]]></category>
		<category><![CDATA[домен]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1530</guid>
		<description><![CDATA[Столкнулся тут с довольно забавным глюком связки ssh + named, в процессе прикручивания сервера доменных имен на работающем фаерволе. Брандмауэр был настроен уже какое то время назад, практически по мануалу который я напостил недавно, и вот на днях возникла необходимость сделать его еще и сервером доменных имен.
Хотя это конечно не безопасно, особенно исходя из концепции [...]]]></description>
			<content:encoded><![CDATA[<p>Столкнулся тут с довольно забавным глюком связки ssh + named, в процессе прикручивания сервера доменных имен на работающем фаерволе. Брандмауэр был настроен уже какое то время назад, практически по мануалу который я напостил недавно, и вот на днях возникла необходимость сделать его еще и сервером доменных имен.</p>
<p>Хотя это конечно не безопасно, особенно исходя из концепции параноидальности на сетевом экране, тем более что не далее как в этом феврале была найдена уязвимость BIND 9 ветки, приводившая к DoS севера имен, при трансфере зоны или динамическом обновлении, но тем не менее пропатчив BIND и открыв его только вовнутрь сетки, решил что пользовать можно.</p>
<p>И вот в процессе настройки, когда вроде бы named резолвился для localhost но почему то не хотел стартовать на внутреннем интерфейсе, я решил раскомментировать строку в named.conf содержащую следующее выражение:<br />
<strong>query-source address * port 53;</strong></p>
<p>после чего решил добавить страку разрешающую обращение к фаерволу из внутренней сетки по 53 порту, и перегрузил сервак. После чего ssh у сервера интеллигентно отпал. Точнее сервер крутился и при обращении к нему выдавал запрос имени пользователя, но после его ввода, вместо ожидаемого в ответ запроса пароля, просто отключал пользователя. Поскольку сервер был удаленный, я звякнул тамошнему админу, и попытался его руками все вернуть обратно, но замена новых правил фаервола на новые- ничего не дала. Так что пришлось пилить в контору.</p>
<p>Изначально я полагал, что допустил в синтаксисе правил какую то ошибку, из-за которой правила не догружались до конца, но оказалось что таблица правил фаервола была загружена полностью. Да и ssh висел на порту, а вот named почему то отсутствовал. Попытка его стартануть не увенчалась успехом, так что я полез в логи, где обнаружил что прописал в <em>named.conf</em> фалы для зоны<strong> &#8220;.&#8221; </strong>дважды, точнее я то прописал один раз, не заметив, что они уже были обозначены. Что и приводило к падению демона named. Но что еще более поразительно- это же и приводило к нестабильной работе сервера ssh, отрубавшего логин к серверу.</p>
<p>Судя по всему, в случае падения демона named, резолвить имена подключений не получалось, так как в <em>/etc/resolv.conf</em> стоял только 127.0.0.1, и по этой самой причине соединение и рубилось на корню.</p>
<p>Так что на всякий случай добавил в <em>/etc/ssh/sshd_config</em> строчку отрубающую резолв имен: <strong>UseDNS no</strong> , хотя, в принципе, можно было бы и добавить дополнительных DNS серверов в <em>resolv.conf</em></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/cashing-dns-server-under-bind/" rel="bookmark" class="crp_title">Настройка кеширующего DNS сервера на базе BIND</a></li><li><a href="http://odminblog.ru/delegirovanie-upravleniya-subdomain/" rel="bookmark" class="crp_title">Делегируем управление субдоменом</a></li><li><a href="http://odminblog.ru/flush-dns-server-cash/" rel="bookmark" class="crp_title">Обнуление кэша сервера named</a></li><li><a href="http://odminblog.ru/resolve-tunning-for-quick-queries/" rel="bookmark" class="crp_title">Ускоряем разрешение доменных имен через resolve.conf</a></li><li><a href="http://odminblog.ru/ssh-post-low-chance-of-hack/" rel="bookmark" class="crp_title">Смена порта SSH-сервера как мера безопасности</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/zabavnyj-glyuk-raboty-svyazki-named-i-ssh/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Терминальный сервер под управлением Windows 7</title>
		<link>http://odminblog.ru/terminalnyj-server-pod-upravleniem-windows-7/</link>
		<comments>http://odminblog.ru/terminalnyj-server-pod-upravleniem-windows-7/#comments</comments>
		<pubDate>Tue, 28 Jun 2011 12:52:06 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Windows]]></category>
		<category><![CDATA[windows 7]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[техподдержка]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1291</guid>
		<description><![CDATA[Встала проблема что к Windows 7 установленной на удаленной площадке необходимо одновременно подключаться мне и тамошнему админу, так на ней у нас заведены все управлялки внутренними ресурсами. Естественно что по умолчанию это не получается, так как Windows 7 является рабочей станцией и позволяет одновременно подключаться к системе только одному пользователю, так что входя в систему [...]]]></description>
			<content:encoded><![CDATA[<p>Встала проблема что к Windows 7 установленной на удаленной площадке необходимо одновременно подключаться мне и тамошнему админу, так на ней у нас заведены все управлялки внутренними ресурсами. Естественно что по умолчанию это не получается, так как Windows 7 является рабочей станцией и позволяет одновременно подключаться к системе только одному пользователю, так что входя в систему мы автоматом вырубаем присутствующего пользователя. <strong>Естественно что данная процедура запрещена для коммерческого использования, поскольку она нарушает лицензионное соглашение мелкомягких.</strong></p>
<p><strong><span id="more-1291"></span></strong>Собственно памятуя о том, что в XP это делалось через патч драйвера termsrv.dll (если вероисповедание не позволяет использовать  какую нить GPL вроде <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://www.uvnc.com/" target="_blank">UltraVNC</a> или <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://www.tightvnc.com/" target="_blank">TightVNC</a>), который был выдернут из XP SP2 beta, где ограничение на количество подключенных столов отсутствовало, то я решил погуглить на эту тему, и довольно быстро нарыл такую же приладу для Windows 7, которая собственно патчит вышеозначенную утилиту после чего многопользовательский вход через терминал становится доступен для администратора системы и группы пользователей удаленного рабочего стола. Собственно прилада для <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://terminaxp.narod.ru/MU.exe">версии 32 бита</a> и <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://terminaxp.narod.ru/MUx64.exe">версии 64 бита</a>. Причем судя по всему она использует те же библиотеки, так как на форумах народ пишет, что пользовали как раз старую библиотеку.</p>
<p>Скачиваем, запускаем, после чего перегружаем машину. Естественно что сделать это из управления сессией мы не можем, поэтому прибегаем с консоли управления, откуда просто вводим:</p>
<p>shutdown -r  (не перепутать с ключиком -s, иначе нам придется пилить в дальний офис)</p>
<p>После этого получаем полноценный сервер терминалов, но по крайней мере в XP количество максимальных соединений было ограничено 3 конкурирующими сессиями, так что разгоняться больше 3-5 пытаться не стоит. Единственно, что если мы хотим мочить удаленных пользователей из под админа терминальной машины, нам необходимо <a href="http://odminblog.ru/disable-uac-windows-7/">отключить контроль учётных записей UAC</a> в Windows.</p>
<p>А вот тут начинается самое интересное, так как в функционале удаленных рабочих столов Windows Server 2008+ появился интересный функционал Terminal Server RemoteApp, позволяющий запускать удаленные приложения на клиентской машине, без использования терминальной консоли, что позволит нам снизить нагрузку на трафик, так как нам не придется отрисовывать все плюхи, а также обрезать дикому юзверю весь иной функционал. Собственно имея все это в Server 2008 можно было бы предположить что этот же функционал доступен и на Windows 7. Только в случае рабочей станции он отключен, и его необходимо подключить в реестре, для чего, на удаленной машине (уже сервере терминалов), идем в ветку реестра:</p>
<p><strong>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\TSAppAllowList<br />
</strong>где меняем значение параметра <em>fDisabledAllowList</em> с 0 на 1, после чего в этой же ветке создаем папку с названием <em>Application </em>(вроде можно и произвольное название) в которой создаем подпаки приложений доступных для запуска с удаленного сервера терминалов, путем создания строковых параметров:<br />
Name – имя приложения<br />
Path – директория приложения (именно директория, а не полный путь до файла)</p>
<p>После этого терминалку перегружаем и переключаемся на настройку нашей локальной машины:<br />
запускаем терминального клиента <strong>mstsc </strong>, настраиваем адрес нашего терминального сервера, подключение, и затем в настройке расширенных параметров сохраняем настройки сессии с расширением *.rdp, после чего открываем этот файл блокнотом и добавляем или изменяем следующие строки:</p>
<p><strong>remoteapplicationmode:i:1<br />
remoteapplicationprogram:s:имя бинарника приложения<br />
disableremoteappcapscheck:i:1<br />
alternate shell:s:rdpinit.exe</strong></p>
<p>В имени бинарника надо писать имя запускающего  файла, прописанного в строковых параметрах. Самое интересное, что этот способ дает возможность запускать приложения Windows 7 Pro и выше как на удаленных машинах под управлением Windows 7, так и под управлением Windows XP SP3. Для меня пока не функционально, но для того чтобы например ограничить доступ удаленных юзеров к их рабочим столам- весьма интересно.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/xp-mode-in-windows-7/" rel="bookmark" class="crp_title">XP mode  в Windows 7</a></li><li><a href="http://odminblog.ru/disable-uac-windows-7/" rel="bookmark" class="crp_title">Отключение контроля учетных записей UAC в Windows 7</a></li><li><a href="http://odminblog.ru/otklyuchenie-avtozapuska-ustrojstv-v-windows-7/" rel="bookmark" class="crp_title">Отключение автозапуска устройств в Windows 7</a></li><li><a href="http://odminblog.ru/itap-rdp-client-for-iphone/" rel="bookmark" class="crp_title">iTap RDP client для iPhone</a></li><li><a href="http://odminblog.ru/vulnerabilities-wmf/" rel="bookmark" class="crp_title">Уязвимость в Windows Media File Processing</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/terminalnyj-server-pod-upravleniem-windows-7/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Настройка маршрутизации в MS Windows</title>
		<link>http://odminblog.ru/nastrojka-routing-v-ms-windows/</link>
		<comments>http://odminblog.ru/nastrojka-routing-v-ms-windows/#comments</comments>
		<pubDate>Fri, 24 Jun 2011 10:21:43 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Windows]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1304</guid>
		<description><![CDATA[Скажу откровенно- вопрос маршрутизации в Windows Server я для себя закрыл еще в далеком 200X году, когда некие умельцы в том филиале Ростелекома, где я работал на тот момент, пытались поднять программный маршрутизатор на платформе Server 2003 и скажу откровенно это выглядело уныло, так как у них постоянно падали сетки, отваливались маршруты, пакеты переставали ходить [...]]]></description>
			<content:encoded><![CDATA[<p>Скажу откровенно- вопрос маршрутизации в Windows Server я для себя закрыл еще в далеком 200X году, когда некие умельцы в том филиале Ростелекома, где я работал на тот момент, пытались поднять программный маршрутизатор на платформе Server 2003 и скажу откровенно это выглядело уныло, так как у них постоянно падали сетки, отваливались маршруты, пакеты переставали ходить и прочее. Учитывая, что как раз в то же время я совокупил порядка 6 сеток за счет бездисковой станции, которая грузилась с дискетки Coyot Linux и шуршала только в путь, то в дальнейшем я использовал исключительно маршрутизацию на базе FreeBSD. Но тем не менее эпизодически возникает необходимость организации маршрутизации на базе Windows Server, с наиболее упертыми клиентами которые сами ничего делать не хотят, но и лезут с советами.</p>
<p>Тогда приходится влезать в это болото, которое называется маршрутизация средствами Windows платформ. Для начала посмотрим что  у нас прописано в таблице маршрутизации на сервере. Входим в терминальную консоль cmd и даем команду:<br />
<strong>&gt; route PRINT</strong><br />
которая нам высветит список имеющихся в системе интерфейсов, таблицу маршрутизации и постоянные маршруты. Кстати точно эту же картинку можно получить и командой:<br />
<strong>&gt; netstat -rn</strong><br />
Теперь собственно мы можем добавить статический маршрут, средствами командной строки. Предположим что нам надо срутить пакеты в сеть 172.16.0.0/24 через внутренний маршрутизатор 192.168.10.250, для чего задаем следующую команду:<br />
<strong>&gt; route add 172.16.0.0 mask 255.255.255.0 192.168.10.250 if 1</strong><br />
на самом деле можно со спокойной совестью опустить, маршрут подцепится и без этого, просто пакеты будут рутиться через внутренний интерфейс 127.0.0.1. Для того чтобы удалить данный маршрут достаточно сказать:<br />
<strong>&gt; route delete 172.16.0.0</strong><br />
При добавлении машртура мы можем получить загадошное сервисное сообщение &#8220;Запрошенная операция требует повышения&#8221;, для чего правой клавишей шелкаем в иконку командной строки и говорим &#8220;запуск от имени администратора&#8221;.<br />
Но вся беда с том, что такие маршруты живут до следующей перезагрузки, поэтому нам необходимо сказать чтобы маршруты сохранялись на потсоянной основе, для чего задаем ключик -p:<br />
<strong>&gt; route -p add 172.16.0.0 mask 255.255.255.0 192.168.10.250<br />
</strong></p>
<p>Собственно для меня это наиболее удобный вариант, так как не требует ковыряния с системе, да и подходит как для Windows Server, так и для простых рабочих станций под управлением виндусни; но особо беспокойные умы могут  воспользоваться на MS Server службой <em>Network Policy and Access Services</em>, для чего идем в <em>Диспетчер сервера -&gt; Роли -&gt; Добавить роли -&gt; Службы политики сети и доступа -&gt; Маршрутизация </em>(автоматом добавится <em>Служба удаленного доступа</em>) после чего уже в оснастке управления маршрутизации через правый клик на имени сервера включаем машрутизацию и, зайдя в раздел <em>Статические маршруты</em> прописываем необходимые нам маршруты. Там же можно настроить и политики прохождения пакетов (вкладка <em>Основное</em>, свойства интерфейсов), а также динамическую маршрутизацию, путем добавления RIP или IGMP протоколов.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/" rel="bookmark" class="crp_title">Как настроить машрутизатор средствами FreeBSD</a></li><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/" rel="bookmark" class="crp_title">Настройка VPN-сообщества под FreeBSD и OpenVPN</a></li><li><a href="http://odminblog.ru/ptr-reverse-zone/" rel="bookmark" class="crp_title">PTR запись зоны обратного просмотра</a></li><li><a href="http://odminblog.ru/obyedinyaem-interface-v-centos/" rel="bookmark" class="crp_title">Объединяем интерфейсы в CentOS</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/nastrojka-routing-v-ms-windows/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Ночное отключение сервиса icq</title>
		<link>http://odminblog.ru/nochnoe-otklyuchenie-servisa-icq/</link>
		<comments>http://odminblog.ru/nochnoe-otklyuchenie-servisa-icq/#comments</comments>
		<pubDate>Fri, 10 Jun 2011 22:38:59 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Дела Одминские]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1269</guid>
		<description><![CDATA[Не успело еще интернет сообщество оклематься от двух, прошедших практически подряд, эпикфелов сервиса voip телефонии skype, накернившихся сразу после приобретения сервиса мега-корпорацией Microsoft, как сегодня в ночь, повсеместно вырубился сервис интернет-пейджера icq. Причем на сайте icq на момент падения сервиса, и его подъема, не было никаких объяснений случившегося, кроме инфы о плановых технических работах, но [...]]]></description>
			<content:encoded><![CDATA[<p>Не успело еще интернет сообщество оклематься от двух, прошедших практически подряд, эпикфелов сервиса voip телефонии skype, накернившихся сразу после приобретения сервиса мега-корпорацией Microsoft, как сегодня в ночь, повсеместно вырубился сервис интернет-пейджера icq. Причем на сайте icq на момент падения сервиса, и его подъема, не было никаких объяснений случившегося, кроме инфы о плановых технических работах, но при этом также был недоступен и официальный веб сайт. При этом отключились все клиенты использовавшие протокол icq. В отличии, например, от джабберовской сетки qip infium которая исправно работала на протяжении нескольких часов, что были недоступны сервисы icq.</p>
<p>Возникает стойкое ощущение того, что Microsoft прикупил и этот сервис также, но посмотрим как пойдет дальше. Хотя помимо мелкомягких мы знаем еще одну компанию СУП, чьи админы также любят проводить  <a href="http://odminblog.ru/ddos-ataka-na-blog-navalnogo-a-byl-li-malchik/">технические работы на живом железе</a>. <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/iphone-icq-clients/" rel="bookmark" class="crp_title">Клиенты ICQ для iPhone</a></li><li><a href="http://odminblog.ru/avtozagruzka-v-centos/" rel="bookmark" class="crp_title">Автозагрузка в CentOS</a></li><li><a href="http://odminblog.ru/lechenie-problemy-so-skype/" rel="bookmark" class="crp_title">Лечение проблемы со Skype</a></li><li><a href="http://odminblog.ru/bind-vulnerability/" rel="bookmark" class="crp_title">Найдена критическая уязвимость для BIND 9</a></li><li><a href="http://odminblog.ru/ssh-post-low-chance-of-hack/" rel="bookmark" class="crp_title">Смена порта SSH-сервера как мера безопасности</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/nochnoe-otklyuchenie-servisa-icq/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Как настроить машрутизатор средствами FreeBSD</title>
		<link>http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/</link>
		<comments>http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/#comments</comments>
		<pubDate>Fri, 10 Jun 2011 12:07:46 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1262</guid>
		<description><![CDATA[В связи с появившимся в обилии свободным временем могу подтянуть все свои стародавние статейки относительно различных фрёвых сервисов, которые уже лет 6-7 валялись у меня на диске в ожидании когда же до них наконец то дойдут руки, и вот потихоньку это время настало.
Так что не боясь предстать капитаном очевидность в этот раз я распишу как [...]]]></description>
			<content:encoded><![CDATA[<p>В связи с появившимся в обилии свободным временем могу подтянуть все свои стародавние статейки относительно различных фрёвых сервисов, которые уже лет 6-7 валялись у меня на диске в ожидании когда же до них наконец то дойдут руки, и вот потихоньку это время настало.</p>
<p>Так что не боясь предстать капитаном очевидность в этот раз я распишу как организовать программный маршрутизатор средствами FreeBSD. И хотя писалось все это еще под 4.2, но тем не менее и под 7.4 все эти же рецепты применимы, разве только с той разницей, что все пакеты отличаются версиями с большую сторону.  Сказать откровенно, я предпочитаю программные маршрутизаторы за их дешевизну, простоту и быстроту в настройке, поскольку для программного маршрутизатора сгодится любая древняя машинка, главное чтобы в ней была возможность поставить дополнительные сетевухи. При этом программный маршрутизатор отличается от аппаратных аналогов тем, что произведя один раз настройку маршрутизатора вы следующий настроите уже за полчаса, а не будите копаться в мануалах нового для вас агрегата, купленного клиентом с оказией, не понимая почему це фича вдруг оказалась багой. К тому же вменяемый аппаратный маршрутизатор стоит не малых денег и вполне сопоставим по стоимости с хорошим компом, который помимо того что будет с сотни раз мощнее, также при этом сможет, естественно при желании, стать принт-сервером, фаерволом, проксей, поточным антивирем и еще чем угодно, и что самое основное- это решение маштабируемое, то есть добавление нового интерфейса сопряжено с гораздо меньшими затратами, нежели при попытке расширения аппаратного маршрутизатора, главное подобрать материнку с 2-3 слотами под сетевуху, ибо найти две интегрированные не проблема. И естественно формула скорость работы/цена для программного маршрутизатора будет на порядки ниже аппаратного, так как стоимость гигабитного маршрутизатора уже будет сопоставима с покупкой мощного сервера для офиса.  Ну это просто вода относительно того за что я люблю программные рутеры, а теперь собственно перейдем к самой настройке маршрутизатора.</p>
<p><span id="more-1262"></span>Для начала устанавливаем систему FreeBSD 7.4 и настраиваем её в соответствии с нашими требованиями, то есть можно настроить как <a title="защищенная система FreeBSD" href="http://odminblog.ru/hardening-freebsd/">защищенную систему</a> если она торчит в инет, или служит для защиты серверной фермы от локалки; ну а ленивцы могут ограничиться просто установкой нужных пакетов, если она будет служить просто для маршрутизации пакетов между сетями внутренней сети предприятия.</p>
<p>Собственно для начала имеем две сетки: 192.168.0.0/24 (основная) и 192.168.10.0/24 (дополнительная) которые нам и надо совокупить посредством нашего настроенного сервера FreeBSD, в который мы же загодя воткнули две-три-четыре и более сетевых карт (максимум который у меня прекрасно существовал было 5 сопряженных сетей, не считая вирутальных интерфейсов). Предположим что для сетевых интерфейсов мы выбрали IP адреса: 192.168.0.1 и 192.168.10.1</p>
<p>Смотрим что за интернерфейсы установлены в системе:<br />
<strong># ifconfig</strong><br />
тут нам главное понять какой интерфейс какой, для чего не плохо было бы ознакомиться с чипами карт. Порядок интерфейсов обычно идет от проца к периферии, а у дополнительных интерфейсов в зависимости от нумерации слотов, возрастая от видюхи. Но проверить все это можно эмперическим путем просто воткнув рабочий кабель в систему, посе чего интерфейс перейдет из статуса status: no carrier в status: active. Предположим у нас в системе два интерфейса rl0 и rl1.<br />
Поняв какие интерфейсы будем сопрягать, идем в /etc/rc.conf и добавляем необходимый интерфейс, так как там уже должен присуствовать один из интерфейсов, если в процессе настройки системы FreeBSD мы поднимали сетку.<br />
<em><strong>##### /etc/rc.conf #####</strong><br />
ifconfig_rl0=&#8221;inet 192.168.0.1  netmask 255.255.255.0&#8243;<br />
ifconfig_rl1=&#8221;inet 192.168.10.1  netmask 255.255.255.0&#8243;<br />
#####################</em><br />
Чтобы поднять теперь интерфейс, выполним<br />
<strong># /etc/netstart</strong><br />
Второй интерфейс rl1 ожил и теперь пингуется из подсети 192.168.10.1, но для того чтобы сервер настроить как маршрутизатор необходимо в ядре разрешить пересылку пакетов между пакетами, за что отвечает парметр net.inet.ip.forwarding. Его значение в системе в данный момент:<br />
<strong># sysctl net.inet.ip.forwarding<br />
net.inet.ip.forwarding: 0</strong><br />
где значение 0 означает что маршрутизация запрещена, поэтому для включения функционала маршрутизации, нам необходимо присвоить этому значению 1, для чего выполняем:<br />
<strong># sysctl net.inet.ip.forwarding=1<br />
net.inet.ip.forwarding: 0 -&gt; 1</strong><br />
Теперь настройка маршрутизации завершена и маршрутизатор будет фурычить до перезагрузки системы, после чего значение net.inet.ip.forwarding переключится обратно в 0. Для того чтобы избежать этого добавляем в файл /etc/rc.conf следующую строку:<br />
<em>gateway_enable=&#8221;YES&#8221;</em><br />
после чего уже безбоязненно можем перегрузить машину.<br />
При такой схеме наш маршрутизатор будет рутить только сопряженные с ним сети, представленные интерфейсами, или же алиасами на интерфейсах, в том же случае когда у нас в сети уже существуют маршрутизаторы, прикрывающие еще какие то сети, то тогда поднимаем на нашей машине статическую таблицу маршрутизации. Делается это также в файле /etc/rc.conf<br />
<em><strong>##### /etc/rc.conf #####</strong><br />
static_routes=&#8221;network1 network2 network3&#8243;<br />
route_network1=&#8221;-net 10.10.15.0/24 192.168.0.25&#8243;<br />
route_network2=&#8221;-net 172.168.10.0/24 192.168.0.25&#8243;<br />
route_network3=&#8221;-net 192.168.168.0/24 192.168.10.111&#8243;<br />
#####################</em><br />
то есть мы задаем названия маршрутов, которые дальше выводим в виде сетки, и внешнего, для нашего маршрутизатора, интерфейса шлюза.<br />
Также в случае использовании настроенного сервера FreeBSD в качестве внутреннего маршрутизатора, необходимо на внешнем шлюзе, заданном для рабочих станций и серверов сети дефолтным маршрутом, поднять маршрутизацию на внутреннюю сеть задав маршрут в 192.168.10.0, через 192.168.0.1. На самом деле тут обычно и возникает самый косячный момент, особенно в случае использования интернет шлюзом аппаратных фаерволов типо D-Link, у которых вроде функционал рутинга имеется, но чтобы настроить удаленный маршрут надо долго и упорно танцевать с бубном, так что гораздо проще для нашего уже настроенного маршрутизатора задать дефолтовым маршрутом интернет-шлюз, а все машины предприятия завернуть на него- это добавит лишний хоп, но уберет проблему настройки маршрутизации на сторонних серверах.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/nastrojka-routing-v-ms-windows/" rel="bookmark" class="crp_title">Настройка маршрутизации в MS Windows</a></li><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/cashing-dns-server-under-bind/" rel="bookmark" class="crp_title">Настройка кеширующего DNS сервера на базе BIND</a></li><li><a href="http://odminblog.ru/obyedinyaem-interface-v-centos/" rel="bookmark" class="crp_title">Объединяем интерфейсы в CentOS</a></li><li><a href="http://odminblog.ru/nastroyka-programmnogo-firewall-na-baze-freebsd/" rel="bookmark" class="crp_title">Настройка программного фаервола на базе FreeBSD</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Как скачать ftp на русском или поддержка unicode ftp-клиентами</title>
		<link>http://odminblog.ru/kak-skachat-ftp-na-russkom-ili-podderzhka-unicode-ftp-klientami/</link>
		<comments>http://odminblog.ru/kak-skachat-ftp-na-russkom-ili-podderzhka-unicode-ftp-klientami/#comments</comments>
		<pubDate>Fri, 27 May 2011 15:10:52 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Дела Одминские]]></category>
		<category><![CDATA[drupal]]></category>
		<category><![CDATA[ftp]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[сайты]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1233</guid>
		<description><![CDATA[Столкнулся в самом начале своей работы в инет агентстве с тем, что пришлось переносить один через-жопу-сделанный-сайт™ (далее ЧЖСС), который еще до моего прихода в контору, ваяли некие омские умельцы, о которых я уже упоминал как то, и видимо еще буду неоднократно их вспоминать. Собственно при переносе всплыла некая особенность реализации, что люди не удосужились озадачиться [...]]]></description>
			<content:encoded><![CDATA[<p>Столкнулся в самом начале своей работы в инет агентстве с тем, что пришлось переносить один <strong>через-жопу-сделанный-сайт™</strong> (далее ЧЖСС), который еще до моего прихода в контору, ваяли некие омские умельцы, о которых я уже упоминал как то, и видимо еще буду неоднократно их вспоминать. Собственно при переносе всплыла некая особенность реализации, что люди не удосужились озадачиться юзерфрендли алгоритмом переименовывания русскоязычных картинок, при загрузке на сайт, в англоязычные. Поэтому они грузились на сайт в таком же виде что и были на компе, с той лишь разницей- поскольку все это проходило через Drupal, что русские названия сохранялись в кодировке utf-8.</p>
<p>И вот собственно при попытке их вытащить с многострадального хостинга, выяснилось что сделать это не представляется возможным, так как при трансфере стандартным leechftp которым я пользовался стопяцот лет, русские названия превращаются в нечитабельную крокозябру, так что трансфер по <strong>ftp на русском</strong> превратился в серьезный головняк, так как выяснять какие файлы какие и потом их переименовывать (как мне посоветовали веселые разработчики) было реально сизифовым трудом. Опять же загоном сайта в архив эта проблема не решалась, так как файлы в архиве тоже были со сбитой кодировкой. Поэтому пришлось задуматься в чем проблема того что <strong>скачать ftp на русском</strong> не представляется возможным.</p>
<p>А оказалось что проблема в том, что кодировку utf-8 поддерживает весьма небольшое количество ftp-клиентов, так что следующим этапом стал поиск удобоваримого клиента, в резьтате чего сформировался следующий список:</p>
<p>SmartFTP<br />
FileZilla (вроде как в варианте патченной версии)<br />
плагин к FireFox- Fireftp<br />
Lftp<br />
FTPRush</p>
<p>Из них я попробовал несколько штук, и остановился на SmartFTP- правда к сожалению данный клиент является коммерческим, что подразумевает что за него надо бы платить денег. Так как с FileZilla у меня возникли таки траблы с переносом файлов, Fireftp эпизодически задумывалось о судьбах рунета, в вот SmartFTP работал отлично, так что в данный момент я использую исключительно его, в том числе и для работы с файлами по <strong>ftp на русском</strong>, поскольку решать проблему русскоязычных файлов никто не захотел. SmartFTP оказался отличным ftp-клиентом, который помимо возможности <strong>скачать ftp на русском</strong> позволяет выполнять все необходимые для ftp-клиента функции: качать, переносить директории и файлы без трансфера на удаленную машину, редактировать удаленные файлы, менять права и многое-многое другое. Единственный вскрывшийся глюк оказался в том, что при редактировании файла на локальной машине- следует убирать выделение с файла, так как он, при попытке сохранения изменений, будет удален.</p>
<div id="_mcePaste" style="position: absolute; left: -10000px; top: 204px; width: 1px; height: 1px; overflow: hidden;"><a href="http://wordstat.yandex.ru/?cmd=words&amp;page=1&amp;ts=1306508393&amp;key=a15ffce4eb65b00f3193b4ec7a6d196b&amp;text=%D1%81%D0%BA%D0%B0%D1%87%D0%B0%D1%82%D1%8C%20ftp%20%2B%D0%BD%D0%B0%20%D1%80%D1%83%D1%81%D1%81%D0%BA%D0%BE%D0%BC">скачать ftp +на русском</a></div>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/sozdanie-rezervnoj-kopii-sajta-cherez-ftp/" rel="bookmark" class="crp_title">Создание резервной копии сайта через ftp</a></li><li><a href="http://odminblog.ru/ftp-dlya-malenkoj-takoj-kompanii/" rel="bookmark" class="crp_title">FTP для маленькой такой компании</a></li><li><a href="http://odminblog.ru/iphone-icq-clients/" rel="bookmark" class="crp_title">Клиенты ICQ для iPhone</a></li><li><a href="http://odminblog.ru/kak-importirovat-bolshu-bazu-dannyx-v-mysql/" rel="bookmark" class="crp_title">Как импортировать большую базу данных в mysql</a></li><li><a href="http://odminblog.ru/zarazhenie-sajta-trojan-mayachok-1-cherez-krazhu-dannyx-ftp/" rel="bookmark" class="crp_title">Заражение сайта Trojan.Mayachok.1 через кражу данных ftp</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/kak-skachat-ftp-na-russkom-ili-podderzhka-unicode-ftp-klientami/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Untangle Re-Routing: це не бага, це фича</title>
		<link>http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/</link>
		<comments>http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/#comments</comments>
		<pubDate>Fri, 15 Apr 2011 07:52:01 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[untangle]]></category>
		<category><![CDATA[виртуализация]]></category>
		<category><![CDATA[настройка системы]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1165</guid>
		<description><![CDATA[Как я у же отметил ранее, в процессе знакомства с новой, для меня, платформой Untangle я натолкнулся на довольно странное поведение. Начал я с того, что закачав образ на удаленный сервер ESXi, решил спокойно ночью поднять VPN сервер, чтобы утром уже логиниться не через rdp, а через IPSec. Подтянул образ, залил его в инвентори, начал [...]]]></description>
			<content:encoded><![CDATA[<p>Как я у же отметил ранее, в процессе знакомства с новой, для меня, платформой Untangle я натолкнулся на довольно странное поведение. Начал я с того, что закачав образ на удаленный сервер ESXi, решил спокойно ночью поднять VPN сервер, чтобы утром уже логиниться не через rdp, а через IPSec. Подтянул образ, залил его в инвентори, начал установку.  Все поставилось прекрасно, но как только я настроил сетку на одном из интерфейсов- у меня все упало, т.е. соединение отвалилось без возможности восстановления таким образом, будто упала сеть. Имея все таки некоторое представление о работе шлюзов и фаервольных решений, я прикинул, что отвалиться ESXi уж не мог точно, ибо в любом случае новый шлюз мог бы залочить только свой виртуальный интерфейс, а не доступ во внутреннюю сетку, так что с утра я начал исходить из того, что сработал закон Мерфи, который мне в процессе многочисленных настроек неоднократно напоминал о своей существовании, когда ты нажимаешь на кнопку сохранить, а во всем офисе рубится свет;  и у меня в момент настройки Untangle порушилась сеть.</p>
<p>В итоге ребутнули сервак ESXi, все поднялось, так что вечером я выехал на удаленную площадку. Прибыв на место, немного пошакалил по свичам, ибо решил было, что проблема крылась в них, но все было вроде нормально, так что я приступил снова к настройке Untangle. Надо отметить, что я, как истинный российский одмин, хотя и веселюсь на эту тему, некоторое время уже как читаю мануал только после того как все сломалось, так что в данном случае я полагал, что официального wiki how-to-install untangle вполне достаточно для того чтобы поставить платформу. Стартанул сервак на ESXi, и как только, судя по процентным соотношениям загрузки, платформа запустила сетевые интерфейсы у меня снова полегла сеть. Это меня подвигло в совершеннейшие не понятки, поскольку сеть лежала наглухо- то есть она отсутствовала как класс- пинги не проходили даже до свича, в который была воткнута машина, не говоря уже про какие то шлюзы и сервера, сидевшие на соседях по каскаду. Рубанув сервер, снова поднял ESXi и удалил с него Untangle, решив поднять его в тестовом варианте у себя на машине. В итоге на след. день, подняв его в оболочке VMware Workstation я так же радостно положил сетку своего офиса, но поскольку доступ к виртуальной среде у меня уже был не по сети, то отрубив интерфейсы на виртуально машине, я полез в инет с извечным вопросом &#8220;whatafuck?&#8221;.</p>
<p>Оказалось, что в платформе Untangle реализована технология Re-Router (до этого мне с ней как то не доводилось встречаться), благодаря которой данная платформа безопасности  интегрируется в существующую сетевую топологию без каких либо дополнительных перенастроек инфраструктуры, путем заворачивания на себя всего трафика на уровне L2 протоколов. Примерно тоже самое происходит при уязвимости men-in-middle, когда машина внутри сетки производит так называемую атаку ARP spoofing, отвечая на все ARP broadcasts &#8220;ЭТО ЙА!&#8221; и тем самым беря на себя функционал центрального шлюза и вообще всех машин в сетке, так что в ARP таблице свичей все пакеты замыкаются на интерфейсе Untangle,и даже после падения платформы трафик не будет проходить до динамического изменения ARP таблицы.  Данная технология интегрирована в ядро, и в первом приближении не отключабельна, так что на форуме Untangle тамошние спецы рекомендуют относиться к ней как к данности, и в этой связи, в обязательном порядке, использовать на сервере два интерфейса, даже в случае необходимости использования одного- как в моем варианте VPN-сервера. Но в этом случае рабочий интерфейс надо делать внешним, а внутренний переводить в режим bridge и бриджевать его на внешний интерфейс<br />
Настройка в админской части Untangle: <strong>Config -&gt; Networking -&gt; Internal Interface</strong><br />
<strong>Config Type: bridge<br />
Bridge to: External (static)</strong></p>
<p>Кстати таким же образом можно организовывать проброс трафика к внешнему шлюзу, но это уже другой разговор. В случае виртуальной машины, как у меня, я просто добавил в работающую конфигурацию еще один интерфейс, подтянул его встроенным detect&#8217;ом и привязал к внешнему интерфейсу, после чего лежащая сетка ожила в течении 30 секунд. Еще в течении 15 минут поднял VPN-сервер и настроил подключение. Самое приятное, что openVPN сервер сам генерит клиентскую часть, так что просто логинимся через бродилку к VPN-серверу, заходим внутрь и из настроек openVPN сервера, раздела Clients, говорим для определенного пользователя Distribute Client, после чего либо скачиваем его по приложенным ссылкам, либо отправляем его на email который можно вписать в форму отправки. Клиент после установки получает полностью настроенный OpenVPN клиент, не требующий уже никаких вводов логина и дополнительных настроек.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/platforma-bezopasnsoti-untangle/" rel="bookmark" class="crp_title">Платформа безопасности Untangle</a></li><li><a href="http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/" rel="bookmark" class="crp_title">VMware bridged mode vs kerio vpn client</a></li><li><a href="http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/" rel="bookmark" class="crp_title">Настройка VPN-сообщества под FreeBSD и OpenVPN</a></li><li><a href="http://odminblog.ru/port-redirect-on-d-link-dfl-210/" rel="bookmark" class="crp_title">Проброс портов на D-Link DFL-210</a></li><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Платформа безопасности Untangle</title>
		<link>http://odminblog.ru/platforma-bezopasnsoti-untangle/</link>
		<comments>http://odminblog.ru/platforma-bezopasnsoti-untangle/#comments</comments>
		<pubDate>Thu, 14 Apr 2011 14:16:26 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Обзоры]]></category>
		<category><![CDATA[untangle]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1160</guid>
		<description><![CDATA[Начал ковыряться с новым продуктом Untangle, который мне посоватевал Евгена-сан, в качестве альтернативы VPN серверу, который я начал ковырять некоторое время назад, поскольку IPSEC от D-Link на замечательной железке DFL-210 отказывался подниматься, а Checkpoint UTM &#8211; клиент зажался приобретать.
Почитав немного про Untangle на их оффсайте, пришел в неописуемый восторг, поскольку производитель этого open-source продукта предлагает [...]]]></description>
			<content:encoded><![CDATA[<p>Начал ковыряться с <a href="http://odminblog.ru/links/go.php?url=http://www.untangle.com" target="_blank">новым продуктом Untangle</a>, который мне посоватевал Евгена-сан, в качестве альтернативы VPN серверу, который я начал ковырять некоторое время назад, поскольку IPSEC от D-Link на замечательной железке DFL-210 отказывался подниматься, а Checkpoint UTM &#8211; клиент зажался приобретать.</p>
<p>Почитав немного про Untangle на их оффсайте, пришел в неописуемый восторг, поскольку производитель этого open-source продукта предлагает большое количество бесплатных, и платных модулей к своему решению, построенному на базе Debian GNU/Linux. Само по себе решение очень классное и представляет наборный шлюз, который поднимается в минимальной конфигурации и управляется через веб-консоль, при этом давая возможность сисадмину подключать и отключать те или иные модули, предлагаемые в виде дополнительного софта: spam blocker, phish blocker, spyware blocker, web filter, kaspersky antivirus, commtouch spam booster, wan failover, wan balancer, virus blocker, IPS, protocol control, firewall, captive portal, ad clocker, policy manager, directory connector, openVPN, attack blocker, bandwidth control, web cache и некоторое количество тулзов для управления.<br />
Самое главное, что часть основных блейдов (по аналогии с checkpoint назову их так) предоставляется бесплатно- это фаерволл, openVPN, web filter lite, virus/spam/attack/phish/spyware blocker. Остальные можно поставить на 14дней и поковырявшись, прикупить себе уже в нормальное использование- меня например сразу заинтересовали bandwidth control и wan failover поскольку воротить такое руками муторно, а у производителя Untangle эти решения стоят по:<br />
630 баксов на три года за bandwidth &#8211; позволяющий QoSить и лимитить юзверей по использованию канала;<br />
126 баксов за три года wan failover, позволяющего построить полноценный isp redundancy, который у checkpoint например стоит полтора косаря за год;<br />
модуль Каспера, позволяющий поднять полноценное сканирование на ходу от всевозможных угроз на всем многообразии протоколов, обойдется в 252 бакса на три года;<br />
полноценный Web-filter выйдет в 630 грина на три года, при том что фильтрует по 53 категориям, на 20 языках, и держит в базе на данный момент около 450М веб-сайтов.<br />
Управление порталом очень удобное и более того- он встает как на стандартную машину с минимальной конфигурацией: P4 Processor (или аналогичный AMD), 80 GB HDD, 2 NIC и 1 GB RAM; так и на VMware Workstation и ESXi- единственный момент что в случае ESXi надо заводить ручками диск и карточки, так как Untangle не понимает vmware дрова использующиеся платформой ESXi, поэтому пришлось драйв ставить BusLogic, а сетевухи e1000.  На Workstation же встал без проблем (кстати на том в 16 гигов), в течении буквально 10-15 минут элементарного инсталлятора.  Также на сайте компании, предлагается приобрести у них либо сервак, спецом заточенный под платформу Untangle, либо же специальную UTM&#8217;ку их же производства.</p>
<p>Но вот после установки на сервер, начались довольно интересные грабли, о которых я расскажу несколько позднее.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/" rel="bookmark" class="crp_title">Untangle Re-Routing: це не бага, це фича</a></li><li><a href="http://odminblog.ru/shaper-bandwidth-control/" rel="bookmark" class="crp_title">Ищу аппаратный шейпер</a></li><li><a href="http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/" rel="bookmark" class="crp_title">VMware bridged mode vs kerio vpn client</a></li><li><a href="http://odminblog.ru/intro-to-iss/" rel="bookmark" class="crp_title">Знакомство с ISS</a></li><li><a href="http://odminblog.ru/crossbeam/" rel="bookmark" class="crp_title">Знакомство с Crossbeam</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/platforma-bezopasnsoti-untangle/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>VMware bridged mode vs kerio vpn client</title>
		<link>http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/</link>
		<comments>http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/#comments</comments>
		<pubDate>Mon, 11 Apr 2011 08:31:44 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[centos]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[vmware]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1149</guid>
		<description><![CDATA[Забавная тут ситуевина приключилась с одним сервисом, который я настраивал для клиента. Поднимал Help Desk- первоначально на своей машине в виртуальном окружении VMware Workstation, после чего установил на клиентскую машину VMware Player и перенес машину. Надо отметить что виртуальная машина крутится под Cent OS, а сервер под Win 2003, так что никаких особых проблем не [...]]]></description>
			<content:encoded><![CDATA[<p>Забавная тут ситуевина приключилась с одним сервисом, который я настраивал для клиента. Поднимал Help Desk- первоначально на своей машине в виртуальном окружении VMware Workstation, после чего установил на клиентскую машину VMware Player и перенес машину. Надо отметить что виртуальная машина крутится под Cent OS, а сервер под Win 2003, так что никаких особых проблем не ожидалось.</p>
<p>Но в процессе запуска- выяснилось что машинка не подхватывает IP адрес по DHCP, при работе в bridged mode, а при попытке задать статический IP я получал ругань на тему того, что данный IP уже используется, при том что данный адрес был однозначно свободен. Озадачившись данной проблемой проверил на всякий случай фаервол винды, но как оказалось он был отключен. Поковырявшись в меру возможностей в серваке и vmware, решил не озадачивать клиентского админа, а переставил Player на Workstation и попробовал поднять виртуалку в таком варианте. Но проблема осталась той же самой, при этом когда я переключил сетки в NAT вариант-  поднимался внутренний IP и все начинало нормально шуршать.</p>
<p>В итоге обратился к админу с описанием проблемы и предположением о том, что какая то тулза препятствует нормальному прохождению пакетов, выступая видимо фаерволом. Поковырявшись, админ сказал что обнаружил что на серваке зачем то был установлен, тысячу лет назад, kerio vpn client, который он благополучно снес. После данной манипуляции все зашуршало прекрасно, так что причина крылась именно в kerio vpn client который видимо как любой ipsec клиент имеет встроенный фаервол у которого имеются свои взгляды на прохождение пакетов. У клиента от checkpoint, например, таких проблем замечено не было.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/error-vmware-vsphere-client/" rel="bookmark" class="crp_title">Ошибка VMware vSphere Client</a></li><li><a href="http://odminblog.ru/shaposhnoe-znakomstvo-s-vmware-server-2-0-2/" rel="bookmark" class="crp_title">Шапошное знакомство с VMWare Server 2.0.2</a></li><li><a href="http://odminblog.ru/avtostart-virtualnyx-mashin-v-vmware-workstation-8/" rel="bookmark" class="crp_title">Автостарт виртуальных машин в VMWare Workstation 8</a></li><li><a href="http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/" rel="bookmark" class="crp_title">Untangle Re-Routing: це не бага, це фича</a></li><li><a href="http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/" rel="bookmark" class="crp_title">Checkpoint Secure Client VPN для 64битных Windows 7</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Пространные рассуждения про VoIP трафик</title>
		<link>http://odminblog.ru/prostrannye-rassuzhdeniya-pro-voip-trafik/</link>
		<comments>http://odminblog.ru/prostrannye-rassuzhdeniya-pro-voip-trafik/#comments</comments>
		<pubDate>Sun, 10 Apr 2011 21:40:16 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Дела Одминские]]></category>
		<category><![CDATA[centos]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[voip]]></category>
		<category><![CDATA[настройка системы]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1147</guid>
		<description><![CDATA[Один из клиентов жадно захотел IP телефонию, в связи с чем начал понемногу рыть в этом направлении, но ощущение от знакомства с телефонизацией офиса по VoIP оказалось примерно такое же, как будто я заглянул в бездонный колодец, так что видимо ближайшие несколько недель у меня пройдут под эгидой SIP протокола.
Начну с того что я остановился [...]]]></description>
			<content:encoded><![CDATA[<p>Один из клиентов жадно захотел IP телефонию, в связи с чем начал понемногу рыть в этом направлении, но ощущение от знакомства с телефонизацией офиса по VoIP оказалось примерно такое же, как будто я заглянул в бездонный колодец, так что видимо ближайшие несколько недель у меня пройдут под эгидой SIP протокола.</p>
<p>Начну с того что я остановился сразу на платформе Asterisc, во первых потому что это наиболее популярный open-sourse, во-вторых потому что по данной платформе огромное количество полезной информации в интернете.</p>
<p>Погуглив, почитав и пообщавшись по форумам с людьми, выявил для себя следующие моменты:<br />
под платформу лучше всего использовать отдельный сервер, поскольку на виртуалке могут возникнуть траблы как с трафом, так и с производительными мощностями, особенно в случае если трафик от провайдера приходит в одном кодеке, а в офисе мы используем другой;<br />
для дедика вполне хватит сore2 или core i3, как минимум с 2Гб оперативы на борту, так что на первое время вполне сгодится какой нить десктоп, если руководство жмет деньги на приобретение полноценного сервера;<br />
использовать лучше кодек g711, при этом под каждый активный разговор отводится порядка 64 кбит/с, так что умножаем на это число количество входящих линий и получаем необходимую под VoIP полосу пропускания;<br />
использовать можно FreeBSD или CentOS, хотя тут мнения разделяются, как собственно и в любой холиваре- единственное что я пока осознал, что обновления для платформы Asterisc выходят на Cent OS с большим опозданием, по сравнению с фрей;<br />
для сервака лучше использовать внешний, отдельный IP, поскольку при пробросе SIP портов (5060 udp/tcp и выделенный upd диапазон для траффа) через NAT могут возникнуть проблемы (в моем случае точно, поскольку на D-Link&#8217;e эти проблемы возникли даже при пробросе rdp);<br />
можно использовать аналоговые телефоны, но для них придется докупать либо специальную карту в сервер, чья стоимость составляет около 2к грина, либо же VoIP шлюз, который также стоит в районе 200 грин;<br />
цены на IP-телефоны начинают от 4к за более менее нормальные аппараты, так что имеет резон использовать бесплатные софтовые клиенты, так как в этом случае контора попадает только на гарнитуры, чья стоимость составляет от 700 рублей за штуку;<br />
если планируется иметь факс, то его лучше вешать на аналоговую линию, поскольку для передачи факсимильных сообщений требуется идеализированный траффик, в противном случае факсы будут приходить крайне отстойного качества;<br />
сама платформа Asterisc метит траффик, так что использовать для него приоритезацию траффика QoS не составляет проблемы;<br />
некоторые провайдеры имеют свойство зафильтровывать SIP траффик, чтобы потенциальные клиенты не пользовались сторонними сервисами, так что придется либо брать данный вид трафа у этого провайдера, либо же каким то образом договариваться с ним;<br />
в этом же ключе я пробивал возможность использования VoIP со шлюзом Checkpoint, который я уже успел несколько подзабыть за прошедшие полгода, в связи с чем выяснилось несколько моментов: в стандартной поставке Checkpoint FW будет корректно обрабатывать и пропускать VoIP траффик, и даже фильтровать его по политикам безопасности (при заведении объекта шлюза VoIP), а также симафорить с помощью IPS блейда, имеющего стандартными несколько сигнатур для проверки VoIP траффика. Но есть хочется чего то большего, то необходимо приобретать блейд  Voice over IP (VoIP) Software Blade, который этих сигнатур имеет большее количество и к тому же может не только проверять VoIP траффик, но и при необходимости вносить изменения в пакеты: транслировать адреса или вносить исправления в заголовки. Единственный момент здесь в том, что данный блейд встает только на версию R65, то есть весьма и весьма древнюю, так как на новых версиях SPLAT данный блейд не работает.</p>
<p>Пока эти размышления поставили мне мозги набекрень, так что ближайшие пару дней буду думать, куда мне копать дальше. Ну и да- главный аспект сколько за эти работы можно снять бабла- вот это для меня пока остается загадкой, так как сам не пойму во сколько можно оценить общий фимоз мозга, который я заработал за сегодняшний день, пока грыз всю эту инфу.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/bag-proxozhdeniya-paketov-keep-state-cherez-faervol-ipf/" rel="bookmark" class="crp_title">Баг прохождения пакетов keep state через фаервол IPF</a></li><li><a href="http://odminblog.ru/lechenie-problemy-so-skype/" rel="bookmark" class="crp_title">Лечение проблемы со Skype</a></li><li><a href="http://odminblog.ru/chto-vybratxrumer-ili-scrapebox/" rel="bookmark" class="crp_title">Что выбрать: xRumer или Scrapebox</a></li><li><a href="http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/" rel="bookmark" class="crp_title">Untangle Re-Routing: це не бага, це фича</a></li><li><a href="http://odminblog.ru/sravnenie-oborudovaniya-checkpoint-i-cisco/" rel="bookmark" class="crp_title">Сравнение оборудования Cisco и Check Point</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/prostrannye-rassuzhdeniya-pro-voip-trafik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Проброс портов на D-Link DFL-210</title>
		<link>http://odminblog.ru/port-redirect-on-d-link-dfl-210/</link>
		<comments>http://odminblog.ru/port-redirect-on-d-link-dfl-210/#comments</comments>
		<pubDate>Tue, 08 Mar 2011 18:46:05 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[d-link]]></category>
		<category><![CDATA[nat]]></category>
		<category><![CDATA[port]]></category>
		<category><![CDATA[настройка системы]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1098</guid>
		<description><![CDATA[В процессе войны с поганейшим агрегатом из всех что мне доводилось встречать, под названием D-Link DFL-210, возникла необходимость попасть в сеть клиента, при том, что VPN я поднять на нем пока не смог, ибо соединение устанавливается, но как то не понятно реализована внутренняя маршрутизация, хотя я настраивал точно по имеющимся в инете ФАКам, и после [...]]]></description>
			<content:encoded><![CDATA[<p>В процессе войны с поганейшим агрегатом из всех что мне доводилось встречать, под названием D-Link DFL-210, возникла необходимость попасть в сеть клиента, при том, что VPN я поднять на нем пока не смог, ибо соединение устанавливается, но как то не понятно реализована внутренняя маршрутизация, хотя я настраивал точно по имеющимся в инете ФАКам, и после установления соединения, пингуется только внутренний интерфейс. Но это тема для другого разговора, а пока я быстро решил поднять на коленке проброс RDP на внутренний хост, с тем чтобы быстро решить необходимую мне задачу.</p>
<p>На D-Link сайте нашел веселые картинки, показывающие как и что сделать, но поскольку мне их публиковать ломы. то распишу руками.<br />
1. Логинимся на рутер<br />
2. Создаем объект на который будем пробрасывать порты:<br />
<em>Objects -&gt; Address Book -&gt; InterfaceAddresses -&gt; Add IP4 Address</em><br />
<strong>Name: Имя-сервера<br />
Address: IP-адресс сервера</strong><br />
3. Создаем правила проброса портов:<br />
<em>Rules -&gt; IP Rules -&gt; Add IP Rule Folder -&gt; Входим в новую папку и Add IP Rule (две штуки)</em></p>
<p>3.1. Правило проброса:<br />
<strong>Вкладка General:<br />
Action: SAT<br />
Service: rdp<br />
Source (interface/network): any/all-nets<br />
Destination (interface/network): core/wan_ip<br />
Вкладка SAT:<br />
Включаем кнопочка на Destination IP<br />
New IP Address: Имя-сервера (из п.2)<br />
New Port: 3389<br />
Включаем чекбокс: All-to-One Mapping: rewrite all destination IPs to a single IP</strong></p>
<p>3.2 Правило прохождения пакета:<br />
<strong>Вкладка General:<br />
Action: Allow<br />
Service: rdp<br />
Source (interface/network): any/all-nets<br />
Destination (interface/network): core/wan_ip</strong></p>
<p>По версии D-Link на этой торжественной ноте можно говорить: Configuration -&gt; Save and Activate, но у меня после этого канал поднимался где то на полторы минуты, после чего соединение висло, а рутер говорил что он был перезапущен из-за ошибки: &#8220;Could not establish bi-directional communication after configuration upload&#8221;. Зная как работает D-Link, я пришел к тому, что второе правило, которое гарантирует прохождение пакета- не отрабатывает тот самый пресловутый  bi-directional , который D-Link обещает всем выбравшим в действии правила Allow, для того чтобы не создавать два правила туда и назад. Но це оказалась не фича, а бага, поэтому я добавил третье правило:</p>
<p><strong>Вкладка General:<br />
Action: Allow<br />
Service: rdp<br />
Source (interface/network): wan/Имя-сервера (из п.2)<br />
Destination (interface/network): any/all-nets</strong></p>
<p>После этого коннект поднялся нормально, даже не смотря на ту же самую ошибку, которая так и осталась висеть в причине перезапуска, но уже не мешала стабильности соединения.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/nastrojka-mozilla-firefox-na-ispolzovanie-logina-proksi-servera/" rel="bookmark" class="crp_title">Настройка Mozilla Firefox на использование логина прокси сервера</a></li><li><a href="http://odminblog.ru/nastrojka-routing-v-ms-windows/" rel="bookmark" class="crp_title">Настройка маршрутизации в MS Windows</a></li><li><a href="http://odminblog.ru/iphone-in-cisco-asa-vpn/" rel="bookmark" class="crp_title">Пытаемся подружить iPhone и Cisco ASA VPN</a></li><li><a href="http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/" rel="bookmark" class="crp_title">Распределенная сеть Wi-Fi на рутерах Linksys WRT 160NL</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/port-redirect-on-d-link-dfl-210/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Настройка IP в CentOS</title>
		<link>http://odminblog.ru/nastroyka-ip-v-centos/</link>
		<comments>http://odminblog.ru/nastroyka-ip-v-centos/#comments</comments>
		<pubDate>Thu, 15 Jul 2010 07:45:41 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[centos]]></category>
		<category><![CDATA[ip]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=938</guid>
		<description><![CDATA[Настраивал себе систему в VmWare Player, после чего перенесли её на ESX Server, ну и по пути возникла необходимость, из дома, сменить на системе IP адрес и повесить дополнительный алиас на интерфейс. Поскольку настраивал центосину до этого исключительно из окошек Х, пришлось немного поморщить голову, но после прочтения официального мануала, все оказалось проще некуда.
Смена IP [...]]]></description>
			<content:encoded><![CDATA[<p>Настраивал себе систему в VmWare Player, после чего перенесли её на ESX Server, ну и по пути возникла необходимость, из дома, сменить на системе IP адрес и повесить дополнительный алиас на интерфейс. Поскольку настраивал центосину до этого исключительно из окошек Х, пришлось немного поморщить голову, но после прочтения официального мануала, все оказалось проще некуда.</p>
<p>Смена IP производится следующим образом:<br />
Открываем файлец <em>/etc/sysconfig/network-scripts/ifcfg-eth0 </em>и смотрим что мы в нем имеем:</p>
<p><strong>DEVICE=eth0<br />
BOOTPROTO=dhcp<br />
HWADDR=00:0C:29:BC:B7:60<br />
ONBOOT=yes</strong></p>
<p>Собственно как понятно из файла- IP адрес он цепляет от DHCP сервера, хотя мне казалось что я его задавал лапками, поэтому отрубаем DHCP и меняем настройки на:</p>
<p><strong>DEVICE=eth0<br />
BOOTPROTO=static<br />
HWADDR=00:0C:29:BC:B7:60<br />
ONBOOT=yes<br />
DHCP_HOSTNAME=crm_security.lan<br />
IPADDR= новый_IP_адрес<br />
NETMASK=255.255.255.0<br />
GATEWAY= новый_шлюз<br />
TYPE=Ethernet</strong></p>
<p>После перезагрузки машины или рестарта сетевых служб, с помощью команды <strong>service network restart </strong>, система переподхватит новый IP адрес.</p>
<p>Теперь по поводу алиасов- там же где мы правили файло с сетевыми настройками, создаем файлик<strong> ifcfg-&lt;if-name&gt;:&lt;alias-value&gt;</strong> Единственно что надо учесть тот момент что алиас не может цеплять свой адрес по DHCP, поэтому следует задавать статический адрес, для чего создаем файл <em>/etc/sysconfig/network-scripts/ifcfg-eth0:0</em> и в него прописываем следующие строки:</p>
<p><strong>DEVICE=eth0:0<br />
ONBOOT=yes<br />
BOOTPROTO=static<br />
IPADDR=алиас_IP<br />
NETMASK=255.255.255.255</strong></p>
<p>Если нужно добавить пул алиасов, скажем от 192.168.10.1 до 192.168.10.200, то сделать это можно либо создав 200 конфигурационных файлов для алиаса, либо описав весь пул адресов, для чего создадим файл <em>/etc/sysconfig/network-scripts/ifcfg-eth0-range0</em> и внесем в него следующие строки:</p>
<p><strong>IPADDR_START= 192.168.10.1 # первый IP в пуле<br />
IPADDR_END= 192.168.10.200 # последний IP в пуле<br />
NETMASK=255.255.255.255<br />
CLONENUM_START=1 # число &lt;alias-value&gt; с которого будет начинаться пул<br />
NO_ALIASROUTING=yes</strong></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/obyedinyaem-interface-v-centos/" rel="bookmark" class="crp_title">Объединяем интерфейсы в CentOS</a></li><li><a href="http://odminblog.ru/nastrojka-routing-v-ms-windows/" rel="bookmark" class="crp_title">Настройка маршрутизации в MS Windows</a></li><li><a href="http://odminblog.ru/backup-mars-config-to-nfs/" rel="bookmark" class="crp_title">Резервирование MARS на NFS том Linux</a></li><li><a href="http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/" rel="bookmark" class="crp_title">Как настроить машрутизатор средствами FreeBSD</a></li><li><a href="http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/" rel="bookmark" class="crp_title">Настройка VPN-сообщества под FreeBSD и OpenVPN</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/nastroyka-ip-v-centos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ускоряем разрешение доменных имен через resolve.conf</title>
		<link>http://odminblog.ru/resolve-tunning-for-quick-queries/</link>
		<comments>http://odminblog.ru/resolve-tunning-for-quick-queries/#comments</comments>
		<pubDate>Wed, 12 May 2010 08:45:46 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[dns]]></category>
		<category><![CDATA[домен]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=915</guid>
		<description><![CDATA[Системный файл /etc/resolv.conf является файлом конфигурации процедур сервера доменных имен. В этом файле хранится информация об используемых DNS серверах, и этот файл перечитывается при вызове процедуры разрешения имен. В файл можно поместить информацию о трех DNS серверах, причем алгорит действия будет таким, что запрос всегда уходит на стоящий первым в списке сервер. В случае если [...]]]></description>
			<content:encoded><![CDATA[<p>Системный файл /etc/resolv.conf является файлом конфигурации процедур сервера доменных имен. В этом файле хранится информация об используемых DNS серверах, и этот файл перечитывается при вызове процедуры разрешения имен. В файл можно поместить информацию о трех DNS серверах, причем алгорит действия будет таким, что запрос всегда уходит на стоящий первым в списке сервер. В случае если он не отвечает в течении некоторого времени (по умолчанию 5 секунд), то запрос отправляется на вторичный сервер DNS, если он не отвечает, то запрос переходит к третичному серверу DNS. То есть по умолчанию система всегда использует первый из списка сервер, и обращается ко второму и третьему только в случае, если первичный сервер не отвечает.</p>
<p>Но в версии BIND 8.2 были добавлено некоторое количество новых опций, с помощью которых мы можем несколько ускорить работу разрешения доменных имен для нашего сервера:</p>
<p>Опиция timeout позволяет задавать время таймаута для присутствия в очереди запросов. По умолчанию этот параметр равен 5 секундам (максимально 30), так что если мы хотим ускорить отработку запроса, то выставляем этот параметр например на 2 секунды:<br />
<em>options timeout:2</em></p>
<p>Опция rotate позволяет использовать из списка доменных серверов все адреса, а не только первый, который может быть перегружен многочисленными запросами. Причем вторичный и третичный сервера используются только в случае отказа в обслуживании первого сервера. Поэтому с помощью этой опции мы можем разгрузить первичный сервер и отправить часть запросов на остальные сервера, указанные в resolve.conf<br />
<em>options rotate</em></p>
<p>Единственно что следует помнить о том что мы используем эту опцию, ибо в случае отладки, например почтового демона, мы никогда не будем знать какой из доменных серверов дал нам ответ на наш запрос. Еще один момент заключается в том, что данная опция будет полезна не всем программам, ибо часть из них, например ping, одноразово инициализирует резолвер и после разрешения имени выходит. Тогда как почтовые демоны, отправляющие многочисленные запросы разрешения доменных имен, будут использовать этот функционал.</p>
<p>Опираясь на все вышесказанное, resolve.conf  будет иметь следующий вид:</p>
<p><em>nameserver 1.1.1.1<br />
nameserver 2.2.2.2<br />
nameserver 3.3.3.3<br />
option rotate<br />
option timeout:2</em></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/cashing-dns-server-under-bind/" rel="bookmark" class="crp_title">Настройка кеширующего DNS сервера на базе BIND</a></li><li><a href="http://odminblog.ru/delegirovanie-upravleniya-subdomain/" rel="bookmark" class="crp_title">Делегируем управление субдоменом</a></li><li><a href="http://odminblog.ru/zabavnyj-glyuk-raboty-svyazki-named-i-ssh/" rel="bookmark" class="crp_title">Забавный глюк работы связки named и ssh</a></li><li><a href="http://odminblog.ru/directory-listing-htaccess/" rel="bookmark" class="crp_title">Листинг директории в .htaccess</a></li><li><a href="http://odminblog.ru/ttl-in-dns-for-migrate/" rel="bookmark" class="crp_title">Изменение значений TTL в сервере DNS/BIND при миграции</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/resolve-tunning-for-quick-queries/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Перепрошиваем свич HP ProCurve</title>
		<link>http://odminblog.ru/upgrade-switch-hp-procurve/</link>
		<comments>http://odminblog.ru/upgrade-switch-hp-procurve/#comments</comments>
		<pubDate>Tue, 11 May 2010 11:58:11 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Оборудование]]></category>
		<category><![CDATA[hp]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[техподдержка]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=911</guid>
		<description><![CDATA[На старой работе возникла проблема с HPшными свичами ProCurve 2XXX серий, которые  закупал лет 6 назад. С месяц назад у ребят началась какая то свистопляска с портами и дуплексами, в связи с чем решили мы их перепрошить. Операция не сложная, но долгая по времени и довольно стремная, ибо система строилась на века, поэтому возникает опасение, [...]]]></description>
			<content:encoded><![CDATA[<p>На старой работе возникла проблема с HPшными свичами ProCurve 2XXX серий, которые  закупал лет 6 назад. С месяц назад у ребят началась какая то свистопляска с портами и дуплексами, в связи с чем решили мы их перепрошить. Операция не сложная, но долгая по времени и довольно стремная, ибо система строилась на века, поэтому возникает опасение, что все транки и VLAN могут послетать если что то пойдет не так.</p>
<p>Поскольку я обновлял часть из них буквально перед уходом из конторы, то и версии прошивы были различными. Здесь следует оговорить несколько моментов:</p>
<p>Начиная с версии прошивки I.08.74 устройство не поддерживает FEC trunks (Cisco Systems&#8217; Fast EtherChannel for aggregated links) и CDP (Cisco Discovery Protocol). Вместо них введены, базирующиеся на IEEE стандарте, протокол LACP aggregated links (предназначенный как раз для организации транков) и протокол LLDP для оповещения по сети и сбора информации о соседних устройствах.</p>
<p>Для апргейда до актуальной версии прошики I.10.xx необходимо иметь как минимум версию I.08.07, если она ниже, то сначала обновляемся до неё, после чего вторым обновлением поднимаем прошивку до I.10.xx. Версия промежуточной прошивки может отличаться у разных моделей.</p>
<p>Конфиги созданные с помощью прошики I.10.65 или новее, не поддерживаются предыдущими версиями прошивок, так что в случае варианта даунгрейда устройства, все придется настраивать заново.</p>
<p>При перепрошивке конфиг не затирается, ибо хранится статически на флеше, в то время как прошивка распаковывается при каждой загрузке устройства в оперативную память.</p>
<p>Перепрошить дейвайс можно двумя способами: через XMODEM соединение, и загрузкой с TFTP сервера. Работу с TFTP я рассмотрю позднее, ибо она требует настроить TFTP сервер, а пока попробуем перепрошить с помощью соединения  XMODEM. Сам XMODEM является простейшим протоколом передачи данных и отлично зарекомендовал себя еще на BBSках в далеких 70х годах. Не буду вдаваться в его подробности, ибо кому интересно тот почитает сам, а перейду сразу к нашей процедуре. Итак для перепрошивки нам необходим сам файл прошивки, <strong><a onclick="window.open('http://h40060.www4.hp.com/procurve/includes/software/index.php?cc=ru&amp;lc=ru&amp;content=Switches');return false;" rel="nofollow" href="HOSTGATOR" target="_blank">скаченный с офф.сайта</a>;</strong> стандартный RS-232 кабель  &#8220;мама-мама&#8221; и компьютер с com-портом, или, в связи с тем, что сейчас найти такой компьютер практически нереально, переходник usb-serial. Подключаемся к свичу с помощью встроенного терминала Windows (пуск -&gt; стандартные -&gt; связь -&gt; HyperTerminal) со стандартными параметрами: 9600 без управления потоком, дважды щелкаем Enter и мы в строке управления CLI. Для начала нам надо перевести терминал на более высокую скорость, ибо загрузка имиджа на 9600 будет идти почти полтора часа. Для этого говорим:<br />
<em># configure<br />
# console baud-rate 115200</em><br />
После чего перегружаем свич и подключаемся уже с использованием указанной скорости<br />
Даем команду <em> # menu</em> и в загрузившимся меню выбираем <strong>Download OS</strong> и выставив <strong>XMODEM </strong>говорим <strong>execute </strong>(также можно сделать это прямо из CLI задав команду<em> # copy xmodem</em>).  После этого нажимаем ентер и задаем отправку файла через терминал:  выбираем <strong>Передача -&gt; Отправить файл</strong>, во вкладке <strong>Протокол </strong>выставляем <strong>XMODEM </strong>и выбираем необходимый файл прошивки.Минут 10-15 файл закачивается после чего перегружаем свич. Процесс первой загрузки будет идти несколько дольше чем обычно, так что не стоит начинать кусать локти раньше времени.</p>
<p>Если обновляемся с более древней прошивки, то как я отписал, этот этап придется проделывать два раза, до промежуточной и до конечной версии.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/set-time-hp-procurve/" rel="bookmark" class="crp_title">Установка времени на HP ProCurve</a></li><li><a href="http://odminblog.ru/unlock-iphone-312/" rel="bookmark" class="crp_title">Разлочка iPhone OS 3.1.2 с модемом 05.11.07</a></li><li><a href="http://odminblog.ru/obnovlyaem-proshivku-ios-5-0-1-rukami/" rel="bookmark" class="crp_title">Обновляем прошивку iOS 5.0.1 руками</a></li><li><a href="http://odminblog.ru/vmware-boot-from-tftp/" rel="bookmark" class="crp_title">Загрузка виртуальной машины VMware по TFTP</a></li><li><a href="http://odminblog.ru/remote-x-connection-to-centos/" rel="bookmark" class="crp_title">Удаленное X-подключение к серверу CentOS</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/upgrade-switch-hp-procurve/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Checkpoint Secure Client VPN для 64битных Windows 7</title>
		<link>http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/</link>
		<comments>http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/#comments</comments>
		<pubDate>Thu, 06 May 2010 10:08:40 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[vpn]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[windows 7]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=901</guid>
		<description><![CDATA[После анонсирования новой системы Windows 7, вскрылась новая проблема, на которую никто не обращал внимания до этого, не смотря на то, что она уже была озвучена применительно еще к системам Vista: на 64-битных системах Windows Vista/7 невозможно использование IPSEC VPN клиента от Checkpoint &#8211; Secure Client, с помощью которого удаленный хост может подключаться к шлюзам [...]]]></description>
			<content:encoded><![CDATA[<p>После анонсирования новой системы Windows 7, вскрылась новая проблема, на которую никто не обращал внимания до этого, не смотря на то, что она уже была озвучена применительно еще к системам Vista: на 64-битных системах Windows Vista/7 невозможно использование IPSEC VPN клиента от Checkpoint &#8211; Secure Client, с помощью которого удаленный хост может подключаться к шлюзам Connectra, VPN-1, UTM-1 и Power-1 используя протоколы стандарта IPSEC. Это продукт отлично себя зарекомендовал на большинстве систем Microsoft и Mac, но к сожалению, после установки на 64-битную систему, пакет Secure Client не запускается в принципе, так что использование его невозможно.</p>
<p>И вот здесь начинается некоторая непонятка, ибо Checkpoint обещает выпуск обновленного полнофункционального VPN клиента Secure Client, поддерживающего 64битные системы, только в конце второго квартала, и на данный момент предлагает два вида решения: использование облегченного VPN клиента Endpoint Connect (он также интегрирован в продукт Endpoint Security Client R73), входящего в комплект Connectra, но при этом поддерживающего соединение со шлюзами, начиная от NGX R65 HFA40. В данный момент единственная версия клиента  Endpoint Connect, поддерживающая 64битные системы, является  Endpoint Connect R73, который дает возможность подключения к системам выше R65 HFA40 и Connectra R66.</p>
<p>Для использования этой версии клиента также необходимо произвести <strong><a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/">апгрейд поддержки Endpoint Connect</a></strong> на шлюзах, путем установки установки патча поддержки R73. Последняя актуальная версия клиента Endpoint Connect, а также патч для шлюза VPN-1 и портала Connectra доступны для скачивания на офф.сайте Checkpoint.</p>
<p>Лицензируется использование этого продукта в виде Check Point Endpoint Security &#8211; Secure Access license, путем приобретения лицензии на удаленное рабочее место, то есть если два пользователя работают с одной машины, то нужна всего одна лицензия, если же один пользователь предполагает работать с двух разных машин, то две лицензии.</p>
<p>Другим вариантом использования VPN клиента на 64битныхз платформах, является использование продукта SSL Network Extender (SNX) для построения шифрованного туннеля 3го уровня SSL VPN. Версия SNX R71 HFA1 for Windows поддерживает 64битные платформы Windows 7/Vista/XP. Этот клиент скачивается с портала Check Point Security Gateways по запросу пользователя, пытающегося установить шифрованное соединение через протокол HTTPS. Продукт поддерживает шлюзы, начиная с версии NGX R60 и выше. Для использования версии R71, на шлюзах также должен быть <a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/"><strong>установлен патч поддержки</strong></a> этой версии, который можно скачать на офф.сайте Checkpoint.</p>
<p>Лицензируется использование данного продукта путем приобретения лицензии SNX (на определенное количество пользователей: 25, 100, 250 и т.д) или также Check Point Endpoint Security &#8211; Secure Access license, которая приобретается по количеству удаленных рабочих мест.</p>
<p>Так что все разговоры о том, что Endpoint Connect поддеривается только VPN порталом Connectra либо развод на лишние, причем не малые, бабуськи, либо просто незнание материала.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/" rel="bookmark" class="crp_title">Установка поддержки SNX и Endpoint Connect на шлюзах</a></li><li><a href="http://odminblog.ru/how-to-secure-remote/" rel="bookmark" class="crp_title">Check Point SecuRemote/SecureClient</a></li><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li><li><a href="http://odminblog.ru/iphone-in-cisco-asa-vpn/" rel="bookmark" class="crp_title">Пытаемся подружить iPhone и Cisco ASA VPN</a></li><li><a href="http://odminblog.ru/cpinfo-usage/" rel="bookmark" class="crp_title">Использование утилиты CPinfo</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Баг прошивки 8.0.42 для Sofaware 500W</title>
		<link>http://odminblog.ru/bug8042-sofaware500w/</link>
		<comments>http://odminblog.ru/bug8042-sofaware500w/#comments</comments>
		<pubDate>Tue, 22 Dec 2009 13:23:47 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Оборудование]]></category>
		<category><![CDATA[8.0.42]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[checkpont]]></category>
		<category><![CDATA[dns]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[sofaware]]></category>
		<category><![CDATA[udp]]></category>
		<category><![CDATA[прошивка]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=553</guid>
		<description><![CDATA[Прекрасную новость я получил буквально пару минут назад от компании Sofaware, куда я обратился со своей &#8220;болью&#8221;: после того как устройство Sofaware 500W само, без разрешения, грейдилось на последнюю версию прошивки 8.0.42- сразу же начинались траблы с работоспособностью- по дефолтной политике дропались входящие UDP пакеты на 53 порт, даже в случае наличия правила разрешающего это [...]]]></description>
			<content:encoded><![CDATA[<p>Прекрасную новость я получил буквально пару минут назад от компании Sofaware, куда я обратился со своей &#8220;болью&#8221;: после того как устройство Sofaware 500W само, без разрешения, грейдилось на последнюю версию прошивки 8.0.42- сразу же начинались траблы с работоспособностью- по дефолтной политике дропались входящие UDP пакеты на 53 порт, даже в случае наличия правила разрешающего это действие; пропадал доступ к веб морде из вне сетки по https; и самое пакостное- после перевода wi-fi и Lan VLAN&#8217;ов в режим bridge, для того чтобы пользователи этих двух сетей могли работать друг с другом и внутренними ресурсами (хотя по причине этого косяка, выяснилось что все это реализуется и при обычном режиме firewall просто описанием взаимодействия подсетей)- начинались проблемы с доступам к внутренним ресурсам, транслируемым в интернет, по их внешним IP адресам, причем настолько сильные, что все соединения smtp/pop3/http/https/ssh дропались по таймауту.</p>
<p>Вообщем ответ тех.поддержки был, что shit happend- сие есть баг (баг заключается в том, что дропаются те пакеты у которых исходящий порт такой же как и входящий- 53; если же порт стандартно выше 1024 порта, то они проходят нормально), посему надо откатить устройство на более раннюю версию прошивки, но как оказывается сам я это сделать не могу, а это указывается ручками на стороне сервис центра производителя SMP, где оператор ручками указывает какому MAC адресу на какую прошивку перегрузиться.  Но самое веселое, что это уже сделали, попросив меня ручками передернуть устройство. И мало кого волнует, что я в 50 километрах от устройства и самое близкое когда собирался туда заехать &#8211; это конец недели.</p>
<p>Все это очень мило, но тогда не понятно зачем там вообще в устройстве кнопка перепрошить устройство на специфическую прошивку. Надеюсь, что 7 прошивка, которую мне сегодня перезальют будет лучше чем 8.0.42, поскольку баг, со слов поддержки, будет исправлен не столь оперативно, как решаются проблемы для тех же Checkpoint Edge, которые являются клонами sofaware с той лишь разницей, что управляться могут централизованно и поддерживаются старшим братом.</p>
<p>*** 23.12.09 *** Баг после отката не исчез, по прежнему дропаются входящие и исходящего 53 порта, но зато разрешилась проблема с доступом по https к консоли. Оказалось, что сервер https, для внешних подключений, переехал со своего стандартного порта на 981, т.к. обращение https://server:981 позволяет достучаться к серверу из вне.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/sofaware-500w/" rel="bookmark" class="crp_title">Sofaware 500W</a></li><li><a href="http://odminblog.ru/interesnaya-info-o-sofaware/" rel="bookmark" class="crp_title">Интересная инфа о Sofaware устройствах</a></li><li><a href="http://odminblog.ru/reimage-checkpoint-edge/" rel="bookmark" class="crp_title">Перепрошивка устройства Checkpoint EDGE</a></li><li><a href="http://odminblog.ru/activation-sofaware/" rel="bookmark" class="crp_title">Активация SofaWare</a></li><li><a href="http://odminblog.ru/check-point-utm-1-130-vs-windows-2003/" rel="bookmark" class="crp_title">Check Point  UTM-1 130 vs Windows 2003</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/bug8042-sofaware500w/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>SMB уязвимость в Windows 7</title>
		<link>http://odminblog.ru/smb-vulnerability-windows7/</link>
		<comments>http://odminblog.ru/smb-vulnerability-windows7/#comments</comments>
		<pubDate>Wed, 18 Nov 2009 11:48:25 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[server 2008]]></category>
		<category><![CDATA[smb]]></category>
		<category><![CDATA[windows 7]]></category>
		<category><![CDATA[zero day]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[уязвимость]]></category>
		<category><![CDATA[эксплоит]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=444</guid>
		<description><![CDATA[Радостная новость в стане мелкомягких, не успела появиться Windows 7, как обнаружилась DoS уязвимость, причем не абы где, а в самом сердце операционки: она базируется на реализации протокола Microsoft Server Message Block (SMB). Этой уязвимости подвержены серверные платформы Server 2008 и Windows 7, причем для последних это является первой зарегистрированной уязвимостью 0-дня (zero-day).
SMB &#8211; это [...]]]></description>
			<content:encoded><![CDATA[<p>Радостная новость в стане мелкомягких, не успела появиться Windows 7, как обнаружилась DoS уязвимость, причем не абы где, а в самом сердце операционки: она базируется на реализации протокола Microsoft Server Message Block (SMB). Этой уязвимости подвержены серверные платформы Server 2008 и Windows 7, причем для последних это является первой зарегистрированной уязвимостью 0-дня (zero-day).</p>
<p>SMB &#8211; это протокол совместного межсетевого использования файлов (ненавижу переводить английскую терминологию) который входит в Microsoft Windows. Уязвимость вызывает ошибку SMB при обработке специально сконфигурированного SMB-пакета. Удаленный злоумышленник  может использовать данную уязвимость через специально созданный особым образом сетевой пакет. Удачное использование уязвимости приведет к отказу в обслуживании атакуемой машины и её зависанию, вплоть до ручной перезагрузки системы. Данную уязвимость невозможно использовать для перехвата контроля или установки злонамерного программного обеспечения на атакуемую систему.</p>
<p>Со слов экспертов безопасности код эксплоита уже доступен, хотя специалисты Microsoft и высказывают сомнения относительно возможности использования этого эксплоита для атаки.  Пользователям как обычно остается ждать святого дня Microsoft приходящегося на второй вторник месяца, т.е. в данном случае 8.12 и уповать на системы предотвращения вторжений IPS, которые способны предотвратить проникновение в систему не корректно сконфигурированных SMB пакетов.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/bind-vulnerability/" rel="bookmark" class="crp_title">Найдена критическая уязвимость для BIND 9</a></li><li><a href="http://odminblog.ru/ntp-vulnerability/" rel="bookmark" class="crp_title">Уязвимость демона NTP</a></li><li><a href="http://odminblog.ru/vulnerabilities-wmf/" rel="bookmark" class="crp_title">Уязвимость в Windows Media File Processing</a></li><li><a href="http://odminblog.ru/ie-vulnerabilities/" rel="bookmark" class="crp_title">Новая заплатка для уязвимости в IE 8</a></li><li><a href="http://odminblog.ru/microsoft-patch-disclosure/" rel="bookmark" class="crp_title">Патч-день у Microsoft</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/smb-vulnerability-windows7/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ищу аппаратный шейпер</title>
		<link>http://odminblog.ru/shaper-bandwidth-control/</link>
		<comments>http://odminblog.ru/shaper-bandwidth-control/#comments</comments>
		<pubDate>Tue, 13 Oct 2009 11:05:52 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[трафик]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=397</guid>
		<description><![CDATA[Встала проблема у клиентов, прямо таки шариковская: есть канал интернета, нужно &#8220;взять все и поделить&#8221;, на несколько контор.  В связи с чем, имея отмашку на некоторую сумму денег, озадачился поиском аппаратного шейпера, т.е. устройства ограничения полосы пропускания канала.
Первое, что пришло в голову это воспользоваться стандартной функцией управляемого свича Bandwidth Control , то есть ограничение скорости [...]]]></description>
			<content:encoded><![CDATA[<p>Встала проблема у клиентов, прямо таки шариковская: есть канал интернета, нужно &#8220;взять все и поделить&#8221;, на несколько контор.  В связи с чем, имея отмашку на некоторую сумму денег, озадачился поиском аппаратного шейпера, т.е. устройства ограничения полосы пропускания канала.</p>
<p>Первое, что пришло в голову это воспользоваться стандартной функцией управляемого свича Bandwidth Control , то есть ограничение скорости по порту- наиболее дешево и сердито, но как оказалось, например для имеющихся у клиентов HP ProCurve 2ХХХ серии данный функционал оказался недоступен, после чего погрузился в интернет с ключевым словом шейпер и bandwidth control . Варианты типо checkpoint не рассматривались, поскольку в первом приближении нужен был недорогой и простой аппаратный шейпер, хотя они и присутствуют начиная с safe@office в составе QoS, но устройства начального уровня мне не подходят, поскольку safe@office держит до 50-70 пользователей, а остальные начинаются от трешки зелени.<br />
В результате нарыл некоторое количество моделек:</p>
<p>Для начала россыпью идут устройства от Planet: управляемый свич FGSW-2624SF и 8ми портовые гигабитники GSD-802PS / GSD-802S</p>
<p>почти в этом же ключе, хотя мне нравятся меньше, маршрутизаторы D-Link DGS-3610-26 / DI-1137C-1TP</p>
<p>какой то не понятный, но близкий сердцу названием маршрутизатор TP-Link TL-R480T</p>
<p>вроде как поддерживают большинство маршрутизаторов и рутеров от Linksys WRT310N / EZXS55W / EZXS88W / EZXS16W / WET610N / WRT160N / WRT610N / WRT110 но надо вчитываться в каждое дополнительно</p>
<p>как более дорогой аналог: Cisco Catalyst 3500  (команда Rate Limiting)</p>
<p>ну и наколенные варианты Zyxel P-334WT EE которые я не очень лю, поскольку уже имел опыт неприятной работы с их оборудованием</p>
<p>Вариант с Planet мне понравился больше всего, поскольку пользовался ими длительное время и никаких нареканий на их оборудование не имею, кроме разве что слишком низкой цены <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  но пораскинув немного мозгами, пришел к тому что не плохо было бы иметь на внешнем шейпере и ips с доступом к нефильтрованному трафику, поэтому вероятнее всего в ближайшее время буду настраивать шейпер под freebsd с прикрученным туда же snort&#8217;ом</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/rabotaem/" rel="bookmark" class="crp_title">Рабочие моменты</a></li><li><a href="http://odminblog.ru/platforma-bezopasnsoti-untangle/" rel="bookmark" class="crp_title">Платформа безопасности Untangle</a></li><li><a href="http://odminblog.ru/sravnenie-oborudovaniya-checkpoint-i-cisco/" rel="bookmark" class="crp_title">Сравнение оборудования Cisco и Check Point</a></li><li><a href="http://odminblog.ru/upgrade-switch-hp-procurve/" rel="bookmark" class="crp_title">Перепрошиваем свич HP ProCurve</a></li><li><a href="http://odminblog.ru/planet-factory-system-default/" rel="bookmark" class="crp_title">Сброс свича Planet до заводских настроек</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/shaper-bandwidth-control/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Передача файлов в iPhone с помощью ssh</title>
		<link>http://odminblog.ru/transfer-files-to-iphone-via-ssh/</link>
		<comments>http://odminblog.ru/transfer-files-to-iphone-via-ssh/#comments</comments>
		<pubDate>Fri, 11 Sep 2009 10:24:09 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[iPhone]]></category>
		<category><![CDATA[jailbreak iphone]]></category>
		<category><![CDATA[разлочка IPhone]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=362</guid>
		<description><![CDATA[Одна из причин почему люди делают джейлбрек (jailbreak) своего телефона заключается в том, чтобы иметь возможность передачи файлов между компьютером и iPhone посредством протокола ssh. Данное краткое руководство повествует о том, как с помощью протокола ssh передавать рингтоны, фотографии, видео и любые другие файлы без использования USB-кабеля.
Несколько слов об SSH: это сетевой протокол прикладного уровня [...]]]></description>
			<content:encoded><![CDATA[<p>Одна из причин почему люди делают джейлбрек (jailbreak) своего телефона заключается в том, чтобы иметь возможность передачи файлов между компьютером и iPhone посредством протокола ssh. Данное краткое руководство повествует о том, как с помощью протокола ssh передавать рингтоны, фотографии, видео и любые другие файлы без использования USB-кабеля.</p>
<p>Несколько слов об SSH: это сетевой протокол прикладного уровня используемый в среде Unix/Linux, с помощью которого осуществляется удаленное управление операционной системой и на его базе организуются зашифрованные туннели. Также его можно использовать для передачи файлов также как и протокол FTP. Так что в данном случае мы осуществляем удаленное управление сервером на базе Iphone. <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /><br />
<span id="more-362"></span></p>
<p style="text-align: center;"><strong>Установка поддержки SSH с помощью Cydia<br />
</strong></p>
<p>Наверняка стает вопрос, почему надо использовать ssh, коли он разработан для Unix систем? Но поскольку iPhone OS является кастрированной версией Mac OS X, которая в свою очередь базируется на ядре UNIX системы, то можно сказать что iPhone OS это облегченная версия UNIX, по этой причине мы и можем использовать SSH.</p>
<p>Поскольку компания Apple не включает поддержку sshв телефоны iPhone мы вынуждены, предварительно сделать jailbreak системы. После того как мы произвели джейлбрейк, то можем спокойно переходить к установке ssh: заходим в Cydia и в поиске задаем “OpenSSH”  пакет. Нажимаем иконку Install и устанавливаем на iPhone, после чего перегружаем телефон. Когда система загрузится, никаких новых иконок не появится, но тем не менее утилита SSH поднимается в автоматическом режиме и прослушивает удаленные запросы на предмет установления соединения.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-361" title="установка поддержки ssh на iphone" src="http://odminblog.ru/wp-content/uploads/2009/09/openssh_cydia.jpg" alt="установка поддержки ssh на iphone" width="200" height="300" /></p>
<p style="text-align: left;">*** У Вас наверняка включена автоблокировка телефона? Дело в том, что в процессе передачи файла по SSH телефон должен быть в активном состоянии, для этого необходимо отключить автоблокировку: идем Settings -&gt; General -&gt; Auto-Lock и выставляем Never.</p>
<p style="text-align: center;"><strong>Передача файлов с использованием SSH</strong></p>
<p style="text-align: left;">В вашем iPhone уже имеется поддержка SSH и он прослушивает входящие покеты на предмет  SSH запроса. Перед тем как передавать файлы на ваш iPhone, необходимо задать IP адрес для iPhone.</p>
<p>Проверить IP адрес можно по следующему пути Settings -&gt; Wi-Fi. Нажимаем на имя активного соединения WiFi и просматриваем подробности. Вы видите IP адрес телефона и его сетевые настройки, там же вы можете задать настройки сети для вашего  iPhone. В нашем примере IP адрес будет 10.0.1.5.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-363" title="настройка IP адреса в iphone" src="http://odminblog.ru/wp-content/uploads/2009/09/iphone_wifi_ip.jpg" alt="настройка IP адреса в iphone" width="200" height="300" /></p>
<p style="text-align: left;">Поскольку IP адрес вам уже известен, переходим к следующему шагу- установке подключения к iPhone с компьютера.</p>
<p style="text-align: center;"><strong>Подключения компьютера к iPhone с помощью WinSCP</strong></p>
<p style="text-align: left;">Для пользоватей  Windows я бы порекомендовал скачать программу <noindex><a rel="nofollow" href="http://winscp.net/eng/download.php" target="_blank">WinSCP</a></noindex>, которая является свободнораспространяемым SSH клиентом для Win XP/Vista. Установка WinSCP элементарна и ни чем не отличается от установки стандартной программы в среде Windows. Для пользователей Unix и Mac систем- в самих системах есть встроенная поддержка ssh и встроенный клиент.</p>
<p>Установив приложение, запускаете WinSCP и, чтобы подключиться к iPhone, нажимаете New. В пункте host name, пишите IP адрес вашего iPhone. В user name и password, используете стандартную связку &#8220;root&#8221; and &#8220;alpine&#8221;. Остальные поля не трогаете. После этого нажимаете “Login” для установки соединения с вашим iPhone. Нажимаете “Yes” если вам будет предложено добавить host key в кэш.</p>
<p>*** Вместо кнопки “Login” вы можите нажать “Save…” с тем чтобы сохранить сессию для дальнейшего использования.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-364" title="Установка подключения к iPhone" src="http://odminblog.ru/wp-content/uploads/2009/09/winscp_new_connection.jpg" alt="Установка подключения к iPhone" width="423" height="298" /></p>
<p style="text-align: center;">Нажмите “Yes” если вам будет предложено сохранить ключи.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-365" title="сохранение ключей iPhone" src="http://odminblog.ru/wp-content/uploads/2009/09/winscp_new_connection_2.jpg" alt="сохранение ключей iPhone" width="578" height="164" /></p>
<p style="text-align: center;">После подключения вы увидите структуру файловой системы вашего iPhone. Теперь вы можите передавать файлы между вашим iPhone и компьютером простым перетаскиванием файлов между окошками WinSCP.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-366" title="файловая структура iPhone" src="http://odminblog.ru/wp-content/uploads/2009/09/winscp_new_connection_3.jpg" alt="файловая структура iPhone" width="440" height="166" /></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/unlock-iphone-normal-mode/" rel="bookmark" class="crp_title">Разлочка iPhone OS 3.1.2 с модемом 04.26.08</a></li><li><a href="http://odminblog.ru/happy-new-year/" rel="bookmark" class="crp_title">С новым годом</a></li><li><a href="http://odminblog.ru/photoshop-for-iphone/" rel="bookmark" class="crp_title">Photoshop для iPhone</a></li><li><a href="http://odminblog.ru/iphone-safari-download-manager/" rel="bookmark" class="crp_title">Safari Download Manager для IPhone</a></li><li><a href="http://odminblog.ru/iphone-caller-id-faking/" rel="bookmark" class="crp_title">Подмена номера при звонке с Iphone</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/transfer-files-to-iphone-via-ssh/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Опасности подстерегающие в интернете</title>
		<link>http://odminblog.ru/dangerous-internet/</link>
		<comments>http://odminblog.ru/dangerous-internet/#comments</comments>
		<pubDate>Thu, 20 Aug 2009 08:31:22 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Интернет]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=267</guid>
		<description><![CDATA[С ростом возможностей провайдеров, полос пропускания и числа провайдеров, также  растет и количество с «качеством» потенциальных угроз, которые несет интернет любому хосту подключенному к глобальной сети. Ситуация выхода в интернет, для обычной машины, похожа на заплыв по ночному карибскому морю, кишащему злобными хищниками хотящими комиссарского тела. Не веселая статистика гласит, что время между первым [...]]]></description>
			<content:encoded><![CDATA[<p>С ростом возможностей провайдеров, полос пропускания и числа провайдеров, также  растет и количество с «качеством» потенциальных угроз, которые несет интернет любому хосту подключенному к глобальной сети. Ситуация выхода в интернет, для обычной машины, похожа на заплыв по ночному карибскому морю, кишащему злобными хищниками хотящими комиссарского тела. Не веселая статистика гласит, что время между первым подключением к интернету и первой попыткой атаки, за последние три-четыре года уменьшилось в 4-5 раз, с пяти минут до 50-70 секунд.</p>
<p><span id="more-267"></span></p>
<p>Наглядную иллюстрацию этой картины, я получил вчера на семинаре, посвященном новому поколению продукта Checkpoint R70 Blades.  Семинар  был посвящен софтварной версии системы предотвращения вторжений IPS Blade, пришедшей на смену системе Smart Defense. Новую систему отличает повышенная производительность,  более совершенные механизмы обнаружения и защиты, и по заверению вендора, в ней решены печально известные проблемы работоспособности Smart Defense.</p>
<p>Так вот, собственно одна из лабораторных работ предполагала настройку VPN-1 с включенным IPS Blade стандартной конфигурации, и последующей эмуляцией атаки через систему.  После удачного завершения лабораторки стали разбирать логи на машине, которая была подключена к внешней системе через провайдера нового поколения Yota; и вот тут то и выяснился очень забавный момент, что с того момента как мы запустили IPS, буквально через полторы минуты, на машину пошли атаки различных типо: IP Fragments, Teardrop, Ping of death.</p>
<p>Teardrop &#8211; представляет собой DoS атаку, использующую уязвимость сборки пакетов при фрагментации: атакующая сторона посылает фрагменты перекрывающие друг друга, т.ч. при сборке на стороне жертвы пакета в цельное состояние, происходит зависание системы.</p>
<p>Ping of Death &#8211; также относится к DoS атаке, в результате которой атакующая сторона посылает echo запрос заведомо превышающий разрешенный размер для IP протокола в 65,535 байт, т.ч при получении данного запроса и попытке его обработки на удаленной системе происходит переполнение буфера, что в свою очередь приводит систему к  выходу из строя.</p>
<p>Ip Fragment &#8211; тип атаки направленной на безусловное установление соединения с атакуемой машиной, путем некорректной сборки фрагментированных пакетов.</p>
<p>Как видно из описания, каждая из этих атак является потенциально опасной и приводит либо к выходу системы из строя, либо к попытке захвата контроля над удаленной системой.</p>
<p>Вообщем как говорила Рената Литвинова:  как страшно жить! Не знаю как Вы, а я в инет без защиты &#8211; ни ногой.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/iss-proventia-network-ips/" rel="bookmark" class="crp_title">Обзор продукта ISS Proventia Network IPS</a></li><li><a href="http://odminblog.ru/smb-vulnerability-windows7/" rel="bookmark" class="crp_title">SMB уязвимость в Windows 7</a></li><li><a href="http://odminblog.ru/servisy-zashhity-ot-ddos-atak/" rel="bookmark" class="crp_title">Сервисы защиты от DDoS атак</a></li><li><a href="http://odminblog.ru/ddos-ataka-na-blog-navalnogo-a-byl-li-malchik/" rel="bookmark" class="crp_title">DDoS атака на блог Навального: а был ли мальчик?</a></li><li><a href="http://odminblog.ru/kernel-vulnerability-macosx/" rel="bookmark" class="crp_title">Критическая уязвимость под MAC OS X</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/dangerous-internet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Смена внешнего IP на Check Point NGX</title>
		<link>http://odminblog.ru/change-external-ip-check-point-ngx/</link>
		<comments>http://odminblog.ru/change-external-ip-check-point-ngx/#comments</comments>
		<pubDate>Tue, 14 Jul 2009 13:46:48 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=64</guid>
		<description><![CDATA[Данная процедура в CheckPoint довольно тривиальна, но нем не менее мне встречались умельцы, пытавшиеся провести данную процедуру в обратном порядке- по аналогии с ведьмиными заклятиями. Но, в отличии от обычных операционок, инсталляция правил после некорректной смены IP, на шлюзе от Check Point, чревата танцами с бубнами вокруг сотни конфигурационных файлов по которым распихивается информация, т.ч. [...]]]></description>
			<content:encoded><![CDATA[<p>Данная процедура в CheckPoint довольно тривиальна, но нем не менее мне встречались умельцы, пытавшиеся провести данную процедуру в обратном порядке- по аналогии с ведьмиными заклятиями. Но, в отличии от обычных операционок, инсталляция правил после некорректной смены IP, на шлюзе от Check Point, чревата танцами с бубнами вокруг сотни конфигурационных файлов по которым распихивается информация, т.ч. наиболее простым решением будет являться полная перестановка системы.</p>
<p><span id="more-64"></span>Смена IP адреса уникальна для каждой отдельной операционной системы, и в данном мануале не рассматривается.  Рекомендую обратиться к мануалам OS, в случае если эта тривиальная процедура вызывает чувство беспокойства <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p><strong>Сценарий</strong>:<br />
Host name сервера Smart Center &#8216;test&#8217;.  IP адрес = 10.0.30.200, и адрес на который мы хотим его сменить  10.0.30.150.</p>
<p><strong>Кстати:</strong><br />
Для начала необходимо запросить новую лицензию в  Check Point User Center account.</p>
<p><strong><em>Поехали:</em></strong></p>
<ol>
<li>Открываем SmartDashboard и правим объект политики  &#8216;test&#8217;</li>
<li>Меняем IP адрес во вкладке &#8216;General&#8217; на новый IP</li>
<li>Правим вкладку Topology, изменяем старый IP на новый адрес, и кликом на OK закрываем объкт</li>
<li>Щелкаем  File -&gt; Save.</li>
<li>Останавливаем SmartCenter сервер с помощью команды <code>"cpstop"</code></li>
<li>Изменяем файл <code>/etc/hosts</code> file, чтобы &#8216;test&#8217; перенаправлялся на 10.0.30.150</li>
<li>Изменяем IP адрес на внешнем интерфейсе SmartCenter сервера<br />
***<br />
Не забыть поменять маршрут по умолчанию для внешнего интерфейса OS</li>
<li>Если лицензия сервера SmartCenter привязывалась к внешнему IP адресу, то изменяем лицензию для нового IP</li>
<li>Перегружам SmartCenter сервер</li>
<li>Пингуем host tets по его hostname, чтобы убедиться что резолв на новый адрес работает корректно</li>
<li>Подключаемся к SmartDashboard, проверяем и устанавливаем Security Policy.</li>
</ol>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/change-ip-for-vpn-1/" rel="bookmark" class="crp_title">Смена IP адреса на Check Point FireWall-1 4.0/4.1</a></li><li><a href="http://odminblog.ru/autorestart-daemon/" rel="bookmark" class="crp_title">Авторестарт демона после падения</a></li><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/update-checkpoint-av-behind-proxy/" rel="bookmark" class="crp_title">Обновление антивируса на шлюзе за прокси сервером</a></li><li><a href="http://odminblog.ru/activation-sofaware/" rel="bookmark" class="crp_title">Активация SofaWare</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/change-external-ip-check-point-ngx/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Семиуровневая модель OSI</title>
		<link>http://odminblog.ru/model-osi/</link>
		<comments>http://odminblog.ru/model-osi/#comments</comments>
		<pubDate>Fri, 10 Jul 2009 10:13:43 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=26</guid>
		<description><![CDATA[OSI (Open System Interconnection &#8211; Взаимосвязь Открытых Cистем)
Разработанная комитетом ISO эталонная модель стандарта сетевой иерархической архитектуры. OSI также называется OSI Reference Model или просто OSI Model. 7-миуровневая структура, описывающая прицип и архитектуру работы стека сетевых протоколов. Управление пакетами передается от одного уровня к другому, и начинаясь на прикладном уровне отправляющего хоста, проходит обработку на всех [...]]]></description>
			<content:encoded><![CDATA[<p>OSI (Open System Interconnection &#8211; Взаимосвязь Открытых Cистем)<br />
Разработанная комитетом ISO эталонная модель стандарта сетевой иерархической архитектуры. OSI также называется OSI Reference Model или просто OSI Model. 7-миуровневая структура, описывающая прицип и архитектуру работы стека сетевых протоколов. Управление пакетами передается от одного уровня к другому, и начинаясь на прикладном уровне отправляющего хоста, проходит обработку на всех уровнях, и дойдя до нижнего, передается по каналу связи к целевому хосту, проходя все уровни в обратном порядке по восходящей.</p>
<p><span id="more-26"></span></p>
<p>Большинство функциональных возможностей описанных в модели OSI присутствует, в той или иной мере, во всех сетевых коммуникациях, но существует также модели OSI, где 2-3 уровня слиты воедино.</p>
<p>Семиуровневая модель OSI</p>
<p><strong>7. Прикладной Уровень(Application Layer)</strong> Прикладной уровень отвечает за доступ приложений в сеть. На этом уровне партнеры связи установлены, качество обслуживания установлено, установление подлинности пользователя и секретность рассматриваются, и любые ограничения на синтаксис данных установлены. (Этот уровень &#8211; не приложение как таковое, хотя некоторые приложения могут выполнять функции прикладного уровня.) Задачами этого уровня является перенос файлов, обмен почтовыми сообщениями и управление сетью.<br />
* FTP (англ.  <em><span lang="en" xml:lang="en">File Transfer Protocol</span></em>) &#8211; протокол передачи файлов<br />
* TFTP (англ.<em> Trivial File Transfer Protocol</em>) &#8211; простой протокол передачи файлов<br />
* Telnet (англ. <em><strong>TEL</strong>ecommunication <strong>NET</strong>work</em>) &#8211; терминальное соединение с удаленным хостом (текстовое управление)<br />
* SMTP (англ. <em>Simple Mail Transfer Protocol</em>) &#8211; упрощенный протокол передачи почтовых сообщений<br />
* CMIP (англ. <em>Common Management Information Protocol</em>) &#8211; общий протокол управления информацией<br />
* SNMP (англ. <em>Simple Network Management Protocol</em>)- упрощенный протокол управления сетью<br />
* NFS (англ. <em>Network File System</em>)- протокол сетевого доступа к сетевым файлововым системам<br />
* FTAM (англ. File Transfer Access and Management) &#8211; метод доступа и управления переноса файлов</p>
<p><strong>6 	Уровень Представления данных (Presentation Layer)</strong> Уровень представления служит для обеспечения возможности общения между приложениями на разных хостах.  Этот уровень отвечает за обработку и преобразование данных (кодирование, сжатие и т.д.) прикладного уровня в исходную информацию передаваемую на транспортный уровень.  Протоколы уровня представления являются составной частью функций трех верхних уровней модели. Порою именуют синтаксическим уровнем.</p>
<p><strong>5 	Сеансовый (Session Layer)</strong> Сеансовый уровень отвечает за установление сеансов обмена информацией между целевыми хостами.  Стек протоколов сеансового уровня обычно является составной частью функций трех верхних уровней модели.</p>
<p align="justify"><strong>4 	Транспортный (Transport Layer)</strong> Транспортный уровень разбивает потоки информации на небольшие фрагменты (пакеты) для передачи их на сетевой уровень. Также занимается сборкой пакетов и контролем доставки и целостности переданных данных.</p>
<p align="justify">Наиболее распространенные протоколы транспортного уровня включают:</p>
<ul>
<li>TCP (англ. <em>Transmission Control Protocol</em>) &#8211; протокол управления передачей</li>
<li>NCP (англ. Netware Core Protocol) протокол базирующийся на протоколе IPX. В сетях Netware служит для обмена информацией между рабочей станцией и сервером.</li>
<li>SPX<em></em> (англ. Sequenced Packet Exchange) — протокол последовательного обмена пакетами</li>
<li>TP0-4 &#8211; протоколы передачи классов от 0 до 4</li>
</ul>
<p align="justify"><strong>3 	Сетевой Уровень (Network Layer)</strong> Сетевой уровень управляет передачей данных и маршрутизация пакетов на основе подсетей и  адресов. На этом же уровне происходит преобразование сетевых адресов в MAC-адреса, для дальнейшей передачи через нижние уровни.</p>
<p align="justify">Наиболее часто на сетевом уровне используются протоколы:</p>
<ul>
<li>IP (англ. <em><span lang="en" xml:lang="en">Internet Protocol</span></em>) &#8211; маршрутизируемый  межсетевой протокол, основа стека протоколов TCP/IP</li>
<li>IPX (англ. <em><span lang="en" xml:lang="en">Internetwork Packet Exchange</span></em>)- протокол межсетевого обмена, основа стека протоколов SPX</li>
<li>CLNP (англ. <em>Connectionless Network Protocol</em>) &#8211; сетевой протокол без организации соединений</li>
</ul>
<p align="justify">2 	Канальный Уровень (Data Link Layer)  Канальный уровень отвечает за фрагментацию, передачу и прием кадров данных. Этот уровень получает запросы сетевого уровня и использует сервис физического уровня для приема и передачи пакетов данных. Спецификации IEEE 802.x делят канальный уровень на два подуровня: управление логическим каналом (LLC) и управление доступом к среде (MAC).  LLC обеспечивает обслуживание сетевого уровня, а подуровень MAC регулирует доступ к разделяемой физической среде.</p>
<p align="justify">Наиболее часто используемые на уровне 2 протоколы включают:</p>
<ul>
<li>HDLC для последовательных соединений</li>
<li>IEEE 802.2 LLC (тип I и тип II) обеспечивают MAC для сред 802.x</li>
<li>Ethernet- множественный доступ с контролем несущей</li>
<li>Token ring- сетевая структура с несущим маркером</li>
<li>FDDI- оптиволоконная сеть</li>
<li>X.25-протокол предачи наддных на основе телефонных сетей, с контролем ошибок</li>
<li>Frame relay- протокол ретрансляции кадров</li>
</ul>
<p align="justify"><strong>1 	Физический Уровень (Physical Layer)</strong> Физический уровень принимает пакеты данных от верхнего канального уровня и преобразует их в оптические или электрические сигналы, соответствующие 0 и 1 бинарного потока. Эти сигналы посылаются через среду передачи данных на приемный узел. Механические и электрические/оптические свойства среды передачи определяются на физическом уровне и включаютя:</p>
<ul>
<li>Тип кабелей и разъемов</li>
<li>Разводку контактов в разъемах</li>
<li>Схему кодирования сигналов для значений 0 и 1</li>
</ul>
<p align="justify">К числу наиболее распространенных спецификаций физического уровня относятся:</p>
<ul>
<li>EIA-RS-232-C, CCITT  V.24/V.28 &#8211; механические/электрические характеристики несбалансированного последовательного интерфейса.</li>
<li>EIA-RS-422/449, CCITT V.10 &#8211; механические, электрические и оптические характеристики сбалансированного последовательного интерфейса.</li>
<li>IEEE 802.3 &#8212; Ethernet</li>
<li>IEEE 802.5 &#8212; Token ring</li>
</ul>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/internet-on-iphone-30/" rel="bookmark" class="crp_title">Настройка интернета на iPhone 3.0</a></li><li><a href="http://odminblog.ru/transfer-files-to-iphone-via-ssh/" rel="bookmark" class="crp_title">Передача файлов в iPhone с помощью ssh</a></li><li><a href="http://odminblog.ru/change-ip-for-vpn-1/" rel="bookmark" class="crp_title">Смена IP адреса на Check Point FireWall-1 4.0/4.1</a></li><li><a href="http://odminblog.ru/intranet-vs-internet/" rel="bookmark" class="crp_title">Интранет Vs Интернет</a></li><li><a href="http://odminblog.ru/x-connection-through-ssh/" rel="bookmark" class="crp_title">Проброс X-соединения через SSH</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/model-osi/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

