<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Одминский блог &#187; Сети</title>
	<atom:link href="http://odminblog.ru/label/networks/feed/" rel="self" type="application/rss+xml" />
	<link>http://odminblog.ru</link>
	<description>Блог о технологиях, технократии и методиках борьбы с граблями</description>
	<lastBuildDate>Fri, 03 Feb 2012 14:32:58 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Новый троянский конь от Google?</title>
		<link>http://odminblog.ru/novyj-troyanskij-kon-ot-google/</link>
		<comments>http://odminblog.ru/novyj-troyanskij-kon-ot-google/#comments</comments>
		<pubDate>Mon, 07 Nov 2011 18:54:09 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1659</guid>
		<description><![CDATA[Началось все довольно прозаично- увидел надстройку на Google Chrome, позволяющую установить удаленное соединение с компьютером опосредством браузера, но кроме этого никакой инфы на странице описания не было, так что решил поставить, для чистоты эксперимента на CentOS 5.7, но тут же уперся в то, что сусевский дистрибутив отказывается вставать, ругаясь на отсуствие libcurl.so.4 и lsb &#62;= [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-medium wp-image-1661" title="удаленный доступ через chrome" src="http://odminblog.ru/wp-content/uploads/2011/11/rdp-from-chrome-300x204.jpg" alt="удаленный доступ через chrome" width="300" height="204" />Началось все довольно прозаично- увидел надстройку на Google Chrome, позволяющую установить удаленное соединение с компьютером опосредством браузера, но кроме этого никакой инфы на странице описания не было, так что решил поставить, для чистоты эксперимента на CentOS 5.7, но тут же уперся в то, что сусевский дистрибутив отказывается вставать, ругаясь на отсуствие libcurl.so.4 и lsb &gt;= 3.2.</p>
<p><span id="more-1659"></span>Попытка поставить или обновить не увенчалась успехом, так что стал копаться и обнаружил что оказывается Chrome не дружит с веткой RHEL5, и поддерживается только в версии RHEL6. Переставлять операционку мне уже не хотелось, так что пошукав по инету, нашел пофиксенный исходник Chromium <a rel="nofollow" href="http://odminblog.ru/links/chrome-4-centos5/" target="_blank">переписанный Ryoji Kamei</a>, который можно скачать с его сайта. Ставится ручками из yum, после добавления репозитория, но там собственно все расписано довольно подробно.</p>
<p>Но поскольку у меня операционка была сделана для определенных задач, то места оказалось не достаточно, так как требуется около 400Мб, и в итоге я, плюнув на все с прибором, полез смотреть работу данной прилады таки в винду. Тут конечно пришлось пошайтанить с проксями и впнами, чтобы гугель не совсем понял откуда пришел данный запрос, но вообщем установил я эту приладу  с данной страницы <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=https://chrome.google.com/webstore/detail/gbchcmhmhahfdphkhkmpfmihenigjmpp" target="_blank">WebStore</a> &#8211; надо отметить, что это бета-версия и весит она 20 метров. К тому же цепляется данная тулза к вашему аккаунту в системе google.</p>
<p>После установки на ваш компьютер, а точнее в вашу бродилку, данная прилада генерит уникальный 12ти значный код, на основе которого и происходит инициализация сессии. Код действителен порядка нескольких минут, в течении которых вы можете инициировать подключение, введя данный код в машине с которой необходимо подключиться. После чего вы получаете совместный доступ к компьютеру, по аналогии с TeamViewer, а целевой рабочий стол получает предупреждение что к нему подключился пользователь с мылом, которое вы указывали при логине в Google. Сама сессия строиться через рандомныйID@id.talk.google.com, и на самом деле довольно ощутимо подтормаживает, именно ввиду того что вы соединяетесь не peer-to-peer, а через средства Google. И вот тут встает большой вопрос, насколько данный вид связи безопасен и закрыт для третьих глаз, поскольку сообщение идет через ssl канал и канал Google-talk, но через гуглевые серваки: 74.125.43.126:443 и 173.194.35.227:19295.</p>
<p>Естественно, что помимо RDP вы получаете еще и видео-чат связь, но помнится еще Гомер изрек &#8220;Бойтесь данайцев, дары приносящих&#8221;, ибо SSL вещь хорошая, но памятуя о разговорах вокруг зарождения компании Google и участия в этом министерства обороны США, есть небольшое подозрение в том, что никто не мешает ставить на стороне <span style="text-decoration: line-through;">данайцев</span> в смысле компании Google так называемый ssl-декодер, который занимается дешифровкой сессии, преобразуя её в удобочитаемый, для &#8220;операторов&#8221;, формат. А учитывая что люди предоставляющие данный сервис, через бродилку Google Chrome пробивают практически любые защиты- у меня были пробиты: фаервол конечной машины, виртуальный NAT и фаервол хостовой машины, а также внешний рутер, то подобная тулза становится отличным способом влезть к вам в компьютер, и что самое главное &#8211; абсолютно добровольно с вашей стороны.</p>
<p>Благо данная сессия закрывается вместе с Chrome, или же нажатием на кнопку разорвать соединение, но теперь надо просимофорить что случается после её закрытия, так как в моем случае дополнительных сессий после закрытия сессии я не обнаружил, но тема с таким вот доступом к своему компьютеру, причем с полными правами, вплоть до выключения, не может не радовать. </p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/pouchitelnaya-istoriya-pro-gugel-xrom-i-starshego-brata/" rel="bookmark" class="crp_title">Поучительная история про гугель, хром и &#8220;старшего брата&#8221;</a></li><li><a href="http://odminblog.ru/google-slomalsya-tolko-na-territorii-rossii/" rel="bookmark" class="crp_title">Google сломался только на территории России</a></li><li><a href="http://odminblog.ru/kak-otpravit-invajt-v-google-1/" rel="bookmark" class="crp_title">Как отправить инвайт в Google+</a></li><li><a href="http://odminblog.ru/prodolzhaem-vojnu-s-reklamodatelyami-v-adesense/" rel="bookmark" class="crp_title">Продолжаем войну с рекламодателями в Adesense</a></li><li><a href="http://odminblog.ru/zavisanie-sessii-rdp-pri-vyxode-polzovatelya/" rel="bookmark" class="crp_title">Зависание сессии RDP при выходе пользователя</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/novyj-troyanskij-kon-ot-google/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Организация беспроводного моста на больших расстояниях</title>
		<link>http://odminblog.ru/organizaciya-besprovodnogo-mosta-na-bolshix-rasstoyaniyax/</link>
		<comments>http://odminblog.ru/organizaciya-besprovodnogo-mosta-na-bolshix-rasstoyaniyax/#comments</comments>
		<pubDate>Sun, 23 Oct 2011 12:18:46 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1643</guid>
		<description><![CDATA[Пригласили меня тут на некую железнодорожную станцию, на которой находится офис и удаленная от него площадка разгрузки вагонов. На площадке находится видео-наблюдение, которое транслируется в офис. Расстояние между ними где то метров 600-700, и со слов клиента сообщение идет через инет.
Приехал в офис и стал ломать голову каким образом все коннектится, ибо естественно ни в [...]]]></description>
			<content:encoded><![CDATA[<p>Пригласили меня тут на некую железнодорожную станцию, на которой находится офис и удаленная от него площадка разгрузки вагонов. На площадке находится видео-наблюдение, которое транслируется в офис. Расстояние между ними где то метров 600-700, и со слов клиента сообщение идет через инет.</p>
<p>Приехал в офис и стал ломать голову каким образом все коннектится, ибо естественно ни в какой интернет пакеты не уходят, а ломятся на внутреннюю адресацию. В итоге оказалось, после длительных лазаний под столами и трейсов пакетов, что все замучено через так называемый wi-fi мост, с которым я <a href="http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/">морочился на уровне совмещения рутеров Linksys</a>. Тоже самое поднимается на беспроводных точках доступа от D-link, но тут все было завернуто через оборудование Ubiquiti Networks- американского производителя беспроводного оборудования для 4G и WiMax.</p>
<p><span id="more-1643"></span>До этого момента я с ними не сталкивался, и оказалось что все те мосты что я делал на указанном оборудовании- просто детский лепет по сравнению с кирогазами Ubiquiti, поскольку они используют их технологию AirMax Technology, позволяющую кидать канал в 100Мб на расстояния до 50 километров. Естественно что эти нереальные расстояния требуют специальных антенн и еще более специальных вышек, для того чтобы сигнал не гасился препятствиями, но расстояние в 2-3 километра, можно покрыть за счет стандартных передатчиков, установленных в зоне прямой видимости.</p>
<p>Другое дело, что для того чтобы все это реально заработало и было к тому же законно, то необходимо приобретать сертифицированное оборудование и получать разрешение гостехнадзора на организацию беспроводного моста.  Хотя вроде бы это можно обойти, если поднимать оптический мост, на лазерных передатчиках, но я что то новых решений найти не смог, кроме древнего Unlike OmniBeam 2000/4000, датированного началом 2YK. К тому же в России как я понимаю достать его, в отличии от оборудования Ubiquiti, практически невозможно. Так что вернемся к Ubiquiti Networks.</p>
<p>На их сайте представлено большое количество оборудования, но для наших целей построений Wi-Fi моста на стандарте 802.11 a/b/g подходит серия NanoStation или же NanoStation Loco, представляющие собой устройства с ethernet интерфейсом 10/100 BASE-TX, коим они подключаются к проводной локальной сети и способны устанавливать беспроводной мост на расстояния до 20 километров со скоростью 25Мб/с, что для терминального подключения, или прокинутого канала интерент в удаленный фоис- более чем достаточно. Также имеется более совершенное устройство Ubiquiti Rocket позволяющее поднимать скорость передачи данных до 100Мб/с.</p>
<p>По деньгам подобное решение получается примерно следующим:<br />
Ubiquiti Rocket M5 стоит в районе 9к рублей, за два передатчика<br />
Ubiquiti NanoStation обойдется где то в районе 6-7к рублей за два передатчика<br />
Направленная антенна Rocket Dish 5G обойдется по 9к за антенну, то есть 18к рублей за прием-передачу<br />
Ну и желательно чтобы в комплект входила грозозащита, предохраняющая активное оборудование от атмосферных разрядов, например Ethernet РГ4 PoE &#8211; районе 800 рублей за штуку</p>
<p>Если у нас расстояние небольшое, то мы вполне можем ограничиться парочкой NanoStation или NanoBridge с антигрозовой защитой (без приобретения дополнительных антенн), и подобное решение обойдется всего в 10-12к рублей по российским ценам за оборудование. Если же заказывать у производителя оборудования <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://www.ubnt.com/" target="_blank">Ubiquiti Networks</a>, то полагаю что возможно уложиться и вообще в 5-6к рублей.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/vybirayu-bezlimitnyj-mobilnyj-internet-dlya-doma-i-ofisa/" rel="bookmark" class="crp_title">Выбираю безлимитный мобильный интернет для дома и офиса</a></li><li><a href="http://odminblog.ru/videonablyudenie-na-vyborax-ne-ploxoj-podarok-k-novomu-godu/" rel="bookmark" class="crp_title">Видеонаблюдение на выборах- не плохой подарок к Новому году</a></li><li><a href="http://odminblog.ru/rabotaem/" rel="bookmark" class="crp_title">Рабочие моменты</a></li><li><a href="http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/" rel="bookmark" class="crp_title">Распределенная сеть Wi-Fi на рутерах Linksys WRT 160NL</a></li><li><a href="http://odminblog.ru/servisy-zashhity-ot-ddos-atak/" rel="bookmark" class="crp_title">Сервисы защиты от DDoS атак</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/organizaciya-besprovodnogo-mosta-na-bolshix-rasstoyaniyax/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Повышение безопасности VPN сообщества</title>
		<link>http://odminblog.ru/povyshenie-bezopasnosti-vpn-soobshhestva/</link>
		<comments>http://odminblog.ru/povyshenie-bezopasnosti-vpn-soobshhestva/#comments</comments>
		<pubDate>Sun, 02 Oct 2011 20:15:16 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[vpn]]></category>
		<category><![CDATA[vpn client]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1615</guid>
		<description><![CDATA[В дополнение к статье об установке OpenVPN сервера в инфраструктуру предприятия, хочется разродиться измышлениями о том, каким образом можно повысить безопасность при работе через VPN соединение. Ведь не секрет, что работники бывают разные, как в плане пакостности, так и в плане рассеянности, и наличие соединения которое устанавливается одним кликом- в самое сердце предприятия, не есть [...]]]></description>
			<content:encoded><![CDATA[<p>В дополнение к <a href="http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/">статье об установке OpenVPN сервера</a> в инфраструктуру предприятия, хочется разродиться измышлениями о том, каким образом можно повысить безопасность при работе через VPN соединение. Ведь не секрет, что работники бывают разные, как в плане пакостности, так и в плане рассеянности, и наличие соединения которое устанавливается одним кликом- в самое сердце предприятия, не есть здорово.</p>
<p>В этой связи можно произвести некоторые телодвижения, которыми возможно если не обезопасить, то хотя бы минимизировать риски, при работе сотрудников через удаленное соединение.</p>
<p>В первую очередь право раздачи удаленных доступов возложить на руководство отделов, а лучше компании, с тем чтобы избежать последующих воплей- как же ты мог допустить!!! Организации всех доступов только по письму начальника отдела. Никаких за шоколадку, на вечер, дочка болеет и прочей слюнявой шняги, ибо если что, то иметь будут персонально вашу задницу.</p>
<p>Крайне желательно, чтобы пользователи не имели вообще никакого доступа к сети, кроме терминального соединения со своей машиной, на которую бы они входили зная свою учетную запись, и IP адрес компьютера, с тем чтобы левому человеку было бы сложно отсканить сетку. В этой связи необходимо создавать базу пользователей и соответствия логинов (и как следствие сертификатов) и IP адресов машин, и поскольку мы заранее знаем какой IP получит сотрудник, то и на фаерволе на виртуальном интерфейсе разрешать прохождение не все ко всем, а определенный IP удаленного клиента, на определенный IP компьютера внутри сети. И только по RDP. Никаких 135, 137 и т.д портов. Ну или же, если у вас в сети есть терминальный сервер, то всех пользователей &#8211; на терминальный сервер.</p>
<p>Как я это не ни люблю, но необходимо вести полное логирование безопасности- входов в домен и выходов, а также действий внутри домена.</p>
<p>Естественно, что для удаленного использования, оптимально было бы задействовать двухфакторную аутентификацию, основанную не только на шифровании на основе сертификата, но и на вводе пароля. Ибо если пользователь профуфыкает сертификат, то между логином и доступом в защищенное пространство сети, остается прокладочка в виде пароля. Для этого, для генерации сертификата пользователя, следует использовать команду:<br />
<strong># ./build-key-pass vpn-client</strong><br />
естественно не забывая проделывать все необходимые для генерации процедуры. Но тут мы можем упереться в пользователей не желающих вводить два пароля подряд- их конечно понять можно, но тут уже зависит от вашей настойчивости. Мне, если честно, мои нервы, в этом плане, всегда были дороже.</p>
<p>Если вы устанавливаете удаленных клиентов на ноутбуки сотрудников, то повторно рекомендую организовать хранение сертификатов на флешках, или, что еще лучше, на шифрованных носителях- крипт-контейнерах. Настройка клиента в этом случае, указана в конце статьи по установке сервера OpenVPN.</p>
<p>Надеюсь, что указанные шаги, помогут вам повысить безопасность вашего VPN-сообщества, без погружения в пучину админской паранойи.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li><li><a href="http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/" rel="bookmark" class="crp_title">Настройка VPN-сообщества под FreeBSD и OpenVPN</a></li><li><a href="http://odminblog.ru/crypt-flash-drive-check-point-abra/" rel="bookmark" class="crp_title">Шифрованный носитель Check Point Abra</a></li><li><a href="http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/" rel="bookmark" class="crp_title">Checkpoint Secure Client VPN для 64битных Windows 7</a></li><li><a href="http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/" rel="bookmark" class="crp_title">Untangle Re-Routing: це не бага, це фича</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/povyshenie-bezopasnosti-vpn-soobshhestva/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Настройка VPN-сообщества под FreeBSD и OpenVPN</title>
		<link>http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/</link>
		<comments>http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/#comments</comments>
		<pubDate>Tue, 27 Sep 2011 18:48:29 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[vpn]]></category>
		<category><![CDATA[vpn client]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1605</guid>
		<description><![CDATA[Возникла тут необходимость дать видеоинженерам клиента удаленный доступ в локалку. Видеоинженеры же народ ленивый- хочет монтировать передачи и ролики, не отрывая задницу от домашнего дивана, так что этим они несколько похожи на одминов. Поскольку клиент оказался нераскручивываем на приобретение CheckPoint UTM-1, а фаервол я ему уже как то поднимал под FreeBSD, то пришлось мутиться с [...]]]></description>
			<content:encoded><![CDATA[<p>Возникла тут необходимость дать видеоинженерам клиента удаленный доступ в локалку. Видеоинженеры же народ ленивый- хочет монтировать передачи и ролики, не отрывая задницу от домашнего дивана, так что этим они несколько похожи на одминов. Поскольку клиент оказался нераскручивываем на приобретение CheckPoint UTM-1, а фаервол я ему уже как то поднимал под FreeBSD, то пришлось мутиться с настройкой VPN сервера под фряхой 8.2. Хотя я и хотел поставить Untangle, про который уже как то рассказывал, но по итогам решил, что проще будет поднять все на одной машине, но под управлением хорошо зарекомендовавшего себя пакета OpenVPN, который помимо того что поддерживает все вариации подключений, так еще и идет со своим клиентом. Поднимать все это богатство я решил на сертификатах открытых ключей Х.509 под управлением RSA Key Management. Лить воду на жернов копирайта по поводу выбора сертификации мне неохота, так как меня от этой темы трясет еще с экзаменов CCSA, так что сразу перейду к настройке решения. Ставить будем на нашу любимскую FreeBSD, предварительно заточив её по всем правилам науки.</p>
<p><span id="more-1605"></span><em># cd /usr/ports/security/openvpn<br />
# make &amp;&amp; make install<br />
# make clean</em><br />
в логе инсталяшки видим напоминалку о том, что надо бы врубить работу пакета в <strong>/etc/rc.conf</strong>, синтаксис которого описан в файле <strong>/usr/local/etc/rc.d/openvpn</strong>. В этой связи добавляем в <strong>/etc/rc.conf </strong>следующие строки:<br />
<strong>openvpn_enable=&#8221;YES&#8221;<br />
openvpn_if=&#8221;tun&#8221;              # driver(s) to load, set to &#8220;tun&#8221;, &#8220;tap&#8221; or &#8220;tun tap&#8221;<br />
openvpn_configfile=&#8221;/usr/local/etc/openvpn/openvpn.conf&#8221;<br />
openvpn_dir=&#8221;/usr/local/etc/openvpn&#8221; </strong><br />
Поскольку указанных директорий и файлов у нас нет, то создаем их:<br />
<em># mkdir /usr/local/etc/openvpn<br />
# touch /usr/local/etc/openvpn/openvpn.conf</em><br />
а также всю внутреннюю структуру папки <strong>/usr/local/etc/openvpn</strong><br />
<em># mkdir /usr/local/etc/openvpn/ccd<br />
# mkdir /usr/local/etc/openvpn/keys</em></p>
<p>Надо отметить, что в работе openvpn использует openssl и его структуру, так что если мы планируем еще тщательнее защищаться, то нам надо весь фарш из папки <strong>/etc/ssl</strong> переносить в нашу папку <strong>/usr/local/etc/openvpn/ </strong>, включая как папки certs, crl, serial, private, так и  базы данных сертификатов serial и index.txt. Поскольку я бился на удаленной системе посредством ssh, а переться в офис мне совсем не хотелось, то я оставил все на месте, минимизировав перенастройку openssl.</p>
<p>После этого переходим к созданию сертификатов RSA, для чего следуем в папку <strong>/usr/local/share/doc/openvpn/easy-rsa/2.0</strong> где редактируем файл <strong>/usr/local/share/doc/openvpn/easy-rsa/2.0/vars</strong> где прописываем свои настройки, чтобы этого не делать при создании сертификатов:<br />
<strong>export KEY_COUNTRY=&#8221;RU&#8221;<br />
export KEY_PROVINCE=&#8221;RF&#8221;<br />
export KEY_CITY=&#8221;Moscow&#8221;<br />
export KEY_ORG=&#8221;Peredelka&#8221;<br />
export KEY_EMAIL=&#8221;admin@odminblog.ru&#8221;<br />
export KEY_CN=vpn-server<br />
export KEY_NAME=odmin_root<br />
export KEY_OU=Adminz</strong></p>
<p>После этого надо дать права на исполнение для некоторых файлов:<br />
<em># chmod +x whichopensslcnf vars clean-all build-ca pkitool build-key-server build-key build-dh </em><br />
после чего можно инициировать создание файлов ключей (если вы используете bash, то первую команду можно опустить):<br />
<em># sh<br />
# . vars<br />
# ./clean-all<br />
# ./build-ca </em><br />
где собственно в диалоге уже будут прописаны наши данные, так что стоит ограничиваться только нажатием энтера.<br />
Теперь создаем сертификат X.509 для нашего сервера, который мы указали в <strong>KEY_CN=vpn-server</strong>, при этом нам будет предложено задать пароль для обмена ключами, а также надо отметить, что переменную <strong>An optional company name []</strong> следует задавать той же что и была указана для создания корневого сертификата <strong>Organization Name (eg, company)</strong>. После этого подписываем наш сертификат своими силами.<br />
<em># ./build-key-server vpn-server</em><br />
Создаем сертификат X.509 для клиентской части, при этом имя клиента <strong>KEY_CN</strong> мы указываем отличным от имени сервера, например vpn-client.<br />
<em># ./build-key vpn-client</em><br />
Теперь генерим ключи Диффи-Холмана, которые будут использоваться при хендшейках и обмене ключами:<br />
<em># ./build-dh </em><br />
генерация займет некоторое время, но она идет на автомате. На последок создаем файл для TLS аутентификации:<br />
<em># openvpn &#8211;genkey &#8211;secret keys/ta.key</em><br />
после чего в папке keys смотрим полученные ключики, которые соотносятся следующим образом.</p>
<p>Ключи сервера:<br />
<strong>ca.crt , vpn-server.crt , vpn-server.key, dh1024.pem, ta.key</strong><br />
Ключи клиентской части:<br />
<strong>ca.crt , vpn-client.crt , vpn-client.key, ta.key</strong><br />
Серверные ключики копируем из папки создания в папку openvpn, созданную нами первоначально  <strong>/usr/local/etc/openvpn/keys</strong>, после чего переходим к редактированию файла конфигурации <strong>/usr/local/etc/openvpn/openvpn.conf</strong><br />
<strong>### openvpn.conf  ###<br />
dev tun0<br />
port 5656<br />
proto udp<br />
ca /usr/local/etc/openvpn/keys/ca.crt<br />
cert /usr/local/etc/openvpn/keys/vpn-server.crt<br />
key /usr/local/etc/openvpn/keys/vpn-server.key<br />
dh /usr/local/etc/openvpn/keys/dh1024.pem<br />
tls-auth /usr/local/etc/openvpn/keys/ta.key 0<br />
client-config-dir ccd<br />
# задаем подсеть сервера VPN<br />
server 172.16.0.0 255.255.255.0<br />
# Прописываем маршрутизацию на внутреннюю сетку (у меня 192.168.0.0)<br />
push &#8220;route 192.168.0.0 255.255.255.0&#8243;<br />
# Маршрутизация для клиента<br />
route 172.16.0.0 255.255.255.252<br />
tls-server<br />
tls-timeout 120<br />
comp-lzo<br />
auth MD5<br />
cipher BF-CBC<br />
keepalive 10 120<br />
max-clients 100<br />
user nobody<br />
group nobody<br />
status /var/log/openvpn/openvpn-status.log<br />
log /var/log/openvpn/openvpn.log<br />
verb 3<br />
#########</strong><br />
Создаем файл c именем клиентского хоста, заданным при генерации сертификата:<br />
<em># echo &#8220;ifconfig-push 172.16.0.2 172.16.0.1&#8243; &gt; /usr/local/etc/openvpn/ccd/vpn-client</em><br />
при этом у нас получается подсеть для клиента с маской 255.255.255.252 которую мы указывали в файле настроек, так что в нашем случае это будет туннель с клиентской частью 172.16.0.2, серверной частью 172.16.0.1, широковещательным адресом 172.16.0.3 и адресом сетки 172.168.0.0, так что последующих клиентов эта запись будет иметь вид (в файлах для их имён и сертификатов):<br />
<strong>ifconfig-push 172.16.0.6 172.16.0.5<br />
ifconfig-push 172.16.0.10 172.16.0.9<br />
ifconfig-push 172.16.0.14 172.16.0.13<br />
</strong>если кто не понял то адресация IP идет +4<strong></strong></p>
<p>также создаем файлы журналирования:<br />
<em># mkdir /var/log/openvpn<br />
# touch /var/log/openvpn/openvpn-status.log<br />
# touch /var/log/openvpn/openvpn.log </em><br />
Открываем на нашем фаерволе входящий трафик на порт udp/5656 для того чтобы внешние клиенты могли подрубаться к нашему VPN серверу, а также разрешить прохождение трафика через интефрейс OpenVPN и внутресетвой трафик.</p>
<p>Теперь копируем сертификаты клиентской части на внешний носитель, так как они нам буду нужны на локальной машине при настройке удаленного клиента.</p>
<p>Вроде как теперь все должно работать, так что для того чтобы все запустилось- перезапускаем сервер, и настраиваем клиента на локальной машине.<br />
На локальной машине, ставим пакет OpenVPN, который можно <a href="http://odminblog.ru/links/go.php?url=http://openvpn.net/index.php/open-source/downloads.html" target="_blank"><strong>взять с офф.сайта</strong></a>. После этого сливаем клиентские файлы: <strong>ca.crt , vpn-client.crt , vpn-client.key, ta.key</strong> в папочку <strong>C:\Program Files\OpenVPN\config</strong> (или той куда ставили клиента) и создаем в ней файл клиентских настроек <strong>openvpn.ovpn</strong>, в который прописываем следующие параметры:<br />
<strong>#### openvpn.ovpn ###<br />
dev tun0<br />
proto udp<br />
# внешний IP VPN-сервера<br />
remote X.X.X.X<br />
# порт подключения<br />
port 5656<br />
client<br />
resolv-retry infinite<br />
ca ca.crt<br />
cert vpn-client.crt<br />
key vpn-client.key<br />
tls-client<br />
tls-auth ta.key 1<br />
auth MD5<br />
cipher BF-CBC<br />
ns-cert-type server<br />
comp-lzo<br />
persist-key<br />
persist-tun<br />
verb 3<br />
#########</strong></p>
<p>После этого запускаем клиента и он автоматом ломится на наш сервак и устанавливает сессию.</p>
<p>Собственно на этом можно было бы закочить, если бы в сети не жили беспокойные парни, которым обязом надо поставить себе Windows 7, да еще и x64. Для запуска OpenVPN под Windows 7 следует ставить версию <strong><a href="http://odminblog.ru/links/go.php?url=http://openvpn.net/release/openvpn-2.1_rc19-install.exe" target="_blank">openvpn-2.1_rc19</a></strong> (или какую нить другую от _rc15). Выкачиваем её и щелкаем правой кнопкой на инсталлер: <strong>Свойства -&gt; Совместимость -&gt; Запустить пакет в режиме Windows Vista</strong> , а также выставить галку &#8220;<strong>Выполнять эту программу от имени администратора</strong>&#8220;. После этого можно запускать инсталлер, который встанет без проблем, после чего на значке OpenVPN GUI надо будет также выставить, что запускать его следует от админа.</p>
<p>Для особо беспокойных, живущих в режиме параноик-мод, файлы ключиков, можно записать например на шифрованный диск или внешний носитель, и запускать клиент только после того как диск будет подмонтирован, тогда в openvpn.ovpn , пути настроек будут выглядеть следующим образом (сертификаты расположены в папке keys):<br />
<strong>ca  &#8220;X:\\keys\\ca.crt&#8221;<br />
cert &#8220;X:\\keys\\vpn-client.crt&#8221;<br />
key &#8220;X:\\keys\\vpn-client.key&#8221;<br />
tls-auth &#8220;X:\\keys\\ta.key&#8221; 1</strong></p>
<p>При установке клиента под Линух, файл конфигурации клиента openvpn.conf должен лежать в папке /usr/local/etc/openvpn , местоположение ключиков задаем естественно из него.</p>
<p>На тему настройки клиента под Mac я видимо отпишусь позже, так как мне это поставили на вид, но настраивать я не стал, так как макаки у меня под рукой нет, а убивать полдня на поиск имиджа по виртуалку меня заломало. Так что как только мне выдадут подопытную обезьяну, то отпишусь по результатам.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/povyshenie-bezopasnosti-vpn-soobshhestva/" rel="bookmark" class="crp_title">Повышение безопасности VPN сообщества</a></li><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li><li><a href="http://odminblog.ru/iphone-in-cisco-asa-vpn/" rel="bookmark" class="crp_title">Пытаемся подружить iPhone и Cisco ASA VPN</a></li><li><a href="http://odminblog.ru/ustanovka-servera-baz-dannyx-mysql-na-centos/" rel="bookmark" class="crp_title">Установка сервера баз данных mySQL на CentOS</a></li><li><a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/" rel="bookmark" class="crp_title">Установка поддержки SNX и Endpoint Connect на шлюзах</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Охота на домены с историей</title>
		<link>http://odminblog.ru/oxota-na-domeny-s-istoriej/</link>
		<comments>http://odminblog.ru/oxota-na-domeny-s-istoriej/#comments</comments>
		<pubDate>Thu, 15 Sep 2011 17:42:10 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[домен]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[сайты]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1586</guid>
		<description><![CDATA[Вернулся из отпуска совершенно разобранный и ничего не понимающий, так что первый день пытаюсь въехать мозгом в работу и то на чем остановился до отъезда. А остановился на том, что разработал для себя алгоритм поиска доменов с историей. Причем естественно что я знал как это делается с теоретической точки зрения, но для одного из сателлитов [...]]]></description>
			<content:encoded><![CDATA[<p>Вернулся из отпуска совершенно разобранный и ничего не понимающий, так что первый день пытаюсь въехать мозгом в работу и то на чем остановился до отъезда. А остановился на том, что разработал для себя алгоритм поиска доменов с историей. Причем естественно что я знал как это делается с теоретической точки зрения, но для одного из сателлитов срочно потребовалось купить домен с тиц, а все барыги отсутствовали онлайн, так что пришлось вооружиться парой инструментов, и на удивление в течении пары часов нашел себе домен с тиц 20, сэкономив на этом деле порядка 50$.</p>
<p>Так что довольно быстро напарсил себе базу дропов с PR1, а также дропов из DMOZ, которые в данный момент и предлагаю для регистрации, как в виде информации о наличии свободного домена, так и в виде пуша в акк. Данная услуга оказалась на удивление востребованной, так что уезжая, получил несколько писем. Естественно что наиболее востребованной оказалась тема с продаже доменов с тиц 10, так что в данный момент имею несколько штук, зареганных именно для тих целей.</p>
<p>Поэтому по приезду начал именно с отсмотра дропов за последнюю неделю, но как оказалось- появились какие то кексы, скупающие подчистую все домены, в том числе и PR1. Самое обидное что вчера был слив с парой-твойкой доменов с тиц 10, которые забукали какие то не понятные кексы, которые клеют их к своим сайтам. Я конечно все понимаю, но такое транжирство относительно доменов со стабильный тиц 10 довольно унылый способ использования доменов с историей.  При этом до того как заняться охотой на домены, я столько читал разных статей про то, что в англонете давно закончились трехсимвольные домены, и при этом в тираж, ежедневно вылетает несколько штук трехсимвольных доменов, что в бизе, что в орге, что в инфо.</p>
<p>Сегодня решив продвигаться на мауле, так как планирую попробовать продавать методику поиска тицасто-пыаристых дропов, выложил несколько халявных доменов с PR 2, дык народ даже спасибо не сказал, так что кто людям помогает, то тратит время зря.</p>
<p>В любом случае в активе имеются домены с историей, с тиц 10, в каталоге DMOZ, домены с PR1-2, которые предоставляю как в виде списка, так и передачей доменов в аккаунт.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/vojna-luchshix-xostingov/" rel="bookmark" class="crp_title">Как лучший хостинг может терять клиентов</a></li><li><a href="http://odminblog.ru/obedinenie-dannyx-kolonok-v-excel/" rel="bookmark" class="crp_title">Объединение данных колонок в Excel</a></li><li><a href="http://odminblog.ru/rucentr-yandeks-i-mrakobesie-v-runete/" rel="bookmark" class="crp_title">Руцентр, Яндекс и мракобесие в рунете</a></li><li><a href="http://odminblog.ru/dolgoghdannoe-obnovlenie-tiz/" rel="bookmark" class="crp_title">Долгожданое обновление ТиЦ лучше бы не наступало</a></li><li><a href="http://odminblog.ru/gyrbar-for-firefox/" rel="bookmark" class="crp_title">Плагин для Firefox отображающий PR и ТиЦ</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/oxota-na-domeny-s-istoriej/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Настройка кеширующего DNS сервера на базе BIND</title>
		<link>http://odminblog.ru/cashing-dns-server-under-bind/</link>
		<comments>http://odminblog.ru/cashing-dns-server-under-bind/#comments</comments>
		<pubDate>Fri, 19 Aug 2011 07:47:20 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[Сайты и их проблемы]]></category>
		<category><![CDATA[bind]]></category>
		<category><![CDATA[dns]]></category>
		<category><![CDATA[named]]></category>
		<category><![CDATA[домен]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[настройка системы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1525</guid>
		<description><![CDATA[Думаю что не надо лишний раз лить воду на жернов копирайта пустословия, относительно того что для жизни сетей и Интернета в частности, сервера доменных имен являются краеугольной тематикой. Ибо без их существования все доменные имена, типо мойкрутойдомен.ком были бы пустыми словами. И для того, чтобы выходить из любой сети в интернет, нам необходимо использовать DNS [...]]]></description>
			<content:encoded><![CDATA[<p>Думаю что не надо лишний раз лить воду на жернов <span style="text-decoration: line-through;">копирайта</span> пустословия, относительно того что для жизни сетей и Интернета в частности, сервера доменных имен являются краеугольной тематикой. Ибо без их существования все доменные имена, типо мойкрутойдомен.ком были бы пустыми словами. И для того, чтобы выходить из любой сети в интернет, нам необходимо использовать DNS сервер для разрешения доменных имен в IP адреса.  Но в данном случае нам хватит, так называемого кеширующего сервера имен, то есть отвечающего только за разрешение имен и не содержащего описаний доменных зон.</p>
<p>С помощью стандартного сервера доменных имен BIND, настроить такой сервер, на базе любой *nix системы, можно за считанные минуты, но при этом необходимо выполнить некоторое количество телодвижений, которые я и перечислю ниже.</p>
<p><span id="more-1525"></span>В файл <em>/etc/rc.conf</em> добавляем строку запускающую наш сервер доменных имен:<br />
<strong>named_enable=&#8221;YES&#8221;</strong><br />
Открываем наш файл, отвечающий за локальных резолв <em>/etc/resolv.conf</em> и меняем его содержимое (вероятнее всего там стоит провайдерские DNS), на следующие строки, содержащие ваши домены:<br />
<strong>domain  your-domain.ru<br />
search host.your-domain.ru your-domain.ru<br />
nameserver 127.0.0.1</strong><br />
для того чтобы сделать поиск доменных имен по кешу локального сервера.<br />
Проверяем в файле <em>/etc/nsswitch.conf</em> наличие записи<br />
<strong>hosts:      files dns</strong><br />
говорящей о том, что при резолве имен сначала будет использоваться информация содержащаяся в файле <em>/etc/hosts</em>, а затем запрашивать у доменных серверов, в соответствии с описанием в файле <em>/etc/resolv.conf </em><br />
После этого в файл <em>/etc/host.conf</em> добавляем строку<br />
<strong>order hosts,bind</strong><br />
которая разрешает ту же последовательность, что и в файле <em>/etc/nsswitch.conf </em><br />
После этого переходим к настройке основного файла конфигурации любого доменного сервера, а не только кеширующего: <em>/etc/namedb/named.conf</em>. Для начала добавляем и раскомментируем следующие опции, идущие списком после директивы <strong>options {</strong><br />
Каждая строка, а также перечисление например IP адресов, должно закрываться символом точки с запятой &#8220;<strong>;</strong>&#8221;<br />
Определяем на каких интерфейсах слушать входящие пакеты:<br />
<strong>listen-on       { 127.0.0.1; 192.168.0.1; 172.16.0.1; };</strong><br />
Данную строку следует прописывать, если возникают какие то проблемы с фаерволом:<br />
<strong>query-source address * port 53;</strong><br />
Также если охота поиграться с безопасностью, то можно озвучить сети, из которых разрешены запросы (сети определяем перед директивой options), а также отрубить фингерпринт и включить обработчик рекурсивных запросов:<br />
<strong>acl &#8220;our_lanz&#8221; { 192.168.0.0/24; };<br />
options {<br />
directory &#8220;/etc/namedb&#8221;;<br />
allow-recursion { &#8220;our_lanz&#8221;; };<br />
allow-query {&#8220;our_lanz&#8221;; };<br />
version &#8220;unknown&#8221;;<br />
fake-iquery no;<br />
};</strong><br />
Добавляем директивы запросов к DNS провайдера, для того чтобы дергать запросы из них и тем самым облегчить работу сетки:<br />
<strong>forwarders {<br />
NS_IP1; NS_IP2;<br />
};<br />
forward first;</strong><br />
На этом в принципе можно и остановиться, ибо все должно уже начать шуршать, после перезапуска сервера доменных имен, но для того чтобы произвести классические действия- идет в описание доменных зон и добавляем локальные зоны:<br />
<strong>zone &#8220;.&#8221; {<br />
type hint;<br />
file &#8220;named.root&#8221;;<br />
};<br />
zone &#8220;0.0.127.in-addr.arpa&#8221; {<br />
type master;<br />
file &#8220;master/127.0.0&#8243;;<br />
};</strong><br />
Надо отметить, что все эти файлы указываются от корневой директории <em>named.conf</em>, так что создаем упомянутый файл <em>/etc/named/master/127.0.0</em><br />
<strong>@               IN      SOA     host.your-domain.ru. hostmaster.your-domain.ru. (<br />
1       ; Serial<br />
8H      ; Refresh<br />
2H      ; Retry<br />
1W      ; Expire<br />
1D)     ; Minimum TTL<br />
NS      host.your-domain.ru.<br />
1                       PTR     localhost.</strong><br />
и проверяем что файл <em>/etc/named/named.root</em> содержит информацию о корневых доменных серверах, в нем на самом деле много инфы, вроде подобного:<br />
<strong>.                        3600000  IN  NS    A.ROOT-SERVERS.NET.<br />
A.ROOT-SERVERS.NET.      3600000      A     198.41.0.4<br />
A.ROOT-SERVERS.NET.      3600000      AAAA  2001:503:BA3E::2:30</strong><br />
;<br />
Теперь радостно перезапускаем наш сервер доменных имен, и можем спокойно тестить или заниматься другими делами.<br />
Тестится естественно через терзания nslookup&#8217;a:<br />
<strong># nslookup<br />
Default server: 127.0.0.1<br />
Address: 127.0.0.1#53<br />
&gt; odminblog.ru<br />
Server:         127.0.0.1<br />
Address:        127.0.0.1#53<br />
Non-authoritative answer:<br />
Name:   odminblog.ru<br />
Address: 174.120.3.60</strong></p>
<p>Как видно из <strong>Non-authoritative answer</strong> сервер берет эти данные из кеша, о чем нас и предупреждает этой надписью.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/resolve-tunning-for-quick-queries/" rel="bookmark" class="crp_title">Ускоряем разрешение доменных имен через resolve.conf</a></li><li><a href="http://odminblog.ru/delegirovanie-upravleniya-subdomain/" rel="bookmark" class="crp_title">Делегируем управление субдоменом</a></li><li><a href="http://odminblog.ru/zabavnyj-glyuk-raboty-svyazki-named-i-ssh/" rel="bookmark" class="crp_title">Забавный глюк работы связки named и ssh</a></li><li><a href="http://odminblog.ru/ttl-in-dns-for-migrate/" rel="bookmark" class="crp_title">Изменение значений TTL в сервере DNS/BIND при миграции</a></li><li><a href="http://odminblog.ru/bind-vulnerability/" rel="bookmark" class="crp_title">Найдена критическая уязвимость для BIND 9</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/cashing-dns-server-under-bind/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Выбираю безлимитный мобильный интернет для дома и офиса</title>
		<link>http://odminblog.ru/vybirayu-bezlimitnyj-mobilnyj-internet-dlya-doma-i-ofisa/</link>
		<comments>http://odminblog.ru/vybirayu-bezlimitnyj-mobilnyj-internet-dlya-doma-i-ofisa/#comments</comments>
		<pubDate>Thu, 18 Aug 2011 12:22:35 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[3g]]></category>
		<category><![CDATA[gprs]]></category>
		<category><![CDATA[интернет]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1510</guid>
		<description><![CDATA[Возникла какое то время назад у меня задача прикупить себе мобильный 3G интернет, поскольку я одно время много мотался, да и к тому же хотелось оставаться все время на связи, сидючи на даче, и при этом не платить безумные башли за использование мобилки, ибо заход со своего МТС в интернет мне обходился в среднем в [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-full wp-image-1512" title="безлимитный мобильный интернет 3G" src="http://odminblog.ru/wp-content/uploads/2011/08/3ginternet.jpg" alt="безлимитный мобильный интернет 3G" width="300" height="195" />Возникла какое то время назад у меня задача прикупить себе мобильный 3G интернет, поскольку я одно время много мотался, да и к тому же хотелось оставаться все время на связи, сидючи на даче, и при этом не платить безумные башли за использование мобилки, ибо заход со своего МТС в интернет мне обходился в среднем в 200-300 рублей, а с Мегафона около 100. К тому же буквально следом за этой идей, ко мне примотался клиент, которому я настраивал под ключ офис, с тем что его ломает платить 15к рублей в месяц за выделенку Билайна, для того чтобы 3 сотрудника могли пользоваться Интернетом, и хотелось бы найти какой нить приемлемый вариант мобильного интернета (хоть 3G, хоть GPRS). В связи с чем я рассматривал несколько вариантов- во сколько обойдется комплект 3G интернета в офисе- если брать 3G рутер с каким-нибудь планом, или же покупка отдельных модемов для каждого сотрудника, для того чтобы они могли пользоваться внутри офиса и в разъездах. Так что вооружившись бродилкой, я засел за изучение предложений по рынку (сразу оговорюсь, что все описанное подходит для московского региона).</p>
<p><span id="more-1510"></span>Yota 4G:<br />
в районе 2к рублей за модем (PC Express или USB-stick);<br />
~5к рублей за wi-fi точку доступа на основе технологии 3G;<br />
тарифные планы 1400 рублей в месяц, без ограничений на скорости до до 10 Мбит/сек downstream, до 3 Mбит/сек upstream;<br />
Также можно подключиться за 700 рублей в месяц на скорости 512кб/c down и 128кб/c up;<br />
Про лимиты трафа не сказано, а особо искать не было желания, так что принял за то что они отсутствуют</p>
<p>SkyLink 3G интернет:<br />
порядка 2к за модем (PC Express или USB-stick);<br />
точки доступа от 8к рублей, либо рутер D-Link за 3к + к нему модем от 3к рублей;<br />
Тарифы от 900 рублей за безлимитный город и 2500 рублей за областной на скорости 3Мбит/сек.;<br />
При превышении трафика порога в 2Гига, скорость падает до 128кб/c</p>
<p>Билайн 3G интернет:<br />
1200 рублей за модем;<br />
точек доступа я не обнаружил;<br />
тарифный безлимит 450 рублей до 7,2Мб/c;<br />
По истечении порога в 2 Гбайта, скорость доступа в Интернет снижается до 64 Кбит/c.</p>
<p>МТС 3G интернет:<br />
1400 рублей за модем (2к если модем еще и с wi-fi рутером);<br />
отдельный рутер 4к &#8211; с Ethernet портом;<br />
безлимиты 750 рублей (лимит: 500 Мб в сутки, 8Гб в месяц) и 1350 рублей (лимит: 1Гб в сутки, 12 Гиг в месяц). Скорость в районе 3,6Мб/c;<br />
При превышении суточного порога скорость падает до 64кб/c, то 3 утра следующего дня, при превышении месячного трафика до 16кб/с до конца месяца</p>
<p>Мегафон 3G интернет:<br />
Модемы тоже в районе 1500 рублей;<br />
безлимитка начинается от 500 рублей с лимитом в 2,5Гб, 800 рублей в 4Гб и далее, на скорости в районе 3Мб/с;<br />
При превышении лимита трафика скорость падает до 64кб/с, но лимит можно увеличть на 1,5Гб (за 150 рублей) или на 3Гб (за 300 рублей)</p>
<p>Исходя из всего вышесказанного, для клиента я решил выбирать между йотой или МТС&#8217;ом, так как у последнего все выглядело наиболее интересно- как в плане цен, так и в плане правил ограничения на трафик мобильного интернета, поскольку 12 гиг в месяц давали порядка 400 метров в день, чего должно было бы хватить за глаза для серфинга и чтения почты, под угрозой анальной кары для сотрудников за скачивание файлов. Йота опять же выглядела убедительно, но есть опасение, что могут возникнуть проблемы с качеством связи вне пределов Садового кольца, тем более, что на улице где сидел клиент, судя по карте покрытия сети 4G, было несколько пятен, где доступ предполагался только на открытом воздухе.</p>
<p>Тогда как для себя, я, с подачи друга, нашел отличный вариант безлимитного мобильного интернета от Билайна за 300 рублей в месяц. Оказалась интересная особенность безлимитного 3G интернета, в том, что все лимиты на использованный трафик есть только у авансовых тарифных планов (всюду лимит в 1Гб, после чего скорость падает до 64 Кбит/c, а у МТС, как уже писал выше до 16Кб/c), тогда как у тарифного плана с постоплатой, таких лимитов нет, и подключение к интернету происходит на скорости 256 Кбит/с без ограничений по лимиту использования. Поскольку мне 256 Кбит/с было за глаза, то я и прикупил себе постоплатный план с 0 рублей абонентки и включил на ней безлимитный мобильный интернет за 300 рублей в месяц. Пытался найти под него PCMCI модем, но ехать на савелу- было не охота, так что купил за 1200 рублей какой то китайский момед Flyer U12, который на самом деле оказался каким то УГ, ибо скорость на нем почему то была ниже, чем на старенькой Nokia, когда я догадался вставить sim-карту в неё для теста, так что вероятнее всего дело в качестве приема, и, учитывая, что я победил iPhone и могу теперь <a title="выход в интернет через iphone bluetooth" href="http://odminblog.ru/internet-cherez-bluetooth-v-iphone-ios-4-3-4/">выходить в интернет через bluetooth соединение</a>, то и надобность в этом модеме совершенно отпала.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/internet-cherez-bluetooth-v-iphone-ios-4-3-4/" rel="bookmark" class="crp_title">Интернет через bluetooth в iPhone iOS 4.3.4</a></li><li><a href="http://odminblog.ru/zamena-akkumulyatora-na-iphone-3gs/" rel="bookmark" class="crp_title">Замена аккумулятора на iPhone 3GS</a></li><li><a href="http://odminblog.ru/organizaciya-besprovodnogo-mosta-na-bolshix-rasstoyaniyax/" rel="bookmark" class="crp_title">Организация беспроводного моста на больших расстояниях</a></li><li><a href="http://odminblog.ru/videonablyudenie-na-vyborax-ne-ploxoj-podarok-k-novomu-godu/" rel="bookmark" class="crp_title">Видеонаблюдение на выборах- не плохой подарок к Новому году</a></li><li><a href="http://odminblog.ru/internet-on-iphone-30/" rel="bookmark" class="crp_title">Настройка интернета на iPhone 3.0</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/vybirayu-bezlimitnyj-mobilnyj-internet-dlya-doma-i-ofisa/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Как узнать свой номер мобильного телефона</title>
		<link>http://odminblog.ru/kak-uznat-svoj-nomer-mobilnogo-telefona/</link>
		<comments>http://odminblog.ru/kak-uznat-svoj-nomer-mobilnogo-telefona/#comments</comments>
		<pubDate>Mon, 15 Aug 2011 18:41:33 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1495</guid>
		<description><![CDATA[Наверное каждый владелец нескольких мобильных телефонов сталкивался с проблемой того, что не мог вспомнить номер своего телефона. Обычно такое лечится звонком на телефон с определителем, вроде бы сейчас практически все номера определяют номер по умолчанию.
Но в эти выходные столкнулся с тем, что у клиента уволилось несколько человек, которые и унесли с собой данные о номере [...]]]></description>
			<content:encoded><![CDATA[<p>Наверное каждый владелец нескольких мобильных телефонов сталкивался с проблемой того, что не мог вспомнить номер своего телефона. Обычно такое лечится звонком на телефон с определителем, вроде бы сейчас практически все номера определяют номер по умолчанию.</p>
<p>Но в эти выходные столкнулся с тем, что у клиента уволилось несколько человек, которые и унесли с собой данные о номере рекламного телефона. Вся загвоздка этого номера была в том, что он был заблокирован для исходящих звонков и работал только на прием, ну а доки от сим-карты естественно были потеряны за ненадобностью еще в прошлой жизни.</p>
<p>Так что встала задача определить его номер на основе сервисных USSD запросов оператора. Что и было сделано, но заодно и разжился запросами всех остальных основных операторов. Надо отметить что все USSD запросы идут в форме диалога, так что после набора комбинации нажимаем вызов, а дале придется несколько раз пересылать различные циферки, следуя ответам оператора.</p>
<p>Для Мегафона:<br />
*151#<br />
Такчже если звонки разрешены, можно набрать в суппорт оператора: 0500.</p>
<p>Для МТС:<br />
*123#<br />
Также можно позвонить в службу поддержки МТС: 0887.</p>
<p>Для Билайн:<br />
*110#<br />
Опять же можно отзвонить в поддержку оператора, по номеру: 0611.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/not-to-trash-iphone/" rel="bookmark" class="crp_title">Не выкидывайте свой старый iPhone</a></li><li><a href="http://odminblog.ru/internet-on-iphone-30/" rel="bookmark" class="crp_title">Настройка интернета на iPhone 3.0</a></li><li><a href="http://odminblog.ru/vosstanavlivaem-informaciyu-s-hdd-svoimi-rukami/" rel="bookmark" class="crp_title">Восстанавливаем информацию с HDD своими руками</a></li><li><a href="http://odminblog.ru/besplatnaya-mobilnaya-svyaz-teper-v-vashem-telefone/" rel="bookmark" class="crp_title">Бесплатная мобильная связь, теперь в вашем телефоне</a></li><li><a href="http://odminblog.ru/unlock-iphone-312/" rel="bookmark" class="crp_title">Разлочка iPhone OS 3.1.2 с модемом 05.11.07</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/kak-uznat-svoj-nomer-mobilnogo-telefona/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Еще одна утечка личной информации в поисковики</title>
		<link>http://odminblog.ru/eshhe-odna-utechka-lichnoj-informacii-v-poiskoviki/</link>
		<comments>http://odminblog.ru/eshhe-odna-utechka-lichnoj-informacii-v-poiskoviki/#comments</comments>
		<pubDate>Tue, 26 Jul 2011 07:11:12 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сайты и их проблемы]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[сайты]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1441</guid>
		<description><![CDATA[Не успела улечься шумиха с утечкой мегафоновских смсок в Яндекс, как крупнейшая российская поисковая система оказалась снова замешана в инциденте с утечкой данных. На этот раз в свободное плаванье по индексу поисковой системы отправились данные клиентов российских интернет магазинов. При наборе в строке поиска Яндекса «inurl:0 inurl:b inurl:1 inurl:c статус заказа» поисковик возвращает 1к статусов [...]]]></description>
			<content:encoded><![CDATA[<p>Не успела улечься шумиха с утечкой <a title="sms мегафона в яндекс" href="http://odminblog.ru/o-megafone-yandekse-i-personalnyx-dannyx/">мегафоновских смсок в Яндекс</a>, как крупнейшая российская поисковая система оказалась снова замешана в инциденте с утечкой данных. На этот раз в свободное плаванье по индексу поисковой системы отправились данные клиентов российских интернет магазинов. При наборе в строке поиска Яндекса «<strong>inurl:0 inurl:b inurl:1 inurl:c статус заказа</strong>» поисковик возвращает 1к статусов последних заказов, в которых можно найти ФИО клиента, его домашний адрес, IP, а также то, что служит наибольшей причиной лулзов- собственно сам заказ.</p>
<p>Так, по инфе на вчерашний вечер, некоторых клиентов секс-шопа Sexyz.ru уже начали троллить в социальной сети &#8220;ВКонтакте&#8221;, ибо у них обнаружились какие то нереальные списки заказанных сексуальных игрушек.</p>
<p>Новость изначально коснулась только Яндекса, но позднее выяснилось что все эти данные также доступны и на большинстве поисковиков- Mail, Rambler, Google. Собственно как и в случае утечки информации с сайта Мегафон- индексация поисковиками стала возможной в связи с некорректной работой файла индексации интернет-магазина robots.txt.</p>
<p>Искренне сомневаюсь, что данная ошибка появилась вчера, скорее всего кто то из пытливых умов просто вышел на эту дырку безопасности, которому подвержена часть интернет магазинов, причем скорее всего их объединяет, помимо неправильно заполненного robots.txt, криворукие веб-мастера, которые создавали движок интернет магазина таким образом, что статусы заказов клиентов находятся в открытом доступе, и единственной защитой от индексации поисковыми системами является файл robots.txt. Надо отметить, что за подобное распространение личной информации интернет-магазин вполне реально может налететь на не плохой штраф.</p>
<p>Подобная проблема уже была с поисковой системой Google когда несколько лет назад она была лучшей помощницей хакера, так как помимо страниц сайтов, также индексировала всевозможные служебные страницы и фингерпринты CMS, так что её использовали для поиска сайтов подверженных тем или иным уязвимостям.</p>
<p>Так что прежде чем запускать какой либо сайт- проверьте имеется ли у вас вообще файл robots.txt и что в нем написано.Тем более учитывая тенденцию того что подобные бреши начали всплывать одна за другой, то вполне возможно что это целенаправленный слив информации, призванный повысить спрос на аудиты безопасности сайтов и информационных систем, то есть вполне возможно что поиском подобных брешей занимаются не любители, а специально набранная команда тестировщиков и специалистов по безопасности, у которых следуя слогану Яндекса- точно найдется все.</p>
<p>Мог бы понаписать много чего еще, но пошел проверять роботсы на своих сайтах. Ибо чем Яндекс не шутит.</p>
<p>З.Ы: Поковырявшись на сайте вышеозначенного сексшопа и других героев ленты яндекса, обнаружил что собственно это одна и та же платформа, и как оказалось- это сугубо российская поделка Shop-Script &#8211; за который люди еще платят бобло порядка 300 американских рублей. Полагаю что после такого замечательного и главное показательного пиара в интернете, у парней их поделка будет продаваться уже менее успешно. Так что развитие ситуации было видимо таким, что кто то случайно пробил Sexyz.ru, и дальше уже по фингерпринту движка ситуация пошла развиваться дальше. Тем более что для этого даже не надо было терзать поисковые системы запросами, а просто зайти на офф.сайт shop-script.ру в раздел партнеров, где и выложена часть сайтов, использующих данный движок. Сексшопов естественно в данном списке нет. <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>На самом деле что касается сексошопов, то это вообще, если вдуматься очень скользкая тема, так как помимо моральных уродов которые будут доводить законопослушных граждан измывательствами, однозначно проявятся гоблины которые попробуют из этой информации выдавить копеечку, то есть это грозит как минимум шантажом, а в худшем и прямой наводкой на квартиру.</p>
<p>В дополнение к этому почтовые адреса этих граждан, попавшие в тираж также являются дорогостоящим продуктом, так как уже сами по себе сортированы по группам интересов, то есть именно то что называется Sales Lead.</p>
<p>Так что учитывая тот факт, что на Мегафон тем не менее уже подают в суд с исками в 30-50к рублей, то здесь все гораздо серьезнее и все таки у мегафона имеется своя сильная юридическая база, чего лишены торговцы самотыками, так что их однозначно будут иметь как тузик грелку. А они в свою очередь перевыставлять претензии к создателям дырявого двигла. Так что полагаю и интернет магазины, использовавшие дырявое двигло Shop-Script и самих быдлокодеров, продающих не тестированную поделку, ждет не мало приятных минут общения с судейскими.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/o-megafone-yandekse-i-personalnyx-dannyx/" rel="bookmark" class="crp_title">О Мегафоне, Яндексе и персональных данных</a></li><li><a href="http://odminblog.ru/indeksirovanie-poiskovikami-stranicy-na-facebook/" rel="bookmark" class="crp_title">Индексирование поисковиками страницы на Facebook</a></li><li><a href="http://odminblog.ru/svistoplyaska-s-puzomerami/" rel="bookmark" class="crp_title">Свистопляска с пузомерами</a></li><li><a href="http://odminblog.ru/yandeks-upal/" rel="bookmark" class="crp_title">Яндекс упал</a></li><li><a href="http://odminblog.ru/gyrbar-for-firefox/" rel="bookmark" class="crp_title">Плагин для Firefox отображающий PR и ТиЦ</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/eshhe-odna-utechka-lichnoj-informacii-v-poiskoviki/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Хитрости рассылки в интернете</title>
		<link>http://odminblog.ru/xitrosti-rassylki-v-internete/</link>
		<comments>http://odminblog.ru/xitrosti-rassylki-v-internete/#comments</comments>
		<pubDate>Mon, 25 Jul 2011 22:01:26 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Почтовые системы]]></category>
		<category><![CDATA[spam]]></category>
		<category><![CDATA[почтовые системы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1435</guid>
		<description><![CDATA[В данный момент эпизодически провожу массовые рассылки по интернету для пары своих клиентов, естественно по их базам почтовых адресов клиентов, ибо воевать со спамом и заниматься его созданием как мне кажется не очень здорово для кармы. Довольно интересное занятие, так как в любом случае дает возможность расширения знаний о работе протоколов и интернет маркетинга.
Ну и [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-medium wp-image-1436" title="массовая почтовая рассылка в интернете" src="http://odminblog.ru/wp-content/uploads/2011/07/pochtovayarassylkavinternete-300x199.jpg" alt="массовая почтовая рассылка в интернете" width="300" height="199" />В данный момент эпизодически провожу <a title="массовая рассылка в интернете" href="http://odminblog.ru/massovaya-rassylka-pisem-v-internete-svoimi-rukami/">массовые рассылки по интернету</a> для пары своих клиентов, естественно по их базам почтовых адресов клиентов, ибо воевать со спамом и заниматься его созданием как мне кажется не очень здорово для кармы. Довольно интересное занятие, так как в любом случае дает возможность расширения знаний о работе протоколов и интернет маркетинга.</p>
<p>Ну и попутно подумываю о возможности платного оказания услуг в этом профиле, занимаясь именно почтовым рассылками по базам клиентов- то есть не пуская их никуда, и проводи массовые рассылки по клиентам изъявившим получать данные рассылки. И в этой связи стал думать о повышении КПД рассылки, так как первые пробы давали порядка 10% прочитанных сообщений из всего списка отосланных писем и порядка 2-3% открытия ссылок, указанных в письме. Остальные письма даже не были прочитаны, исходя из моих счетчиков, то есть они либо попали в спам и были удалены, либо пользователь не сказал &#8220;загрузить из интернета&#8221; картинки, обращение к которым и считалось за открытие письма. В этой связи я довел до клиента свои мысли по поводу повышения кпд рассылки писем, но клиент реагировал крайне вяло и в этой связи я наметил несколько пунктов, что следует делать для повышения успешности рассылки, и чего делать напротив не надо если вы хотите провести успешную почтовую рассылку:</p>
<p><span id="more-1435"></span>1. Использовать для рассылки реальный почтовый сервер, так как на встроенном smtp-клиенте вы далеко не уедите.<br />
2. Перед массовой рассылкой писем необходимо прогнать свой сервер по списку наиболее популярных RBL листов, чтобы понять что он в них отсутствует. Если же он в них наличествует, то дать запрос на исключение его из этих списков.<br />
4. Убедиться что у вашего почтового сервера <a title="PTR запись" href="http://odminblog.ru/ptr-reverse-zone/"><strong>есть PTR запись</strong></a>. Делается это путем ввода следующей команды:<br />
<strong>nslookup IP</strong><br />
Также в инете полно сервисов которые позволяют проверить наличие реверсивной зоны.<br />
5. При верстке письма крайне желательно чтобы это делал профессионал, знакомый с версткой именно под почтовые рассылки в интернете, так как там имеется некоторое количество особенностей отображения символов и самой верстки<br />
6. Также желательно, чтобы письмо версталось &#8220;все в одном&#8221;, то есть изображения были бы интегрированы в письмо- делается это через задание и  описание классов изображений, но с этим вопросом лучше обратиться в пункт 3.<br />
7. Если вы верстали сами и у вас есть изображения которые необходимо разместить на внешнем сервере, постарайтесь сделать так чтобы это был сервер клиента.<br />
8. Крайне желательно чтобы все файлы- и счетчики, и изображения и файлы для скачивания располагались на стороне клиента, ибо если они располагаются на стороннем сервере, то это для автоматических систем, да и для пользователей, попахивает банальным фишингом, и часть автоматических систем просто заблокирует ваше письмо.<br />
9. Никаких внешних файлов, которые пользователь должен скачать к себе на компьютер. Это лишний повод не открывать ваше сообщение. Если вы хотите от пользователя какие то действия, то организуйте форму у себя на сайте- это будет стоить лишних 2-3к рублей, но значительно повысит выхлоп от вашей массовой рассылки в интернете.<br />
10. Перед началом почтовой рассылки проверьте вашу базу на валидность- это займет какое то время, но снизит нагрузку на ваш сервер и уменьшит базу от 5 до 10%, ибо пользователи частенько вводят не существующие адреса, или же увольняются, акки суспендятся и прочее.﻿<br />
11. По возможности проводите массовую рассылку персонализировано, то есть рассылайте письма с указанием поля TO, а не скрытыми пользователями, или идущими списком, так как это повышает доверие к письму, при проверке спам-фильтрами.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/massovaya-rassylka-pisem-v-internete-svoimi-rukami/" rel="bookmark" class="crp_title">Массовая рассылка писем в интернете своими руками</a></li><li><a href="http://odminblog.ru/image-spam-threat/" rel="bookmark" class="crp_title">И снова о проблематике спам потока</a></li><li><a href="http://odminblog.ru/global-external-alias-using-exim/" rel="bookmark" class="crp_title">Организация глобального внутреннего алиаса средствами exim</a></li><li><a href="http://odminblog.ru/povyshenie-bezopasnosti-vpn-soobshhestva/" rel="bookmark" class="crp_title">Повышение безопасности VPN сообщества</a></li><li><a href="http://odminblog.ru/ptr-reverse-zone/" rel="bookmark" class="crp_title">PTR запись зоны обратного просмотра</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/xitrosti-rassylki-v-internete/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Медведев призвал &#8220;грабить корованы&#8221;© в национальной WoW</title>
		<link>http://odminblog.ru/medvedev-prizval-grabit-korovany%c2%a9-v-nacionalnoj-wow/</link>
		<comments>http://odminblog.ru/medvedev-prizval-grabit-korovany%c2%a9-v-nacionalnoj-wow/#comments</comments>
		<pubDate>Fri, 22 Jul 2011 20:50:48 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[юмор]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1416</guid>
		<description><![CDATA[В инете появился очень и очень забавный видеоролик в котором президент России Медведев на совместном заседании президиумов президентских советов по культуре и по науке во Владимире 22 июля, в связи с подготовкой к празднованию 1150-летия зарождения российской государственности,  возжелал создать аналог World of Warcraft, причем с национальным колоритом, по мотивам русских народных сказок. Сразу же [...]]]></description>
			<content:encoded><![CDATA[<p>В инете появился очень и очень забавный видеоролик в котором президент России Медведев на совместном заседании президиумов президентских советов по культуре и по науке во Владимире 22 июля, в связи с подготовкой к празднованию 1150-летия зарождения российской государственности,  возжелал создать аналог World of Warcraft, причем с национальным колоритом, по мотивам русских народных сказок. Сразу же вспомнилась история про создание <a title="национальная ос" href="http://odminblog.ru/kak-napisat-nacionalnuyu-os-za-2-goda/">национальной OS</a>, на которой видимо и будет запускаться национальная MMORPG, которую вероятнее всего после портируют на национальный коммуникатор, с поддержкой национальной навигационной системы Глоснах. Хотя наверное все таки на iPhone и iPad таки портируют, хотя бы до запуска нового цеха для производства российских коммуникаторов в Гуанчджоу.</p>
<p>Искренне порадовали слова президента о сотнях миллионов потенциальных игроков, но его хмыканье на тему &#8220;для тех кто не знает&#8221; стопудово выдает чувака в теме, относящегося как раз к упомянутым &#8220;взрослым особям, часами просиживающим за мониторами&#8221;, только вот я боюсь, что вместо расслабона после работы Дмитрий Анатольевич шпилит во время и вместо рабочего дня.</p>
<p>Конечно было бы интересно пошпилить на арене или на просторах Калимдора против ДАМ&#8217;а, но думаю что он рассекает по просторам Азерота в сопровождении 40ppl рейда из ФСО&#8217;шников или сотрудников отдела &#8220;К&#8221;, которые просто досят атакующего. А моет и напротив, несчастного эльфийского медведа ганкают все кому не попадя и затеплилась мечат- погамать на своем серваке, да не абы как, а в миссии бога. Правда если бы народ узнал на каком серваке он играет- либо сервак бы полег от переполнения желающими поиграть с русским президентом, либо на всем реалме перебили ли бы всех медведей, включая NPC&#8217;шных.</p>
<p>Теперь осталось понять на каком движке поднимать мега игру, чтобы &#8220;грабить корованы&#8221;©- либо на линейке, либо перепиливать аллодов. Ибо списывать бабосы под это дело будут уже не по-деццки.</p>
<p>В это время народ в рунете уже не остается равнодушным и жжот мама не горюй. Теперь ожидаю появления большого количества мемов и жаб:</p>
<p>ПАТИ НА БАБУ-ЯГУ, НИД КОЖЕМЯКА, ДВА СТРЕЛЬЦА, БАБКА-ПОВЕДУНЬЯ, И 2 ДД ИВАНУШКА-ДУРАЧОК, ИЛИ ЕМЕЛЯ 55+ЛВЛ С СОБОЙ МОЛОДИЛЬНЫЕ ЯБЛОКИ ПО 2 СТЕКА МИНИМУМ, КОЩЕЙ-ПВП-СЭТ ИЛИ КРАБОСЕТ &#8220;ЩУЧИЙ ВЕЛЕНЫЙ&#8221; СБОР НА ОПУШКЕ ЧЕРЕЗ 15 МИН</p>
<p>дворф медведь опыт 2800 перелив лф аналог дприст рпал фдк<br />
ну или как-то так</p>
<p>Альянс- лояльная князю дружина, византийское духовенство, купцы, монгольские наемники; Орда- волхвы, некрещеная русская знать и остальное население Руси&#8230; И аццкое пвп))</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/kak-napisat-nacionalnuyu-os-za-2-goda/" rel="bookmark" class="crp_title">Как написать национальную ОС за 2 года</a></li><li><a href="http://odminblog.ru/apple-present-ipad/" rel="bookmark" class="crp_title">Apple представили планшетный компьютер iPad</a></li><li><a href="http://odminblog.ru/deficit-zhestkix-diskov-v-rossii/" rel="bookmark" class="crp_title">Дефицит жестких дисков в России</a></li><li><a href="http://odminblog.ru/rabotaem/" rel="bookmark" class="crp_title">Рабочие моменты</a></li><li><a href="http://odminblog.ru/google-byl-pessimizirovan-sam-soboj/" rel="bookmark" class="crp_title">Google был пессимизирован сам собой</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/medvedev-prizval-grabit-korovany%c2%a9-v-nacionalnoj-wow/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Построение кабельной системы в офисе</title>
		<link>http://odminblog.ru/postroenie-kabelnoj-sistemy-v-ofise/</link>
		<comments>http://odminblog.ru/postroenie-kabelnoj-sistemy-v-ofise/#comments</comments>
		<pubDate>Fri, 15 Jul 2011 23:11:39 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[техподдержка]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1363</guid>
		<description><![CDATA[Вернулся во втором часу ночи от клиента, который вдруг захотел перенести в одном из офисов свичи, лежавшие на шкафу купе, в человеческий настенный шкаф, про который я толковал  еще пол года назад, в наше первое знакомство.
В итоге думали с админом клиента все быстренько расшить за вечер, и в итоге семь часов просто распутывали гордиев [...]]]></description>
			<content:encoded><![CDATA[<p>Вернулся во втором часу ночи от клиента, который вдруг захотел перенести в одном из офисов свичи, лежавшие на шкафу купе, в человеческий настенный шкаф, про который я толковал  еще пол года назад, в наше первое знакомство.</p>
<p>В итоге думали с админом клиента все быстренько расшить за вечер, и в итоге семь часов просто распутывали гордиев узел, который умело сплели очередные студиозы, кидающие сетку за сто баксов- естественно без разводки, естественно без принципиальной схемы, естественно с десятком выходов и хитросплетением свичей, ибо как обычно розеток не хватило на всех. В связи с чем вспомнил несколько историй когда клиент отказывался от моих услуг в плане разводки кабельной системы и построения человеческой СКС, так что когда люди снова обращались с просьбой помочь в том, что сетка стояла колом я обнаруживал каскадирование из 8ми портовых свичеков китайского производства, или же кабельную систему расшитую по два джека на витую пару.<br />
В связи с чем родилось несколько моментов, которые я хотел бы скорее привести для заказчика, нежели для исполнителя, так объяснять халтурщику, что он лепит горбатого бессмысленно. В данный момент хотя мозги и поставлены кальяном на место, после прозвона 60+ розеток, но в голове тем не менее легкий сумбур, так что возможно что данную статью я буду дополнять.</p>
<p><span id="more-1363"></span>1. Если вы не планируете соскакивать из офиса через полгода, надо выделять место под постановку шкафа для патч-панели, на которую будет разводиться сетка, и коммутационного оборудования.<br />
2. Если вы не можете выделить комнату под серверную, то хотя бы постарайтесь отгородить уголок где будет стоять оборудование и крайне желательно, чтобы шкафы запирались на ключик и были вне зоны действия безумных уборщиц, манагеров и прочего люда, который может выдернуть бесперебойник из сети, для того чтобы зарядить свой телефон<br />
3. Админы не птицы, так что расшивать патч панель под потолком не самое приятное занятие. К тому же каждый раз лезть на стремянку чтобы посмотреть линкует ли кабель на неуправляемом свиче- на самом деле издевательство над инженером.<br />
4. Оборудование имеет свойство греться, поэтому его желательно держать в комнате с работающим кондеем, а не бухгалтерами, которые летом открывают окна, так как боятся простудиться и в комнате стоит стабильные 35. Учтите что некоторые производители железа, например SUN, гарантируют работоспособность оборудования до 25 C в помещении.<br />
5. Сетку надо разводить в одно место. Если такой возможности нет, то постарайтесь обеспечить наличие управляемых свичей, или хотя бы с гигабитными портами на борту, чтобы можно было соединить удаленные свичи по транку или же на скорости в гигабит.<br />
6. При построении кабельной системы требуйте схему разводки, причем крайне желательно, чтобы расшивали сеть на патч-панель не как бог на душу положит, а по какому то алгоритму- например по комнатам.<br />
7. Сетку надо кидать как минимум витой парой категории 5Е, желательно экранированной. Если вы настолько гениальны что пускаете слаботочку и силовые кабеля по одному коробу то экранирование маст-хэв. Если вы еще не поняли, то силовые кабели и слаботочку желательно вести разными каналами.<br />
8. Гигабитную сетку оптимально разводить витой парой 6 категории. Не жлобитесь на кабельной системе- потом будите себя ругать дважды.<br />
9. Никаких шаманств в расшитии восьмижильного кабеля на 2 джека, так как оптимальная скорость на 100Mb получается только за счет расшивания всех 4 пар. Работаю не все, но при расшитии по 2 пары- вопрос почему тормозит сетка- адресуйте себе.<br />
10. Все провода должны заканчиваться патч-панелью, так как лапша из торчащих из стены кабелей- неуправляема.<br />
11. Кабельную систему ведите в коробах, или фальш-потолках, полах. Никаких замуровываний кабелей в стену, так как в случае обрыва админ будет шаманить с лозой. Лучше пустите короб по полу, или же убирайте кабели в плинтуса.<br />
12. Покупайте хорошие джеки и крамперы, так как дешевые и бракованные джеки могут портить оборудование.<br />
13. Кабельная система должна идти одними маршрутами, а не разбегаться как тараканы по потолку.<br />
14. Кабели в фальшпотолках убирайте в кабель-канал. Тоже самое касается и соединений офисов через нейтральную территорию. Даже убрав в него один кабель, вы практически 100% гарантируете то, что какой нить электрик офис-центра не рубанет вам сетку, перерезав неизвестный кабель.<br />
15. Обжимайте кабели в соответствии со стандартами: европейскими или американскими. Никаких отсебятин, так как люди которые будут работать после вас, помянут вас хорошим словом, а не матерной бранью, обнаружив что вся сетка расшита по разному и выдержан только один стандарт- то что кабель прямой.<br />
16. Не оставляйте длинных хвостов при прокладке кабеля- максимум 25-30 сантиметров. Если все таки оставили, то скрепляйте их кольцом стяжками или же теми же жилами витой пары.<br />
17. Старайтесь избегать изломов кабеля.<br />
18. Если вставляете розетку, то расшивайте её, а не сворачивайте кабель.<br />
19. Подписывайте розетки и патч-панели. Каждый раз лезть в схему очень быстро надоедает.<br />
20. Разводите всю СКС витой парой, так как в последствии будет проще эксплуатировать.<br />
21. Прежде чем разводить кабельную систему- правильно посчитайте количество компьютеров и сетевых устройств в комнате, после чего добавьте еще 2-3 розетки.<br />
22. Если внедряете какие то свичи или хитрые комбинации из кабелей- не ленитесь отображать это на схеме сети. Схема сети обязательна для наличия, так как на разведку боем новый админ потеряет  от пару дней до недель.</p>
<p>Вроде пока все что пришло в голову, если вспомню что то еще, то допишу позже.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/esli-mozhesh-delaj-sam/" rel="bookmark" class="crp_title">Если можешь- делай сам</a></li><li><a href="http://odminblog.ru/pochemu-sisadminstvo-neblagodarnyj-trud/" rel="bookmark" class="crp_title">Почему сисадминство неблагодарный труд</a></li><li><a href="http://odminblog.ru/povyshenie-bezopasnosti-vpn-soobshhestva/" rel="bookmark" class="crp_title">Повышение безопасности VPN сообщества</a></li><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li><li><a href="http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/" rel="bookmark" class="crp_title">Как настроить машрутизатор средствами FreeBSD</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/postroenie-kabelnoj-sistemy-v-ofise/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Интранет Vs Интернет</title>
		<link>http://odminblog.ru/intranet-vs-internet/</link>
		<comments>http://odminblog.ru/intranet-vs-internet/#comments</comments>
		<pubDate>Mon, 11 Jul 2011 18:22:39 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Статьи]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1351</guid>
		<description><![CDATA[Если вы хотите знать о различиях сети Интранет и сети Интернет, эта статья поможет развеять ваши сомнения. Здесь мы проведем прямое сравнение двух сетей и укажем на их различия…
Век информационных технологий во многом обязан развитию компьютерных сетей. Речь идет о компьютерных сетях разного масштаба, которые превратили информацию в ещё более дорогостоящий товар, чем ранее. Существует [...]]]></description>
			<content:encoded><![CDATA[<p><em>Если вы хотите знать о различиях сети Интранет и сети Интернет, эта статья поможет развеять ваши сомнения. Здесь мы проведем прямое сравнение двух сетей и укажем на их различия…</em></p>
<p>Век информационных технологий во многом обязан развитию компьютерных сетей. Речь идет о компьютерных сетях разного масштаба, которые превратили информацию в ещё более дорогостоящий товар, чем ранее. Существует два типа компьютерных сетей, о которых вы можете слышать каждый день. Одна из них называется, конечно, «Интернет», а другая, которая может применяться в вашей компании, «Интранет». В этой статье мы сравним две сети и расскажем о различиях между ними.</p>
<p>Фундаментальное понятие Интранет и Интернет сводится к компьютерной сети. Компьютерные сети позволяют обмениваться ресурсами и информацией между группой компьютеров. Первая оперативная компьютерная сеть была создана для департамента обороны США и была известна как «Управление перспективными исследованиями сети» (ARPANET). С тех пор, сетевые технологии и архитектура сети превратилась в сложную и изощренную систему, результатом которой стал Интернет. Передовые компьютерные технологии, вместе с набором программного и аппаратного обеспечения сделали такую сеть возможной. Как вы увидите дальше, Интранет и Интернет являются наиболее сложными сетями.</p>
<p><strong>Определение</strong></p>
<p>Интранет или интрасеть подразумевает внутреннюю частную сеть компьютеров или объединение нескольких компьютерных сетей, использование и доступ к которым ограничивается рамками одной компании и её сотрудников. Передача данных по такой сети управляется протоколами Интернета, как HTTP и протоколами передачи данных компании. Подобные сети применяются для облегчения коммуникации внутри компании. В отраслях, специализированных на информационные технологии, наличие интрасети становится необходимым элементом успешного бизнеса, поскольку их деятельность включает огромное количество обмена данными.</p>
<p>Сам факт того, что вы получаете доступ к информации по средствам Интернет, говорит о том, что вы уже представляете возможности международной сети, которая предоставляет вам свои услуги. Возьмите небольшую компьютерную сеть, которая покрывает незначительную область вашего города, а затем интегрируйте её с другими таким же небольшими сетями в форме локальной сети. Теперь интегрируйте все локальные сети для формирования глобальной сети компьютеров. Следующим шагом интегрируйте глобальные сети в национальные сети, а затем объедините все национальные сети вместе и получите Интернет! Это единая сеть, соединяющая все компьютеры мира с помощью интернет-протоколов, которые делают обмен информацией и маршрутизацию возможными. Главное различие между интрасетями и сетью Интернет в том, что первую могут представлять сотни компьютеров, в то время как вторая объединяет более миллиарда компьютеров и покрывает весь мир.</p>
<p><strong>Структура, масштаб и сложность</strong></p>
<p>Структура интрасетей в целом, похожа на структуру сети Интернет. Оба используют клиент-серверную структуру и обе сети передают данные по средствам интернет-протоколов. В самом деле, Интранет часто упоминается как Частный Интернет. Однако он принципиально отличается из-за огромной разницы в масштабе и сложности сети. С миллиардами компьютеров, которые обмениваются данными между собой, конструкция Интернета является гораздо более сложной, потому и является матерью всех компьютерных сетей. Просто представьте количество сетей и маршрутизирующего оборудования, необходимого для подключения всех компьютеров мира. С другой стороны, Интранет, ограниченный компьютерами одной организации, которыми куда проще управлять.</p>
<p><strong>Управление сервером</strong></p>
<p>Одно из самых фундаментальных различий между Интранетом и Интернетом заключается в управлении сервером. Интранет контролируется одним сервером, который адекватно справляется со всеми задачами. Принимая во внимание, что Интернет управляет связью со множеством компьютеров по всему миру, представьте количество обслуживающих серверов. Виною тому огромные объемы данных, которые хранятся и обмениваются в сети Интернет, что делает крайне важным децентрализованные сервера. Есть разница между управлением городом и нацией? Децентрализация имеет огромное значение.</p>
<p><strong>Использование</strong></p>
<p>Интернет и Интранет различаются в своих целях. Интернет представляет собой глобальную сеть, которая может обмениваться информацией на глобальном уровне. Принимая во внимание тот факт, что Интранет базируется в рамках одной организации, он располагает только теми ресурсами, которые могут потребоваться сотрудникам для работы. Корпоративный Интранет имеет ограниченный доступ, которые контролируется идентификаторами пользователей с помощью паролей, недоступных простым пользователям. Интернет представляет собой открытую сеть, в том смысле, что любая информация в сети Интернет доступна каждому пользователю этой сети во всем мире.</p>
<p>Мы рассмотрели интрасети и Интернет, чтобы указать вам на принципиальные различия этих типов сетей. Разница в первую очередь лежит в сложности и управлении сетями, в то время как основополагающие принципы и технологии во многом схожи.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/interesnye-fakty-internet/" rel="bookmark" class="crp_title">Интересные факты. Интернет</a></li><li><a href="http://odminblog.ru/web-portaly-i-tipy-web-portalov/" rel="bookmark" class="crp_title">Web-порталы и типы web-порталов</a></li><li><a href="http://odminblog.ru/motorola-vulnerability-scanner-of-wireless-security/" rel="bookmark" class="crp_title">Motorola и безопасность беспроводных сетей</a></li><li><a href="http://odminblog.ru/image-spam-threat/" rel="bookmark" class="crp_title">И снова о проблематике спам потока</a></li><li><a href="http://odminblog.ru/social-network-risk-infosec/" rel="bookmark" class="crp_title">Социальные сети- брешь в информационной безопасности</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/intranet-vs-internet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Терминальный сервер под управлением Windows 7</title>
		<link>http://odminblog.ru/terminalnyj-server-pod-upravleniem-windows-7/</link>
		<comments>http://odminblog.ru/terminalnyj-server-pod-upravleniem-windows-7/#comments</comments>
		<pubDate>Tue, 28 Jun 2011 12:52:06 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Windows]]></category>
		<category><![CDATA[windows 7]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[техподдержка]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1291</guid>
		<description><![CDATA[Встала проблема что к Windows 7 установленной на удаленной площадке необходимо одновременно подключаться мне и тамошнему админу, так на ней у нас заведены все управлялки внутренними ресурсами. Естественно что по умолчанию это не получается, так как Windows 7 является рабочей станцией и позволяет одновременно подключаться к системе только одному пользователю, так что входя в систему [...]]]></description>
			<content:encoded><![CDATA[<p>Встала проблема что к Windows 7 установленной на удаленной площадке необходимо одновременно подключаться мне и тамошнему админу, так на ней у нас заведены все управлялки внутренними ресурсами. Естественно что по умолчанию это не получается, так как Windows 7 является рабочей станцией и позволяет одновременно подключаться к системе только одному пользователю, так что входя в систему мы автоматом вырубаем присутствующего пользователя. <strong>Естественно что данная процедура запрещена для коммерческого использования, поскольку она нарушает лицензионное соглашение мелкомягких.</strong></p>
<p><strong><span id="more-1291"></span></strong>Собственно памятуя о том, что в XP это делалось через патч драйвера termsrv.dll (если вероисповедание не позволяет использовать  какую нить GPL вроде <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://www.uvnc.com/" target="_blank">UltraVNC</a> или <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://www.tightvnc.com/" target="_blank">TightVNC</a>), который был выдернут из XP SP2 beta, где ограничение на количество подключенных столов отсутствовало, то я решил погуглить на эту тему, и довольно быстро нарыл такую же приладу для Windows 7, которая собственно патчит вышеозначенную утилиту после чего многопользовательский вход через терминал становится доступен для администратора системы и группы пользователей удаленного рабочего стола. Собственно прилада для <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://terminaxp.narod.ru/MU.exe">версии 32 бита</a> и <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://terminaxp.narod.ru/MUx64.exe">версии 64 бита</a>. Причем судя по всему она использует те же библиотеки, так как на форумах народ пишет, что пользовали как раз старую библиотеку.</p>
<p>Скачиваем, запускаем, после чего перегружаем машину. Естественно что сделать это из управления сессией мы не можем, поэтому прибегаем с консоли управления, откуда просто вводим:</p>
<p>shutdown -r  (не перепутать с ключиком -s, иначе нам придется пилить в дальний офис)</p>
<p>После этого получаем полноценный сервер терминалов, но по крайней мере в XP количество максимальных соединений было ограничено 3 конкурирующими сессиями, так что разгоняться больше 3-5 пытаться не стоит. Единственно, что если мы хотим мочить удаленных пользователей из под админа терминальной машины, нам необходимо <a href="http://odminblog.ru/disable-uac-windows-7/">отключить контроль учётных записей UAC</a> в Windows.</p>
<p>А вот тут начинается самое интересное, так как в функционале удаленных рабочих столов Windows Server 2008+ появился интересный функционал Terminal Server RemoteApp, позволяющий запускать удаленные приложения на клиентской машине, без использования терминальной консоли, что позволит нам снизить нагрузку на трафик, так как нам не придется отрисовывать все плюхи, а также обрезать дикому юзверю весь иной функционал. Собственно имея все это в Server 2008 можно было бы предположить что этот же функционал доступен и на Windows 7. Только в случае рабочей станции он отключен, и его необходимо подключить в реестре, для чего, на удаленной машине (уже сервере терминалов), идем в ветку реестра:</p>
<p><strong>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\TSAppAllowList<br />
</strong>где меняем значение параметра <em>fDisabledAllowList</em> с 0 на 1, после чего в этой же ветке создаем папку с названием <em>Application </em>(вроде можно и произвольное название) в которой создаем подпаки приложений доступных для запуска с удаленного сервера терминалов, путем создания строковых параметров:<br />
Name – имя приложения<br />
Path – директория приложения (именно директория, а не полный путь до файла)</p>
<p>После этого терминалку перегружаем и переключаемся на настройку нашей локальной машины:<br />
запускаем терминального клиента <strong>mstsc </strong>, настраиваем адрес нашего терминального сервера, подключение, и затем в настройке расширенных параметров сохраняем настройки сессии с расширением *.rdp, после чего открываем этот файл блокнотом и добавляем или изменяем следующие строки:</p>
<p><strong>remoteapplicationmode:i:1<br />
remoteapplicationprogram:s:имя бинарника приложения<br />
disableremoteappcapscheck:i:1<br />
alternate shell:s:rdpinit.exe</strong></p>
<p>В имени бинарника надо писать имя запускающего  файла, прописанного в строковых параметрах. Самое интересное, что этот способ дает возможность запускать приложения Windows 7 Pro и выше как на удаленных машинах под управлением Windows 7, так и под управлением Windows XP SP3. Для меня пока не функционально, но для того чтобы например ограничить доступ удаленных юзеров к их рабочим столам- весьма интересно.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/xp-mode-in-windows-7/" rel="bookmark" class="crp_title">XP mode  в Windows 7</a></li><li><a href="http://odminblog.ru/disable-uac-windows-7/" rel="bookmark" class="crp_title">Отключение контроля учетных записей UAC в Windows 7</a></li><li><a href="http://odminblog.ru/otklyuchenie-avtozapuska-ustrojstv-v-windows-7/" rel="bookmark" class="crp_title">Отключение автозапуска устройств в Windows 7</a></li><li><a href="http://odminblog.ru/itap-rdp-client-for-iphone/" rel="bookmark" class="crp_title">iTap RDP client для iPhone</a></li><li><a href="http://odminblog.ru/vulnerabilities-wmf/" rel="bookmark" class="crp_title">Уязвимость в Windows Media File Processing</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/terminalnyj-server-pod-upravleniem-windows-7/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Настройка маршрутизации в MS Windows</title>
		<link>http://odminblog.ru/nastrojka-routing-v-ms-windows/</link>
		<comments>http://odminblog.ru/nastrojka-routing-v-ms-windows/#comments</comments>
		<pubDate>Fri, 24 Jun 2011 10:21:43 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Windows]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1304</guid>
		<description><![CDATA[Скажу откровенно- вопрос маршрутизации в Windows Server я для себя закрыл еще в далеком 200X году, когда некие умельцы в том филиале Ростелекома, где я работал на тот момент, пытались поднять программный маршрутизатор на платформе Server 2003 и скажу откровенно это выглядело уныло, так как у них постоянно падали сетки, отваливались маршруты, пакеты переставали ходить [...]]]></description>
			<content:encoded><![CDATA[<p>Скажу откровенно- вопрос маршрутизации в Windows Server я для себя закрыл еще в далеком 200X году, когда некие умельцы в том филиале Ростелекома, где я работал на тот момент, пытались поднять программный маршрутизатор на платформе Server 2003 и скажу откровенно это выглядело уныло, так как у них постоянно падали сетки, отваливались маршруты, пакеты переставали ходить и прочее. Учитывая, что как раз в то же время я совокупил порядка 6 сеток за счет бездисковой станции, которая грузилась с дискетки Coyot Linux и шуршала только в путь, то в дальнейшем я использовал исключительно маршрутизацию на базе FreeBSD. Но тем не менее эпизодически возникает необходимость организации маршрутизации на базе Windows Server, с наиболее упертыми клиентами которые сами ничего делать не хотят, но и лезут с советами.</p>
<p>Тогда приходится влезать в это болото, которое называется маршрутизация средствами Windows платформ. Для начала посмотрим что  у нас прописано в таблице маршрутизации на сервере. Входим в терминальную консоль cmd и даем команду:<br />
<strong>&gt; route PRINT</strong><br />
которая нам высветит список имеющихся в системе интерфейсов, таблицу маршрутизации и постоянные маршруты. Кстати точно эту же картинку можно получить и командой:<br />
<strong>&gt; netstat -rn</strong><br />
Теперь собственно мы можем добавить статический маршрут, средствами командной строки. Предположим что нам надо срутить пакеты в сеть 172.16.0.0/24 через внутренний маршрутизатор 192.168.10.250, для чего задаем следующую команду:<br />
<strong>&gt; route add 172.16.0.0 mask 255.255.255.0 192.168.10.250 if 1</strong><br />
на самом деле можно со спокойной совестью опустить, маршрут подцепится и без этого, просто пакеты будут рутиться через внутренний интерфейс 127.0.0.1. Для того чтобы удалить данный маршрут достаточно сказать:<br />
<strong>&gt; route delete 172.16.0.0</strong><br />
При добавлении машртура мы можем получить загадошное сервисное сообщение &#8220;Запрошенная операция требует повышения&#8221;, для чего правой клавишей шелкаем в иконку командной строки и говорим &#8220;запуск от имени администратора&#8221;.<br />
Но вся беда с том, что такие маршруты живут до следующей перезагрузки, поэтому нам необходимо сказать чтобы маршруты сохранялись на потсоянной основе, для чего задаем ключик -p:<br />
<strong>&gt; route -p add 172.16.0.0 mask 255.255.255.0 192.168.10.250<br />
</strong></p>
<p>Собственно для меня это наиболее удобный вариант, так как не требует ковыряния с системе, да и подходит как для Windows Server, так и для простых рабочих станций под управлением виндусни; но особо беспокойные умы могут  воспользоваться на MS Server службой <em>Network Policy and Access Services</em>, для чего идем в <em>Диспетчер сервера -&gt; Роли -&gt; Добавить роли -&gt; Службы политики сети и доступа -&gt; Маршрутизация </em>(автоматом добавится <em>Служба удаленного доступа</em>) после чего уже в оснастке управления маршрутизации через правый клик на имени сервера включаем машрутизацию и, зайдя в раздел <em>Статические маршруты</em> прописываем необходимые нам маршруты. Там же можно настроить и политики прохождения пакетов (вкладка <em>Основное</em>, свойства интерфейсов), а также динамическую маршрутизацию, путем добавления RIP или IGMP протоколов.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/" rel="bookmark" class="crp_title">Как настроить машрутизатор средствами FreeBSD</a></li><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/" rel="bookmark" class="crp_title">Настройка VPN-сообщества под FreeBSD и OpenVPN</a></li><li><a href="http://odminblog.ru/ptr-reverse-zone/" rel="bookmark" class="crp_title">PTR запись зоны обратного просмотра</a></li><li><a href="http://odminblog.ru/obyedinyaem-interface-v-centos/" rel="bookmark" class="crp_title">Объединяем интерфейсы в CentOS</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/nastrojka-routing-v-ms-windows/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Перенаправление почты на внешний адрес средствами dbmail</title>
		<link>http://odminblog.ru/perenapravlenie-pochty-na-vneshnij-adres-sredstvami-dbmail/</link>
		<comments>http://odminblog.ru/perenapravlenie-pochty-na-vneshnij-adres-sredstvami-dbmail/#comments</comments>
		<pubDate>Wed, 15 Jun 2011 07:33:43 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Почтовые системы]]></category>
		<category><![CDATA[dbmail]]></category>
		<category><![CDATA[почтовые системы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1273</guid>
		<description><![CDATA[Возникла необходимость в связке exim + dbmail перенаправить почту некоторых пользователей на внешние ящики. Самое забавное, что сначала тебя просят сделать веб-морду для почты, а после того как ты проковыряешься пару дней прилаживая хорду или еще кого нить; просят перекидывать почту на gmail или yandex.
Обычно я это делал средствами DBmailAdmin, но на этом серваке мне [...]]]></description>
			<content:encoded><![CDATA[<p>Возникла необходимость в связке exim + dbmail перенаправить почту некоторых пользователей на внешние ящики. Самое забавное, что сначала тебя просят сделать веб-морду для почты, а после того как ты проковыряешься пару дней прилаживая хорду или еще кого нить; просят перекидывать почту на gmail или yandex.</p>
<p>Обычно я это делал средствами DBmailAdmin, но на этом серваке мне его ставить было ломы, ради управления 10ю пользователями и поэтому я там ничего кроме белки (ака squrellmail) не поднимал, так что пришлось ковыряться из консоли.</p>
<p>Делается это естественно с помощью утилиты dbmail-users, но без использования самого пользователя, а только на уровне алиасов сервера. Для добавления перенаправления (форварда) адреса, говорим:</p>
<p># dbmail-users -x alias@local-domain -t forward-mail@external-domain</p>
<p>Для того чтобы удалить это перенаправление почты, задаем:</p>
<p># dbmail-users -x alias@local-domain -T forward-mail@external-domain</p>
<p>*** Кстати в процессе ковыряния нашел интересный вариант как безусловно переправить всю почту с одного ящика на другой:</p>
<p># dbmail-export -d -u orphaned-user -m orphaned-mailbox</p>
<p>В данном случае ключик -d еще и потрет всю почту в ящике</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/global-external-alias-using-exim/" rel="bookmark" class="crp_title">Организация глобального внутреннего алиаса средствами exim</a></li><li><a href="http://odminblog.ru/autoreply-for-exim/" rel="bookmark" class="crp_title">Автоответ в Exim</a></li><li><a href="http://odminblog.ru/su2-install/" rel="bookmark" class="crp_title">Установка утилиты su2</a></li><li><a href="http://odminblog.ru/exim-acl-vs-spam/" rel="bookmark" class="crp_title">Борьба со спамом в MTA EXIM на основе ACL</a></li><li><a href="http://odminblog.ru/sendmail-distance/" rel="bookmark" class="crp_title">Зависимость работы демона sendmail от километража до удаленного хоста</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/perenapravlenie-pochty-na-vneshnij-adres-sredstvami-dbmail/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Ночное отключение сервиса icq</title>
		<link>http://odminblog.ru/nochnoe-otklyuchenie-servisa-icq/</link>
		<comments>http://odminblog.ru/nochnoe-otklyuchenie-servisa-icq/#comments</comments>
		<pubDate>Fri, 10 Jun 2011 22:38:59 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Дела Одминские]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1269</guid>
		<description><![CDATA[Не успело еще интернет сообщество оклематься от двух, прошедших практически подряд, эпикфелов сервиса voip телефонии skype, накернившихся сразу после приобретения сервиса мега-корпорацией Microsoft, как сегодня в ночь, повсеместно вырубился сервис интернет-пейджера icq. Причем на сайте icq на момент падения сервиса, и его подъема, не было никаких объяснений случившегося, кроме инфы о плановых технических работах, но [...]]]></description>
			<content:encoded><![CDATA[<p>Не успело еще интернет сообщество оклематься от двух, прошедших практически подряд, эпикфелов сервиса voip телефонии skype, накернившихся сразу после приобретения сервиса мега-корпорацией Microsoft, как сегодня в ночь, повсеместно вырубился сервис интернет-пейджера icq. Причем на сайте icq на момент падения сервиса, и его подъема, не было никаких объяснений случившегося, кроме инфы о плановых технических работах, но при этом также был недоступен и официальный веб сайт. При этом отключились все клиенты использовавшие протокол icq. В отличии, например, от джабберовской сетки qip infium которая исправно работала на протяжении нескольких часов, что были недоступны сервисы icq.</p>
<p>Возникает стойкое ощущение того, что Microsoft прикупил и этот сервис также, но посмотрим как пойдет дальше. Хотя помимо мелкомягких мы знаем еще одну компанию СУП, чьи админы также любят проводить  <a href="http://odminblog.ru/ddos-ataka-na-blog-navalnogo-a-byl-li-malchik/">технические работы на живом железе</a>. <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/iphone-icq-clients/" rel="bookmark" class="crp_title">Клиенты ICQ для iPhone</a></li><li><a href="http://odminblog.ru/avtozagruzka-v-centos/" rel="bookmark" class="crp_title">Автозагрузка в CentOS</a></li><li><a href="http://odminblog.ru/lechenie-problemy-so-skype/" rel="bookmark" class="crp_title">Лечение проблемы со Skype</a></li><li><a href="http://odminblog.ru/bind-vulnerability/" rel="bookmark" class="crp_title">Найдена критическая уязвимость для BIND 9</a></li><li><a href="http://odminblog.ru/ssh-post-low-chance-of-hack/" rel="bookmark" class="crp_title">Смена порта SSH-сервера как мера безопасности</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/nochnoe-otklyuchenie-servisa-icq/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Как настроить машрутизатор средствами FreeBSD</title>
		<link>http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/</link>
		<comments>http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/#comments</comments>
		<pubDate>Fri, 10 Jun 2011 12:07:46 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1262</guid>
		<description><![CDATA[В связи с появившимся в обилии свободным временем могу подтянуть все свои стародавние статейки относительно различных фрёвых сервисов, которые уже лет 6-7 валялись у меня на диске в ожидании когда же до них наконец то дойдут руки, и вот потихоньку это время настало.
Так что не боясь предстать капитаном очевидность в этот раз я распишу как [...]]]></description>
			<content:encoded><![CDATA[<p>В связи с появившимся в обилии свободным временем могу подтянуть все свои стародавние статейки относительно различных фрёвых сервисов, которые уже лет 6-7 валялись у меня на диске в ожидании когда же до них наконец то дойдут руки, и вот потихоньку это время настало.</p>
<p>Так что не боясь предстать капитаном очевидность в этот раз я распишу как организовать программный маршрутизатор средствами FreeBSD. И хотя писалось все это еще под 4.2, но тем не менее и под 7.4 все эти же рецепты применимы, разве только с той разницей, что все пакеты отличаются версиями с большую сторону.  Сказать откровенно, я предпочитаю программные маршрутизаторы за их дешевизну, простоту и быстроту в настройке, поскольку для программного маршрутизатора сгодится любая древняя машинка, главное чтобы в ней была возможность поставить дополнительные сетевухи. При этом программный маршрутизатор отличается от аппаратных аналогов тем, что произведя один раз настройку маршрутизатора вы следующий настроите уже за полчаса, а не будите копаться в мануалах нового для вас агрегата, купленного клиентом с оказией, не понимая почему це фича вдруг оказалась багой. К тому же вменяемый аппаратный маршрутизатор стоит не малых денег и вполне сопоставим по стоимости с хорошим компом, который помимо того что будет с сотни раз мощнее, также при этом сможет, естественно при желании, стать принт-сервером, фаерволом, проксей, поточным антивирем и еще чем угодно, и что самое основное- это решение маштабируемое, то есть добавление нового интерфейса сопряжено с гораздо меньшими затратами, нежели при попытке расширения аппаратного маршрутизатора, главное подобрать материнку с 2-3 слотами под сетевуху, ибо найти две интегрированные не проблема. И естественно формула скорость работы/цена для программного маршрутизатора будет на порядки ниже аппаратного, так как стоимость гигабитного маршрутизатора уже будет сопоставима с покупкой мощного сервера для офиса.  Ну это просто вода относительно того за что я люблю программные рутеры, а теперь собственно перейдем к самой настройке маршрутизатора.</p>
<p><span id="more-1262"></span>Для начала устанавливаем систему FreeBSD 7.4 и настраиваем её в соответствии с нашими требованиями, то есть можно настроить как <a title="защищенная система FreeBSD" href="http://odminblog.ru/hardening-freebsd/">защищенную систему</a> если она торчит в инет, или служит для защиты серверной фермы от локалки; ну а ленивцы могут ограничиться просто установкой нужных пакетов, если она будет служить просто для маршрутизации пакетов между сетями внутренней сети предприятия.</p>
<p>Собственно для начала имеем две сетки: 192.168.0.0/24 (основная) и 192.168.10.0/24 (дополнительная) которые нам и надо совокупить посредством нашего настроенного сервера FreeBSD, в который мы же загодя воткнули две-три-четыре и более сетевых карт (максимум который у меня прекрасно существовал было 5 сопряженных сетей, не считая вирутальных интерфейсов). Предположим что для сетевых интерфейсов мы выбрали IP адреса: 192.168.0.1 и 192.168.10.1</p>
<p>Смотрим что за интернерфейсы установлены в системе:<br />
<strong># ifconfig</strong><br />
тут нам главное понять какой интерфейс какой, для чего не плохо было бы ознакомиться с чипами карт. Порядок интерфейсов обычно идет от проца к периферии, а у дополнительных интерфейсов в зависимости от нумерации слотов, возрастая от видюхи. Но проверить все это можно эмперическим путем просто воткнув рабочий кабель в систему, посе чего интерфейс перейдет из статуса status: no carrier в status: active. Предположим у нас в системе два интерфейса rl0 и rl1.<br />
Поняв какие интерфейсы будем сопрягать, идем в /etc/rc.conf и добавляем необходимый интерфейс, так как там уже должен присуствовать один из интерфейсов, если в процессе настройки системы FreeBSD мы поднимали сетку.<br />
<em><strong>##### /etc/rc.conf #####</strong><br />
ifconfig_rl0=&#8221;inet 192.168.0.1  netmask 255.255.255.0&#8243;<br />
ifconfig_rl1=&#8221;inet 192.168.10.1  netmask 255.255.255.0&#8243;<br />
#####################</em><br />
Чтобы поднять теперь интерфейс, выполним<br />
<strong># /etc/netstart</strong><br />
Второй интерфейс rl1 ожил и теперь пингуется из подсети 192.168.10.1, но для того чтобы сервер настроить как маршрутизатор необходимо в ядре разрешить пересылку пакетов между пакетами, за что отвечает парметр net.inet.ip.forwarding. Его значение в системе в данный момент:<br />
<strong># sysctl net.inet.ip.forwarding<br />
net.inet.ip.forwarding: 0</strong><br />
где значение 0 означает что маршрутизация запрещена, поэтому для включения функционала маршрутизации, нам необходимо присвоить этому значению 1, для чего выполняем:<br />
<strong># sysctl net.inet.ip.forwarding=1<br />
net.inet.ip.forwarding: 0 -&gt; 1</strong><br />
Теперь настройка маршрутизации завершена и маршрутизатор будет фурычить до перезагрузки системы, после чего значение net.inet.ip.forwarding переключится обратно в 0. Для того чтобы избежать этого добавляем в файл /etc/rc.conf следующую строку:<br />
<em>gateway_enable=&#8221;YES&#8221;</em><br />
после чего уже безбоязненно можем перегрузить машину.<br />
При такой схеме наш маршрутизатор будет рутить только сопряженные с ним сети, представленные интерфейсами, или же алиасами на интерфейсах, в том же случае когда у нас в сети уже существуют маршрутизаторы, прикрывающие еще какие то сети, то тогда поднимаем на нашей машине статическую таблицу маршрутизации. Делается это также в файле /etc/rc.conf<br />
<em><strong>##### /etc/rc.conf #####</strong><br />
static_routes=&#8221;network1 network2 network3&#8243;<br />
route_network1=&#8221;-net 10.10.15.0/24 192.168.0.25&#8243;<br />
route_network2=&#8221;-net 172.168.10.0/24 192.168.0.25&#8243;<br />
route_network3=&#8221;-net 192.168.168.0/24 192.168.10.111&#8243;<br />
#####################</em><br />
то есть мы задаем названия маршрутов, которые дальше выводим в виде сетки, и внешнего, для нашего маршрутизатора, интерфейса шлюза.<br />
Также в случае использовании настроенного сервера FreeBSD в качестве внутреннего маршрутизатора, необходимо на внешнем шлюзе, заданном для рабочих станций и серверов сети дефолтным маршрутом, поднять маршрутизацию на внутреннюю сеть задав маршрут в 192.168.10.0, через 192.168.0.1. На самом деле тут обычно и возникает самый косячный момент, особенно в случае использования интернет шлюзом аппаратных фаерволов типо D-Link, у которых вроде функционал рутинга имеется, но чтобы настроить удаленный маршрут надо долго и упорно танцевать с бубном, так что гораздо проще для нашего уже настроенного маршрутизатора задать дефолтовым маршрутом интернет-шлюз, а все машины предприятия завернуть на него- это добавит лишний хоп, но уберет проблему настройки маршрутизации на сторонних серверах.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/nastrojka-routing-v-ms-windows/" rel="bookmark" class="crp_title">Настройка маршрутизации в MS Windows</a></li><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/cashing-dns-server-under-bind/" rel="bookmark" class="crp_title">Настройка кеширующего DNS сервера на базе BIND</a></li><li><a href="http://odminblog.ru/obyedinyaem-interface-v-centos/" rel="bookmark" class="crp_title">Объединяем интерфейсы в CentOS</a></li><li><a href="http://odminblog.ru/nastroyka-programmnogo-firewall-na-baze-freebsd/" rel="bookmark" class="crp_title">Настройка программного фаервола на базе FreeBSD</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Как скачать ftp на русском или поддержка unicode ftp-клиентами</title>
		<link>http://odminblog.ru/kak-skachat-ftp-na-russkom-ili-podderzhka-unicode-ftp-klientami/</link>
		<comments>http://odminblog.ru/kak-skachat-ftp-na-russkom-ili-podderzhka-unicode-ftp-klientami/#comments</comments>
		<pubDate>Fri, 27 May 2011 15:10:52 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Дела Одминские]]></category>
		<category><![CDATA[drupal]]></category>
		<category><![CDATA[ftp]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[сайты]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1233</guid>
		<description><![CDATA[Столкнулся в самом начале своей работы в инет агентстве с тем, что пришлось переносить один через-жопу-сделанный-сайт™ (далее ЧЖСС), который еще до моего прихода в контору, ваяли некие омские умельцы, о которых я уже упоминал как то, и видимо еще буду неоднократно их вспоминать. Собственно при переносе всплыла некая особенность реализации, что люди не удосужились озадачиться [...]]]></description>
			<content:encoded><![CDATA[<p>Столкнулся в самом начале своей работы в инет агентстве с тем, что пришлось переносить один <strong>через-жопу-сделанный-сайт™</strong> (далее ЧЖСС), который еще до моего прихода в контору, ваяли некие омские умельцы, о которых я уже упоминал как то, и видимо еще буду неоднократно их вспоминать. Собственно при переносе всплыла некая особенность реализации, что люди не удосужились озадачиться юзерфрендли алгоритмом переименовывания русскоязычных картинок, при загрузке на сайт, в англоязычные. Поэтому они грузились на сайт в таком же виде что и были на компе, с той лишь разницей- поскольку все это проходило через Drupal, что русские названия сохранялись в кодировке utf-8.</p>
<p>И вот собственно при попытке их вытащить с многострадального хостинга, выяснилось что сделать это не представляется возможным, так как при трансфере стандартным leechftp которым я пользовался стопяцот лет, русские названия превращаются в нечитабельную крокозябру, так что трансфер по <strong>ftp на русском</strong> превратился в серьезный головняк, так как выяснять какие файлы какие и потом их переименовывать (как мне посоветовали веселые разработчики) было реально сизифовым трудом. Опять же загоном сайта в архив эта проблема не решалась, так как файлы в архиве тоже были со сбитой кодировкой. Поэтому пришлось задуматься в чем проблема того что <strong>скачать ftp на русском</strong> не представляется возможным.</p>
<p>А оказалось что проблема в том, что кодировку utf-8 поддерживает весьма небольшое количество ftp-клиентов, так что следующим этапом стал поиск удобоваримого клиента, в резьтате чего сформировался следующий список:</p>
<p>SmartFTP<br />
FileZilla (вроде как в варианте патченной версии)<br />
плагин к FireFox- Fireftp<br />
Lftp<br />
FTPRush</p>
<p>Из них я попробовал несколько штук, и остановился на SmartFTP- правда к сожалению данный клиент является коммерческим, что подразумевает что за него надо бы платить денег. Так как с FileZilla у меня возникли таки траблы с переносом файлов, Fireftp эпизодически задумывалось о судьбах рунета, в вот SmartFTP работал отлично, так что в данный момент я использую исключительно его, в том числе и для работы с файлами по <strong>ftp на русском</strong>, поскольку решать проблему русскоязычных файлов никто не захотел. SmartFTP оказался отличным ftp-клиентом, который помимо возможности <strong>скачать ftp на русском</strong> позволяет выполнять все необходимые для ftp-клиента функции: качать, переносить директории и файлы без трансфера на удаленную машину, редактировать удаленные файлы, менять права и многое-многое другое. Единственный вскрывшийся глюк оказался в том, что при редактировании файла на локальной машине- следует убирать выделение с файла, так как он, при попытке сохранения изменений, будет удален.</p>
<div id="_mcePaste" style="position: absolute; left: -10000px; top: 204px; width: 1px; height: 1px; overflow: hidden;"><a href="http://wordstat.yandex.ru/?cmd=words&amp;page=1&amp;ts=1306508393&amp;key=a15ffce4eb65b00f3193b4ec7a6d196b&amp;text=%D1%81%D0%BA%D0%B0%D1%87%D0%B0%D1%82%D1%8C%20ftp%20%2B%D0%BD%D0%B0%20%D1%80%D1%83%D1%81%D1%81%D0%BA%D0%BE%D0%BC">скачать ftp +на русском</a></div>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/sozdanie-rezervnoj-kopii-sajta-cherez-ftp/" rel="bookmark" class="crp_title">Создание резервной копии сайта через ftp</a></li><li><a href="http://odminblog.ru/ftp-dlya-malenkoj-takoj-kompanii/" rel="bookmark" class="crp_title">FTP для маленькой такой компании</a></li><li><a href="http://odminblog.ru/iphone-icq-clients/" rel="bookmark" class="crp_title">Клиенты ICQ для iPhone</a></li><li><a href="http://odminblog.ru/kak-importirovat-bolshu-bazu-dannyx-v-mysql/" rel="bookmark" class="crp_title">Как импортировать большую базу данных в mysql</a></li><li><a href="http://odminblog.ru/zarazhenie-sajta-trojan-mayachok-1-cherez-krazhu-dannyx-ftp/" rel="bookmark" class="crp_title">Заражение сайта Trojan.Mayachok.1 через кражу данных ftp</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/kak-skachat-ftp-na-russkom-ili-podderzhka-unicode-ftp-klientami/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Массовая рассылка писем в интернете своими руками</title>
		<link>http://odminblog.ru/massovaya-rassylka-pisem-v-internete-svoimi-rukami/</link>
		<comments>http://odminblog.ru/massovaya-rassylka-pisem-v-internete-svoimi-rukami/#comments</comments>
		<pubDate>Fri, 06 May 2011 20:57:04 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Почтовые системы]]></category>
		<category><![CDATA[spam]]></category>
		<category><![CDATA[почтовые системы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1200</guid>
		<description><![CDATA[Как я уже писал- на моем последнем месте работы довольно интересный стиль постановки задач, который описывается фразой &#8220;лужу, паяю, на php ваяю&#8221;. Вот и сейчас мне поставили задачу рассчитаться с одним из клиентов, за счет выполнения рассылки по его собственной базе клиентов, состоящей из 200к+ адресов.
Сказано- сделано. Сначала я попробовал пойти по пути наименьшего сопротивления [...]]]></description>
			<content:encoded><![CDATA[<p>Как я уже писал- на моем последнем месте работы довольно интересный стиль постановки задач, который описывается фразой &#8220;лужу, паяю, на php ваяю&#8221;. Вот и сейчас мне поставили задачу рассчитаться с одним из клиентов, за счет выполнения рассылки по его собственной базе клиентов, состоящей из 200к+ адресов.</p>
<p>Сказано- сделано. Сначала я попробовал пойти по пути наименьшего сопротивления и попытался выискать субподрядчика на данный сервис, но все услуги начинались от 4-5к рублей, при этом ты не мог быть уверен в том, что твоя база далее не пойдет по рукам, и памятуя о том, что хочешь завалить дело- поручи его другому, я полез искать программы для массовой рассылки по интернету.</p>
<p>Поискав софтину для этого дела, я перепробовал несколько <strong>программ для массовых рассылок</strong> писем, как российских, так и зарубежных компаний, но остановил свой выбор между <strong><a rel="nofollow" href="http://odminblog.ru/mailagent/epochta/" target="_blank">Atompark ePochta</a></strong> и <a rel="nofollow" href="http://odminblog.ru/mailagent/ams/" target="_blank"><strong>AMS Enterprise</strong></a>, о которых расскажу несколько позже, но обе программы заслуживают своего внимания, тем более что ePochta, практически в три раза дешевле AMS, хотя в качестве программы для организации <strong>почтовых рассылок в интернете</strong> AMS выглядел более мощным продуктом. На самом деле, программ для <strong>массовой рассылки писем</strong> не так и много, ибо большинство рассылок что я видел в инете крутятся около 10-20к адресов, так что я со своими 200к был похож на героя фильма &#8220;Как потратить миллион долларов&#8221;. Но так или иначе погоняв какое то время обе программы для массовой рассылки писем, я остановил свой выбор на AMS Enterprise. Следующим этапом я более-менее ознакомился с её интерфейсом и основными возможностями, о которых расскажу позже, а пока могу заметить что мне крайне понравилась возможность подтягивания различных форматов в качестве шаблонов письма, а также крайне удобный редактор писем и возможность организации нескольких рассылок одновременно, к тому же, как оказалось имеется отличный модуль сбора статистики по просмотрам писем и открытию ссылок, правда требующий отдельного хостинга.</p>
<p><span id="more-1200"></span>Поскольку макет мне скинули в ворде, а переверстывать мне совсем не хотелось, ибо с этого дела я не имел ничего кроме геморроя накануне увольнения, то я конвертнул его в *.mht формат, предполагающий веб документ &#8220;все в одном&#8221;, и подтянул его в AMS. Но тут меня ждал сюрприз, ибо картинки не отображались, так как полюбас ссылались как и в стандартном html&#8217;е на диск Ц. Тогда я захостил картинки для почтовой рассылки на тестовом сервере, наскоро переверстал макет, сославшись на внешний ресурс и все отлично запустилось. Единственно возникла проблема с одной картинкой, которая не отображалась в MS Outlook от 2007 версии, как выяснилось из-за того что в Word&#8217;e она была вставлена не сразу в таблицу, а сначала помещена в форму, куда уже и вставлялась картинка. Убрав форму и вставив изображение сразу в таблицу, наконец таки получил требуемый результат. Но тем не менее в процессе переверстки столкнулся с тем, что по непонятным причинам, после правок, например дублировались блоки изображений, или добавлялся какой нить тупой фрагмент кода, который убирался только путем экспорта во внешнюю программу и верстки html кода там. Но так или иначе верстка была побеждена и пришло время переходить к самой рассылке как таковой.</p>
<p>В обоих программах присутствует встроенный smtp-сервер, но памятуя о своих экзерсисах относительно <a title="Борьба со спамом с помощью exim acl" href="http://odminblog.ru/exim-acl-vs-spam/" target="_blank">борьбы со спамом</a>, я понял что мне для проведения качественной массовой рассылки почты, нужен как минимум callback и нормальный резолв хостнейма, а как максимум PRT-запись о моем серваке, так что я начал поиск того, что в простонародье именует anti-abuse или bulletproof хостинг, то есть хостинг кладущий болта на абузы- жалобы спамополучателей  на то, что данный сервер хостит сайт спамера. Но меня данный сервис интересовал в первую очередь в плане предоставления SMTP-relay через который я мог бы произвести рассылку, и как приятное дополнение, захостить 5-6 картинок и скрипт статистики, на который ссылалось письмо для учета прочтений и открытий ссылок. А таких контор оказалось не так много, и большинство из них естественно первым же вопросом спрашивали, что будите рассылать и просили предъявить письмо. Вообщем, облазив пол инета нашел я 6-7 компаний, чьи цены начинались от 60 грина (как собственно и антиабузные серваки) за единоразовую рассылку и доходили до 800 баков. Почти все они были просто какими то людьми из инета, представленными номерами асек на форумах, и только двое имели фронтэнд в виде хостинг конторы. Поскольку мне не хотелось попадать на 4-5к рублей, я собственно и отдал предпочтение одной из двух контор, после чего мне выделили smtp-сервер и я провел через него пробную рассылку. Наиболее неприятный момент оказался в том, что сервак хостера, видимо в целях того чтобы не светиться, довольно тормазнуто реагировал на отсылку писем, так что тестовые письма шли по 20-30 минут, и это вызывало некоторые опасения в том, что при отправке 200к почтовых сообщений, я просто интеллигентно уроню очередь почтаря. Перед тем как башлять деньги за абузоустойчивый хостинг, рекомендую взять его на тестирование и прогнать IP адрес по RBL листам, с тем чтобы посмотреть &#8211; не находится ли он, случайно в базах спамеров, так как даже в случае дедика вам предлагают уже юзанный кем то IP, так что не известно что с него делали до вас. Это займет может быть час &#8211; полтора от силы, но зато вы будите абсолютно уверены в том, что ваша рассылка не уйдет в молоко.</p>
<p>Также вскрылся не понятный глюк с 2003 Outlook&#8217;ом в который письмо, отправленное через данного хостера, приходило в виде кода, а не сверстанного письма, так что видимо сервак каким то образом менял заголовок письма, который и вышибал нормальное отображение емаила, при том что в остальных версиях Outlook все выводилось нормально. Нагнув слегка суппорт хостинга, я получил требуемый результат и стартанул рассылку, которая заняла у меня порядка 11-12 часов.</p>
<p>Кстати, еще на этапе тестирования, также вскрылся косяк со сбором статистики AMS Enterprise, так как на попытку подтянуть удаленный лог (который кстати не создавался скриптом статистики amsweb.php самостоятельно, так что пришлось его создавать ручками) программный модуль AMS отвечал &#8220;ошибка MakeCopy&#8221; и не показывал никакой стотистики. На оффсайте AMS Enterprise сказано что надо задать права 755 на папку и на скрипт, но это ничего не дало, тем более что на логфайл надо давать права 777 для нормальной записи в него. Так что пришлось после проведения рассылки парсить лог руками с целью выяснения количества просмотров и открытых файлов, но во-многом благодаря программе Notepad+ этот процесс не стал большой проблемой.</p>
<p>На всякий случай массовую рассылку писем, все же лучше производить поэтапно, разделив большую базу адресов на небольшие сегменты по 20-30к. Это несколько гиморойнее, но спокойнее, так как в случае если прога вылетит с ошибкой, что надо признаться, все же случается- не придется вычислять примерное количество адресов, что надо удалить из списка, для продолжения прогона.</p>
<p>Ну что сказать в итоге? Как оказалось- основной проблемой при организации массовой рассылки в интернете, является  не сама рассылка, а процесс подготовки к ней и особенно верстка макета, с учетом того что письмо должно выглядеть в различных почтовых клиентах приемлимо, так что текстовая рассылка является наиболее простым вариантом. К тому же, в душе затеплился алчный огонек, учитывая стоимость данного вида услуги и время которое она занимает в плане работы, ибо сама рассылка- осуществляется без тебя, при нормальной настройке таймаутов и потоков. То есть в виде заработка это довольно перспективное занятие, но откровенно говоря только в плане рассылки писем адресатам, которые готовы к получению данного сообщения и не будут жаловаться и костить тебя по чем свет стоит. Но тут сразу же возникает вопрос ценообразования, ибо если просить мало, то к тебе потянутся всякие перцы, которые будут пытаться втюхать тебе рассылку спама, закамуфлированного под новости фирмы, а если ломить 2-3 конца, чтобы спамеру было не выгодно к тебе обращаться- это отпугнет, в лучшем случае, часть клиентов.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/xitrosti-rassylki-v-internete/" rel="bookmark" class="crp_title">Хитрости рассылки в интернете</a></li><li><a href="http://odminblog.ru/hostgator/" rel="bookmark" class="crp_title">Хостинг провайдер HostGator</a></li><li><a href="http://odminblog.ru/seo-hosting-ip-c-class/" rel="bookmark" class="crp_title">SEO хостинг и IP адреса C-класса</a></li><li><a href="http://odminblog.ru/razborki-s-masterxost-po-povodu-ataki/" rel="bookmark" class="crp_title">Разборки с хостингом Мастерхост по поводу атаки из их сети</a></li><li><a href="http://odminblog.ru/spam-bot-and-remedy/" rel="bookmark" class="crp_title">Spam-bot и его лечение</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/massovaya-rassylka-pisem-v-internete-svoimi-rukami/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Для тех кто любит погорячее</title>
		<link>http://odminblog.ru/dlya-tex-kto-lyubit-pogoryachee/</link>
		<comments>http://odminblog.ru/dlya-tex-kto-lyubit-pogoryachee/#comments</comments>
		<pubDate>Sat, 16 Apr 2011 00:25:43 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[бот-сеть]]></category>
		<category><![CDATA[виртуализация]]></category>
		<category><![CDATA[вирусня]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1171</guid>
		<description><![CDATA[В очередной раз занимался лечением компутера одного порнофила, как водится на условиях дружбы и взаимопомощи, то есть за чай и коньяк. И в этой связи решил написать краткую памятку для всех порно-маньяков о том как можно и нужно серфить по порнонету, с тем чтобы не ныть потом по друзьям-знакомым: вылечите мне компьютер, ну пожалуууйста. Тем [...]]]></description>
			<content:encoded><![CDATA[<p>В очередной раз занимался лечением компутера одного порнофила, как водится на условиях дружбы и взаимопомощи, то есть за чай и коньяк. И в этой связи решил написать краткую памятку для всех порно-маньяков о том как можно и нужно серфить по порнонету, с тем чтобы не ныть потом по друзьям-знакомым: вылечите мне компьютер, ну пожалуууйста. Тем более что в этот раз я столкнулся с цепучей пакостью винлокер порнобаннера, который крепко сидел в автозагрузке во всех видах операционки, так что взвесив время которое я бы затратил на чистку компа, решил все переставить с нуля и заточить так, чтобы с этой стороны увеличить период времени, через которое данный порнолюбитель обратится ко мне вновь.</p>
<p>Итак для начала мы ставим винды, предположим это будет win7 pro. Естественно гораздо проще бы было поставить какой нить user-friendly Linux, врубить родной фаервол, добить это дело кем нить вроде eset или clamavd и работать под юзерскими правами- это бы значительно упростило жизнь мне, но не конечному пользователю (всем любителям пофлудить на тему: <strong>я пользователь линукс и хочу поинтересоваться, что такое вирусы</strong>- рекомендую погуглить на сабж: пару сотен, причем червей, найдете довольно быстро), тем более что хорошо заточенный винюк не сильно опаснее прикрытого линуха, и уж стопудово лучше MacOS без анттвиря.</p>
<p>Итак, поставив Windows 7, следом ставим Firefox 4 и навсегда прощаемся с Яшей ака IE. После этого прикручиваем к FF дополнение noscript, которое будет висеть в трее бродилки и ругаться на все опасные и не очень интерактивы. Затем ставим фаервол Comodo Firewall Pro и следом за ним Eset Smart Security. Если вам жалко заплатить за хороший, не тормозной антивирь 600 рублей, то можете конечно поставить антивирус от того же Comodo, или какой либо другой на ваш вкус- я предпочитаю именно эту связку, перейдя на нее года четыре назад с Outpost Firewall+Eset,  в те прекрасные времена когда аутпост отправлял core2 в BSOD при использовании Firefox. И надо признаться, что за все это время ни разу не имел каких либо проблем что под XP, что под семеркой. Хотя тут опять же надо заметить, что мои наиболее неспокойные клиенты все же умудрялись ловить различных ботов, но об этом ниже. После установки этой связки, не перегружая машину, дружим оба программных продукта, добавляя их в исключение друг к другу, иначе при загрузке машины вы станете свидетелем двухактовой трагедии &#8216;чужой против хищника&#8217;, в которой всегда выигрывает Eset. Да, перед установкой всего этого богатства, отключите встроенный виндовый фаервол, ибо этому фейку не место на нормальной машине.</p>
<p>После этого ставим Comodo в режим обучения, отвечая &#8216;да&#8217;, только если вы инициировали подключение или понимаете о чем разговор. После недели терзаний фаервол можно спокойно переключать в safe mode. Затем устанавливаете хорошую тулзу Search-and-Destroy которая будет следить за всякими адварями и мальварами, а также отлавливать попытки изменения конфигурации машины.</p>
<p>Ну и теперь переходит к основной части марлезонского балета: качаем себе бесплатную виртуальную машину Sun VirtualBox или VMWare Player, которую благополучно и ставим на свою рабочую станцию. После чего устанавливаем в нее винду-мак или линух, создаем на диске копию виртуальной машины, и уже из под виртуалки спокойно лазим по тем самым сайтам, с которых и начиналась наша эпопея.</p>
<p>Если тема с виртуалками вам по той или иной причине не подходит, то создайте себе для работы пользователя с ограниченными правами, из под которого вы будите работать или хотя бы лазить в инет.  После чего настройте себе хранение всех документов, почты и всего прочего на дополнительном разделе или жестком диске, доставьте все нужные программы и сделайте резервную копию системного раздела, что бы в случае серьезной заразы откатиться к работоспособной версии операционки за 15-20 минут. Копию системного диска можно сделать с помощью Acronis True Image, и держать резервную копию естественно также на дополнительном разделе, чтобы после просто загрузиться с диска True Image и перезалить систему.</p>
<p>Ну и на десерт основные правила инет-серфинга: все вышеуказанные действия, кроме настройки виртуальной машины, совсем не панацея, ибо они лишь призваны помочь пользователю сохранить свою машину в безопасности, но безопасность сама по себе- это комплекс мер, включающий помимо настройки всех необходимых сервисов, также и включение головы пользователя, который не должен скачивать и устанавливать какие то программы и утилиты из неизвестных источников, использовать ломанные программы желательно также в виртуальном окружении, поскольку зачастую ломалки содержат всевозможные трояны, не устанавливать дополнительные кодеки, которые вам предлагают установить для просмотра того или иного ролика, ибо это с вероятностью 100% будет попытка подсунуть вам злонамеренный код, не кликать по всевозможным popup окнам и прежде чем нажимать на &#8220;ДА&#8221;- читать что вам предлагают или спрашивают. И естественно ходить по проверенным ресурсам, ибо большая часть порева является так называемыми саттелитами, на которых хитроумные вебмастера не размещают ничего кроме рекламы партнерского сайта, а в последнее время, в связи с расширением бизнеса редая, вешают те самые программные модули, которые при заходе на сайт потенциальной жертвы, сами устанавливаются на компьютер пользователя и начинают просить денег на лечение. Так что подытоживая все выше сказанное хочу заметить, что лучшая защита от вирусов и ботов- это не антивирус, а голова и здравый смысл пользователя.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/admin-emergency-case/" rel="bookmark" class="crp_title">Тревожный чемоданчик админа</a></li><li><a href="http://odminblog.ru/windows-7-intro/" rel="bookmark" class="crp_title">Знакомимся с Windows 7</a></li><li><a href="http://odminblog.ru/cisco-vpn-vs-bsod/" rel="bookmark" class="crp_title">Cisco VPN и BSOD</a></li><li><a href="http://odminblog.ru/razlochivaem-4gb-operativnoy-pamyati-v-windows7-32bit/" rel="bookmark" class="crp_title">Разлочиваем 4Gb оперативной памяти в Windows 7 32бита</a></li><li><a href="http://odminblog.ru/programma-dlya-loka-kompyutera-s-iphone/" rel="bookmark" class="crp_title">Программа для лока компьютера с iPhone</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/dlya-tex-kto-lyubit-pogoryachee/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Untangle Re-Routing: це не бага, це фича</title>
		<link>http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/</link>
		<comments>http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/#comments</comments>
		<pubDate>Fri, 15 Apr 2011 07:52:01 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[untangle]]></category>
		<category><![CDATA[виртуализация]]></category>
		<category><![CDATA[настройка системы]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1165</guid>
		<description><![CDATA[Как я у же отметил ранее, в процессе знакомства с новой, для меня, платформой Untangle я натолкнулся на довольно странное поведение. Начал я с того, что закачав образ на удаленный сервер ESXi, решил спокойно ночью поднять VPN сервер, чтобы утром уже логиниться не через rdp, а через IPSec. Подтянул образ, залил его в инвентори, начал [...]]]></description>
			<content:encoded><![CDATA[<p>Как я у же отметил ранее, в процессе знакомства с новой, для меня, платформой Untangle я натолкнулся на довольно странное поведение. Начал я с того, что закачав образ на удаленный сервер ESXi, решил спокойно ночью поднять VPN сервер, чтобы утром уже логиниться не через rdp, а через IPSec. Подтянул образ, залил его в инвентори, начал установку.  Все поставилось прекрасно, но как только я настроил сетку на одном из интерфейсов- у меня все упало, т.е. соединение отвалилось без возможности восстановления таким образом, будто упала сеть. Имея все таки некоторое представление о работе шлюзов и фаервольных решений, я прикинул, что отвалиться ESXi уж не мог точно, ибо в любом случае новый шлюз мог бы залочить только свой виртуальный интерфейс, а не доступ во внутреннюю сетку, так что с утра я начал исходить из того, что сработал закон Мерфи, который мне в процессе многочисленных настроек неоднократно напоминал о своей существовании, когда ты нажимаешь на кнопку сохранить, а во всем офисе рубится свет;  и у меня в момент настройки Untangle порушилась сеть.</p>
<p>В итоге ребутнули сервак ESXi, все поднялось, так что вечером я выехал на удаленную площадку. Прибыв на место, немного пошакалил по свичам, ибо решил было, что проблема крылась в них, но все было вроде нормально, так что я приступил снова к настройке Untangle. Надо отметить, что я, как истинный российский одмин, хотя и веселюсь на эту тему, некоторое время уже как читаю мануал только после того как все сломалось, так что в данном случае я полагал, что официального wiki how-to-install untangle вполне достаточно для того чтобы поставить платформу. Стартанул сервак на ESXi, и как только, судя по процентным соотношениям загрузки, платформа запустила сетевые интерфейсы у меня снова полегла сеть. Это меня подвигло в совершеннейшие не понятки, поскольку сеть лежала наглухо- то есть она отсутствовала как класс- пинги не проходили даже до свича, в который была воткнута машина, не говоря уже про какие то шлюзы и сервера, сидевшие на соседях по каскаду. Рубанув сервер, снова поднял ESXi и удалил с него Untangle, решив поднять его в тестовом варианте у себя на машине. В итоге на след. день, подняв его в оболочке VMware Workstation я так же радостно положил сетку своего офиса, но поскольку доступ к виртуальной среде у меня уже был не по сети, то отрубив интерфейсы на виртуально машине, я полез в инет с извечным вопросом &#8220;whatafuck?&#8221;.</p>
<p>Оказалось, что в платформе Untangle реализована технология Re-Router (до этого мне с ней как то не доводилось встречаться), благодаря которой данная платформа безопасности  интегрируется в существующую сетевую топологию без каких либо дополнительных перенастроек инфраструктуры, путем заворачивания на себя всего трафика на уровне L2 протоколов. Примерно тоже самое происходит при уязвимости men-in-middle, когда машина внутри сетки производит так называемую атаку ARP spoofing, отвечая на все ARP broadcasts &#8220;ЭТО ЙА!&#8221; и тем самым беря на себя функционал центрального шлюза и вообще всех машин в сетке, так что в ARP таблице свичей все пакеты замыкаются на интерфейсе Untangle,и даже после падения платформы трафик не будет проходить до динамического изменения ARP таблицы.  Данная технология интегрирована в ядро, и в первом приближении не отключабельна, так что на форуме Untangle тамошние спецы рекомендуют относиться к ней как к данности, и в этой связи, в обязательном порядке, использовать на сервере два интерфейса, даже в случае необходимости использования одного- как в моем варианте VPN-сервера. Но в этом случае рабочий интерфейс надо делать внешним, а внутренний переводить в режим bridge и бриджевать его на внешний интерфейс<br />
Настройка в админской части Untangle: <strong>Config -&gt; Networking -&gt; Internal Interface</strong><br />
<strong>Config Type: bridge<br />
Bridge to: External (static)</strong></p>
<p>Кстати таким же образом можно организовывать проброс трафика к внешнему шлюзу, но это уже другой разговор. В случае виртуальной машины, как у меня, я просто добавил в работающую конфигурацию еще один интерфейс, подтянул его встроенным detect&#8217;ом и привязал к внешнему интерфейсу, после чего лежащая сетка ожила в течении 30 секунд. Еще в течении 15 минут поднял VPN-сервер и настроил подключение. Самое приятное, что openVPN сервер сам генерит клиентскую часть, так что просто логинимся через бродилку к VPN-серверу, заходим внутрь и из настроек openVPN сервера, раздела Clients, говорим для определенного пользователя Distribute Client, после чего либо скачиваем его по приложенным ссылкам, либо отправляем его на email который можно вписать в форму отправки. Клиент после установки получает полностью настроенный OpenVPN клиент, не требующий уже никаких вводов логина и дополнительных настроек.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/platforma-bezopasnsoti-untangle/" rel="bookmark" class="crp_title">Платформа безопасности Untangle</a></li><li><a href="http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/" rel="bookmark" class="crp_title">VMware bridged mode vs kerio vpn client</a></li><li><a href="http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/" rel="bookmark" class="crp_title">Настройка VPN-сообщества под FreeBSD и OpenVPN</a></li><li><a href="http://odminblog.ru/port-redirect-on-d-link-dfl-210/" rel="bookmark" class="crp_title">Проброс портов на D-Link DFL-210</a></li><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Платформа безопасности Untangle</title>
		<link>http://odminblog.ru/platforma-bezopasnsoti-untangle/</link>
		<comments>http://odminblog.ru/platforma-bezopasnsoti-untangle/#comments</comments>
		<pubDate>Thu, 14 Apr 2011 14:16:26 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Обзоры]]></category>
		<category><![CDATA[untangle]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1160</guid>
		<description><![CDATA[Начал ковыряться с новым продуктом Untangle, который мне посоватевал Евгена-сан, в качестве альтернативы VPN серверу, который я начал ковырять некоторое время назад, поскольку IPSEC от D-Link на замечательной железке DFL-210 отказывался подниматься, а Checkpoint UTM &#8211; клиент зажался приобретать.
Почитав немного про Untangle на их оффсайте, пришел в неописуемый восторг, поскольку производитель этого open-source продукта предлагает [...]]]></description>
			<content:encoded><![CDATA[<p>Начал ковыряться с <a href="http://odminblog.ru/links/go.php?url=http://www.untangle.com" target="_blank">новым продуктом Untangle</a>, который мне посоватевал Евгена-сан, в качестве альтернативы VPN серверу, который я начал ковырять некоторое время назад, поскольку IPSEC от D-Link на замечательной железке DFL-210 отказывался подниматься, а Checkpoint UTM &#8211; клиент зажался приобретать.</p>
<p>Почитав немного про Untangle на их оффсайте, пришел в неописуемый восторг, поскольку производитель этого open-source продукта предлагает большое количество бесплатных, и платных модулей к своему решению, построенному на базе Debian GNU/Linux. Само по себе решение очень классное и представляет наборный шлюз, который поднимается в минимальной конфигурации и управляется через веб-консоль, при этом давая возможность сисадмину подключать и отключать те или иные модули, предлагаемые в виде дополнительного софта: spam blocker, phish blocker, spyware blocker, web filter, kaspersky antivirus, commtouch spam booster, wan failover, wan balancer, virus blocker, IPS, protocol control, firewall, captive portal, ad clocker, policy manager, directory connector, openVPN, attack blocker, bandwidth control, web cache и некоторое количество тулзов для управления.<br />
Самое главное, что часть основных блейдов (по аналогии с checkpoint назову их так) предоставляется бесплатно- это фаерволл, openVPN, web filter lite, virus/spam/attack/phish/spyware blocker. Остальные можно поставить на 14дней и поковырявшись, прикупить себе уже в нормальное использование- меня например сразу заинтересовали bandwidth control и wan failover поскольку воротить такое руками муторно, а у производителя Untangle эти решения стоят по:<br />
630 баксов на три года за bandwidth &#8211; позволяющий QoSить и лимитить юзверей по использованию канала;<br />
126 баксов за три года wan failover, позволяющего построить полноценный isp redundancy, который у checkpoint например стоит полтора косаря за год;<br />
модуль Каспера, позволяющий поднять полноценное сканирование на ходу от всевозможных угроз на всем многообразии протоколов, обойдется в 252 бакса на три года;<br />
полноценный Web-filter выйдет в 630 грина на три года, при том что фильтрует по 53 категориям, на 20 языках, и держит в базе на данный момент около 450М веб-сайтов.<br />
Управление порталом очень удобное и более того- он встает как на стандартную машину с минимальной конфигурацией: P4 Processor (или аналогичный AMD), 80 GB HDD, 2 NIC и 1 GB RAM; так и на VMware Workstation и ESXi- единственный момент что в случае ESXi надо заводить ручками диск и карточки, так как Untangle не понимает vmware дрова использующиеся платформой ESXi, поэтому пришлось драйв ставить BusLogic, а сетевухи e1000.  На Workstation же встал без проблем (кстати на том в 16 гигов), в течении буквально 10-15 минут элементарного инсталлятора.  Также на сайте компании, предлагается приобрести у них либо сервак, спецом заточенный под платформу Untangle, либо же специальную UTM&#8217;ку их же производства.</p>
<p>Но вот после установки на сервер, начались довольно интересные грабли, о которых я расскажу несколько позднее.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/" rel="bookmark" class="crp_title">Untangle Re-Routing: це не бага, це фича</a></li><li><a href="http://odminblog.ru/shaper-bandwidth-control/" rel="bookmark" class="crp_title">Ищу аппаратный шейпер</a></li><li><a href="http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/" rel="bookmark" class="crp_title">VMware bridged mode vs kerio vpn client</a></li><li><a href="http://odminblog.ru/intro-to-iss/" rel="bookmark" class="crp_title">Знакомство с ISS</a></li><li><a href="http://odminblog.ru/crossbeam/" rel="bookmark" class="crp_title">Знакомство с Crossbeam</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/platforma-bezopasnsoti-untangle/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>VMware bridged mode vs kerio vpn client</title>
		<link>http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/</link>
		<comments>http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/#comments</comments>
		<pubDate>Mon, 11 Apr 2011 08:31:44 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[centos]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[vmware]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1149</guid>
		<description><![CDATA[Забавная тут ситуевина приключилась с одним сервисом, который я настраивал для клиента. Поднимал Help Desk- первоначально на своей машине в виртуальном окружении VMware Workstation, после чего установил на клиентскую машину VMware Player и перенес машину. Надо отметить что виртуальная машина крутится под Cent OS, а сервер под Win 2003, так что никаких особых проблем не [...]]]></description>
			<content:encoded><![CDATA[<p>Забавная тут ситуевина приключилась с одним сервисом, который я настраивал для клиента. Поднимал Help Desk- первоначально на своей машине в виртуальном окружении VMware Workstation, после чего установил на клиентскую машину VMware Player и перенес машину. Надо отметить что виртуальная машина крутится под Cent OS, а сервер под Win 2003, так что никаких особых проблем не ожидалось.</p>
<p>Но в процессе запуска- выяснилось что машинка не подхватывает IP адрес по DHCP, при работе в bridged mode, а при попытке задать статический IP я получал ругань на тему того, что данный IP уже используется, при том что данный адрес был однозначно свободен. Озадачившись данной проблемой проверил на всякий случай фаервол винды, но как оказалось он был отключен. Поковырявшись в меру возможностей в серваке и vmware, решил не озадачивать клиентского админа, а переставил Player на Workstation и попробовал поднять виртуалку в таком варианте. Но проблема осталась той же самой, при этом когда я переключил сетки в NAT вариант-  поднимался внутренний IP и все начинало нормально шуршать.</p>
<p>В итоге обратился к админу с описанием проблемы и предположением о том, что какая то тулза препятствует нормальному прохождению пакетов, выступая видимо фаерволом. Поковырявшись, админ сказал что обнаружил что на серваке зачем то был установлен, тысячу лет назад, kerio vpn client, который он благополучно снес. После данной манипуляции все зашуршало прекрасно, так что причина крылась именно в kerio vpn client который видимо как любой ipsec клиент имеет встроенный фаервол у которого имеются свои взгляды на прохождение пакетов. У клиента от checkpoint, например, таких проблем замечено не было.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/error-vmware-vsphere-client/" rel="bookmark" class="crp_title">Ошибка VMware vSphere Client</a></li><li><a href="http://odminblog.ru/shaposhnoe-znakomstvo-s-vmware-server-2-0-2/" rel="bookmark" class="crp_title">Шапошное знакомство с VMWare Server 2.0.2</a></li><li><a href="http://odminblog.ru/avtostart-virtualnyx-mashin-v-vmware-workstation-8/" rel="bookmark" class="crp_title">Автостарт виртуальных машин в VMWare Workstation 8</a></li><li><a href="http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/" rel="bookmark" class="crp_title">Untangle Re-Routing: це не бага, це фича</a></li><li><a href="http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/" rel="bookmark" class="crp_title">Checkpoint Secure Client VPN для 64битных Windows 7</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Пространные рассуждения про VoIP трафик</title>
		<link>http://odminblog.ru/prostrannye-rassuzhdeniya-pro-voip-trafik/</link>
		<comments>http://odminblog.ru/prostrannye-rassuzhdeniya-pro-voip-trafik/#comments</comments>
		<pubDate>Sun, 10 Apr 2011 21:40:16 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Дела Одминские]]></category>
		<category><![CDATA[centos]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[voip]]></category>
		<category><![CDATA[настройка системы]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1147</guid>
		<description><![CDATA[Один из клиентов жадно захотел IP телефонию, в связи с чем начал понемногу рыть в этом направлении, но ощущение от знакомства с телефонизацией офиса по VoIP оказалось примерно такое же, как будто я заглянул в бездонный колодец, так что видимо ближайшие несколько недель у меня пройдут под эгидой SIP протокола.
Начну с того что я остановился [...]]]></description>
			<content:encoded><![CDATA[<p>Один из клиентов жадно захотел IP телефонию, в связи с чем начал понемногу рыть в этом направлении, но ощущение от знакомства с телефонизацией офиса по VoIP оказалось примерно такое же, как будто я заглянул в бездонный колодец, так что видимо ближайшие несколько недель у меня пройдут под эгидой SIP протокола.</p>
<p>Начну с того что я остановился сразу на платформе Asterisc, во первых потому что это наиболее популярный open-sourse, во-вторых потому что по данной платформе огромное количество полезной информации в интернете.</p>
<p>Погуглив, почитав и пообщавшись по форумам с людьми, выявил для себя следующие моменты:<br />
под платформу лучше всего использовать отдельный сервер, поскольку на виртуалке могут возникнуть траблы как с трафом, так и с производительными мощностями, особенно в случае если трафик от провайдера приходит в одном кодеке, а в офисе мы используем другой;<br />
для дедика вполне хватит сore2 или core i3, как минимум с 2Гб оперативы на борту, так что на первое время вполне сгодится какой нить десктоп, если руководство жмет деньги на приобретение полноценного сервера;<br />
использовать лучше кодек g711, при этом под каждый активный разговор отводится порядка 64 кбит/с, так что умножаем на это число количество входящих линий и получаем необходимую под VoIP полосу пропускания;<br />
использовать можно FreeBSD или CentOS, хотя тут мнения разделяются, как собственно и в любой холиваре- единственное что я пока осознал, что обновления для платформы Asterisc выходят на Cent OS с большим опозданием, по сравнению с фрей;<br />
для сервака лучше использовать внешний, отдельный IP, поскольку при пробросе SIP портов (5060 udp/tcp и выделенный upd диапазон для траффа) через NAT могут возникнуть проблемы (в моем случае точно, поскольку на D-Link&#8217;e эти проблемы возникли даже при пробросе rdp);<br />
можно использовать аналоговые телефоны, но для них придется докупать либо специальную карту в сервер, чья стоимость составляет около 2к грина, либо же VoIP шлюз, который также стоит в районе 200 грин;<br />
цены на IP-телефоны начинают от 4к за более менее нормальные аппараты, так что имеет резон использовать бесплатные софтовые клиенты, так как в этом случае контора попадает только на гарнитуры, чья стоимость составляет от 700 рублей за штуку;<br />
если планируется иметь факс, то его лучше вешать на аналоговую линию, поскольку для передачи факсимильных сообщений требуется идеализированный траффик, в противном случае факсы будут приходить крайне отстойного качества;<br />
сама платформа Asterisc метит траффик, так что использовать для него приоритезацию траффика QoS не составляет проблемы;<br />
некоторые провайдеры имеют свойство зафильтровывать SIP траффик, чтобы потенциальные клиенты не пользовались сторонними сервисами, так что придется либо брать данный вид трафа у этого провайдера, либо же каким то образом договариваться с ним;<br />
в этом же ключе я пробивал возможность использования VoIP со шлюзом Checkpoint, который я уже успел несколько подзабыть за прошедшие полгода, в связи с чем выяснилось несколько моментов: в стандартной поставке Checkpoint FW будет корректно обрабатывать и пропускать VoIP траффик, и даже фильтровать его по политикам безопасности (при заведении объекта шлюза VoIP), а также симафорить с помощью IPS блейда, имеющего стандартными несколько сигнатур для проверки VoIP траффика. Но есть хочется чего то большего, то необходимо приобретать блейд  Voice over IP (VoIP) Software Blade, который этих сигнатур имеет большее количество и к тому же может не только проверять VoIP траффик, но и при необходимости вносить изменения в пакеты: транслировать адреса или вносить исправления в заголовки. Единственный момент здесь в том, что данный блейд встает только на версию R65, то есть весьма и весьма древнюю, так как на новых версиях SPLAT данный блейд не работает.</p>
<p>Пока эти размышления поставили мне мозги набекрень, так что ближайшие пару дней буду думать, куда мне копать дальше. Ну и да- главный аспект сколько за эти работы можно снять бабла- вот это для меня пока остается загадкой, так как сам не пойму во сколько можно оценить общий фимоз мозга, который я заработал за сегодняшний день, пока грыз всю эту инфу.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/bag-proxozhdeniya-paketov-keep-state-cherez-faervol-ipf/" rel="bookmark" class="crp_title">Баг прохождения пакетов keep state через фаервол IPF</a></li><li><a href="http://odminblog.ru/lechenie-problemy-so-skype/" rel="bookmark" class="crp_title">Лечение проблемы со Skype</a></li><li><a href="http://odminblog.ru/chto-vybratxrumer-ili-scrapebox/" rel="bookmark" class="crp_title">Что выбрать: xRumer или Scrapebox</a></li><li><a href="http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/" rel="bookmark" class="crp_title">Untangle Re-Routing: це не бага, це фича</a></li><li><a href="http://odminblog.ru/sravnenie-oborudovaniya-checkpoint-i-cisco/" rel="bookmark" class="crp_title">Сравнение оборудования Cisco и Check Point</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/prostrannye-rassuzhdeniya-pro-voip-trafik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Вывод с Google Adsense на WebMoney</title>
		<link>http://odminblog.ru/vyvod-s-google-adsense-na-webmoney/</link>
		<comments>http://odminblog.ru/vyvod-s-google-adsense-na-webmoney/#comments</comments>
		<pubDate>Sat, 02 Apr 2011 00:27:21 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[сайты]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1130</guid>
		<description><![CDATA[Буквально на днях получил подарочек из AdSense, который все боялся обналичивать ибо акк был зареган не на меня, а на моего дядьку, которого надо было напрягать идти с паспортом на почту и прочая и прочая. И тут как гром среди ясного неба- Google начал выводить через рапиду на все многообразие платежных систем!!! А я буквально [...]]]></description>
			<content:encoded><![CDATA[<p>Буквально на днях получил подарочек из AdSense, который все боялся обналичивать ибо акк был зареган не на меня, а на моего дядьку, которого надо было напрягать идти с паспортом на почту и прочая и прочая. И тут как гром среди ясного неба- Google начал выводить через рапиду на все многообразие платежных систем!!! А я буквально с начала года пытался зарегаться под разными американскими именами, чтобы выводить через ecoin, но гугль каждый раз меня банил как проказничающего мальчонку, так что раз на пятый я вообще разочаровался в жизни.</p>
<p>Так что попробовал не особо веря что получится и в итоге пришло письмо от гугля что бабки ушли, через два дня капнули на вебманю, так что теперь рассказываю что и куда.<br />
Для начала идем и регаемся на сайте рапиды- для регистрации указывается мобильник, который необходимо иметь под рукой, так как он будет основным способом связи с вами от сервиса. Имя необходимо зарегать то же самое, что у вас зарегано и в самой системе Google Adsense, тем более что если платеж не пройдет на электронный счет, то башли уйдут обычным путем.</p>
<p>После того как все прошло успешно и вам вылали первый PIN- не выбрасывайте его, ибо он и будет служить паролем для вашего входа на сайт, где в качестве логина используется номер мобильного, без цифры 8. Заходим в личный кабинет, с использованием приведенных ранее параметров, и далее идем создавать шаблон для вывода бабосов: верхнее меню ПЛАТЕЖИ -&gt; левый сайдбар СОЗДАНИЕ ШАБЛОНА -&gt; Платежные системы -&gt; Webmoney</p>
<p>Тут заполняем всю инфу и надо отметить что в поле Размер суммы- сумма больше 15к рублей не пролезает, но это скорее фикция, поскольку служит гарантом того, что вы не закажите вывод 15 лямов, которых у системы в данный момент нет- мне пришла сумма гораздо больше указанной по шаблону, но тем не менее она мне упала полностью. Сохраняем щаблон и запоминаем номер, поскольку он нам пригодится при заполнении формы на Google.</p>
<p>Все- теперь идет в Google Adsense &#8211; в настройки платежей, и заполняем инфу для вывода: вкладка Мой Аккаунт -&gt; поле Назначение платежа -&gt; раздел Назначение платежа -&gt;  кнопка Настройка Rapida -&gt; где все заполняем теми же именами и фамилиями что и в Рапиде, после чего пишем адрес куда доставлять и (ВНИМАНИЕ!!!) в поле Номер шаблона в &#8220;Рапиде&#8221; прописываем именно тот уникальный номер, что был присвоен нашему шаблону (чтобы обновить в памяти, проходим в Рапиде по следующему пути: Рапида -&gt; Личный кабинет -&gt; Платежи -&gt; Шаблоны и срисовываем поле Уникальный №. Как пишут люди- если в поле Номер шаблона в &#8220;Рапиде&#8221; , то бабки просто капнут на аккаунт в Рапиде и вы сможете сами распоряжаться своими бабками как пожелаете- благо там есть все, от вывода бабосов на карту, до коммунальных платежей, но меня история с вебманями устраивает более всего.</p>
<p>Чего и вам желаю!</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/google-slomalsya-tolko-na-territorii-rossii/" rel="bookmark" class="crp_title">Google сломался только на территории России</a></li><li><a href="http://odminblog.ru/pouchitelnaya-istoriya-pro-gugel-xrom-i-starshego-brata/" rel="bookmark" class="crp_title">Поучительная история про гугель, хром и &#8220;старшего брата&#8221;</a></li><li><a href="http://odminblog.ru/kak-otpravit-invajt-v-google-1/" rel="bookmark" class="crp_title">Как отправить инвайт в Google+</a></li><li><a href="http://odminblog.ru/google-byl-pessimizirovan-sam-soboj/" rel="bookmark" class="crp_title">Google был пессимизирован сам собой</a></li><li><a href="http://odminblog.ru/activation-sofaware/" rel="bookmark" class="crp_title">Активация SofaWare</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/vyvod-s-google-adsense-na-webmoney/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Проброс портов на D-Link DFL-210</title>
		<link>http://odminblog.ru/port-redirect-on-d-link-dfl-210/</link>
		<comments>http://odminblog.ru/port-redirect-on-d-link-dfl-210/#comments</comments>
		<pubDate>Tue, 08 Mar 2011 18:46:05 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[d-link]]></category>
		<category><![CDATA[nat]]></category>
		<category><![CDATA[port]]></category>
		<category><![CDATA[настройка системы]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1098</guid>
		<description><![CDATA[В процессе войны с поганейшим агрегатом из всех что мне доводилось встречать, под названием D-Link DFL-210, возникла необходимость попасть в сеть клиента, при том, что VPN я поднять на нем пока не смог, ибо соединение устанавливается, но как то не понятно реализована внутренняя маршрутизация, хотя я настраивал точно по имеющимся в инете ФАКам, и после [...]]]></description>
			<content:encoded><![CDATA[<p>В процессе войны с поганейшим агрегатом из всех что мне доводилось встречать, под названием D-Link DFL-210, возникла необходимость попасть в сеть клиента, при том, что VPN я поднять на нем пока не смог, ибо соединение устанавливается, но как то не понятно реализована внутренняя маршрутизация, хотя я настраивал точно по имеющимся в инете ФАКам, и после установления соединения, пингуется только внутренний интерфейс. Но это тема для другого разговора, а пока я быстро решил поднять на коленке проброс RDP на внутренний хост, с тем чтобы быстро решить необходимую мне задачу.</p>
<p>На D-Link сайте нашел веселые картинки, показывающие как и что сделать, но поскольку мне их публиковать ломы. то распишу руками.<br />
1. Логинимся на рутер<br />
2. Создаем объект на который будем пробрасывать порты:<br />
<em>Objects -&gt; Address Book -&gt; InterfaceAddresses -&gt; Add IP4 Address</em><br />
<strong>Name: Имя-сервера<br />
Address: IP-адресс сервера</strong><br />
3. Создаем правила проброса портов:<br />
<em>Rules -&gt; IP Rules -&gt; Add IP Rule Folder -&gt; Входим в новую папку и Add IP Rule (две штуки)</em></p>
<p>3.1. Правило проброса:<br />
<strong>Вкладка General:<br />
Action: SAT<br />
Service: rdp<br />
Source (interface/network): any/all-nets<br />
Destination (interface/network): core/wan_ip<br />
Вкладка SAT:<br />
Включаем кнопочка на Destination IP<br />
New IP Address: Имя-сервера (из п.2)<br />
New Port: 3389<br />
Включаем чекбокс: All-to-One Mapping: rewrite all destination IPs to a single IP</strong></p>
<p>3.2 Правило прохождения пакета:<br />
<strong>Вкладка General:<br />
Action: Allow<br />
Service: rdp<br />
Source (interface/network): any/all-nets<br />
Destination (interface/network): core/wan_ip</strong></p>
<p>По версии D-Link на этой торжественной ноте можно говорить: Configuration -&gt; Save and Activate, но у меня после этого канал поднимался где то на полторы минуты, после чего соединение висло, а рутер говорил что он был перезапущен из-за ошибки: &#8220;Could not establish bi-directional communication after configuration upload&#8221;. Зная как работает D-Link, я пришел к тому, что второе правило, которое гарантирует прохождение пакета- не отрабатывает тот самый пресловутый  bi-directional , который D-Link обещает всем выбравшим в действии правила Allow, для того чтобы не создавать два правила туда и назад. Но це оказалась не фича, а бага, поэтому я добавил третье правило:</p>
<p><strong>Вкладка General:<br />
Action: Allow<br />
Service: rdp<br />
Source (interface/network): wan/Имя-сервера (из п.2)<br />
Destination (interface/network): any/all-nets</strong></p>
<p>После этого коннект поднялся нормально, даже не смотря на ту же самую ошибку, которая так и осталась висеть в причине перезапуска, но уже не мешала стабильности соединения.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/nastrojka-mozilla-firefox-na-ispolzovanie-logina-proksi-servera/" rel="bookmark" class="crp_title">Настройка Mozilla Firefox на использование логина прокси сервера</a></li><li><a href="http://odminblog.ru/nastrojka-routing-v-ms-windows/" rel="bookmark" class="crp_title">Настройка маршрутизации в MS Windows</a></li><li><a href="http://odminblog.ru/iphone-in-cisco-asa-vpn/" rel="bookmark" class="crp_title">Пытаемся подружить iPhone и Cisco ASA VPN</a></li><li><a href="http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/" rel="bookmark" class="crp_title">Распределенная сеть Wi-Fi на рутерах Linksys WRT 160NL</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/port-redirect-on-d-link-dfl-210/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Подарочек из контакта</title>
		<link>http://odminblog.ru/podarok-iz-kontakta/</link>
		<comments>http://odminblog.ru/podarok-iz-kontakta/#comments</comments>
		<pubDate>Mon, 28 Feb 2011 23:04:39 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[hosts]]></category>
		<category><![CDATA[вирусня]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1088</guid>
		<description><![CDATA[Столкнулся у клиента с интересной шняжкой- при попытке зайти на одноклассников, в контакте или мейловую почту выводилось сообщение о том, что надо бы прислать бабок ерез смс, чтобы всем было щасте. В первый раз когда я это обнаружил- подумал было что легкая какая то фигня, не заслуживающая особого внимания тем более, что поотключав все в [...]]]></description>
			<content:encoded><![CDATA[<p>Столкнулся у клиента с интересной шняжкой- при попытке зайти на одноклассников, в контакте или мейловую почту выводилось сообщение о том, что надо бы прислать бабок ерез смс, чтобы всем было щасте. В первый раз когда я это обнаружил- подумал было что легкая какая то фигня, не заслуживающая особого внимания тем более, что поотключав все в бродилке- вроде убрал эту проблему, но через пару дней она появилась снова.</p>
<p>Просмотрел для начала автозагрузки и иже с ними, и обнаружил что эта пакость сделала невидимым файл<br />
C:\WINDOWS\system32\drivers\etc\hosts и понаписала в него всякого дикого мусора, среди которого промелькивали осмысленные строки:<br />
##############################################<br />
91.193.194.141 odnoklassniki.ua<br />
91.193.194.141 vkontakte.ru<br />
91.193.194.141 www.durov.ru<br />
91.193.194.141 www.odnoklassniki.ru<br />
91.193.194.141 wap.vkontakte.ru<br />
91.193.194.141 vk.com<br />
91.193.194.141 www.durov.vkontakte.ru<br />
91.193.194.141 www.wap.vkontakte.ru<br />
91.193.194.141 www.vkontakte.ru<br />
91.193.194.141 www.pda.vkontakte.ru<br />
91.193.194.141 durov.vkontakte.ru<br />
91.193.194.141 odnoklassniki.ru<br />
91.193.194.141 pda.vkontakte.ru<br />
91.193.194.141 www.vk.com<br />
91.193.194.141 www.odnoklassniki.ua<br />
91.193.194.141 durov.ru<br />
##############################################</p>
<p>а также создала еще один файл в этой же папке с названием hюsts в который навалила следующего флуда:</p>
<p>##############################################<br />
windows<br />
765765765765765765765765765765765767575<br />
765765765765765765765765765765765767575<br />
765765765765765765765765765765765767575<br />
##############################################</p>
<p>Собственно редирект IP на фишинг страничку которая и предлагает прислать бабусек за анлок сайтов. IP&#8217;шник литовский и принадлежит ISP: Odessa Hosting Service<br />
Учитывая про при последовавшем прогоне системы через все многообразие имеющихся антивирей- было найдено пара троянов, застывших в ужасе, в темповой папке, после чего я полез смотреть кто из них проделывает эту пакость и оказалось что троянчики тут не при чем- а эта лажа приходит из социальной сети &#8220;В Контакте&#8221;, где на стену приходит ссылко вида http://09g020923jf9jdq.ru/?edcvfr=101036702 при проходе на которую предлагается к скачиванию файлец<br />
PODAROK.exe, который и проводит указанную манипуляцию с файлом hosts.</p>
<p>А троянчики были просто залетные, видимо оставшиеся от дикого и неуемного серфинга по сети.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/ptr-reverse-zone/" rel="bookmark" class="crp_title">PTR запись зоны обратного просмотра</a></li><li><a href="http://odminblog.ru/yandeks-upal/" rel="bookmark" class="crp_title">Яндекс упал</a></li><li><a href="http://odminblog.ru/kak-opredelit-versiyu-unix-sistemy/" rel="bookmark" class="crp_title">Как определить версию Unix системы</a></li><li><a href="http://odminblog.ru/iphone-in-cisco-asa-vpn/" rel="bookmark" class="crp_title">Пытаемся подружить iPhone и Cisco ASA VPN</a></li><li><a href="http://odminblog.ru/novyj-troyanskij-kon-ot-google/" rel="bookmark" class="crp_title">Новый троянский конь от Google?</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/podarok-iz-kontakta/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Распределенная сеть Wi-Fi на рутерах Linksys WRT 160NL</title>
		<link>http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/</link>
		<comments>http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/#comments</comments>
		<pubDate>Fri, 28 Jan 2011 16:14:17 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[Linksys]]></category>
		<category><![CDATA[wi-fi]]></category>
		<category><![CDATA[техподдержка]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1058</guid>
		<description><![CDATA[Возникла задача построить беспроводную сетку Wi-Fi в нескольких крыльях офиса, но так что бы всюду рулила одна сеть с единым SSID. Скажу откровенно один раз я уже накололся с этим, когда попытался совокупить CheckPoint Edge и D-Link&#8217;овский рутер, как раз из-за того что каждый производитель использует для сопряжения AP в режиме bridge, repeater и WDS [...]]]></description>
			<content:encoded><![CDATA[<p>Возникла задача построить беспроводную сетку Wi-Fi в нескольких крыльях офиса, но так что бы всюду рулила одна сеть с единым SSID. Скажу откровенно один раз я уже накололся с этим, когда попытался совокупить CheckPoint Edge и D-Link&#8217;овский рутер, как раз из-за того что каждый производитель использует для сопряжения AP в режиме bridge, repeater и WDS свои собственные фичи, так что если есть необходимость построения подобной схемы, то оборудование надо приобретать одного бренда.</p>
<p>Для этих целей мы закупили Wi-Fi рутеры Linksys WRT 160NL- совершенно новые модельки, которые гонятся уже под лейблом Cisco. Но к сожалению родная прошивка рутера не позволяет поднять подобный функционал, по этой самой причине пришлось обратиться к кастомной прошивке DD-WRT, которая базируясь на открытом коде Linux&#8217;ового ядра, значительно расширяет функционал обычных рутеров. Я уже имел некоторое количество экзерсисов с этой прошивкой, когда пытался подключить другу torrent клиента и монтирование NTFS&#8217;ных дисков на рутере, и если дойдут руки, то о результатах отпишусь позднее. А пока создаем распределенную беспроводную сеть на двух (можно и более) рутерах Linksys WRT 160NL.</p>
<p>Для начала качаем кастомную прошиву с <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://www.dd-wrt.com/site/support/router-database" target="_blank">сайта DD-WRT</a> и перепрошиваем основной рутер. Условно назовем его <em>MAIN-AP</em>. Выбираем прошивку для своего рутера, на данный момент актуальная версия v24 SP2 (SVN revision 14896), скачиваем, после чего подключаемся к рутеру через LAN кабелюку и проходим: <strong>Administration -&gt;</strong><br />
Дожидаемся завершения прогресса перепрошивки и заходим в консоль администратора. Вводим имя пользователя и новый пароль, после чего настраиваем рутер для работы в обычном режиме- задаем настройки внешней сетки, внутренней, DHCP сервера и Wi-Fi сети. Также необходимо отключить встроенный брандмауэр ибо он может помешать взаимодействию сетевых устройств.</p>
<p>После этого переходим к настройке вторичного рутера. Назовем его <em>Bridge-AP</em>. Для начала задаем ему внутреннюю сетку из того же пула, что и была задана для<em> Main-AP</em>, и отключаем внешний интерейс и DHCP сервер, ибо адреса у нас будет раздавать первичный AP: идем <strong>Setup -&gt; Basic Setup</strong> и расставляем галочки следующим образом<br />
<strong>Connection Type: Disabled<br />
STP:  Disabled<br />
DHCP Server: Disable</strong></p>
<p>После каждого изменения того или иного поля не забываем сохранять введенные настройки, путем нажатия на Save Settings.</p>
<p>Далее переключаемся из режима шлюза в режим рутера: <strong>Setup -&gt; Advanced Routing </strong>и в выпадающем меню ставим <strong>Router</strong>. Отрубаем также брандмауэр ибо он может мешать работе AP: во вкладке <strong>Security -&gt; Firewall </strong>отключаем все галки кроме <strong>Filter Multicast</strong>, после чего отключаем <strong>SPI firewall</strong> переключая в статус <strong>Disable</strong>.</p>
<p>После этого переходим к настройке Wi-Fi:<br />
Идем в основные настройки Wi-Fi: <strong>Wireless -&gt; Basic Settings</strong> и выставляем следующие параметры<br />
<strong>Wireless Mode : Client Bridge<br />
Wireless Network Mode : аналогично настройкам MAIN-AP<br />
Wireless Network Name(SSID) : аналогично настройкам MAIN-AP<br />
Wireless Channel : аналогично настройкам MAIN-AP<br />
Wireless SSID Broadcast : аналогично настройкам MAIN-AP<br />
Network Configuration : Bridged</strong></p>
<p>Переходим к разделу настройки безопасности Wi-FI: <strong>Wireless-&gt; Wireless Security</strong><br />
Выставляем тип безопасности (WEP, WPA или WPA2-Personal) аналогично настройкам <em>MAIN-AP</em>, точно также задаем и алгоритм шифрования: TKIP, AES, или  TKIP + AES, после чего вводим фразу что мы использовали при настройке <em>MAIN-AP</em>.</p>
<p>Сохраняемся и говорим <strong>Administration -&gt; APPLY Settings</strong> после чего выключаем рутер, относим его в другое помещение и подключаем его прямым кабелем из его LAN порта в LAN порт рутера MAIN-AP, после чего включаем. Вуаля- у нас в обоих помещениях теперь пашет один и тот же SSID, так что тыкая из одной части зала в другую мы даже можем не заметить, когда мы перейдем на другую AP.</p>
<p>*** Единственный косячный момент который я заметил при работе с DD-WRT именно на Linksys заключается в том, что работать надо в IE ибо в Firefix web-интерфейс почему то подглючивает с завидным постоянством.<br />
Тип шифрования рекомендую выставлять mixed на обоих рутерах, ибо в этом случае скорость передачи данных выше.<br />
Также у меня возникли проблемы с раздачей репитером wi-fi в случае если запрещено широковещательное объявление SSID, поэтому пришлось транслировать имячко сети в эфир.</p>
<p>Обновление от 11.02.2011:  очень странная тема, ибо это решение у меня прожило в районе суток, после чего вторичный рутер перестал раздавать wi-fi в принципе, так что перепробовав 4 возможных прошивки, и перенастроив все решение раз 50, остановился на том, что у меня оба устройства работают в режиме AP. Криво в теории, но на практике работает пока нормально- продолжаю искать причину не понятного глюка. <img src='http://odminblog.ru/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/nastrojka-mozilla-firefox-na-ispolzovanie-logina-proksi-servera/" rel="bookmark" class="crp_title">Настройка Mozilla Firefox на использование логина прокси сервера</a></li><li><a href="http://odminblog.ru/obyedinyaem-interface-v-centos/" rel="bookmark" class="crp_title">Объединяем интерфейсы в CentOS</a></li><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/port-redirect-on-d-link-dfl-210/" rel="bookmark" class="crp_title">Проброс портов на D-Link DFL-210</a></li><li><a href="http://odminblog.ru/reimage-checkpoint-edge/" rel="bookmark" class="crp_title">Перепрошивка устройства Checkpoint EDGE</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Всего один день- отличный хостинг по фантастическим ценам</title>
		<link>http://odminblog.ru/vsego-odin-den-fantasticheskiy-hosting-po-super-tsene/</link>
		<comments>http://odminblog.ru/vsego-odin-den-fantasticheskiy-hosting-po-super-tsene/#comments</comments>
		<pubDate>Sun, 28 Nov 2010 20:53:19 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Хостинг]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[хостинг]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1047</guid>
		<description><![CDATA[Шикарное предложение от одного из лучших и при этом экономичных хостеров- компании  Hostgator. Их команда маркетологов проводила акцию так называемой черной пятницы, которую я по причинам своей работы просто пропустил- некогда было повозиться с почтой, и в данный момент их настолько вдохновила эта акция, что они решили её повторить в этот понедельник 29 Ноября [...]]]></description>
			<content:encoded><![CDATA[<p>Шикарное предложение от одного из лучших и при этом экономичных хостеров- компании <a rel="nofollow" href="http://odminblog.ru/links/hostgator" target="_blank"> Hostgator</a>. Их команда маркетологов проводила акцию так называемой черной пятницы, которую я по причинам своей работы просто пропустил- некогда было повозиться с почтой, и в данный момент их настолько вдохновила эта акция, что они решили её повторить в этот понедельник 29 Ноября 2010 года.</p>
<p>Акция будет проходить весь день с 9 утра 29 ноября до 9 утра 30 ноября по московскому  времени, и в рамках проводимой акции компания будет предлагать свои услуги, по промо ценам за первый месяц использования, со скидкой более 50%. Для получения скидки необходимо быть новым клиентом, то есть зарегистрироваться сейчас, и ввести при заказе код промокупона: <strong>CYBERMONDAY2010</strong>.</p>
<p>Использование данного купона, позволит зарегистрироваться на площадках хостинг провайдера, по следующим ценам:<br />
Shared Hosting – всего $2.48/месяц<br />
Reseller Hosting – всего $12.48/месяц<br />
VPS Hosting – всего $9.98/месяц (первый месяц)<br />
Выделенный сервер – всего $87/month (первый месяц)</p>
<p>За три года что я использую хостинг Hostgator я не видел подобного фантастического предложения, по столь низким ценам, тем более что компания заявляет, что делает подобное предложение для своих клиентов впервые.</p>
<p>И откровенно говоря, я сам подумываю о том, чтобы зарегать себе виртуалку за 2.5 грина в месяц, ибо за такие деньги это наиболее фантастическое предложение.<br />
Для регистрации пройти на <strong><a rel="nofollow" href="http://odminblog.ru/links/hostgator" target="_blank">сайт Hostgator</a></strong>, и не забыть ввести код промо-купона CYBERMONDAY2010.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/vsego-odin-den-v-etom-godu-xosting-hostgator-za-50/" rel="bookmark" class="crp_title">Всего один день в этом году хостинг Hostgator за 50%</a></li><li><a href="http://odminblog.ru/vojna-luchshix-xostingov/" rel="bookmark" class="crp_title">Как лучший хостинг может терять клиентов</a></li><li><a href="http://odminblog.ru/osticket-service-desk-from-hostgator/" rel="bookmark" class="crp_title">Бесплатный сервис-деск от хостинг провайдера HostGator</a></li><li><a href="http://odminblog.ru/microsoft-patch-disclosure/" rel="bookmark" class="crp_title">Патч-день у Microsoft</a></li><li><a href="http://odminblog.ru/ustanovka-neskolkix-cms-na-odnu-bazu-dannyx/" rel="bookmark" class="crp_title">Установка нескольких CMS на одну базу данных</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/vsego-odin-den-fantasticheskiy-hosting-po-super-tsene/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Объединяем интерфейсы в CentOS</title>
		<link>http://odminblog.ru/obyedinyaem-interface-v-centos/</link>
		<comments>http://odminblog.ru/obyedinyaem-interface-v-centos/#comments</comments>
		<pubDate>Fri, 16 Jul 2010 09:26:40 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[centos]]></category>
		<category><![CDATA[настройка системы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=944</guid>
		<description><![CDATA[Разбираясь, накануне, с настройкой IP адреса в CentOS обнаружил интересную фичу по объединению нескольких интерфейсов в один виртуальный, тем самым повышая скорость передачи данных и создавая функционал отказоустойчивости, с помощью модуля ядра bonding.
Для этого необходимо создать bonding интерфейс, путем создания файла /etc/sysconfig/network-scripts/ifcfg-bond&#60;N&#62; , где N номер объединяемого интерфейса. Содержимое файла аналогично содержимому файла описания настроек [...]]]></description>
			<content:encoded><![CDATA[<p>Разбираясь, накануне, с настройкой IP адреса в CentOS обнаружил интересную фичу по объединению нескольких интерфейсов в один виртуальный, тем самым повышая скорость передачи данных и создавая функционал отказоустойчивости, с помощью модуля ядра <strong>bonding</strong>.</p>
<p>Для этого необходимо создать <strong>bonding </strong>интерфейс, путем создания файла <em>/etc/sysconfig/network-scripts/ifcfg-bond&lt;N&gt;</em> , где N номер объединяемого интерфейса. Содержимое файла аналогично содержимому файла описания настроек обычно интерфейса, с той разницей что директива <strong>DEVICE</strong>= должна содержать поле <strong>bond&lt;N</strong>&gt;, где N номер интерфейса.</p>
<p>Пример файла выглядит следующим образом:<br />
<strong>DEVICE=bond0<br />
BOOTPROTO=none<br />
ONBOOT=yes<br />
NETWORK=10.0.1.0<br />
NETMASK=255.255.255.0<br />
IPADDR=10.0.1.27<br />
USERCTL=no</strong></p>
<p>После того как файлы будут созданы, можно объединять интерфейсы путем добавления директив MASTER= и SLAVE=  , так что за исключением этих полей оба файла должны выглядеть идентично. Например для интерфейсов eth0 и eth1файлы конфигурации будут выглядеть следующим образом:<br />
<strong>DEVICE=eth&lt;N&gt;<br />
BOOTPROTO=none<br />
ONBOOT=yes<br />
MASTER=bond0<br />
SLAVE=yes<br />
USERCTL=no</strong></p>
<p>Для того чтобы  слияние интерфейсов работало, необходимо чтобы модуль <strong>bonding </strong>был загружен в ядро, для чего необходимо проверить, чтобы в файле <em>/etc/modules.conf </em>присутствовала строка:<br />
<strong>alias bond&lt;N&gt; bonding</strong><br />
где N номер интерфейса, и для каждого сконфигурированного интерфейса должна присутствовать своя запись.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/" rel="bookmark" class="crp_title">Как настроить машрутизатор средствами FreeBSD</a></li><li><a href="http://odminblog.ru/cron-log-over-mail/" rel="bookmark" class="crp_title">Отправка отчетов по почте планировщиком cron</a></li><li><a href="http://odminblog.ru/nastrojka-routing-v-ms-windows/" rel="bookmark" class="crp_title">Настройка маршрутизации в MS Windows</a></li><li><a href="http://odminblog.ru/avtozagruzka-v-centos/" rel="bookmark" class="crp_title">Автозагрузка в CentOS</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/obyedinyaem-interface-v-centos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Настройка IP в CentOS</title>
		<link>http://odminblog.ru/nastroyka-ip-v-centos/</link>
		<comments>http://odminblog.ru/nastroyka-ip-v-centos/#comments</comments>
		<pubDate>Thu, 15 Jul 2010 07:45:41 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[centos]]></category>
		<category><![CDATA[ip]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=938</guid>
		<description><![CDATA[Настраивал себе систему в VmWare Player, после чего перенесли её на ESX Server, ну и по пути возникла необходимость, из дома, сменить на системе IP адрес и повесить дополнительный алиас на интерфейс. Поскольку настраивал центосину до этого исключительно из окошек Х, пришлось немного поморщить голову, но после прочтения официального мануала, все оказалось проще некуда.
Смена IP [...]]]></description>
			<content:encoded><![CDATA[<p>Настраивал себе систему в VmWare Player, после чего перенесли её на ESX Server, ну и по пути возникла необходимость, из дома, сменить на системе IP адрес и повесить дополнительный алиас на интерфейс. Поскольку настраивал центосину до этого исключительно из окошек Х, пришлось немного поморщить голову, но после прочтения официального мануала, все оказалось проще некуда.</p>
<p>Смена IP производится следующим образом:<br />
Открываем файлец <em>/etc/sysconfig/network-scripts/ifcfg-eth0 </em>и смотрим что мы в нем имеем:</p>
<p><strong>DEVICE=eth0<br />
BOOTPROTO=dhcp<br />
HWADDR=00:0C:29:BC:B7:60<br />
ONBOOT=yes</strong></p>
<p>Собственно как понятно из файла- IP адрес он цепляет от DHCP сервера, хотя мне казалось что я его задавал лапками, поэтому отрубаем DHCP и меняем настройки на:</p>
<p><strong>DEVICE=eth0<br />
BOOTPROTO=static<br />
HWADDR=00:0C:29:BC:B7:60<br />
ONBOOT=yes<br />
DHCP_HOSTNAME=crm_security.lan<br />
IPADDR= новый_IP_адрес<br />
NETMASK=255.255.255.0<br />
GATEWAY= новый_шлюз<br />
TYPE=Ethernet</strong></p>
<p>После перезагрузки машины или рестарта сетевых служб, с помощью команды <strong>service network restart </strong>, система переподхватит новый IP адрес.</p>
<p>Теперь по поводу алиасов- там же где мы правили файло с сетевыми настройками, создаем файлик<strong> ifcfg-&lt;if-name&gt;:&lt;alias-value&gt;</strong> Единственно что надо учесть тот момент что алиас не может цеплять свой адрес по DHCP, поэтому следует задавать статический адрес, для чего создаем файл <em>/etc/sysconfig/network-scripts/ifcfg-eth0:0</em> и в него прописываем следующие строки:</p>
<p><strong>DEVICE=eth0:0<br />
ONBOOT=yes<br />
BOOTPROTO=static<br />
IPADDR=алиас_IP<br />
NETMASK=255.255.255.255</strong></p>
<p>Если нужно добавить пул алиасов, скажем от 192.168.10.1 до 192.168.10.200, то сделать это можно либо создав 200 конфигурационных файлов для алиаса, либо описав весь пул адресов, для чего создадим файл <em>/etc/sysconfig/network-scripts/ifcfg-eth0-range0</em> и внесем в него следующие строки:</p>
<p><strong>IPADDR_START= 192.168.10.1 # первый IP в пуле<br />
IPADDR_END= 192.168.10.200 # последний IP в пуле<br />
NETMASK=255.255.255.255<br />
CLONENUM_START=1 # число &lt;alias-value&gt; с которого будет начинаться пул<br />
NO_ALIASROUTING=yes</strong></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/obyedinyaem-interface-v-centos/" rel="bookmark" class="crp_title">Объединяем интерфейсы в CentOS</a></li><li><a href="http://odminblog.ru/nastrojka-routing-v-ms-windows/" rel="bookmark" class="crp_title">Настройка маршрутизации в MS Windows</a></li><li><a href="http://odminblog.ru/backup-mars-config-to-nfs/" rel="bookmark" class="crp_title">Резервирование MARS на NFS том Linux</a></li><li><a href="http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/" rel="bookmark" class="crp_title">Как настроить машрутизатор средствами FreeBSD</a></li><li><a href="http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/" rel="bookmark" class="crp_title">Настройка VPN-сообщества под FreeBSD и OpenVPN</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/nastroyka-ip-v-centos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Делегируем управление субдоменом</title>
		<link>http://odminblog.ru/delegirovanie-upravleniya-subdomain/</link>
		<comments>http://odminblog.ru/delegirovanie-upravleniya-subdomain/#comments</comments>
		<pubDate>Mon, 07 Jun 2010 10:13:22 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[Сайты и их проблемы]]></category>
		<category><![CDATA[dns]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[настройка системы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=924</guid>
		<description><![CDATA[Возникла необходимость делегировать управление доменной зоной третьего уровня (то есть например newdomain.odminblog.ru) серверам доменных имен хостера. Первое что пришло в голову, это создать зону в named.conf где указать что данный сервер является вторичным и первичным обозначить доменный сервер хостинг провайдера.
Согласуясь с вышесказанным запись в named.conf приобретает следующий вид:
############################################
zone &#8220;newdomain.odminblog.ru&#8221; {
type slave;
file &#8220;slave/newdomain.odminblog.ru&#8221;;
masters {
DNS-провайдера;
};
############################################
Но данный вариант [...]]]></description>
			<content:encoded><![CDATA[<p>Возникла необходимость делегировать управление доменной зоной третьего уровня (то есть например newdomain.odminblog.ru) серверам доменных имен хостера. Первое что пришло в голову, это создать зону в named.conf где указать что данный сервер является вторичным и первичным обозначить доменный сервер хостинг провайдера.</p>
<p>Согласуясь с вышесказанным запись в named.conf приобретает следующий вид:</p>
<p>############################################<br />
zone &#8220;newdomain.odminblog.ru&#8221; {<br />
type slave;<br />
file &#8220;slave/newdomain.odminblog.ru&#8221;;<br />
masters {<br />
DNS-провайдера;<br />
};<br />
############################################</p>
<p>Но данный вариант по мне не корректен, так что пришлось пойти в изысканиях дальше.  Поковырявшись в доках, мануалах и описаниях на сайте RU-CENTER пришел к тому, что управление зоной можно делегировать в файле описания зоны, подобно тому как это делает провайдер при <strong><a href="http://odminblog.ru/ptr-reverse-zone/">делегировании PTR записи</a></strong>. Для этого необходимо описать DNS сервера отвечающие за данный субдомен, в разделе определения серверов доменных имен, причем их имена должны принадлежать к субдомену.</p>
<p><em>newdomain    IN    NS    ns1.newdomain.odminblog.ru<br />
newdomain    IN    NS    ns2.newdomain.odminblog.ru</em></p>
<p>После чего, через канонический тип имени CNAME определяем доменные сервера провайдера</p>
<p><em>ns1.newdomain  CNAME  ns1.DNC-провайдера.<br />
ns2.newdomain  CNAME  ns2.DNC-провайдера.</em></p>
<p>В таком варианте все должно нормально работать. При тестировании попробовал описать DNS сервера провайдера сразу в описании NS для субдомена, используя их хостнеймы, но после такого финта, по непонятной причине отвалились MX-записи для корневого домена, что было довольно неожиданно, ибо вся остальная зона отдавалась замечательно.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/ptr-reverse-zone/" rel="bookmark" class="crp_title">PTR запись зоны обратного просмотра</a></li><li><a href="http://odminblog.ru/cashing-dns-server-under-bind/" rel="bookmark" class="crp_title">Настройка кеширующего DNS сервера на базе BIND</a></li><li><a href="http://odminblog.ru/flush-dns-server-cash/" rel="bookmark" class="crp_title">Обнуление кэша сервера named</a></li><li><a href="http://odminblog.ru/resolve-tunning-for-quick-queries/" rel="bookmark" class="crp_title">Ускоряем разрешение доменных имен через resolve.conf</a></li><li><a href="http://odminblog.ru/zabavnyj-glyuk-raboty-svyazki-named-i-ssh/" rel="bookmark" class="crp_title">Забавный глюк работы связки named и ssh</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/delegirovanie-upravleniya-subdomain/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ускоряем разрешение доменных имен через resolve.conf</title>
		<link>http://odminblog.ru/resolve-tunning-for-quick-queries/</link>
		<comments>http://odminblog.ru/resolve-tunning-for-quick-queries/#comments</comments>
		<pubDate>Wed, 12 May 2010 08:45:46 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[dns]]></category>
		<category><![CDATA[домен]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=915</guid>
		<description><![CDATA[Системный файл /etc/resolv.conf является файлом конфигурации процедур сервера доменных имен. В этом файле хранится информация об используемых DNS серверах, и этот файл перечитывается при вызове процедуры разрешения имен. В файл можно поместить информацию о трех DNS серверах, причем алгорит действия будет таким, что запрос всегда уходит на стоящий первым в списке сервер. В случае если [...]]]></description>
			<content:encoded><![CDATA[<p>Системный файл /etc/resolv.conf является файлом конфигурации процедур сервера доменных имен. В этом файле хранится информация об используемых DNS серверах, и этот файл перечитывается при вызове процедуры разрешения имен. В файл можно поместить информацию о трех DNS серверах, причем алгорит действия будет таким, что запрос всегда уходит на стоящий первым в списке сервер. В случае если он не отвечает в течении некоторого времени (по умолчанию 5 секунд), то запрос отправляется на вторичный сервер DNS, если он не отвечает, то запрос переходит к третичному серверу DNS. То есть по умолчанию система всегда использует первый из списка сервер, и обращается ко второму и третьему только в случае, если первичный сервер не отвечает.</p>
<p>Но в версии BIND 8.2 были добавлено некоторое количество новых опций, с помощью которых мы можем несколько ускорить работу разрешения доменных имен для нашего сервера:</p>
<p>Опиция timeout позволяет задавать время таймаута для присутствия в очереди запросов. По умолчанию этот параметр равен 5 секундам (максимально 30), так что если мы хотим ускорить отработку запроса, то выставляем этот параметр например на 2 секунды:<br />
<em>options timeout:2</em></p>
<p>Опция rotate позволяет использовать из списка доменных серверов все адреса, а не только первый, который может быть перегружен многочисленными запросами. Причем вторичный и третичный сервера используются только в случае отказа в обслуживании первого сервера. Поэтому с помощью этой опции мы можем разгрузить первичный сервер и отправить часть запросов на остальные сервера, указанные в resolve.conf<br />
<em>options rotate</em></p>
<p>Единственно что следует помнить о том что мы используем эту опцию, ибо в случае отладки, например почтового демона, мы никогда не будем знать какой из доменных серверов дал нам ответ на наш запрос. Еще один момент заключается в том, что данная опция будет полезна не всем программам, ибо часть из них, например ping, одноразово инициализирует резолвер и после разрешения имени выходит. Тогда как почтовые демоны, отправляющие многочисленные запросы разрешения доменных имен, будут использовать этот функционал.</p>
<p>Опираясь на все вышесказанное, resolve.conf  будет иметь следующий вид:</p>
<p><em>nameserver 1.1.1.1<br />
nameserver 2.2.2.2<br />
nameserver 3.3.3.3<br />
option rotate<br />
option timeout:2</em></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/cashing-dns-server-under-bind/" rel="bookmark" class="crp_title">Настройка кеширующего DNS сервера на базе BIND</a></li><li><a href="http://odminblog.ru/delegirovanie-upravleniya-subdomain/" rel="bookmark" class="crp_title">Делегируем управление субдоменом</a></li><li><a href="http://odminblog.ru/zabavnyj-glyuk-raboty-svyazki-named-i-ssh/" rel="bookmark" class="crp_title">Забавный глюк работы связки named и ssh</a></li><li><a href="http://odminblog.ru/directory-listing-htaccess/" rel="bookmark" class="crp_title">Листинг директории в .htaccess</a></li><li><a href="http://odminblog.ru/ttl-in-dns-for-migrate/" rel="bookmark" class="crp_title">Изменение значений TTL в сервере DNS/BIND при миграции</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/resolve-tunning-for-quick-queries/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Перепрошиваем свич HP ProCurve</title>
		<link>http://odminblog.ru/upgrade-switch-hp-procurve/</link>
		<comments>http://odminblog.ru/upgrade-switch-hp-procurve/#comments</comments>
		<pubDate>Tue, 11 May 2010 11:58:11 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Оборудование]]></category>
		<category><![CDATA[hp]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[техподдержка]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=911</guid>
		<description><![CDATA[На старой работе возникла проблема с HPшными свичами ProCurve 2XXX серий, которые  закупал лет 6 назад. С месяц назад у ребят началась какая то свистопляска с портами и дуплексами, в связи с чем решили мы их перепрошить. Операция не сложная, но долгая по времени и довольно стремная, ибо система строилась на века, поэтому возникает опасение, [...]]]></description>
			<content:encoded><![CDATA[<p>На старой работе возникла проблема с HPшными свичами ProCurve 2XXX серий, которые  закупал лет 6 назад. С месяц назад у ребят началась какая то свистопляска с портами и дуплексами, в связи с чем решили мы их перепрошить. Операция не сложная, но долгая по времени и довольно стремная, ибо система строилась на века, поэтому возникает опасение, что все транки и VLAN могут послетать если что то пойдет не так.</p>
<p>Поскольку я обновлял часть из них буквально перед уходом из конторы, то и версии прошивы были различными. Здесь следует оговорить несколько моментов:</p>
<p>Начиная с версии прошивки I.08.74 устройство не поддерживает FEC trunks (Cisco Systems&#8217; Fast EtherChannel for aggregated links) и CDP (Cisco Discovery Protocol). Вместо них введены, базирующиеся на IEEE стандарте, протокол LACP aggregated links (предназначенный как раз для организации транков) и протокол LLDP для оповещения по сети и сбора информации о соседних устройствах.</p>
<p>Для апргейда до актуальной версии прошики I.10.xx необходимо иметь как минимум версию I.08.07, если она ниже, то сначала обновляемся до неё, после чего вторым обновлением поднимаем прошивку до I.10.xx. Версия промежуточной прошивки может отличаться у разных моделей.</p>
<p>Конфиги созданные с помощью прошики I.10.65 или новее, не поддерживаются предыдущими версиями прошивок, так что в случае варианта даунгрейда устройства, все придется настраивать заново.</p>
<p>При перепрошивке конфиг не затирается, ибо хранится статически на флеше, в то время как прошивка распаковывается при каждой загрузке устройства в оперативную память.</p>
<p>Перепрошить дейвайс можно двумя способами: через XMODEM соединение, и загрузкой с TFTP сервера. Работу с TFTP я рассмотрю позднее, ибо она требует настроить TFTP сервер, а пока попробуем перепрошить с помощью соединения  XMODEM. Сам XMODEM является простейшим протоколом передачи данных и отлично зарекомендовал себя еще на BBSках в далеких 70х годах. Не буду вдаваться в его подробности, ибо кому интересно тот почитает сам, а перейду сразу к нашей процедуре. Итак для перепрошивки нам необходим сам файл прошивки, <strong><a onclick="window.open('http://h40060.www4.hp.com/procurve/includes/software/index.php?cc=ru&amp;lc=ru&amp;content=Switches');return false;" rel="nofollow" href="HOSTGATOR" target="_blank">скаченный с офф.сайта</a>;</strong> стандартный RS-232 кабель  &#8220;мама-мама&#8221; и компьютер с com-портом, или, в связи с тем, что сейчас найти такой компьютер практически нереально, переходник usb-serial. Подключаемся к свичу с помощью встроенного терминала Windows (пуск -&gt; стандартные -&gt; связь -&gt; HyperTerminal) со стандартными параметрами: 9600 без управления потоком, дважды щелкаем Enter и мы в строке управления CLI. Для начала нам надо перевести терминал на более высокую скорость, ибо загрузка имиджа на 9600 будет идти почти полтора часа. Для этого говорим:<br />
<em># configure<br />
# console baud-rate 115200</em><br />
После чего перегружаем свич и подключаемся уже с использованием указанной скорости<br />
Даем команду <em> # menu</em> и в загрузившимся меню выбираем <strong>Download OS</strong> и выставив <strong>XMODEM </strong>говорим <strong>execute </strong>(также можно сделать это прямо из CLI задав команду<em> # copy xmodem</em>).  После этого нажимаем ентер и задаем отправку файла через терминал:  выбираем <strong>Передача -&gt; Отправить файл</strong>, во вкладке <strong>Протокол </strong>выставляем <strong>XMODEM </strong>и выбираем необходимый файл прошивки.Минут 10-15 файл закачивается после чего перегружаем свич. Процесс первой загрузки будет идти несколько дольше чем обычно, так что не стоит начинать кусать локти раньше времени.</p>
<p>Если обновляемся с более древней прошивки, то как я отписал, этот этап придется проделывать два раза, до промежуточной и до конечной версии.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/set-time-hp-procurve/" rel="bookmark" class="crp_title">Установка времени на HP ProCurve</a></li><li><a href="http://odminblog.ru/unlock-iphone-312/" rel="bookmark" class="crp_title">Разлочка iPhone OS 3.1.2 с модемом 05.11.07</a></li><li><a href="http://odminblog.ru/obnovlyaem-proshivku-ios-5-0-1-rukami/" rel="bookmark" class="crp_title">Обновляем прошивку iOS 5.0.1 руками</a></li><li><a href="http://odminblog.ru/vmware-boot-from-tftp/" rel="bookmark" class="crp_title">Загрузка виртуальной машины VMware по TFTP</a></li><li><a href="http://odminblog.ru/remote-x-connection-to-centos/" rel="bookmark" class="crp_title">Удаленное X-подключение к серверу CentOS</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/upgrade-switch-hp-procurve/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Checkpoint Secure Client VPN для 64битных Windows 7</title>
		<link>http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/</link>
		<comments>http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/#comments</comments>
		<pubDate>Thu, 06 May 2010 10:08:40 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[vpn]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[windows 7]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=901</guid>
		<description><![CDATA[После анонсирования новой системы Windows 7, вскрылась новая проблема, на которую никто не обращал внимания до этого, не смотря на то, что она уже была озвучена применительно еще к системам Vista: на 64-битных системах Windows Vista/7 невозможно использование IPSEC VPN клиента от Checkpoint &#8211; Secure Client, с помощью которого удаленный хост может подключаться к шлюзам [...]]]></description>
			<content:encoded><![CDATA[<p>После анонсирования новой системы Windows 7, вскрылась новая проблема, на которую никто не обращал внимания до этого, не смотря на то, что она уже была озвучена применительно еще к системам Vista: на 64-битных системах Windows Vista/7 невозможно использование IPSEC VPN клиента от Checkpoint &#8211; Secure Client, с помощью которого удаленный хост может подключаться к шлюзам Connectra, VPN-1, UTM-1 и Power-1 используя протоколы стандарта IPSEC. Это продукт отлично себя зарекомендовал на большинстве систем Microsoft и Mac, но к сожалению, после установки на 64-битную систему, пакет Secure Client не запускается в принципе, так что использование его невозможно.</p>
<p>И вот здесь начинается некоторая непонятка, ибо Checkpoint обещает выпуск обновленного полнофункционального VPN клиента Secure Client, поддерживающего 64битные системы, только в конце второго квартала, и на данный момент предлагает два вида решения: использование облегченного VPN клиента Endpoint Connect (он также интегрирован в продукт Endpoint Security Client R73), входящего в комплект Connectra, но при этом поддерживающего соединение со шлюзами, начиная от NGX R65 HFA40. В данный момент единственная версия клиента  Endpoint Connect, поддерживающая 64битные системы, является  Endpoint Connect R73, который дает возможность подключения к системам выше R65 HFA40 и Connectra R66.</p>
<p>Для использования этой версии клиента также необходимо произвести <strong><a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/">апгрейд поддержки Endpoint Connect</a></strong> на шлюзах, путем установки установки патча поддержки R73. Последняя актуальная версия клиента Endpoint Connect, а также патч для шлюза VPN-1 и портала Connectra доступны для скачивания на офф.сайте Checkpoint.</p>
<p>Лицензируется использование этого продукта в виде Check Point Endpoint Security &#8211; Secure Access license, путем приобретения лицензии на удаленное рабочее место, то есть если два пользователя работают с одной машины, то нужна всего одна лицензия, если же один пользователь предполагает работать с двух разных машин, то две лицензии.</p>
<p>Другим вариантом использования VPN клиента на 64битныхз платформах, является использование продукта SSL Network Extender (SNX) для построения шифрованного туннеля 3го уровня SSL VPN. Версия SNX R71 HFA1 for Windows поддерживает 64битные платформы Windows 7/Vista/XP. Этот клиент скачивается с портала Check Point Security Gateways по запросу пользователя, пытающегося установить шифрованное соединение через протокол HTTPS. Продукт поддерживает шлюзы, начиная с версии NGX R60 и выше. Для использования версии R71, на шлюзах также должен быть <a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/"><strong>установлен патч поддержки</strong></a> этой версии, который можно скачать на офф.сайте Checkpoint.</p>
<p>Лицензируется использование данного продукта путем приобретения лицензии SNX (на определенное количество пользователей: 25, 100, 250 и т.д) или также Check Point Endpoint Security &#8211; Secure Access license, которая приобретается по количеству удаленных рабочих мест.</p>
<p>Так что все разговоры о том, что Endpoint Connect поддеривается только VPN порталом Connectra либо развод на лишние, причем не малые, бабуськи, либо просто незнание материала.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/installing-support-snx-and-endpoint-connect/" rel="bookmark" class="crp_title">Установка поддержки SNX и Endpoint Connect на шлюзах</a></li><li><a href="http://odminblog.ru/how-to-secure-remote/" rel="bookmark" class="crp_title">Check Point SecuRemote/SecureClient</a></li><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li><li><a href="http://odminblog.ru/iphone-in-cisco-asa-vpn/" rel="bookmark" class="crp_title">Пытаемся подружить iPhone и Cisco ASA VPN</a></li><li><a href="http://odminblog.ru/cpinfo-usage/" rel="bookmark" class="crp_title">Использование утилиты CPinfo</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Загрузка виртуальной машины VMware по TFTP</title>
		<link>http://odminblog.ru/vmware-boot-from-tftp/</link>
		<comments>http://odminblog.ru/vmware-boot-from-tftp/#comments</comments>
		<pubDate>Thu, 08 Apr 2010 08:40:55 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Подсказки]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[vmware]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=879</guid>
		<description><![CDATA[В данный момент стоит задача протестировать работу двух продуктов класса IPS от компаний ISS и McAfee и сравнить их результаты. Для этого нам необходимо запустить оба этих продукта и натравить на них либо сканер, либо как планируем мы- сканер уязвимостей от того же McAfee Foundstone.
McAfee IntrShield у нас уже есть отлаженный и настроенный, а вот [...]]]></description>
			<content:encoded><![CDATA[<p>В данный момент стоит задача протестировать работу двух продуктов класса IPS от компаний ISS и McAfee и сравнить их результаты. Для этого нам необходимо запустить оба этих продукта и натравить на них либо сканер, либо как планируем мы- сканер уязвимостей от того же McAfee Foundstone.</p>
<p>McAfee IntrShield у нас уже есть отлаженный и настроенный, а вот ISS Proventia IPS нужно поставить и для  этого инженеры IBM предоставили нам имидж. Но ввиду того что IPS аппаратный комплекс, то имидж представляет собой Boot сервер, с которого устройство, при загрузке должно по DHCP получить IP адрес и после этого по TFTP подтянуть с Boot сервера имидж для перепрошивки устройства. После загрузки, в консоли устройства набираем reinstall и на устройство заливается новая прошивка.</p>
<p>Вообщем встал вопрос, как загрузить виртуальную машину VMware по протоколу TFTP. Для этого запускаем виртуальную машину и тут же входим в консоль и жмем F2 для того чтобы войти в виртуальный биос машины. Там выбираем Boot и плюсиком поднимаем позицию Network boot from AMD Am79C970A наверх. После чего сохраняем и перегружаем машину: все можем спокойно грузить по TFTP.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/reimage-checkpoint-edge/" rel="bookmark" class="crp_title">Перепрошивка устройства Checkpoint EDGE</a></li><li><a href="http://odminblog.ru/intro-to-iss/" rel="bookmark" class="crp_title">Знакомство с ISS</a></li><li><a href="http://odminblog.ru/upgrade-switch-hp-procurve/" rel="bookmark" class="crp_title">Перепрошиваем свич HP ProCurve</a></li><li><a href="http://odminblog.ru/iss-proventia-network-ips/" rel="bookmark" class="crp_title">Обзор продукта ISS Proventia Network IPS</a></li><li><a href="http://odminblog.ru/interesnaya-info-o-sofaware/" rel="bookmark" class="crp_title">Интересная инфа о Sofaware устройствах</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/vmware-boot-from-tftp/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ошибка HP ProCurve: port XX is Blocked by LACP</title>
		<link>http://odminblog.ru/procurve-error-port-is-blocked-lacp/</link>
		<comments>http://odminblog.ru/procurve-error-port-is-blocked-lacp/#comments</comments>
		<pubDate>Wed, 03 Feb 2010 09:40:40 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Оборудование]]></category>
		<category><![CDATA[Подсказки]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[ProCurve]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=768</guid>
		<description><![CDATA[Там же тогда же. Собственно с чего начал ковырять свичик HP ProCurve: поступили жалобы на то, что криво работают после перезагрузки по броску питания. Вроде как отваливается сетка и что то тупит. В логах довольно интересные сообщения:
01/03/10 20:02:47 ports: port 39 is now off-line
01/03/10 20:02:49 ports: port 39 is Blocked by LACP
01/03/10 20:02:52 ports: port [...]]]></description>
			<content:encoded><![CDATA[<p>Там же тогда же. Собственно с чего начал ковырять свичик HP ProCurve: поступили жалобы на то, что криво работают после перезагрузки по броску питания. Вроде как отваливается сетка и что то тупит. В логах довольно интересные сообщения:<br />
01/03/10 20:02:47 ports: port 39 is now off-line<br />
01/03/10 20:02:49 ports: port 39 is Blocked by LACP<br />
01/03/10 20:02:52 ports: port 39 is now on-line<br />
01/03/10 20:04:28 ports: port 39 is now off-line</p>
<p>Это говорит нам о том, что функционал LACP отрубает порты. Сам LACP (Link Aggregation Control Protocol) это протокол обеспечивающий работу транка, то есть объединение нескольких каналов в один для увеличения пропускной способности. Агрегированные каналы LACP используют для повышения пропускной способности канала и для и повышения отказоустойчивости.<br />
Смотрим статистику конфигурации самого LACP</p>
<p>Chife-0# show lacp<br />
                           LACP</p>
<p>   ORT   LACP      TRUNK     PORT      LACP      LACP<br />
   NUMB   ENABLED   GROUP     STATUS    PARTNER   STATUS<br />
&#8230;&#8230;&#8230;&#8230;&#8230;..<br />
   35     Passive   35        Down      No        Success<br />
   36     Passive   36        Up        No        Success<br />
   37     Passive   37        Down      No        Success<br />
   38     Passive   38        Up        No        Success<br />
   39     Passive   39        Up        No        Success</p>
<p>LACP исходя из статистики пребывает в passive режиме, но при этом блокирует порты. Происходит это из-за того, что когда порт поднимает линк, passive LACP запрещает его использование до тех пор пока соединение не стабилизируется и не выяснится что это активное соединение. Если утверждение верно, то создается транк, если нет, то порт освобождается. </p>
<p>Для решения данной проблемы есть несколько ступенчатых вариантов разрешения проблемы:<br />
1. Обновить версию прошивки свича до последней стабильной версии.<br />
2. Проверить чтобы на обоих окончаниях сетевого кабеля выставлена одна и та же скорость и нет конфликтов: то есть с обоих сторон должна стоять или Auto-Auto или 100FDx -100FDx, но никак не Auto-100FDx<br />
3. Если все вышесказанное не помогло, то можно отключить LACP если мы не используем его функционал для создании транка. При отключении данного функционала ничего не теряется ибо остается еще два варианта создания транков: HP port trunking (который использую я) и FEC.<br />
Для этого опять же заходим в консоль и далее даем команды:<br />
Chife-0# con t<br />
Chife-0(config)# int all<br />
Chife-0(eth-1-48,Trk1)# no lacp<br />
Chife-0(eth-1-48,Trk1)# write mem </p>
<p>После выполнения этих команд перезагрузка свича не требуется.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/upgrade-switch-hp-procurve/" rel="bookmark" class="crp_title">Перепрошиваем свич HP ProCurve</a></li><li><a href="http://odminblog.ru/bag-proxozhdeniya-paketov-keep-state-cherez-faervol-ipf/" rel="bookmark" class="crp_title">Баг прохождения пакетов keep state через фаервол IPF</a></li><li><a href="http://odminblog.ru/ssh-post-low-chance-of-hack/" rel="bookmark" class="crp_title">Смена порта SSH-сервера как мера безопасности</a></li><li><a href="http://odminblog.ru/ports-update-freebsd/" rel="bookmark" class="crp_title">Обновление локального дерева портов FreeBSD</a></li><li><a href="http://odminblog.ru/set-time-hp-procurve/" rel="bookmark" class="crp_title">Установка времени на HP ProCurve</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/procurve-error-port-is-blocked-lacp/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Установка времени на HP ProCurve</title>
		<link>http://odminblog.ru/set-time-hp-procurve/</link>
		<comments>http://odminblog.ru/set-time-hp-procurve/#comments</comments>
		<pubDate>Wed, 03 Feb 2010 09:04:57 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Оборудование]]></category>
		<category><![CDATA[Подсказки]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[ProCurve]]></category>
		<category><![CDATA[настройка системы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=766</guid>
		<description><![CDATA[Вчера ковырялся со свичами HP ProCurve и возникла необходимость задать время ручками, поскольку с NTP сервера свич забирать данные по каким то причинам отказывался. Делается это следующим образом, подключаемся к свичу по telnet или через X-modem и в консоли задаем следующие команды:
switch# config
switch(config)# clock set MM/DD/YYYY HH:MM:SS
switch(config)# wr mem
Читать еще:Перепрошиваем свич HP ProCurveОшибка HP ProCurve: [...]]]></description>
			<content:encoded><![CDATA[<p>Вчера ковырялся со свичами HP ProCurve и возникла необходимость задать время ручками, поскольку с NTP сервера свич забирать данные по каким то причинам отказывался. Делается это следующим образом, подключаемся к свичу по telnet или через X-modem и в консоли задаем следующие команды:</p>
<p>switch# config<br />
switch(config)# clock set MM/DD/YYYY HH:MM:SS<br />
switch(config)# wr mem</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/upgrade-switch-hp-procurve/" rel="bookmark" class="crp_title">Перепрошиваем свич HP ProCurve</a></li><li><a href="http://odminblog.ru/procurve-error-port-is-blocked-lacp/" rel="bookmark" class="crp_title">Ошибка HP ProCurve: port XX is Blocked by LACP</a></li><li><a href="http://odminblog.ru/ntp-vulnerability/" rel="bookmark" class="crp_title">Уязвимость демона NTP</a></li><li><a href="http://odminblog.ru/remote-x-connection-to-centos/" rel="bookmark" class="crp_title">Удаленное X-подключение к серверу CentOS</a></li><li><a href="http://odminblog.ru/backup-mars-config-to-nfs/" rel="bookmark" class="crp_title">Резервирование MARS на NFS том Linux</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/set-time-hp-procurve/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Список всех доменов относящихся к IP адресу</title>
		<link>http://odminblog.ru/domain-list-at-ip/</link>
		<comments>http://odminblog.ru/domain-list-at-ip/#comments</comments>
		<pubDate>Tue, 02 Feb 2010 15:13:01 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Дела Одминские]]></category>
		<category><![CDATA[Интернет]]></category>
		<category><![CDATA[Сайты и их проблемы]]></category>
		<category><![CDATA[dns]]></category>
		<category><![CDATA[домен]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=759</guid>
		<description><![CDATA[Неоднократно сталкивался в интернете с крайне удобными сервисами, аналогами resolve IP, только идущими гораздо дальше, то есть на заданный IP адрес они выдают не официальную PTR запись, а все доменные имена, привязанные к заданному IP адресу.  Примеры этих сервисов можно взглянуть на нижеприведенных серверах:
http://www.yougetsignal.com/tools/web-sites-on-web-server/
https://secure.domaintools.com
http://www.ip-adress.com/reverse_ip/
Но более интересный вопрос, как эти сервисы работают?
Понимаю, что это какой то [...]]]></description>
			<content:encoded><![CDATA[<p>Неоднократно сталкивался в интернете с крайне удобными сервисами, аналогами resolve IP, только идущими гораздо дальше, то есть на заданный IP адрес они выдают не официальную PTR запись, а все доменные имена, привязанные к заданному IP адресу.  Примеры этих сервисов можно взглянуть на нижеприведенных серверах:</p>
<p>http://www.yougetsignal.com/tools/web-sites-on-web-server/</p>
<p>https://secure.domaintools.com</p>
<p>http://www.ip-adress.com/reverse_ip/</p>
<p>Но более интересный вопрос, как эти сервисы работают?<br />
Понимаю, что это какой то скрипт, но ламбадой буду, то что он работает на базе стандартных dig и resolveip, с вкраплениями whois.  Но как их выстроить в правильный конвейер пока ума не приложу.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/ptr-reverse-zone/" rel="bookmark" class="crp_title">PTR запись зоны обратного просмотра</a></li><li><a href="http://odminblog.ru/1c-update-and-viruses/" rel="bookmark" class="crp_title">Обновители 1С как всадники апокалипсиса</a></li><li><a href="http://odminblog.ru/yandeks-upal/" rel="bookmark" class="crp_title">Яндекс упал</a></li><li><a href="http://odminblog.ru/iphone-icq-clients/" rel="bookmark" class="crp_title">Клиенты ICQ для iPhone</a></li><li><a href="http://odminblog.ru/xitrosti-rassylki-v-internete/" rel="bookmark" class="crp_title">Хитрости рассылки в интернете</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/domain-list-at-ip/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>PTR запись зоны обратного просмотра</title>
		<link>http://odminblog.ru/ptr-reverse-zone/</link>
		<comments>http://odminblog.ru/ptr-reverse-zone/#comments</comments>
		<pubDate>Sat, 26 Dec 2009 12:05:43 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сайты и их проблемы]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Хостинг]]></category>
		<category><![CDATA[dns]]></category>
		<category><![CDATA[ip]]></category>
		<category><![CDATA[ptr]]></category>
		<category><![CDATA[домен]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[провайдер]]></category>
		<category><![CDATA[хостинг]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=577</guid>
		<description><![CDATA[Вторую неделю воюю с замечательным провайдером Горком на предмет поддержки ими зоны обратного просмотра, она же реверсивная зона. Точнее внесения в неё моего MX сервера, поскольку при отправке почты на удаленные сервера, многие почтари проверяют наличие у сайта PTR записи как таковой и в случае её отсутствия, расценивают отправителя как спамера.  Хитрованы же из Горкома [...]]]></description>
			<content:encoded><![CDATA[<p>Вторую неделю воюю с замечательным провайдером Горком на предмет поддержки ими зоны обратного просмотра, она же реверсивная зона. Точнее внесения в неё моего MX сервера, поскольку при отправке почты на удаленные сервера, многие почтари проверяют наличие у сайта PTR записи как таковой и в случае её отсутствия, расценивают отправителя как спамера.  Хитрованы же из Горкома убеждают меня в том, что это должен делать я сам и вообще письма от меня не доходят вовсе не из-за реверса упоминаемого в коде ошибки, а потому что у меня дескать не правильно настроен ns сервер.</p>
<p><span id="more-577"></span>Немного воды:</p>
<p>Для задачи поддержки обратной зоны существует специальный домен IN-ADDR.ARPA. Сам файл описания зоны домена обратного просмотра состоит преимущественно из записей PTR типа &#8220;Pointer&#8221;.</p>
<p>[name][ttl] IN PTR [host]</p>
<p>то есть для сервера ns.server.ru c IP= A.B.C.D запись будет следующего вида</p>
<p>$ORIGIN C.B.A.in-addr.arpa.<br />
D   PTR   ns.server.ru.</p>
<p>или же</p>
<p>123.46.181.62.in-addr.arpa. IN PTR ns.server.ru.</p>
<p>просмотреть информацию об имеющейся реверсивной записи можно командой:</p>
<p># dig -x A.B.C.D</p>
<p>там же, кстати, можно увидеть и того, кто является ответственным за поддержку пула адресов. Также посмотреть ситуацию по по PTR в том числе можно на сайте http://www.squish.net/dnscheck<br />
Опять же информация по ответственному за пул адресов можно получить командой:<br />
# whois IP</p>
<p>Основной вывод:</p>
<p>В связи с чем еще раз хочу сказать с полной ответственностью- <strong>PTR запись размещает у себя провайдер</strong>, или тот кто является обладателем пула IP адресов. Хотя ленивый провайдер и может делегировать право ведения обратной зоны и серверу ответственному за поддержку основной (в смысле организации) или предоставить возможность удаленного управления своим сегментом.Делегирование осуществляется перенаправлением запросов на другие сервера, путем создания обратной зоны, состоящей из записи синонимов CNAME.</p>
<p>Например для сети провайдера 172.16.10.0/24, разбитой на подсети 172.16.10.0/25 ; 172.16.10.128/26 ; 172.16.10.192/26 это будет выглядеть так:</p>
<p>############################################<br />
$ORIGIN 10.16.172.in-addr.arpa.<br />
@ IN SOA ns.provider.ru. dnsmaster.provider.ru. (…)<br />
;<br />
; пулл 0-127 /25<br />
;<br />
0/25 IN NS ns.a.ru.<br />
0/25 IN NS ns.a-slave.ru.<br />
;<br />
1 IN CNAME 1.0/25.10.16.172.in-addr.arpa.<br />
2 IN CNAME 2.0/25.10.16.172.in-addr.arpa.<br />
;<br />
; пулл 129-191 /26<br />
;<br />
128/26 IN NS ns.b.ru.<br />
128/26 IN NS ns.b-slave.ru.<br />
;<br />
129 IN CNAME 129.128/26.10.16.172.in-addr.arpa.<br />
130 IN CNAME 130.128/26.10.16.172.in-addr.arpa.<br />
;<br />
; пулл 193-255 /26<br />
;<br />
192/26 IN NS ns.c.ru.<br />
192/26 IN NS ns.c-slave.ru.<br />
;<br />
193 IN CNAME 193.192/26.10.16.172.in-addr.arpa.<br />
194 IN CNAME 194.192/26.10.16.172.in-addr.arpa.<br />
############################################</p>
<p>Сама же организация обязана вести на своем NS сервере запись вида</p>
<p>############################################<br />
$ORIGIN 0/25.10.16.172.in-addr.arpa.<br />
@ IN SOA ns.a.ru dnamaster.a.ru (…)<br />
IN NS ns.a.ru.<br />
IN NS ns.slave.ru.<br />
;<br />
1 IN PTR host1.a.ru.<br />
2 IN PTR host2.a.ru.<br />
3 IN PTR host3.a.ru.<br />
############################################</p>
<p>Для двух других блоков адресов SOA записи будут соответственно:<br />
$ORIGIN 128/26.10.16.172.in-addr.arpa.<br />
@ IN SOA ns.b.ru dnamaster.b.ru (…)</p>
<p>$ORIGIN 192/26.10.16.172.in-addr.arpa.<br />
@ IN SOA ns.c.ru dnamaster.c.ru (…)</p>
<p>*** По мотивам двухчасового разговора по аське с гуру piv_m</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/delegirovanie-upravleniya-subdomain/" rel="bookmark" class="crp_title">Делегируем управление субдоменом</a></li><li><a href="http://odminblog.ru/cashing-dns-server-under-bind/" rel="bookmark" class="crp_title">Настройка кеширующего DNS сервера на базе BIND</a></li><li><a href="http://odminblog.ru/ttl-in-dns-for-migrate/" rel="bookmark" class="crp_title">Изменение значений TTL в сервере DNS/BIND при миграции</a></li><li><a href="http://odminblog.ru/nastrojka-routing-v-ms-windows/" rel="bookmark" class="crp_title">Настройка маршрутизации в MS Windows</a></li><li><a href="http://odminblog.ru/flush-dns-server-cash/" rel="bookmark" class="crp_title">Обнуление кэша сервера named</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/ptr-reverse-zone/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Пытаемся подружить iPhone и Cisco ASA VPN</title>
		<link>http://odminblog.ru/iphone-in-cisco-asa-vpn/</link>
		<comments>http://odminblog.ru/iphone-in-cisco-asa-vpn/#comments</comments>
		<pubDate>Fri, 25 Dec 2009 10:52:42 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[iPhone]]></category>
		<category><![CDATA[cisco]]></category>
		<category><![CDATA[iphone tips]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[vpn]]></category>
		<category><![CDATA[vpn client]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=570</guid>
		<description><![CDATA[Сижу работаю. Приходит коллега и жалуется админу что не может со своего iPhone достучаться до офисного VPN который крутится под Cisco ASA. У меня уши естественно насторожились, поскольку до такой степени задротства, чтобы стучаться в офисную сеть со своего iPhone я еще не дошел. Человек ушел, начал ковыряться в телефоне и смотреть. Вообщем по порядку.
Проблема [...]]]></description>
			<content:encoded><![CDATA[<p>Сижу работаю. Приходит коллега и жалуется админу что не может со своего iPhone достучаться до офисного VPN который крутится под Cisco ASA. У меня уши естественно насторожились, поскольку до такой степени задротства, чтобы стучаться в офисную сеть со своего iPhone я еще не дошел. Человек ушел, начал ковыряться в телефоне и смотреть. Вообщем по порядку.</p>
<p><span id="more-570"></span>Проблема у нас заключалась в том, что соединение проходило полную стадию, кушало пароль и отваливалось. По логам ASA было видно что аутентификация прошла нормально, но дальше соединение рвалось без объяснения причин. Поскольку главный цисковод был в отъезде,  то по тем логам, что смогли извлечь, возникло подозрение, что все дело в том, что iPhone и ASA не могут договориться о шифровании.</p>
<p>iPhone OS поддерживает несколько типов VPN шифрования:  L2TP, PPTP и Сisco IPSec VPN. Более подробную инфу можно глянуть на <noindex><a rel="nofollow" href="http://support.apple.com/kb/HT1288" target="_blank">сайте</a></noindex> Apple. Для подключения к Сisco IPSec VPN версия прошивки должна быть 2.0 и выше. Также поддерживается два вида сертификатов:</p>
<ul>
<li>PKCS1 (.cer, .crt, .der)</li>
<li>PCSC12 (.p12, .pfx)</li>
</ul>
<p>Для того чтобы настроить VPN соединение, идем <strong>Settings -&gt; General -&gt; Network -&gt; VPN</strong> и выбираем <strong>Add VPN Configuration</strong>. Вбиваем все значения, которые выдает нам одмин, или которые мы знаем сами по себе, после чего говорим сохранить, и включем кнопочку Turn VPN on для того чтобы инициировать VPN соединение. После того, как VPN соединение будет создано, оно появится в главном меню <strong>Settings</strong>, и когда мы подключены к VPN, VPN иконка высвечивается в статус баре (см. картинко внизу).</p>
<p>Завести можно несколько VPN соединений, но подключение осуществляется к дефолтному, переназначить которок можно в пункте: <strong>Settings &gt; General &gt; Network &gt; VPN</strong> простым перещелкиванием по соединениям.</p>
<p>Сами протоколы L2TP/IPSec  являются теми же VPN протоколами которые используют встроенные клиенты для MacOS и Windows. iPhone VPN клиент для L2TP/IPSec почти идентичен клиенту используемому на MacOS. Поскольку Cisco поддерживает эти протоколы шифрования, то мы имеем возможность подключаться к ASA серверу, используя IPSec. К VPN от Check Point мы можем подключаться, используя протокол L2TP, но речь сейчас не о нем. Как я сказал уже, VPN клиент для iPhone почти идентичен используемому на системах MAC OS, почти да не совсем- у него имеется ряд функциональных ограничений, так сказать несколько кастрированная версия. При настройке Cisco ASA нужно о них помнить.  Роемся на оффсайте в поисках документации по цискаридзе, откуда извлекаем на свет <noindex><a rel="nofollow"  href="http://www.cisco.com/en/US/docs/security/asa/asa80/configuration/guide/l2tp_ips.html#wp1046219" target="_blank">информацию</a></noindex> об ограничениях и настройке ASA (данные выводы справедливы для iPhone OS 2.0):</p>
<ul>
<li>IKE phase 1—3DES шифрование с хэшированием SHA1 (md5 метод не поддерживается)</li>
<li>IPSec phase 2—3DES или AES шифрование с MD5 или SHA методом хэширования</li>
<li>PPP Authentication—MSCHAPv2 (официальная поддержка) но PAP, MS-CHAPv1 работает в тестовом режиме</li>
<li>Pre-shared key (нет поддержки сертификатов).</li>
</ul>
<p>Диалог в Cisco CLI:</p>
<p><em><span style="font-style: italic;">ip local pool CLIENT-POOL 192.168.10.128-192.168.10.141 mask 255.255.255.240<br />
crypto ipsec transform-set iPhone esp-3des esp-sha-hmac<br />
crypto ipsec transform-set iPhone mode transport<br />
</span></em><br />
<em>crypto dynamic-map SYSTEM_DEFAULT_CRYPTO_MAP 10 set  transform-set  iPhone<br />
crypto map outside_map 65535 ipsec-isakmp dynamic SYSTEM_DEFAULT_CRYPTO_MAP<br />
crypto map outside_map interface outside<br />
</em><br />
<em>group-policy iPhone internal<br />
group-policy iPhone attributes<br />
vpn-tunnel-protocol l2tp-ipsec<br />
address-pools value CLIENT-POOL<br />
</em><br />
<em>tunnel-group iPhone type remote-access<br />
tunnel-group iPhone general-attributes<br />
default-group-policy iPhone<br />
authentication-server-group  denlab-RADIUS<br />
tunnel-group iPhone ipsec-attributes<br />
pre-shared-key test<br />
tunnel-group iPhone ppp-attributes<br />
authentication ms-chap-v2<br />
crypto isakmp enable outside<br />
crypto isakmp policy 5<br />
authentication pre-share<br />
encryption 3des<br />
hash sha<br />
group 2<br />
lifetime 86400<br />
crypto isakmp nat-traversal  20</em></p>
<p>Для того чтобы проверить что iPhone пользователь подключился, используем следующие команды:</p>
<p><em>show vpn-sessiondb detail remote filter protocol L2TPOverIPSec</em><br />
или<br />
<em> show vpn-sessiondb detail remote filter protocol L2TPOverIPSecOverNAtT</em></p>
<p>Теперь попробуем проверить насколько это справедливо для прошивки iPhone 3.0..</p>
<p><img class="alignleft size-full wp-image-572" title="iphone vpn connection" src="http://odminblog.ru/wp-content/uploads/2009/12/iphone-vpn_connection.png" alt="iphone vpn connection" width="224" height="336" /></p>
<p><strong><br />
</strong></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/" rel="bookmark" class="crp_title">Checkpoint Secure Client VPN для 64битных Windows 7</a></li><li><a href="http://odminblog.ru/how-to-secure-remote/" rel="bookmark" class="crp_title">Check Point SecuRemote/SecureClient</a></li><li><a href="http://odminblog.ru/unlock-iphone-312/" rel="bookmark" class="crp_title">Разлочка iPhone OS 3.1.2 с модемом 05.11.07</a></li><li><a href="http://odminblog.ru/cisco-vpn-vs-bsod/" rel="bookmark" class="crp_title">Cisco VPN и BSOD</a></li><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/iphone-in-cisco-asa-vpn/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Баг прошивки 8.0.42 для Sofaware 500W</title>
		<link>http://odminblog.ru/bug8042-sofaware500w/</link>
		<comments>http://odminblog.ru/bug8042-sofaware500w/#comments</comments>
		<pubDate>Tue, 22 Dec 2009 13:23:47 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[Оборудование]]></category>
		<category><![CDATA[8.0.42]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[checkpont]]></category>
		<category><![CDATA[dns]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[sofaware]]></category>
		<category><![CDATA[udp]]></category>
		<category><![CDATA[прошивка]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=553</guid>
		<description><![CDATA[Прекрасную новость я получил буквально пару минут назад от компании Sofaware, куда я обратился со своей &#8220;болью&#8221;: после того как устройство Sofaware 500W само, без разрешения, грейдилось на последнюю версию прошивки 8.0.42- сразу же начинались траблы с работоспособностью- по дефолтной политике дропались входящие UDP пакеты на 53 порт, даже в случае наличия правила разрешающего это [...]]]></description>
			<content:encoded><![CDATA[<p>Прекрасную новость я получил буквально пару минут назад от компании Sofaware, куда я обратился со своей &#8220;болью&#8221;: после того как устройство Sofaware 500W само, без разрешения, грейдилось на последнюю версию прошивки 8.0.42- сразу же начинались траблы с работоспособностью- по дефолтной политике дропались входящие UDP пакеты на 53 порт, даже в случае наличия правила разрешающего это действие; пропадал доступ к веб морде из вне сетки по https; и самое пакостное- после перевода wi-fi и Lan VLAN&#8217;ов в режим bridge, для того чтобы пользователи этих двух сетей могли работать друг с другом и внутренними ресурсами (хотя по причине этого косяка, выяснилось что все это реализуется и при обычном режиме firewall просто описанием взаимодействия подсетей)- начинались проблемы с доступам к внутренним ресурсам, транслируемым в интернет, по их внешним IP адресам, причем настолько сильные, что все соединения smtp/pop3/http/https/ssh дропались по таймауту.</p>
<p>Вообщем ответ тех.поддержки был, что shit happend- сие есть баг (баг заключается в том, что дропаются те пакеты у которых исходящий порт такой же как и входящий- 53; если же порт стандартно выше 1024 порта, то они проходят нормально), посему надо откатить устройство на более раннюю версию прошивки, но как оказывается сам я это сделать не могу, а это указывается ручками на стороне сервис центра производителя SMP, где оператор ручками указывает какому MAC адресу на какую прошивку перегрузиться.  Но самое веселое, что это уже сделали, попросив меня ручками передернуть устройство. И мало кого волнует, что я в 50 километрах от устройства и самое близкое когда собирался туда заехать &#8211; это конец недели.</p>
<p>Все это очень мило, но тогда не понятно зачем там вообще в устройстве кнопка перепрошить устройство на специфическую прошивку. Надеюсь, что 7 прошивка, которую мне сегодня перезальют будет лучше чем 8.0.42, поскольку баг, со слов поддержки, будет исправлен не столь оперативно, как решаются проблемы для тех же Checkpoint Edge, которые являются клонами sofaware с той лишь разницей, что управляться могут централизованно и поддерживаются старшим братом.</p>
<p>*** 23.12.09 *** Баг после отката не исчез, по прежнему дропаются входящие и исходящего 53 порта, но зато разрешилась проблема с доступом по https к консоли. Оказалось, что сервер https, для внешних подключений, переехал со своего стандартного порта на 981, т.к. обращение https://server:981 позволяет достучаться к серверу из вне.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/sofaware-500w/" rel="bookmark" class="crp_title">Sofaware 500W</a></li><li><a href="http://odminblog.ru/interesnaya-info-o-sofaware/" rel="bookmark" class="crp_title">Интересная инфа о Sofaware устройствах</a></li><li><a href="http://odminblog.ru/reimage-checkpoint-edge/" rel="bookmark" class="crp_title">Перепрошивка устройства Checkpoint EDGE</a></li><li><a href="http://odminblog.ru/activation-sofaware/" rel="bookmark" class="crp_title">Активация SofaWare</a></li><li><a href="http://odminblog.ru/check-point-utm-1-130-vs-windows-2003/" rel="bookmark" class="crp_title">Check Point  UTM-1 130 vs Windows 2003</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/bug8042-sofaware500w/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sofaware 500W</title>
		<link>http://odminblog.ru/sofaware-500w/</link>
		<comments>http://odminblog.ru/sofaware-500w/#comments</comments>
		<pubDate>Mon, 21 Dec 2009 10:01:52 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Оборудование]]></category>
		<category><![CDATA[8.0.42]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[sofaware]]></category>
		<category><![CDATA[вирусня]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=533</guid>
		<description><![CDATA[Всю прошедшую неделю, вместо положенного отпуска, воевал с клиентской железякой Sofaware 500W. Удобный по управлению и настройке безопасности агрегат, для небольших сетей. Все в одном: фаервол с глубокой проверкой пакетов SPI, средство предотвращения вторжений IPS SmartDefense, антиспам и антивирусные фильтры реального времени, web фильтеринг для блокировки доступа к &#8220;плохим&#8221; сайтам, несколько видов антиспама (контентный, блок [...]]]></description>
			<content:encoded><![CDATA[<p>Всю прошедшую неделю, вместо положенного отпуска, воевал с клиентской железякой Sofaware 500W. Удобный по управлению и настройке безопасности агрегат, для небольших сетей. Все в одном: фаервол с глубокой проверкой пакетов SPI, средство предотвращения вторжений IPS SmartDefense, антиспам и антивирусные фильтры реального времени, web фильтеринг для блокировки доступа к &#8220;плохим&#8221; сайтам, несколько видов антиспама (контентный, блок листинг и на основе IP репутации отправителя), регулировка нагрузки, порт DMZ, поддержка NAT, VPN-сервер- как на собственном движке посредством клиента от чекпоинт Secure Client, так и возможность поднять L2TP сервер, а также возможность VPN туннелирования, организация Wi-Fi сети и гостевой сети для VPN клиентов. </p>
<p>Такое вот прекрасное устройство, причем вместе с подпиской на год и безлимитное число пользователей, оно выходит чуть больше штуки грина. Все очень просто настраивается через веб морду по http или https. Но есть одно маленькое НО- коробка идет со стандартной прошивкой 7.х которая после того как подцепляешь подписку, без вопроса грейдится на самую последнюю 8.0.42 после чего начинается свистопляска. Все входящие DNS пакеты на внутренний сервер, который натится из сетки, начинаются дропаться по дефолтному правилу, не смотря на указанную политику о том чтобы их пропускать. Помимо этого, напрочь отрубается внешний доступ к веб морде, а при попытке поднять wi-fi в бридж моде, для того чтобы иметь доступ из wi-fi сети к сетевым ресурсам, вешается внутрисетевой трафик, т.ч. простейшие операции вроде отправки почтового сообщения вешаются наглухо. В общем пришел к тому что нужно откатываться на старую версию прошивки, но как это сделать чтобы устройство не обновилось снова, не могу понять, в этой связи открыл тикет на офф.сайте. Пока суть да дело, с разборкой логов и настроек, мне упало еженедельное письмо от sofaware со статистикой по неделе работы устройства, где также была анонсирована эта самая многострадальная прошивка 8.0.42 откуда я с радостью узнал, что дроп пакетов на 53 порт UDP   оказывается &#8220;не бага, а фича&#8221;, т.к. это трактуется как domain атака, также прикрывается атака на порт 51376 и 54498.</p>
<p>Приятный и удобный сервис, но будем ждать разрешения проблемы, когда все заработает наконец то в полном объеме.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/bug8042-sofaware500w/" rel="bookmark" class="crp_title">Баг прошивки 8.0.42 для Sofaware 500W</a></li><li><a href="http://odminblog.ru/how-to-secure-remote/" rel="bookmark" class="crp_title">Check Point SecuRemote/SecureClient</a></li><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li><li><a href="http://odminblog.ru/interesnaya-info-o-sofaware/" rel="bookmark" class="crp_title">Интересная инфа о Sofaware устройствах</a></li><li><a href="http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/" rel="bookmark" class="crp_title">VMware bridged mode vs kerio vpn client</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/sofaware-500w/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Сброс свича Planet до заводских настроек</title>
		<link>http://odminblog.ru/planet-factory-system-default/</link>
		<comments>http://odminblog.ru/planet-factory-system-default/#comments</comments>
		<pubDate>Wed, 09 Dec 2009 13:31:40 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Оборудование]]></category>
		<category><![CDATA[planet]]></category>
		<category><![CDATA[rs-232]]></category>
		<category><![CDATA[serial]]></category>
		<category><![CDATA[заводские настройки]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[системные пароли]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=510</guid>
		<description><![CDATA[Парни на старой работе прикупили себе модный POE свичик Planet FSD-804PS для организации wi-fi сетки и, настроив его как надо, задали новый пароль с &#8221; $ &#8221; в символах. То есть веб-консоль его приняла к сведению и скушала, но при попытке повторного захода говорит что неправильный пароль. Консоль так вообще отказывается печатать подобный символ. Поняв [...]]]></description>
			<content:encoded><![CDATA[<p>Парни на старой работе прикупили себе модный POE свичик Planet FSD-804PS для организации wi-fi сетки и, настроив его как надо, задали новый пароль с &#8221; $ &#8221; в символах. То есть веб-консоль его приняла к сведению и скушала, но при попытке повторного захода говорит что неправильный пароль. Консоль так вообще отказывается печатать подобный символ. Поняв что попали, ребята решили сбросить ему заводские настройки, но не тут то было- кнопка сброса настроек свича отсутствует на этой модели как класс, хотя в документации она упоминается как панацея для сброса заводских настроек.</p>
<p>После чего легкий ступор и ощущение пата.  Российская служба поддержки Planet удивленно разводит руками, и ссылаясь на то, что у него как у электроника &#8220;где то должна быть кнопка&#8221;- форвардит запрос в Тайвань к производителю.<br />
<span id="more-510"></span>Лезем в инете на предмет системных паролей, ведь как известно у большинства производителей существуют таблицы системных паролей для внутреннего пользования, с помощью которых инженеры компаний могут получить доступ к устройствам. Паролей не нахожу, зато нахожу то, что базы ISS X-Force и Juniper трактуют как уязвимость прошивки Planet, а именно сброс системного пароля через терминальную консоль.</p>
<p>Подключаемся с помощью кабеля RS-232, прчем надо отметить, что Planet пошли своим путем- их настройки отличаются от стандартных, тем что они используют более высокую скорость передачи baud rate- 19200. Подключаемся к консоли и пытаемся залогиниться под пользователем admin. В обзорах сказано, что существуют два пароля с помощью которых пароль пользователя admin возвращается к стандартному пустому значению: &#8221; [^_^] &#8221; и &#8221; ISPMODE &#8221; (кавычки естественно не учитываются)</p>
<p>Второй пароль у меня не проходит, а вот &#8221; [^_^] &#8221; позволяет войти в консоль с правами администратора. В веб-консоль, к сожалению, по прежнему нет доступа, хотя уязвимость описывалось как возможность подключения как к консоли так и к веб-морде, поэтому не долго думая сбрасываем настройки Planet в фабричные настройки:</p>
<p>planet # factory default</p>
<p>После чего счастливо заходим с дефолтовым пустым паролем и настраиваем устройство снова, но уже с нормальным паролем.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/password-reset-egroupware-headeradmin/" rel="bookmark" class="crp_title">Обнуляем пароль eGroupware Header/Admin</a></li><li><a href="http://odminblog.ru/shaper-bandwidth-control/" rel="bookmark" class="crp_title">Ищу аппаратный шейпер</a></li><li><a href="http://odminblog.ru/root-password-change-at-iphone/" rel="bookmark" class="crp_title">Смена стандартного пароля пользователя root на iPhone</a></li><li><a href="http://odminblog.ru/master-password-reset-thunderbird/" rel="bookmark" class="crp_title">Обнуляем Master Password для Thunderbird</a></li><li><a href="http://odminblog.ru/reimage-checkpoint-edge/" rel="bookmark" class="crp_title">Перепрошивка устройства Checkpoint EDGE</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/planet-factory-system-default/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ищу аппаратный шейпер</title>
		<link>http://odminblog.ru/shaper-bandwidth-control/</link>
		<comments>http://odminblog.ru/shaper-bandwidth-control/#comments</comments>
		<pubDate>Tue, 13 Oct 2009 11:05:52 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[трафик]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=397</guid>
		<description><![CDATA[Встала проблема у клиентов, прямо таки шариковская: есть канал интернета, нужно &#8220;взять все и поделить&#8221;, на несколько контор.  В связи с чем, имея отмашку на некоторую сумму денег, озадачился поиском аппаратного шейпера, т.е. устройства ограничения полосы пропускания канала.
Первое, что пришло в голову это воспользоваться стандартной функцией управляемого свича Bandwidth Control , то есть ограничение скорости [...]]]></description>
			<content:encoded><![CDATA[<p>Встала проблема у клиентов, прямо таки шариковская: есть канал интернета, нужно &#8220;взять все и поделить&#8221;, на несколько контор.  В связи с чем, имея отмашку на некоторую сумму денег, озадачился поиском аппаратного шейпера, т.е. устройства ограничения полосы пропускания канала.</p>
<p>Первое, что пришло в голову это воспользоваться стандартной функцией управляемого свича Bandwidth Control , то есть ограничение скорости по порту- наиболее дешево и сердито, но как оказалось, например для имеющихся у клиентов HP ProCurve 2ХХХ серии данный функционал оказался недоступен, после чего погрузился в интернет с ключевым словом шейпер и bandwidth control . Варианты типо checkpoint не рассматривались, поскольку в первом приближении нужен был недорогой и простой аппаратный шейпер, хотя они и присутствуют начиная с safe@office в составе QoS, но устройства начального уровня мне не подходят, поскольку safe@office держит до 50-70 пользователей, а остальные начинаются от трешки зелени.<br />
В результате нарыл некоторое количество моделек:</p>
<p>Для начала россыпью идут устройства от Planet: управляемый свич FGSW-2624SF и 8ми портовые гигабитники GSD-802PS / GSD-802S</p>
<p>почти в этом же ключе, хотя мне нравятся меньше, маршрутизаторы D-Link DGS-3610-26 / DI-1137C-1TP</p>
<p>какой то не понятный, но близкий сердцу названием маршрутизатор TP-Link TL-R480T</p>
<p>вроде как поддерживают большинство маршрутизаторов и рутеров от Linksys WRT310N / EZXS55W / EZXS88W / EZXS16W / WET610N / WRT160N / WRT610N / WRT110 но надо вчитываться в каждое дополнительно</p>
<p>как более дорогой аналог: Cisco Catalyst 3500  (команда Rate Limiting)</p>
<p>ну и наколенные варианты Zyxel P-334WT EE которые я не очень лю, поскольку уже имел опыт неприятной работы с их оборудованием</p>
<p>Вариант с Planet мне понравился больше всего, поскольку пользовался ими длительное время и никаких нареканий на их оборудование не имею, кроме разве что слишком низкой цены <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  но пораскинув немного мозгами, пришел к тому что не плохо было бы иметь на внешнем шейпере и ips с доступом к нефильтрованному трафику, поэтому вероятнее всего в ближайшее время буду настраивать шейпер под freebsd с прикрученным туда же snort&#8217;ом</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/rabotaem/" rel="bookmark" class="crp_title">Рабочие моменты</a></li><li><a href="http://odminblog.ru/platforma-bezopasnsoti-untangle/" rel="bookmark" class="crp_title">Платформа безопасности Untangle</a></li><li><a href="http://odminblog.ru/sravnenie-oborudovaniya-checkpoint-i-cisco/" rel="bookmark" class="crp_title">Сравнение оборудования Cisco и Check Point</a></li><li><a href="http://odminblog.ru/upgrade-switch-hp-procurve/" rel="bookmark" class="crp_title">Перепрошиваем свич HP ProCurve</a></li><li><a href="http://odminblog.ru/planet-factory-system-default/" rel="bookmark" class="crp_title">Сброс свича Planet до заводских настроек</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/shaper-bandwidth-control/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Передача файлов в iPhone с помощью ssh</title>
		<link>http://odminblog.ru/transfer-files-to-iphone-via-ssh/</link>
		<comments>http://odminblog.ru/transfer-files-to-iphone-via-ssh/#comments</comments>
		<pubDate>Fri, 11 Sep 2009 10:24:09 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[iPhone]]></category>
		<category><![CDATA[jailbreak iphone]]></category>
		<category><![CDATA[разлочка IPhone]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=362</guid>
		<description><![CDATA[Одна из причин почему люди делают джейлбрек (jailbreak) своего телефона заключается в том, чтобы иметь возможность передачи файлов между компьютером и iPhone посредством протокола ssh. Данное краткое руководство повествует о том, как с помощью протокола ssh передавать рингтоны, фотографии, видео и любые другие файлы без использования USB-кабеля.
Несколько слов об SSH: это сетевой протокол прикладного уровня [...]]]></description>
			<content:encoded><![CDATA[<p>Одна из причин почему люди делают джейлбрек (jailbreak) своего телефона заключается в том, чтобы иметь возможность передачи файлов между компьютером и iPhone посредством протокола ssh. Данное краткое руководство повествует о том, как с помощью протокола ssh передавать рингтоны, фотографии, видео и любые другие файлы без использования USB-кабеля.</p>
<p>Несколько слов об SSH: это сетевой протокол прикладного уровня используемый в среде Unix/Linux, с помощью которого осуществляется удаленное управление операционной системой и на его базе организуются зашифрованные туннели. Также его можно использовать для передачи файлов также как и протокол FTP. Так что в данном случае мы осуществляем удаленное управление сервером на базе Iphone. <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /><br />
<span id="more-362"></span></p>
<p style="text-align: center;"><strong>Установка поддержки SSH с помощью Cydia<br />
</strong></p>
<p>Наверняка стает вопрос, почему надо использовать ssh, коли он разработан для Unix систем? Но поскольку iPhone OS является кастрированной версией Mac OS X, которая в свою очередь базируется на ядре UNIX системы, то можно сказать что iPhone OS это облегченная версия UNIX, по этой причине мы и можем использовать SSH.</p>
<p>Поскольку компания Apple не включает поддержку sshв телефоны iPhone мы вынуждены, предварительно сделать jailbreak системы. После того как мы произвели джейлбрейк, то можем спокойно переходить к установке ssh: заходим в Cydia и в поиске задаем “OpenSSH”  пакет. Нажимаем иконку Install и устанавливаем на iPhone, после чего перегружаем телефон. Когда система загрузится, никаких новых иконок не появится, но тем не менее утилита SSH поднимается в автоматическом режиме и прослушивает удаленные запросы на предмет установления соединения.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-361" title="установка поддержки ssh на iphone" src="http://odminblog.ru/wp-content/uploads/2009/09/openssh_cydia.jpg" alt="установка поддержки ssh на iphone" width="200" height="300" /></p>
<p style="text-align: left;">*** У Вас наверняка включена автоблокировка телефона? Дело в том, что в процессе передачи файла по SSH телефон должен быть в активном состоянии, для этого необходимо отключить автоблокировку: идем Settings -&gt; General -&gt; Auto-Lock и выставляем Never.</p>
<p style="text-align: center;"><strong>Передача файлов с использованием SSH</strong></p>
<p style="text-align: left;">В вашем iPhone уже имеется поддержка SSH и он прослушивает входящие покеты на предмет  SSH запроса. Перед тем как передавать файлы на ваш iPhone, необходимо задать IP адрес для iPhone.</p>
<p>Проверить IP адрес можно по следующему пути Settings -&gt; Wi-Fi. Нажимаем на имя активного соединения WiFi и просматриваем подробности. Вы видите IP адрес телефона и его сетевые настройки, там же вы можете задать настройки сети для вашего  iPhone. В нашем примере IP адрес будет 10.0.1.5.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-363" title="настройка IP адреса в iphone" src="http://odminblog.ru/wp-content/uploads/2009/09/iphone_wifi_ip.jpg" alt="настройка IP адреса в iphone" width="200" height="300" /></p>
<p style="text-align: left;">Поскольку IP адрес вам уже известен, переходим к следующему шагу- установке подключения к iPhone с компьютера.</p>
<p style="text-align: center;"><strong>Подключения компьютера к iPhone с помощью WinSCP</strong></p>
<p style="text-align: left;">Для пользоватей  Windows я бы порекомендовал скачать программу <noindex><a rel="nofollow" href="http://winscp.net/eng/download.php" target="_blank">WinSCP</a></noindex>, которая является свободнораспространяемым SSH клиентом для Win XP/Vista. Установка WinSCP элементарна и ни чем не отличается от установки стандартной программы в среде Windows. Для пользователей Unix и Mac систем- в самих системах есть встроенная поддержка ssh и встроенный клиент.</p>
<p>Установив приложение, запускаете WinSCP и, чтобы подключиться к iPhone, нажимаете New. В пункте host name, пишите IP адрес вашего iPhone. В user name и password, используете стандартную связку &#8220;root&#8221; and &#8220;alpine&#8221;. Остальные поля не трогаете. После этого нажимаете “Login” для установки соединения с вашим iPhone. Нажимаете “Yes” если вам будет предложено добавить host key в кэш.</p>
<p>*** Вместо кнопки “Login” вы можите нажать “Save…” с тем чтобы сохранить сессию для дальнейшего использования.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-364" title="Установка подключения к iPhone" src="http://odminblog.ru/wp-content/uploads/2009/09/winscp_new_connection.jpg" alt="Установка подключения к iPhone" width="423" height="298" /></p>
<p style="text-align: center;">Нажмите “Yes” если вам будет предложено сохранить ключи.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-365" title="сохранение ключей iPhone" src="http://odminblog.ru/wp-content/uploads/2009/09/winscp_new_connection_2.jpg" alt="сохранение ключей iPhone" width="578" height="164" /></p>
<p style="text-align: center;">После подключения вы увидите структуру файловой системы вашего iPhone. Теперь вы можите передавать файлы между вашим iPhone и компьютером простым перетаскиванием файлов между окошками WinSCP.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-366" title="файловая структура iPhone" src="http://odminblog.ru/wp-content/uploads/2009/09/winscp_new_connection_3.jpg" alt="файловая структура iPhone" width="440" height="166" /></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/unlock-iphone-normal-mode/" rel="bookmark" class="crp_title">Разлочка iPhone OS 3.1.2 с модемом 04.26.08</a></li><li><a href="http://odminblog.ru/happy-new-year/" rel="bookmark" class="crp_title">С новым годом</a></li><li><a href="http://odminblog.ru/photoshop-for-iphone/" rel="bookmark" class="crp_title">Photoshop для iPhone</a></li><li><a href="http://odminblog.ru/iphone-safari-download-manager/" rel="bookmark" class="crp_title">Safari Download Manager для IPhone</a></li><li><a href="http://odminblog.ru/iphone-caller-id-faking/" rel="bookmark" class="crp_title">Подмена номера при звонке с Iphone</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/transfer-files-to-iphone-via-ssh/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Подсчет маски подсетей</title>
		<link>http://odminblog.ru/count-network-mask/</link>
		<comments>http://odminblog.ru/count-network-mask/#comments</comments>
		<pubDate>Fri, 04 Sep 2009 13:06:19 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=343</guid>
		<description><![CDATA[Математику я никогда особо не любил, и поэтому все вычисления из разряда двоичной-шестнадцатеричной математики для меня являются головняком. В этой связи, задача посчитать бинарную маску, отличную от кратных 8, повергает меня в ментальный ступор, при том что теория мне ясна и понятна.
В этой связи выискал в инете приятственную картинку, прикрепив которую на стенку, можно радостно [...]]]></description>
			<content:encoded><![CDATA[<p>Математику я никогда особо не любил, и поэтому все вычисления из разряда двоичной-шестнадцатеричной математики для меня являются головняком. В этой связи, задача посчитать бинарную маску, отличную от кратных 8, повергает меня в ментальный ступор, при том что теория мне ясна и понятна.<br />
В этой связи выискал в инете приятственную картинку, прикрепив которую на стенку, можно радостно забить на всю теорию.<br />
<span id="more-343"></span><br />
Но перед этим небольшой экскурс по подсчету, наиболее часто встречающихся, масок класса C. Не вдаваясь в подробности принципов расчета (на тему откуда растут ноги), рисуем на листе следующую матрицу и бумажкой, при необходимости, закрываем необходимое количество столбцов:</p>
<p>Хосты:            256    128    64    32    16    8    4    2    1<br />
Бит:            1    1    1    1    1    1    1    1    1<br />
Маска подсети:        0    128    192    224    240    248    252    254    255<br />
Кол-во подсетей:    1    2    4    8    16    32    64<br />
Количество хостов:    254    126    62    30    14    6    2<br />
Маска:            /24    /25    /26    /27    /28    /29    /30    /31    /32</p>
<p>В результате чего мы имеем для бинарной маски /24 маску подсети 0, количество подсетей 1 и 254 хоста в ней.<br />
Если мы смещаемся на один бит вправо, то плюсуем его и получаем /25, для вывода маски прибавляем её к тем что она оставила за собой слева: 0+128=128. Это маска подсети, которых для данной маски 2 по 126 хостов в каждой, поскольку 128 &#8211; 2=126 (по одному уходит на адрес сети). Собственно вся хитрость, довольно быстро и практично. Если же хочется совсем простоты, то в инете полно ресурсов, которые с радостью проделают эту работу, за ленивого инженера, например <noindex><a rel="nofollow" href="http://www.ispreview.ru/ipcalc.html" target="_blank">этот</a></noindex>.</p>
<p>Собственно картиночка очень наглядно демонстрирует положение дел с масками в A, B и C подсетях. Картиночку есессно тиснул, но очень удачно, <a href="http://www.layertwo.net/downloads/subnetting.pdf" target="_blank">отсюда</a></p>
<p><img class="alignleft size-full wp-image-344" title="Подсчет маски подсети" src="http://odminblog.ru/wp-content/uploads/2009/09/subnetting-table.png" alt="Подсчет маски подсети" width="502" height="370" /></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/ptr-reverse-zone/" rel="bookmark" class="crp_title">PTR запись зоны обратного просмотра</a></li><li><a href="http://odminblog.ru/iphone-safari-download-manager/" rel="bookmark" class="crp_title">Safari Download Manager для IPhone</a></li><li><a href="http://odminblog.ru/seo-hosting-ip-c-class/" rel="bookmark" class="crp_title">SEO хостинг и IP адреса C-класса</a></li><li><a href="http://odminblog.ru/unlock-iphone-normal-mode/" rel="bookmark" class="crp_title">Разлочка iPhone OS 3.1.2 с модемом 04.26.08</a></li><li><a href="http://odminblog.ru/iphone-caller-id-faking/" rel="bookmark" class="crp_title">Подмена номера при звонке с Iphone</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/count-network-mask/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Использование утилиты tcpdump</title>
		<link>http://odminblog.ru/usage-of-tcpdump/</link>
		<comments>http://odminblog.ru/usage-of-tcpdump/#comments</comments>
		<pubDate>Thu, 03 Sep 2009 09:35:48 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[tcpdump]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=332</guid>
		<description><![CDATA[Tcpdump чрезвычайно удобный сетевой анализатор, очень помогающий в работе как сетевым администраторам, так и безопасникам. Естественно что для получения максимальной информации при работе с tcpdump, просто необходимо иметь представления о стеке протоколов TCP/IP. Для удобства можно использовать более удобные и интеллектуальные программы, например Wareshark, но часто возникают ситуации когда на тестируемую машину не представляется возможным [...]]]></description>
			<content:encoded><![CDATA[<p>Tcpdump чрезвычайно удобный сетевой анализатор, очень помогающий в работе как сетевым администраторам, так и безопасникам. Естественно что для получения максимальной информации при работе с tcpdump, просто необходимо иметь представления о стеке протоколов TCP/IP. Для удобства можно использовать более удобные и интеллектуальные программы, например <noindex><a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://www.wireshark.org/">Wareshark</a></noindex>, но часто возникают ситуации когда на тестируемую машину не представляется возможным установить дополнительные сервисы, и тогда tcpdump просто незаменим, не будит же админ, ради анализа пакетов, ставить на unix&#8217;овый сервак X-Windows <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  тем более что в большинстве unix&#8217;овых систем, утилита tcpdump идет по умолчанию.<br />
Понимание протокола TCP/IP дает широкое пространство для использование анализатора и устранения неисправностей и неполадок в работе сети, за счет разбора пакетов. Поскольку оптимальное использование данной утилиты требует хорошего понимания сетевых протоколов и их работы, то получается забавная ситуация, в которой инженеру в любом случае необходимо знать и понимать механизмы передачи данных в сети. т.ч. tcpdump полезна во все отношениях: как устранения неисправностей, так и самообразования.<br />
<span id="more-332"></span><br />
Ниже приводятся несколько опций, которые помогут наиболее полно и подробно использовать эту утилиту, тем более что все эти опочки и ключики довольно легко забываются, и данные примеры весьма полезны, для освежевания памяти.<br />
Первый используемый ключик -n который запрещает попытки преобразования адресов в доменные имена, тем самым выдавая нам чистые IP адреса с портами.<br />
Второй это -X который задает для каждого пакета вывод как hex (шестнадцатеричная система) так и  ASCII содержимого пакета.<br />
И последняя опция это -S которая заменяет вывод относительной TCP нумерации, на абсолютную. Смысл в том, что при относительной нумерации некоторые проблемы могут скрыться от вашего внимания. </p>
<p>Нужно понимать, что основное преимущество tcpdump перед другими утилитами заключается в том, что в ней возможен подробный и ручной разбор пакетов.  Также нужно помнить что по умолчанию tcpdump использует только первые 68 байт пакета, т.ч. если необходимо видеть больше, то следует использовать ключ -s number , где number количество байт которые следует захватить. В случае задания number 0 , произойдет полный захват пакета, поэтому лучше использовать значение 1514, что даст полный захват стандартного, для сетей Ethernet, пакета.<br />
Список наиболее часто используемых ключей:<br />
-c : задается проверка размера файла захвата перед каждой очередной записью захваченного пакета, если размер больше, то файл сохраняется и запись идет в новый файл<br />
-e : выводится ethernet заголовок (канальный уровень) в каждой строке дампа<br />
-i any : прослушивание всех интерфейсов, на случай если вам необходим весь трафик.<br />
-n : запрещает преобразование адресов в доменные или символьные имена<br />
-nn : запрещает преобразование адресов и портов в доменные или символьные имена<br />
-q : Красткий вывод информации, за счет уменьшения вывода информации о протоколе.<br />
-X : выводит как hex так и  ASCII содержимое пакета<br />
-v, -vv, -vvv : задает вывод дополнительной информации о захваченных пакетах, что дает возможность более широкого анализа.<br />
Несколько примеров для использования:</p>
<p># Стандартный вывод пакетов<br />
      tcpdump -nS<br />
# Расширенный стандартный вывод<br />
      tcpdump -nnvvS<br />
# Глубокий разбор пакета<br />
      tcpdump -nnvvXS<br />
# Наиболее подробная информация о трафике<br />
      tcpdump -nnvvXSs 1514</p>
<p>Выражения позволяют производить более целевое сканирование и задавать типы трафика. Умение использовать выражения делает tcpdump весьма продуктивным инструментом, в рукам сисадмина.  Существует три основных типа выражений: type, dir, and proto.<br />
Опции выражжения type бывают host, net и port.<br />
Для выражения направления задаваемого dir существующие опции src, dst, src or dst, и src and dst.<br />
Несколько стандартных выражений:</p>
<p>host // анализ трафика на основе IP адреса ( также работает с символьными именами, если не задано -n)<br />
      tcpdump host 1.2.3.4</p>
<p>src, dst //  анализ трафика тольуо для определенного назначения или передатчика<br />
      tcpdump src 2.3.4.5<br />
      tcpdump dst 3.4.5.6</p>
<p>net // захват трафика принадлежащего определенной сети<br />
      tcpdump net 1.2.3.0/24</p>
<p>proto // работает с tcp, udp, и icmp. Нужно помнить что proto не упоминается<br />
      tcpdump icmp</p>
<p>port // анализ трафика с определенного порта (входящего или исходящего)<br />
      tcpdump port 3389</p>
<p>src, dst port //  фильтр базируется на входящем или исходящем порту<br />
      tcpdump src port 1025<br />
      tcpdump dst port 3389</p>
<p>Но наиболее сильным инструментом являются операнды, позволяющие задавать условия для выражений и опций, для более подробного вычленения информации об анализируемом трафике.</p>
<p>AND<br />
      and or &#038;&#038;<br />
OR<br />
      or or ||<br />
EXCEPT<br />
      not or !</p>
<p>TCP трафик с ресурса 10.15.123.33 с портом назвачения 3379:</p>
<p># tcpdump -nnvvS tcp and src 10.15.123.33 and dst port 3379</p>
<p>Трафик переходящий из сети 192.168 с назначением на сети 10 или 172.16:</p>
<p># tcpdump -nvX src net 192.168.0.0/16 and dst net 10.0.0.0/8 or 172.16.0.0/16</p>
<p>Non-ICMP трафик с точкой назначения 192.168.0.2 и из сети 172.16:</p>
<p># tcpdump -nvvXSs 1514 dst 192.168.0.2 and src net 172.16.0.0/16 and not icmp</p>
<p>Трафик с хостов Eros or Ares , но не идущий на стандартный SSH порт (для данного выражения требуется разрешение имен): </p>
<p># tcpdump -vv src eros or ares and not dst port 22</p>
<p>Как видно из приведенных примеров, мы можем строить любые выражения, для любых целей. Также, используя сложный синтаксис, из анализа мы можем исключать любой тип трафика.</p>
<p>Также следует помнить о том, что мы можем строить запросы, включающие группы и пулы опций, заданных в одном запросе. Но для того чтобы утилита tcpdump обращала на них внимание их нужно помещать в скобки, беря выражение в одиночные кавычки:<br />
Трафик идущий с хоста 10.0.2.4 на порты назначения 3379 или 22:<br />
# tcpdump &#8217;src 10.0.2.4 and (dst port 3379 or 22)&#8217;</p>
<p>Также возможно производить фильтрацию на основе TCP флагов, например для вычленения SYN или RST пакетов:</p>
<p>Анализировать все URG пакеты:<br />
# tcpdump &#8216;tcp[13] &#038; 32 != 0&#8242;</p>
<p>Анализировать все ACK пакеты:<br />
# tcpdump &#8216;tcp[13] &#038; 16 != 0&#8242;</p>
<p>Анализировать все PSH пакеты:<br />
# tcpdump &#8216;tcp[13] &#038; 8 != 0&#8242;</p>
<p>Анализировать все RST пакеты:<br />
# tcpdump &#8216;tcp[13] &#038; 4 != 0&#8242;</p>
<p>Анализировать все SYN пакеты:<br />
# tcpdump &#8216;tcp[13] &#038; 2 != 0&#8242;</p>
<p>Анализировать все FIN пакеты:<br />
# tcpdump &#8216;tcp[13] &#038; 1 != 0&#8242;</p>
<p>Анализировать  все SYN-ACK пакеты:<br />
# tcpdump &#8216;tcp[13] = 18&#8242;</p>
<p>Нужно помнить что фильтр обрабатывает данный запрос следующим образом, проверяет 13 байт заголовка TCP пакета и заданный байт флага, на соответствие условию, например:<br />
tcpdump &#8216;tcp[13] &#038; 2 != 0&#8242;  &#8211; просмотр и сравнение 13 и 2 байтов заголовка, на условие что данные не равны 0, т.е. заданы 1.</p>
<p>Анализ специализированного трафика:</p>
<p>Анализировать весь IPv6 трафик:<br />
# tcpdump ip6</p>
<p>Анализировать весь трафик с имеющимися флагами SYN и RST:<br />
# tcpdump &#8216;tcp[13] = 6&#8242;</p>
<p>Анализировать весь трафик с имеющимся &#8220;evil bit&#8221;:<br />
# tcpdump &#8216;ip[6] &#038; 128 != 0&#8242;</p>
<p>Естественно что приведенные примеры не могут охватить всю полноту использования столь мощного инструмента как tcpdump, поэтому как обычно, лучшим другом сисадмина был и остается:<br />
# man man<br />
надеюсь что данная статья сможет несколько облегчить непростой опыт общения с этой замечательной программой <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/backup-mars-config-to-nfs/" rel="bookmark" class="crp_title">Резервирование MARS на NFS том Linux</a></li><li><a href="http://odminblog.ru/ssh-post-low-chance-of-hack/" rel="bookmark" class="crp_title">Смена порта SSH-сервера как мера безопасности</a></li><li><a href="http://odminblog.ru/nastroyka-programmnogo-firewall-na-baze-freebsd/" rel="bookmark" class="crp_title">Настройка программного фаервола на базе FreeBSD</a></li><li><a href="http://odminblog.ru/bag-proxozhdeniya-paketov-keep-state-cherez-faervol-ipf/" rel="bookmark" class="crp_title">Баг прохождения пакетов keep state через фаервол IPF</a></li><li><a href="http://odminblog.ru/cashing-dns-server-under-bind/" rel="bookmark" class="crp_title">Настройка кеширующего DNS сервера на базе BIND</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/usage-of-tcpdump/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Смена порта SSH-сервера как мера безопасности</title>
		<link>http://odminblog.ru/ssh-post-low-chance-of-hack/</link>
		<comments>http://odminblog.ru/ssh-post-low-chance-of-hack/#comments</comments>
		<pubDate>Wed, 26 Aug 2009 14:16:42 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=316</guid>
		<description><![CDATA[Если заглянуть в логи, пожалуй любого SSH-сервера, то вы там однозначно увидите массу попыток установления соединения, брутфорсов, переборов имен пользователей и прочую муть. И все это происходит постоянно, час за часом, изо дня в день. Для себя я эту проблему решил уже довольно давно, используя по настроению порты свыше 1024.
В этой связи встает вопрос, что [...]]]></description>
			<content:encoded><![CDATA[<p>Если заглянуть в логи, пожалуй любого SSH-сервера, то вы там однозначно увидите массу попыток установления соединения, брутфорсов, переборов имен пользователей и прочую муть. И все это происходит постоянно, час за часом, изо дня в день. Для себя я эту проблему решил уже довольно давно, используя по настроению порты свыше 1024.<br />
В этой связи встает вопрос, что даст смена стандартного порта?</p>
<p>Можно провести небольшой опыт задав в конфиге сервера sshd_config несколько значений для сервиса:<br />
Port 22<br />
Port 28356</p>
<p>а в фаервольных правилах<br />
-A INPUT -i eth0 -m tcp -p tcp &#8211;dport 22 -j LOG &#8211;log-level 7 &#8211;log-prefix &#8220;Logged port 22 &#8221;<br />
-A INPUT -i eth0 -m tcp -p tcp &#8211;dport 28356 -j LOG &#8211;log-level 7 &#8211;log-prefix &#8220;Logged port 28356 &#8221;</p>
<p>после чего оставить силки открытыми на какое то время, с тем, чтобы посмотреть результаты манипуляции позже..</p>
<p>***  Обновление от 27.08:  за 12 часов, прошедших с момента реконфига сервера, правда путем внесения изменений в ipfilter , произошло 1335 попыток подключения на 22 порт и ни одной попытки на 28356 порт.</p>
<p>Эти цифры наглядно демонстрируют то факт, что единицы злоумышленников ищут демонов на не стандартных портах, причем попытка найти демона на порту, отличном от стандартного, с большой вероятностью будет осуществляться за счет сканирования, которое можно предотвратить за счет использования IPS или же сервиса <a href="http://odminblog.ru/portsentry-install/">Port Sentry</a>. Следовательно, в случае обнаружения уязвимости сервера SSH типа zero-day шанс того, что эксплоит будет использован против сервиса крутящегося на нестандартном порту,  в тысячи раз ниже чем против сервисов использующих стандартные значения.</p>
<p>Хакеру гораздо проще и быстрее найти сотни демонов использующих стандартный 22 порт, чем морочиться с системой, где порт теряется в десятках тысяч неиспользуемых портов.  Из чего следует, что простейшая процедура может повысить безопасность вашего сервиса на порядки.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/backup-mars-config-to-nfs/" rel="bookmark" class="crp_title">Резервирование MARS на NFS том Linux</a></li><li><a href="http://odminblog.ru/portsentry-install/" rel="bookmark" class="crp_title">Установка Port Sentry</a></li><li><a href="http://odminblog.ru/usage-of-tcpdump/" rel="bookmark" class="crp_title">Использование утилиты tcpdump</a></li><li><a href="http://odminblog.ru/zabavnyj-glyuk-raboty-svyazki-named-i-ssh/" rel="bookmark" class="crp_title">Забавный глюк работы связки named и ssh</a></li><li><a href="http://odminblog.ru/nastroyka-programmnogo-firewall-na-baze-freebsd/" rel="bookmark" class="crp_title">Настройка программного фаервола на базе FreeBSD</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/ssh-post-low-chance-of-hack/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

