<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Одминский блог &#187; Сети</title>
	<atom:link href="http://odminblog.ru/partition/networks/feed/" rel="self" type="application/rss+xml" />
	<link>http://odminblog.ru</link>
	<description>Блог о технологиях, технократии и методиках борьбы с граблями</description>
	<lastBuildDate>Mon, 21 May 2012 20:58:16 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Проброс виртуальной машины ESXi в DMZ</title>
		<link>http://odminblog.ru/probros-virtualnoj-mashiny-esxi-v-dmz/</link>
		<comments>http://odminblog.ru/probros-virtualnoj-mashiny-esxi-v-dmz/#comments</comments>
		<pubDate>Tue, 15 May 2012 22:33:36 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[vmware]]></category>
		<category><![CDATA[виртуализация]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1877</guid>
		<description><![CDATA[Возникла необходимость высунуть машинку хостящуюся на виртуальной ферме VMware ESXi в дикий интернет, с ограничением доступа к локалке. Точнее возникла необходимость дать к ней доступ левым людям из вне с полными правами на рута. В связи с чем поднялся вопрос о том как пробросить одну из виртуальных машин в DMZ.
Надо отметить, что, порыв сообщества на [...]]]></description>
			<content:encoded><![CDATA[<p>Возникла необходимость высунуть машинку хостящуюся на виртуальной ферме VMware ESXi в дикий интернет, с ограничением доступа к локалке. Точнее возникла необходимость дать к ней доступ левым людям из вне с полными правами на рута. В связи с чем поднялся вопрос о том как пробросить одну из виртуальных машин в DMZ.</p>
<p>Надо отметить, что, порыв сообщества на тему атаки на хост ESXi, я не смог найти достаточно инфы об уязвимостях позволяющих получить доступ к ноде или соседям по ноде, поэтому собственно и решил, что оптимальным решением будет убрать хост в DMZ, предоставив к нему доступ из интернета и закрыв локалку. Другое дело что существуют различные варианты атаки на L2 OSI теоретически позволяющие ломануть DMZ на уровне VLAN&#8217;а, но это уже совсем другая история, не имеющая отношения к этой. Тем более что и современные средства организации VLAN&#8217;ов предоставляют богатый функционал защиты и минимизируют риски от подобных атак. Если кому то интересно покопать на тему атак на VLAN, то дам несколько ключевых букаф:<br />
<strong>CAM flooding;<br />
MAC flooding;<br />
VLAN Cross-talk Attacks;<br />
VLAN Hopping;<br />
ARP spoofing;<br />
Spanning-Tree attacks;<br />
VRRP / HRSP tampering</strong></p>
<p><strong><span id="more-1877"></span></strong>У VMware, кстати, имеется специальный продукт под это дело, именуемый vShield Zones. Но сейчас не о нем речь.</p>
<p>Так вот- VLAN&#8217;ы: VMware понимает VLAN только одного типа Ethernet фреймов 802.1Q. Для организации VLAN желательно использовать технологию virtual switch tagging (VST), которая позволяет предотвратить часть атак L2 направленных на компрометацию MAC адреса, путем запрета его изменения, а также блокировок поддельных передач. Чуть более подробно можно прочесть на <a href="http://odminblog.ru/links/go.php?url=http://www.vmware.com/technical-resources/virtual-networking/networking-basics.html" target="_blank">офф.сайте VMWare</a>.  Более того, в отличии от VGT Mode, VST не требует дополнительно драйвера в операционке для поддержки 802.1Q транка, что естественно является неоспоримым преимуществом в плане простоты и легкости интеграции.</p>
<p>Перед манипуляциями с ESXi необходимо настроить свич, для чего переводим порт к которому подключается ESXi в состояние транка, не забывая про единственно поддерживаемый тип фрейма IEEE 802.1Q (dot1q). В режиме VST Mode ESX/ESXi  не поддерживает так называемые родной (native) VLAN ID, поэтому при присвоении портам того же VLAN ID что и на ESXi такие пакеты будут дропаться на стороне VMWare. Более подробно о настройке конфигурации VST, <a href="http://odminblog.ru/vmware/vlan-setup" target="_blank">можно на офф.сайте</a>.</p>
<p>Настраиваем VLAN транк на ESXi, для чего открываем WebSphere щелкаем на нашу ноду и в правом фрейме идем Configuration -&gt; Networking -&gt; Properties.<br />
Выбираем виртуальный коммутатор (virtual switch / portgroups) во вкладке Ports и идем в его редактуру: General -&gt; присваиваем номер VLAN в поле VLAN ID -&gt; вкладка NIC Teaming -&gt; из списка Load Balancing выбираем Route based on originating virtual port ID. После этого проверяем что в активных адаптерах кто то есть, после чего все сохраняем и тестим соединение с другой стороной VLAN&#8217;а.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/vmware-esxi-ne-ponimaet-tomov-bolee-2tb/" rel="bookmark" class="crp_title">VMware ESXi не понимает томов более 2TB</a></li><li><a href="http://odminblog.ru/xp-mode-in-windows-7/" rel="bookmark" class="crp_title">XP mode  в Windows 7</a></li><li><a href="http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/" rel="bookmark" class="crp_title">Untangle Re-Routing: це не бага, це фича</a></li><li><a href="http://odminblog.ru/avtostart-virtualnyx-mashin-v-vmware-workstation-8/" rel="bookmark" class="crp_title">Автостарт виртуальных машин в VMWare Workstation 8</a></li><li><a href="http://odminblog.ru/platforma-bezopasnsoti-untangle/" rel="bookmark" class="crp_title">Платформа безопасности Untangle</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/probros-virtualnoj-mashiny-esxi-v-dmz/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Передача больших объемов данных через интернет</title>
		<link>http://odminblog.ru/peredacha-bolshix-obemov-dannyx-cherez-internet/</link>
		<comments>http://odminblog.ru/peredacha-bolshix-obemov-dannyx-cherez-internet/#comments</comments>
		<pubDate>Sun, 01 Apr 2012 13:56:55 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сайты и их проблемы]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[ftp]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1832</guid>
		<description><![CDATA[За последний годы, объемы данных возросли многократно, и если в 96 году файловый сервер стоявший в здании М9 имел RAID-массив аж на целых 500 мегабайт, что вызывало благоговейный трепет, то сейчас, покупая флешку, даже не рассматриваешь модели менее 8Гб. Соответственно в разы возросли и скорости передачи данных, но с приходом новых поколений пользователей, появляется новая [...]]]></description>
			<content:encoded><![CDATA[<p>За последний годы, объемы данных возросли многократно, и если в 96 году файловый сервер стоявший в здании М9 имел RAID-массив аж на целых 500 мегабайт, что вызывало благоговейный трепет, то сейчас, покупая флешку, даже не рассматриваешь модели менее 8Гб. Соответственно в разы возросли и скорости передачи данных, но с приходом новых поколений пользователей, появляется новая проблема, когда люди начинают недоумевать отчего они не могут переслать 2-3Гб по почте.</p>
<p>Максимум что мне приходило на почту- это была первая версия Дыбалы, которую мне в свое время переслали ребята из РТКОММа и я тогда конечно намучился, получая по почте около 150 мегов. Так что когда 5-6 лет спустя я обнаружил у пользователя в почтовом ящике письмо с вложенным роликом на полгига, которые он пытался отправить по почте, я даже не удивился.</p>
<p>Вообще пользователей стоит приучать к тому, что максимальное вложение письма должно составлять 20-25 мегов, но и даже таких объемов идеально избегать, пользуясь архиваторами и не забывая о том, что почтовые программы (больше всего конечно мелкомягкие) любят дописывать от себя 10-15%. И если твой админ позволяет отправлять 30+ метров почты, то это не значит что на принимающей стороне работает такой же добряк. Вообще большие сообщения это головняк для админа, так как они загружают почтарь который вынужден держать сессию на получение такого письма, да к тому же забивают почту. Поэтому пользователей стоит приучать использовать другие механизмы передачи файлов через интернет. Естественно, что админ может предложить юзверям пользовать общедоступные веб-ресурсы, вроде депозита или рапидшары, но более корректно в моем понимании- это иметь собственный FTP сервер, позволяющий выкладывать и скачивать с него файлы.</p>
<p>Собственно о <a title="планирование ftp сервера" href="http://odminblog.ru/ftp-dlya-malenkoj-takoj-kompanii/">планировании такой схемы</a> я уже как то писал, но так и не сподобился развернуть все более подробно, так как в тот раз как обычно никому было ничего нужно, а вот буквально на днях оказалось, что надо было вчера, так что видимо в ближайшее время выложу факу настроек ftp-сервера.</p>
<p>А к вышесказанному остается только добавить немного слов по разграничению прав: либо на уровне пользователей, либо на уровне отделов, если пользователей катастрофически много. Но в любом случае на каждую папку надо давать два типа прав: на чтение и на полный доступ, причем полный доступ следует выдавать только проверенным людям, и менять логин на полный доступ хотя бы раз в месяц, поскольку как я уже как то писал- если контора ведет активный файлообмен, то логины довольно быстро сливаются в паблик, ибо вы даете сотруднику, тот дает проверенному клиенту, тот дает дизайнеру или одмину васе, вася дает подружке маше, а поскольку маша дает всем, то через пару недель ваш логин публикуют на каком нить форуме. То есть, если возможно, то логины на запись следует вообще активировать по запросу, поскольку изнутри конторы пользователи работают через smb.</p>
<p>Доступ же к аккаунтам изнутри как раз организуется с полными правами, либо к рутовой папке для гостя, где торчат все акки, либо же персонализировано по логину. Для особо не спокойных можно естественно прикрутить к AD, но в случае разграничения на уровне отделов, видимо придется повозиться.</p>
<p>На счет подключения к веб-серверу- тут все просто- просто прописываем либо субдомены для каждой папки, либо паролим каждую папку и даем адреса вида: наш_сайт/папка1</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/ftp-dlya-malenkoj-takoj-kompanii/" rel="bookmark" class="crp_title">FTP для маленькой такой компании</a></li><li><a href="http://odminblog.ru/oblachnyj-servis-microsoft-office-365/" rel="bookmark" class="crp_title">Облачный сервис Microsoft Office 365</a></li><li><a href="http://odminblog.ru/mnogofunkcionalnyj-nas-ot-synology/" rel="bookmark" class="crp_title">Многофункциональный NAS от Synology</a></li><li><a href="http://odminblog.ru/wordpress-292/" rel="bookmark" class="crp_title">Обновление Wordpress 2.9.2</a></li><li><a href="http://odminblog.ru/sozdanie-rezervnoj-kopii-sajta-cherez-ftp/" rel="bookmark" class="crp_title">Создание резервной копии сайта через ftp</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/peredacha-bolshix-obemov-dannyx-cherez-internet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Критическая уязвимость RDP от Microsoft</title>
		<link>http://odminblog.ru/kriticheskaya-uyazvimost-rdp-ot-microsoft/</link>
		<comments>http://odminblog.ru/kriticheskaya-uyazvimost-rdp-ot-microsoft/#comments</comments>
		<pubDate>Thu, 22 Mar 2012 22:40:06 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[rdp]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1823</guid>
		<description><![CDATA[Коли уж я сел на своего излюбленного конька, то не могу не отписаться про новую дырку в Microsoft RDP, в которую мелкомягких тыкнули носом, так что они на прошлой неделе включили в плановые обновления заплатку к этой уязвимости. Надо отметить, что уязвимости подвержены все системы, начиная с XP и Server 2003 и дальше вверх. Уязвимость [...]]]></description>
			<content:encoded><![CDATA[<p>Коли уж я сел на своего излюбленного конька, то не могу не отписаться про новую дырку в Microsoft RDP, в которую мелкомягких тыкнули носом, так что они на прошлой неделе включили в плановые обновления заплатку к этой уязвимости. Надо отметить, что уязвимости подвержены все системы, начиная с XP и Server 2003 и дальше вверх. Уязвимость позволяет, отсылая специально сконфигурированные пакеты RDP, выполнить на удаленной системе произвольный код с правами System.</p>
<p>Но самое веселое во всем этом, что данная уязвимость была найдена итальянским безопастником Луиджи Ориемма аж в мае 2011 года, и данные о ней были переданы в Microsoft, которые разродились срочным патчем только после того, как данные об этой дырке просочились в инет.</p>
<p>Но еще более забавно, что уже 15 марта на китайских сайтах уже появился эксплоит использующий данную уязвимость и по заголовкам внутри кода, имеется предположение, что ноги данного эксплоита растут из Microsoft MSRC – лаборатории мелкомягких, как раз по отлову подобных дырок.</p>
<p>Так что если у вас таки торчат какие то серваки в инет, то привет от майкрософта- патчите срочняком по <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://technet.microsoft.com/en-us/security/bulletin/ms12-020" target="_blank">данной ссылке с офф.сайта</a>. Хотя конечно памятуя о работе мелкомягких по срочному устранению кртических уязвимостей- как бы эта заплатка не наделала еще больших дырок. <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/microsoft-patch-disclosure/" rel="bookmark" class="crp_title">Патч-день у Microsoft</a></li><li><a href="http://odminblog.ru/ie-vulnerabilities/" rel="bookmark" class="crp_title">Новая заплатка для уязвимости в IE 8</a></li><li><a href="http://odminblog.ru/vulnerabilities-wmf/" rel="bookmark" class="crp_title">Уязвимость в Windows Media File Processing</a></li><li><a href="http://odminblog.ru/smb-vulnerability-windows7/" rel="bookmark" class="crp_title">SMB уязвимость в Windows 7</a></li><li><a href="http://odminblog.ru/bind-vulnerability/" rel="bookmark" class="crp_title">Найдена критическая уязвимость для BIND 9</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/kriticheskaya-uyazvimost-rdp-ot-microsoft/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ограничения стека протокола TCP/IP в Windows</title>
		<link>http://odminblog.ru/ogranicheniya-steka-protokola-tcpip-v-windows/</link>
		<comments>http://odminblog.ru/ogranicheniya-steka-protokola-tcpip-v-windows/#comments</comments>
		<pubDate>Mon, 20 Feb 2012 23:28:21 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Windows]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[windows 7]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1779</guid>
		<description><![CDATA[Здесь нет никакого открытия, так что инфа из серии &#8220;спасибо кэп&#8221;, но до сих пор приходится сталкиваться с вопросами, почему в хрюше ака Windows XP перестает работать интернет или бродилка, при большом числе одновременных закачек ftp, или тем более работе торрент клиента.
Дело в том, что у Windows XP SP2 имеются ограничение на число одновременных сессий [...]]]></description>
			<content:encoded><![CDATA[<p>Здесь нет никакого открытия, так что инфа из серии &#8220;спасибо кэп&#8221;, но до сих пор приходится сталкиваться с вопросами, почему в хрюше ака Windows XP перестает работать интернет или бродилка, при большом числе одновременных закачек ftp, или тем более работе торрент клиента.</p>
<p>Дело в том, что у Windows XP SP2 имеются ограничение на число одновременных сессий tcp (а точнее сессий согласования TCP half-open), установленное в режим 10. Сделано это было мелкомягкими умышленно, для ограничения распространения червяков и дос-атак, которые с выходом Windows XP расцвели буйным цветом, и в первоначальной версии Windows XP этого ограничение отсутствовало, но мелкомягкие посчитали, по своей обычной традиции, что нет смысла бороться за живучесть системы, и проще зарезать число конкурирующих сессий.  Причем в XP это реализовано на уровне системного файла TCPIP.SYS, который необходимо патчить с помощью программы: <a href="http://odminblog.ru/links/go.php?url=http://www.lvllord.de" target="_blank">EventID 4226 Patcher Version 2.23d</a> которая увеличит это число до 50.</p>
<p>Для того чтобы увеличить до максимума число возможных сессий в виндовой сетке, следует сделать следующее: запустить глобальные политики <strong>CTRL+R -&gt; gpedit.msc -&gt;Конфигурация компьютера -&gt; Конфигурация Windows -&gt; Параметры безопасности -&gt; Локальные политики -&gt; Параметры безопасности -&gt; Интерактивный вход в систему -&gt;</strong> выставляем его в 0 (отключение ограничения)</p>
<p>или же внести правки в следующий ключ реестра:<br />
<strong>HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\CachedLogonsCount</strong><br />
изменив значение CachedLogonsCount на 50 или 0</p>
<p>В Vista SP2 и Windows 7 это ограничение уже было убрано из драйвера протокола, но в системе имеется ограничение на использование сетки для шаринга и печати, установленное в 20 соединений. Проверить это можно, вбив в dos-promt  (CTRL+R -&gt; cmd) команду net config server, которая выведет максимальное число пользователей.</p>
<p>А также максимальное число входящих подключений к IIS, которое можно настроить через ключ реестра: <strong>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\TcpNumConnections</strong> (тип: DWORD, задав его от 5000 до 65536)</p>
<div id="_mcePaste" style="position: absolute; left: -10000px; top: 0px; width: 1px; height: 1px; overflow: hidden;">
<h1 id="firstHeading" class="firstHeading">TCP half-open</h1>
</div>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/otklyuchenie-avtozapuska-ustrojstv-v-windows-7/" rel="bookmark" class="crp_title">Отключение автозапуска устройств в Windows 7</a></li><li><a href="http://odminblog.ru/download-issue-firefox/" rel="bookmark" class="crp_title">Проблема с загрузкой файлов в Firefox</a></li><li><a href="http://odminblog.ru/drwatson-debugger/" rel="bookmark" class="crp_title">Отладка приложений с помощью Dr.Watson</a></li><li><a href="http://odminblog.ru/unlock-safemode/" rel="bookmark" class="crp_title">Не запускается безопасный режим SafeMode. Что делать?</a></li><li><a href="http://odminblog.ru/vulnerabilities-wmf/" rel="bookmark" class="crp_title">Уязвимость в Windows Media File Processing</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/ogranicheniya-steka-protokola-tcpip-v-windows/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>FTP для маленькой такой компании</title>
		<link>http://odminblog.ru/ftp-dlya-malenkoj-takoj-kompanii/</link>
		<comments>http://odminblog.ru/ftp-dlya-malenkoj-takoj-kompanii/#comments</comments>
		<pubDate>Fri, 11 Nov 2011 17:31:22 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[ftp]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1683</guid>
		<description><![CDATA[Сегодня пришлось поехать к клиенту как раз по поводу многострадального шарика с видяхами, и пока суть да дело- нарисовался планчик для локального ftp-сервера, который необходимо поставить в конторе. Рисовать не охота, да и Visio я себе так и не поставил, поэтому опишу на пальцах куда рыть.
Собственно принципиальная схема работы следующая: FTP-сервер работающий под ProFTPd с [...]]]></description>
			<content:encoded><![CDATA[<p>Сегодня пришлось поехать к клиенту как раз по поводу многострадального шарика с видяхами, и пока суть да дело- нарисовался планчик для локального ftp-сервера, который необходимо поставить в конторе. Рисовать не охота, да и Visio я себе так и не поставил, поэтому опишу на пальцах куда рыть.</p>
<p>Собственно принципиальная схема работы следующая: FTP-сервер работающий под ProFTPd с хранением учеток в базе MySQL. К нему есессно подрублен контроль файлов и clamav. Сам сервак находится в DMZ за фаерволом, где на него подключены собственно порты 20, 21 и все выше 1024, для отработки пассива. Также ставим apache и открываем 80 порт на фаерволе, так как некоторым тупым бургам понадобится скачивать из локалок, а по своему опыту работы я неоднократно сталкивался с ситуацией когда у таких &#8220;васяток&#8221; банально нет чела который им мог бы объяснить как переключить ftp-клиента в пассивный режим, а факи которые им шлешь на почту, почему то не вспомогают. Вот для таких граждан необходимо также иметь web-сервер на котором завести некоторое количество папочек, запароленных на основе .htaccess.</p>
<p>Остальные пакеты это samba сервер, через который внутренние клиенты раскидывают файлы по папкам, с аутентификацией на уровне пользователей. Тут собственно можно сделать два варианта: либо разрешить прохождение smb пакетов из сетки через фаервол, либо засунуть сервак вторым интерфейсом в локалку, но это не особо хорошая идея, ибо хотя шансов что нам сломают ftp крайне мало, но все равно это получается лишний вход. В принципе можно его вывести вторым шнутом во внутренний DMZ, куда уже фильтровать пакетики от внутренних сетей. Такой ход более гиморный, но зато и наиболее спокойный.</p>
<p>Каждому юзверю, или отделу создается папка- желательно конечно с квотированием, иначе ftp-сервер превращается в неконтролируемую файлопойку похуже файл-сервера. В этой связи есть смысл подрубить еженедельную отправку на почту статистики вывода:<br />
df -ah<br />
du -ch -d 1 /ftphome</p>
<p>Теперь по защите всего это хозяйства, как я и сказал: на фаерволе делаем маппинг по портам, или же безусловную трансляцию, закрывая все порты ниже 1024 порта, кроме 20, 21 и 80 вовне, а внутрь от сервера пропускаем все или же только smb протоколы.</p>
<p>После чего все это дело настраиваем и радуемся жизни.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/peredacha-bolshix-obemov-dannyx-cherez-internet/" rel="bookmark" class="crp_title">Передача больших объемов данных через интернет</a></li><li><a href="http://odminblog.ru/kak-skachat-ftp-na-russkom-ili-podderzhka-unicode-ftp-klientami/" rel="bookmark" class="crp_title">Как скачать ftp на русском или поддержка unicode ftp-клиентами</a></li><li><a href="http://odminblog.ru/sozdanie-rezervnoj-kopii-sajta-cherez-ftp/" rel="bookmark" class="crp_title">Создание резервной копии сайта через ftp</a></li><li><a href="http://odminblog.ru/web-filtering-update-issue/" rel="bookmark" class="crp_title">Проблема обновления URL/Web Filtering на шлюзе CP</a></li><li><a href="http://odminblog.ru/sofaware-500w/" rel="bookmark" class="crp_title">Sofaware 500W</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/ftp-dlya-malenkoj-takoj-kompanii/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Организация беспроводного моста на больших расстояниях</title>
		<link>http://odminblog.ru/organizaciya-besprovodnogo-mosta-na-bolshix-rasstoyaniyax/</link>
		<comments>http://odminblog.ru/organizaciya-besprovodnogo-mosta-na-bolshix-rasstoyaniyax/#comments</comments>
		<pubDate>Sun, 23 Oct 2011 12:18:46 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1643</guid>
		<description><![CDATA[Пригласили меня тут на некую железнодорожную станцию, на которой находится офис и удаленная от него площадка разгрузки вагонов. На площадке находится видео-наблюдение, которое транслируется в офис. Расстояние между ними где то метров 600-700, и со слов клиента сообщение идет через инет.
Приехал в офис и стал ломать голову каким образом все коннектится, ибо естественно ни в [...]]]></description>
			<content:encoded><![CDATA[<p>Пригласили меня тут на некую железнодорожную станцию, на которой находится офис и удаленная от него площадка разгрузки вагонов. На площадке находится видео-наблюдение, которое транслируется в офис. Расстояние между ними где то метров 600-700, и со слов клиента сообщение идет через инет.</p>
<p>Приехал в офис и стал ломать голову каким образом все коннектится, ибо естественно ни в какой интернет пакеты не уходят, а ломятся на внутреннюю адресацию. В итоге оказалось, после длительных лазаний под столами и трейсов пакетов, что все замучено через так называемый wi-fi мост, с которым я <a href="http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/">морочился на уровне совмещения рутеров Linksys</a>. Тоже самое поднимается на беспроводных точках доступа от D-link, но тут все было завернуто через оборудование Ubiquiti Networks- американского производителя беспроводного оборудования для 4G и WiMax.</p>
<p><span id="more-1643"></span>До этого момента я с ними не сталкивался, и оказалось что все те мосты что я делал на указанном оборудовании- просто детский лепет по сравнению с кирогазами Ubiquiti, поскольку они используют их технологию AirMax Technology, позволяющую кидать канал в 100Мб на расстояния до 50 километров. Естественно что эти нереальные расстояния требуют специальных антенн и еще более специальных вышек, для того чтобы сигнал не гасился препятствиями, но расстояние в 2-3 километра, можно покрыть за счет стандартных передатчиков, установленных в зоне прямой видимости.</p>
<p>Другое дело, что для того чтобы все это реально заработало и было к тому же законно, то необходимо приобретать сертифицированное оборудование и получать разрешение гостехнадзора на организацию беспроводного моста.  Хотя вроде бы это можно обойти, если поднимать оптический мост, на лазерных передатчиках, но я что то новых решений найти не смог, кроме древнего Unlike OmniBeam 2000/4000, датированного началом 2YK. К тому же в России как я понимаю достать его, в отличии от оборудования Ubiquiti, практически невозможно. Так что вернемся к Ubiquiti Networks.</p>
<p>На их сайте представлено большое количество оборудования, но для наших целей построений Wi-Fi моста на стандарте 802.11 a/b/g подходит серия NanoStation или же NanoStation Loco, представляющие собой устройства с ethernet интерфейсом 10/100 BASE-TX, коим они подключаются к проводной локальной сети и способны устанавливать беспроводной мост на расстояния до 20 километров со скоростью 25Мб/с, что для терминального подключения, или прокинутого канала интерент в удаленный фоис- более чем достаточно. Также имеется более совершенное устройство Ubiquiti Rocket позволяющее поднимать скорость передачи данных до 100Мб/с.</p>
<p>По деньгам подобное решение получается примерно следующим:<br />
Ubiquiti Rocket M5 стоит в районе 9к рублей, за два передатчика<br />
Ubiquiti NanoStation обойдется где то в районе 6-7к рублей за два передатчика<br />
Направленная антенна Rocket Dish 5G обойдется по 9к за антенну, то есть 18к рублей за прием-передачу<br />
Ну и желательно чтобы в комплект входила грозозащита, предохраняющая активное оборудование от атмосферных разрядов, например Ethernet РГ4 PoE &#8211; районе 800 рублей за штуку</p>
<p>Если у нас расстояние небольшое, то мы вполне можем ограничиться парочкой NanoStation или NanoBridge с антигрозовой защитой (без приобретения дополнительных антенн), и подобное решение обойдется всего в 10-12к рублей по российским ценам за оборудование. Если же заказывать у производителя оборудования <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://www.ubnt.com/" target="_blank">Ubiquiti Networks</a>, то полагаю что возможно уложиться и вообще в 5-6к рублей.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/vybirayu-bezlimitnyj-mobilnyj-internet-dlya-doma-i-ofisa/" rel="bookmark" class="crp_title">Выбираю безлимитный мобильный интернет для дома и офиса</a></li><li><a href="http://odminblog.ru/videonablyudenie-na-vyborax-ne-ploxoj-podarok-k-novomu-godu/" rel="bookmark" class="crp_title">Видеонаблюдение на выборах- не плохой подарок к Новому году</a></li><li><a href="http://odminblog.ru/rabotaem/" rel="bookmark" class="crp_title">Рабочие моменты</a></li><li><a href="http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/" rel="bookmark" class="crp_title">Распределенная сеть Wi-Fi на рутерах Linksys WRT 160NL</a></li><li><a href="http://odminblog.ru/servisy-zashhity-ot-ddos-atak/" rel="bookmark" class="crp_title">Сервисы защиты от DDoS атак</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/organizaciya-besprovodnogo-mosta-na-bolshix-rasstoyaniyax/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Забавный глюк работы связки named и ssh</title>
		<link>http://odminblog.ru/zabavnyj-glyuk-raboty-svyazki-named-i-ssh/</link>
		<comments>http://odminblog.ru/zabavnyj-glyuk-raboty-svyazki-named-i-ssh/#comments</comments>
		<pubDate>Wed, 24 Aug 2011 15:30:55 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[bind]]></category>
		<category><![CDATA[named]]></category>
		<category><![CDATA[ssh]]></category>
		<category><![CDATA[домен]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1530</guid>
		<description><![CDATA[Столкнулся тут с довольно забавным глюком связки ssh + named, в процессе прикручивания сервера доменных имен на работающем фаерволе. Брандмауэр был настроен уже какое то время назад, практически по мануалу который я напостил недавно, и вот на днях возникла необходимость сделать его еще и сервером доменных имен.
Хотя это конечно не безопасно, особенно исходя из концепции [...]]]></description>
			<content:encoded><![CDATA[<p>Столкнулся тут с довольно забавным глюком связки ssh + named, в процессе прикручивания сервера доменных имен на работающем фаерволе. Брандмауэр был настроен уже какое то время назад, практически по мануалу который я напостил недавно, и вот на днях возникла необходимость сделать его еще и сервером доменных имен.</p>
<p>Хотя это конечно не безопасно, особенно исходя из концепции параноидальности на сетевом экране, тем более что не далее как в этом феврале была найдена уязвимость BIND 9 ветки, приводившая к DoS севера имен, при трансфере зоны или динамическом обновлении, но тем не менее пропатчив BIND и открыв его только вовнутрь сетки, решил что пользовать можно.</p>
<p>И вот в процессе настройки, когда вроде бы named резолвился для localhost но почему то не хотел стартовать на внутреннем интерфейсе, я решил раскомментировать строку в named.conf содержащую следующее выражение:<br />
<strong>query-source address * port 53;</strong></p>
<p>после чего решил добавить страку разрешающую обращение к фаерволу из внутренней сетки по 53 порту, и перегрузил сервак. После чего ssh у сервера интеллигентно отпал. Точнее сервер крутился и при обращении к нему выдавал запрос имени пользователя, но после его ввода, вместо ожидаемого в ответ запроса пароля, просто отключал пользователя. Поскольку сервер был удаленный, я звякнул тамошнему админу, и попытался его руками все вернуть обратно, но замена новых правил фаервола на новые- ничего не дала. Так что пришлось пилить в контору.</p>
<p>Изначально я полагал, что допустил в синтаксисе правил какую то ошибку, из-за которой правила не догружались до конца, но оказалось что таблица правил фаервола была загружена полностью. Да и ssh висел на порту, а вот named почему то отсутствовал. Попытка его стартануть не увенчалась успехом, так что я полез в логи, где обнаружил что прописал в <em>named.conf</em> фалы для зоны<strong> &#8220;.&#8221; </strong>дважды, точнее я то прописал один раз, не заметив, что они уже были обозначены. Что и приводило к падению демона named. Но что еще более поразительно- это же и приводило к нестабильной работе сервера ssh, отрубавшего логин к серверу.</p>
<p>Судя по всему, в случае падения демона named, резолвить имена подключений не получалось, так как в <em>/etc/resolv.conf</em> стоял только 127.0.0.1, и по этой самой причине соединение и рубилось на корню.</p>
<p>Так что на всякий случай добавил в <em>/etc/ssh/sshd_config</em> строчку отрубающую резолв имен: <strong>UseDNS no</strong> , хотя, в принципе, можно было бы и добавить дополнительных DNS серверов в <em>resolv.conf</em></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/cashing-dns-server-under-bind/" rel="bookmark" class="crp_title">Настройка кеширующего DNS сервера на базе BIND</a></li><li><a href="http://odminblog.ru/delegirovanie-upravleniya-subdomain/" rel="bookmark" class="crp_title">Делегируем управление субдоменом</a></li><li><a href="http://odminblog.ru/flush-dns-server-cash/" rel="bookmark" class="crp_title">Обнуление кэша сервера named</a></li><li><a href="http://odminblog.ru/resolve-tunning-for-quick-queries/" rel="bookmark" class="crp_title">Ускоряем разрешение доменных имен через resolve.conf</a></li><li><a href="http://odminblog.ru/ssh-post-low-chance-of-hack/" rel="bookmark" class="crp_title">Смена порта SSH-сервера как мера безопасности</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/zabavnyj-glyuk-raboty-svyazki-named-i-ssh/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Выбираю безлимитный мобильный интернет для дома и офиса</title>
		<link>http://odminblog.ru/vybirayu-bezlimitnyj-mobilnyj-internet-dlya-doma-i-ofisa/</link>
		<comments>http://odminblog.ru/vybirayu-bezlimitnyj-mobilnyj-internet-dlya-doma-i-ofisa/#comments</comments>
		<pubDate>Thu, 18 Aug 2011 12:22:35 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[3g]]></category>
		<category><![CDATA[gprs]]></category>
		<category><![CDATA[интернет]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1510</guid>
		<description><![CDATA[Возникла какое то время назад у меня задача прикупить себе мобильный 3G интернет, поскольку я одно время много мотался, да и к тому же хотелось оставаться все время на связи, сидючи на даче, и при этом не платить безумные башли за использование мобилки, ибо заход со своего МТС в интернет мне обходился в среднем в [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-full wp-image-1512" title="безлимитный мобильный интернет 3G" src="http://odminblog.ru/wp-content/uploads/2011/08/3ginternet.jpg" alt="безлимитный мобильный интернет 3G" width="300" height="195" />Возникла какое то время назад у меня задача прикупить себе мобильный 3G интернет, поскольку я одно время много мотался, да и к тому же хотелось оставаться все время на связи, сидючи на даче, и при этом не платить безумные башли за использование мобилки, ибо заход со своего МТС в интернет мне обходился в среднем в 200-300 рублей, а с Мегафона около 100. К тому же буквально следом за этой идей, ко мне примотался клиент, которому я настраивал под ключ офис, с тем что его ломает платить 15к рублей в месяц за выделенку Билайна, для того чтобы 3 сотрудника могли пользоваться Интернетом, и хотелось бы найти какой нить приемлемый вариант мобильного интернета (хоть 3G, хоть GPRS). В связи с чем я рассматривал несколько вариантов- во сколько обойдется комплект 3G интернета в офисе- если брать 3G рутер с каким-нибудь планом, или же покупка отдельных модемов для каждого сотрудника, для того чтобы они могли пользоваться внутри офиса и в разъездах. Так что вооружившись бродилкой, я засел за изучение предложений по рынку (сразу оговорюсь, что все описанное подходит для московского региона).</p>
<p><span id="more-1510"></span>Yota 4G:<br />
в районе 2к рублей за модем (PC Express или USB-stick);<br />
~5к рублей за wi-fi точку доступа на основе технологии 3G;<br />
тарифные планы 1400 рублей в месяц, без ограничений на скорости до до 10 Мбит/сек downstream, до 3 Mбит/сек upstream;<br />
Также можно подключиться за 700 рублей в месяц на скорости 512кб/c down и 128кб/c up;<br />
Про лимиты трафа не сказано, а особо искать не было желания, так что принял за то что они отсутствуют</p>
<p>SkyLink 3G интернет:<br />
порядка 2к за модем (PC Express или USB-stick);<br />
точки доступа от 8к рублей, либо рутер D-Link за 3к + к нему модем от 3к рублей;<br />
Тарифы от 900 рублей за безлимитный город и 2500 рублей за областной на скорости 3Мбит/сек.;<br />
При превышении трафика порога в 2Гига, скорость падает до 128кб/c</p>
<p>Билайн 3G интернет:<br />
1200 рублей за модем;<br />
точек доступа я не обнаружил;<br />
тарифный безлимит 450 рублей до 7,2Мб/c;<br />
По истечении порога в 2 Гбайта, скорость доступа в Интернет снижается до 64 Кбит/c.</p>
<p>МТС 3G интернет:<br />
1400 рублей за модем (2к если модем еще и с wi-fi рутером);<br />
отдельный рутер 4к &#8211; с Ethernet портом;<br />
безлимиты 750 рублей (лимит: 500 Мб в сутки, 8Гб в месяц) и 1350 рублей (лимит: 1Гб в сутки, 12 Гиг в месяц). Скорость в районе 3,6Мб/c;<br />
При превышении суточного порога скорость падает до 64кб/c, то 3 утра следующего дня, при превышении месячного трафика до 16кб/с до конца месяца</p>
<p>Мегафон 3G интернет:<br />
Модемы тоже в районе 1500 рублей;<br />
безлимитка начинается от 500 рублей с лимитом в 2,5Гб, 800 рублей в 4Гб и далее, на скорости в районе 3Мб/с;<br />
При превышении лимита трафика скорость падает до 64кб/с, но лимит можно увеличть на 1,5Гб (за 150 рублей) или на 3Гб (за 300 рублей)</p>
<p>Исходя из всего вышесказанного, для клиента я решил выбирать между йотой или МТС&#8217;ом, так как у последнего все выглядело наиболее интересно- как в плане цен, так и в плане правил ограничения на трафик мобильного интернета, поскольку 12 гиг в месяц давали порядка 400 метров в день, чего должно было бы хватить за глаза для серфинга и чтения почты, под угрозой анальной кары для сотрудников за скачивание файлов. Йота опять же выглядела убедительно, но есть опасение, что могут возникнуть проблемы с качеством связи вне пределов Садового кольца, тем более, что на улице где сидел клиент, судя по карте покрытия сети 4G, было несколько пятен, где доступ предполагался только на открытом воздухе.</p>
<p>Тогда как для себя, я, с подачи друга, нашел отличный вариант безлимитного мобильного интернета от Билайна за 300 рублей в месяц. Оказалась интересная особенность безлимитного 3G интернета, в том, что все лимиты на использованный трафик есть только у авансовых тарифных планов (всюду лимит в 1Гб, после чего скорость падает до 64 Кбит/c, а у МТС, как уже писал выше до 16Кб/c), тогда как у тарифного плана с постоплатой, таких лимитов нет, и подключение к интернету происходит на скорости 256 Кбит/с без ограничений по лимиту использования. Поскольку мне 256 Кбит/с было за глаза, то я и прикупил себе постоплатный план с 0 рублей абонентки и включил на ней безлимитный мобильный интернет за 300 рублей в месяц. Пытался найти под него PCMCI модем, но ехать на савелу- было не охота, так что купил за 1200 рублей какой то китайский момед Flyer U12, который на самом деле оказался каким то УГ, ибо скорость на нем почему то была ниже, чем на старенькой Nokia, когда я догадался вставить sim-карту в неё для теста, так что вероятнее всего дело в качестве приема, и, учитывая, что я победил iPhone и могу теперь <a title="выход в интернет через iphone bluetooth" href="http://odminblog.ru/internet-cherez-bluetooth-v-iphone-ios-4-3-4/">выходить в интернет через bluetooth соединение</a>, то и надобность в этом модеме совершенно отпала.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/internet-cherez-bluetooth-v-iphone-ios-4-3-4/" rel="bookmark" class="crp_title">Интернет через bluetooth в iPhone iOS 4.3.4</a></li><li><a href="http://odminblog.ru/zamena-akkumulyatora-na-iphone-3gs/" rel="bookmark" class="crp_title">Замена аккумулятора на iPhone 3GS</a></li><li><a href="http://odminblog.ru/organizaciya-besprovodnogo-mosta-na-bolshix-rasstoyaniyax/" rel="bookmark" class="crp_title">Организация беспроводного моста на больших расстояниях</a></li><li><a href="http://odminblog.ru/videonablyudenie-na-vyborax-ne-ploxoj-podarok-k-novomu-godu/" rel="bookmark" class="crp_title">Видеонаблюдение на выборах- не плохой подарок к Новому году</a></li><li><a href="http://odminblog.ru/internet-on-iphone-30/" rel="bookmark" class="crp_title">Настройка интернета на iPhone 3.0</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/vybirayu-bezlimitnyj-mobilnyj-internet-dlya-doma-i-ofisa/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Как узнать свой номер мобильного телефона</title>
		<link>http://odminblog.ru/kak-uznat-svoj-nomer-mobilnogo-telefona/</link>
		<comments>http://odminblog.ru/kak-uznat-svoj-nomer-mobilnogo-telefona/#comments</comments>
		<pubDate>Mon, 15 Aug 2011 18:41:33 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1495</guid>
		<description><![CDATA[Наверное каждый владелец нескольких мобильных телефонов сталкивался с проблемой того, что не мог вспомнить номер своего телефона. Обычно такое лечится звонком на телефон с определителем, вроде бы сейчас практически все номера определяют номер по умолчанию.
Но в эти выходные столкнулся с тем, что у клиента уволилось несколько человек, которые и унесли с собой данные о номере [...]]]></description>
			<content:encoded><![CDATA[<p>Наверное каждый владелец нескольких мобильных телефонов сталкивался с проблемой того, что не мог вспомнить номер своего телефона. Обычно такое лечится звонком на телефон с определителем, вроде бы сейчас практически все номера определяют номер по умолчанию.</p>
<p>Но в эти выходные столкнулся с тем, что у клиента уволилось несколько человек, которые и унесли с собой данные о номере рекламного телефона. Вся загвоздка этого номера была в том, что он был заблокирован для исходящих звонков и работал только на прием, ну а доки от сим-карты естественно были потеряны за ненадобностью еще в прошлой жизни.</p>
<p>Так что встала задача определить его номер на основе сервисных USSD запросов оператора. Что и было сделано, но заодно и разжился запросами всех остальных основных операторов. Надо отметить что все USSD запросы идут в форме диалога, так что после набора комбинации нажимаем вызов, а дале придется несколько раз пересылать различные циферки, следуя ответам оператора.</p>
<p>Для Мегафона:<br />
*151#<br />
Такчже если звонки разрешены, можно набрать в суппорт оператора: 0500.</p>
<p>Для МТС:<br />
*123#<br />
Также можно позвонить в службу поддержки МТС: 0887.</p>
<p>Для Билайн:<br />
*110#<br />
Опять же можно отзвонить в поддержку оператора, по номеру: 0611.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/skryvaemsya-ot-navyazchivyx-zvonkov/" rel="bookmark" class="crp_title">Скрываемся от навязчивых звонков</a></li><li><a href="http://odminblog.ru/not-to-trash-iphone/" rel="bookmark" class="crp_title">Не выкидывайте свой старый iPhone</a></li><li><a href="http://odminblog.ru/internet-on-iphone-30/" rel="bookmark" class="crp_title">Настройка интернета на iPhone 3.0</a></li><li><a href="http://odminblog.ru/vosstanavlivaem-informaciyu-s-hdd-svoimi-rukami/" rel="bookmark" class="crp_title">Восстанавливаем информацию с HDD своими руками</a></li><li><a href="http://odminblog.ru/pereproshivka-iphone-ios-5-0-1-protiv-ego-voli/" rel="bookmark" class="crp_title">Перепрошивка iPhone iOS 5.0.1 против его воли</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/kak-uznat-svoj-nomer-mobilnogo-telefona/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Построение кабельной системы в офисе</title>
		<link>http://odminblog.ru/postroenie-kabelnoj-sistemy-v-ofise/</link>
		<comments>http://odminblog.ru/postroenie-kabelnoj-sistemy-v-ofise/#comments</comments>
		<pubDate>Fri, 15 Jul 2011 23:11:39 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[техподдержка]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1363</guid>
		<description><![CDATA[Вернулся во втором часу ночи от клиента, который вдруг захотел перенести в одном из офисов свичи, лежавшие на шкафу купе, в человеческий настенный шкаф, про который я толковал  еще пол года назад, в наше первое знакомство.
В итоге думали с админом клиента все быстренько расшить за вечер, и в итоге семь часов просто распутывали гордиев [...]]]></description>
			<content:encoded><![CDATA[<p>Вернулся во втором часу ночи от клиента, который вдруг захотел перенести в одном из офисов свичи, лежавшие на шкафу купе, в человеческий настенный шкаф, про который я толковал  еще пол года назад, в наше первое знакомство.</p>
<p>В итоге думали с админом клиента все быстренько расшить за вечер, и в итоге семь часов просто распутывали гордиев узел, который умело сплели очередные студиозы, кидающие сетку за сто баксов- естественно без разводки, естественно без принципиальной схемы, естественно с десятком выходов и хитросплетением свичей, ибо как обычно розеток не хватило на всех. В связи с чем вспомнил несколько историй когда клиент отказывался от моих услуг в плане разводки кабельной системы и построения человеческой СКС, так что когда люди снова обращались с просьбой помочь в том, что сетка стояла колом я обнаруживал каскадирование из 8ми портовых свичеков китайского производства, или же кабельную систему расшитую по два джека на витую пару.<br />
В связи с чем родилось несколько моментов, которые я хотел бы скорее привести для заказчика, нежели для исполнителя, так объяснять халтурщику, что он лепит горбатого бессмысленно. В данный момент хотя мозги и поставлены кальяном на место, после прозвона 60+ розеток, но в голове тем не менее легкий сумбур, так что возможно что данную статью я буду дополнять.</p>
<p><span id="more-1363"></span>1. Если вы не планируете соскакивать из офиса через полгода, надо выделять место под постановку шкафа для патч-панели, на которую будет разводиться сетка, и коммутационного оборудования.<br />
2. Если вы не можете выделить комнату под серверную, то хотя бы постарайтесь отгородить уголок где будет стоять оборудование и крайне желательно, чтобы шкафы запирались на ключик и были вне зоны действия безумных уборщиц, манагеров и прочего люда, который может выдернуть бесперебойник из сети, для того чтобы зарядить свой телефон<br />
3. Админы не птицы, так что расшивать патч панель под потолком не самое приятное занятие. К тому же каждый раз лезть на стремянку чтобы посмотреть линкует ли кабель на неуправляемом свиче- на самом деле издевательство над инженером.<br />
4. Оборудование имеет свойство греться, поэтому его желательно держать в комнате с работающим кондеем, а не бухгалтерами, которые летом открывают окна, так как боятся простудиться и в комнате стоит стабильные 35. Учтите что некоторые производители железа, например SUN, гарантируют работоспособность оборудования до 25 C в помещении.<br />
5. Сетку надо разводить в одно место. Если такой возможности нет, то постарайтесь обеспечить наличие управляемых свичей, или хотя бы с гигабитными портами на борту, чтобы можно было соединить удаленные свичи по транку или же на скорости в гигабит.<br />
6. При построении кабельной системы требуйте схему разводки, причем крайне желательно, чтобы расшивали сеть на патч-панель не как бог на душу положит, а по какому то алгоритму- например по комнатам.<br />
7. Сетку надо кидать как минимум витой парой категории 5Е, желательно экранированной. Если вы настолько гениальны что пускаете слаботочку и силовые кабеля по одному коробу то экранирование маст-хэв. Если вы еще не поняли, то силовые кабели и слаботочку желательно вести разными каналами.<br />
8. Гигабитную сетку оптимально разводить витой парой 6 категории. Не жлобитесь на кабельной системе- потом будите себя ругать дважды.<br />
9. Никаких шаманств в расшитии восьмижильного кабеля на 2 джека, так как оптимальная скорость на 100Mb получается только за счет расшивания всех 4 пар. Работаю не все, но при расшитии по 2 пары- вопрос почему тормозит сетка- адресуйте себе.<br />
10. Все провода должны заканчиваться патч-панелью, так как лапша из торчащих из стены кабелей- неуправляема.<br />
11. Кабельную систему ведите в коробах, или фальш-потолках, полах. Никаких замуровываний кабелей в стену, так как в случае обрыва админ будет шаманить с лозой. Лучше пустите короб по полу, или же убирайте кабели в плинтуса.<br />
12. Покупайте хорошие джеки и крамперы, так как дешевые и бракованные джеки могут портить оборудование.<br />
13. Кабельная система должна идти одними маршрутами, а не разбегаться как тараканы по потолку.<br />
14. Кабели в фальшпотолках убирайте в кабель-канал. Тоже самое касается и соединений офисов через нейтральную территорию. Даже убрав в него один кабель, вы практически 100% гарантируете то, что какой нить электрик офис-центра не рубанет вам сетку, перерезав неизвестный кабель.<br />
15. Обжимайте кабели в соответствии со стандартами: европейскими или американскими. Никаких отсебятин, так как люди которые будут работать после вас, помянут вас хорошим словом, а не матерной бранью, обнаружив что вся сетка расшита по разному и выдержан только один стандарт- то что кабель прямой.<br />
16. Не оставляйте длинных хвостов при прокладке кабеля- максимум 25-30 сантиметров. Если все таки оставили, то скрепляйте их кольцом стяжками или же теми же жилами витой пары.<br />
17. Старайтесь избегать изломов кабеля.<br />
18. Если вставляете розетку, то расшивайте её, а не сворачивайте кабель.<br />
19. Подписывайте розетки и патч-панели. Каждый раз лезть в схему очень быстро надоедает.<br />
20. Разводите всю СКС витой парой, так как в последствии будет проще эксплуатировать.<br />
21. Прежде чем разводить кабельную систему- правильно посчитайте количество компьютеров и сетевых устройств в комнате, после чего добавьте еще 2-3 розетки.<br />
22. Если внедряете какие то свичи или хитрые комбинации из кабелей- не ленитесь отображать это на схеме сети. Схема сети обязательна для наличия, так как на разведку боем новый админ потеряет  от пару дней до недель.</p>
<p>Вроде пока все что пришло в голову, если вспомню что то еще, то допишу позже.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/esli-mozhesh-delaj-sam/" rel="bookmark" class="crp_title">Если можешь- делай сам</a></li><li><a href="http://odminblog.ru/pochemu-sisadminstvo-neblagodarnyj-trud/" rel="bookmark" class="crp_title">Почему сисадминство неблагодарный труд</a></li><li><a href="http://odminblog.ru/povyshenie-bezopasnosti-vpn-soobshhestva/" rel="bookmark" class="crp_title">Повышение безопасности VPN сообщества</a></li><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li><li><a href="http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/" rel="bookmark" class="crp_title">Как настроить машрутизатор средствами FreeBSD</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/postroenie-kabelnoj-sistemy-v-ofise/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Настройка маршрутизации в MS Windows</title>
		<link>http://odminblog.ru/nastrojka-routing-v-ms-windows/</link>
		<comments>http://odminblog.ru/nastrojka-routing-v-ms-windows/#comments</comments>
		<pubDate>Fri, 24 Jun 2011 10:21:43 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Windows]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1304</guid>
		<description><![CDATA[Скажу откровенно- вопрос маршрутизации в Windows Server я для себя закрыл еще в далеком 200X году, когда некие умельцы в том филиале Ростелекома, где я работал на тот момент, пытались поднять программный маршрутизатор на платформе Server 2003 и скажу откровенно это выглядело уныло, так как у них постоянно падали сетки, отваливались маршруты, пакеты переставали ходить [...]]]></description>
			<content:encoded><![CDATA[<p>Скажу откровенно- вопрос маршрутизации в Windows Server я для себя закрыл еще в далеком 200X году, когда некие умельцы в том филиале Ростелекома, где я работал на тот момент, пытались поднять программный маршрутизатор на платформе Server 2003 и скажу откровенно это выглядело уныло, так как у них постоянно падали сетки, отваливались маршруты, пакеты переставали ходить и прочее. Учитывая, что как раз в то же время я совокупил порядка 6 сеток за счет бездисковой станции, которая грузилась с дискетки Coyot Linux и шуршала только в путь, то в дальнейшем я использовал исключительно маршрутизацию на базе FreeBSD. Но тем не менее эпизодически возникает необходимость организации маршрутизации на базе Windows Server, с наиболее упертыми клиентами которые сами ничего делать не хотят, но и лезут с советами.</p>
<p>Тогда приходится влезать в это болото, которое называется маршрутизация средствами Windows платформ. Для начала посмотрим что  у нас прописано в таблице маршрутизации на сервере. Входим в терминальную консоль cmd и даем команду:<br />
<strong>&gt; route PRINT</strong><br />
которая нам высветит список имеющихся в системе интерфейсов, таблицу маршрутизации и постоянные маршруты. Кстати точно эту же картинку можно получить и командой:<br />
<strong>&gt; netstat -rn</strong><br />
Теперь собственно мы можем добавить статический маршрут, средствами командной строки. Предположим что нам надо срутить пакеты в сеть 172.16.0.0/24 через внутренний маршрутизатор 192.168.10.250, для чего задаем следующую команду:<br />
<strong>&gt; route add 172.16.0.0 mask 255.255.255.0 192.168.10.250 if 1</strong><br />
на самом деле можно со спокойной совестью опустить, маршрут подцепится и без этого, просто пакеты будут рутиться через внутренний интерфейс 127.0.0.1. Для того чтобы удалить данный маршрут достаточно сказать:<br />
<strong>&gt; route delete 172.16.0.0</strong><br />
При добавлении машртура мы можем получить загадошное сервисное сообщение &#8220;Запрошенная операция требует повышения&#8221;, для чего правой клавишей шелкаем в иконку командной строки и говорим &#8220;запуск от имени администратора&#8221;.<br />
Но вся беда с том, что такие маршруты живут до следующей перезагрузки, поэтому нам необходимо сказать чтобы маршруты сохранялись на потсоянной основе, для чего задаем ключик -p:<br />
<strong>&gt; route -p add 172.16.0.0 mask 255.255.255.0 192.168.10.250<br />
</strong></p>
<p>Собственно для меня это наиболее удобный вариант, так как не требует ковыряния с системе, да и подходит как для Windows Server, так и для простых рабочих станций под управлением виндусни; но особо беспокойные умы могут  воспользоваться на MS Server службой <em>Network Policy and Access Services</em>, для чего идем в <em>Диспетчер сервера -&gt; Роли -&gt; Добавить роли -&gt; Службы политики сети и доступа -&gt; Маршрутизация </em>(автоматом добавится <em>Служба удаленного доступа</em>) после чего уже в оснастке управления маршрутизации через правый клик на имени сервера включаем машрутизацию и, зайдя в раздел <em>Статические маршруты</em> прописываем необходимые нам маршруты. Там же можно настроить и политики прохождения пакетов (вкладка <em>Основное</em>, свойства интерфейсов), а также динамическую маршрутизацию, путем добавления RIP или IGMP протоколов.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/" rel="bookmark" class="crp_title">Как настроить машрутизатор средствами FreeBSD</a></li><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/" rel="bookmark" class="crp_title">Настройка VPN-сообщества под FreeBSD и OpenVPN</a></li><li><a href="http://odminblog.ru/ptr-reverse-zone/" rel="bookmark" class="crp_title">PTR запись зоны обратного просмотра</a></li><li><a href="http://odminblog.ru/obyedinyaem-interface-v-centos/" rel="bookmark" class="crp_title">Объединяем интерфейсы в CentOS</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/nastrojka-routing-v-ms-windows/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Как настроить машрутизатор средствами FreeBSD</title>
		<link>http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/</link>
		<comments>http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/#comments</comments>
		<pubDate>Fri, 10 Jun 2011 12:07:46 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1262</guid>
		<description><![CDATA[В связи с появившимся в обилии свободным временем могу подтянуть все свои стародавние статейки относительно различных фрёвых сервисов, которые уже лет 6-7 валялись у меня на диске в ожидании когда же до них наконец то дойдут руки, и вот потихоньку это время настало.
Так что не боясь предстать капитаном очевидность в этот раз я распишу как [...]]]></description>
			<content:encoded><![CDATA[<p>В связи с появившимся в обилии свободным временем могу подтянуть все свои стародавние статейки относительно различных фрёвых сервисов, которые уже лет 6-7 валялись у меня на диске в ожидании когда же до них наконец то дойдут руки, и вот потихоньку это время настало.</p>
<p>Так что не боясь предстать капитаном очевидность в этот раз я распишу как организовать программный маршрутизатор средствами FreeBSD. И хотя писалось все это еще под 4.2, но тем не менее и под 7.4 все эти же рецепты применимы, разве только с той разницей, что все пакеты отличаются версиями с большую сторону.  Сказать откровенно, я предпочитаю программные маршрутизаторы за их дешевизну, простоту и быстроту в настройке, поскольку для программного маршрутизатора сгодится любая древняя машинка, главное чтобы в ней была возможность поставить дополнительные сетевухи. При этом программный маршрутизатор отличается от аппаратных аналогов тем, что произведя один раз настройку маршрутизатора вы следующий настроите уже за полчаса, а не будите копаться в мануалах нового для вас агрегата, купленного клиентом с оказией, не понимая почему це фича вдруг оказалась багой. К тому же вменяемый аппаратный маршрутизатор стоит не малых денег и вполне сопоставим по стоимости с хорошим компом, который помимо того что будет с сотни раз мощнее, также при этом сможет, естественно при желании, стать принт-сервером, фаерволом, проксей, поточным антивирем и еще чем угодно, и что самое основное- это решение маштабируемое, то есть добавление нового интерфейса сопряжено с гораздо меньшими затратами, нежели при попытке расширения аппаратного маршрутизатора, главное подобрать материнку с 2-3 слотами под сетевуху, ибо найти две интегрированные не проблема. И естественно формула скорость работы/цена для программного маршрутизатора будет на порядки ниже аппаратного, так как стоимость гигабитного маршрутизатора уже будет сопоставима с покупкой мощного сервера для офиса.  Ну это просто вода относительно того за что я люблю программные рутеры, а теперь собственно перейдем к самой настройке маршрутизатора.</p>
<p><span id="more-1262"></span>Для начала устанавливаем систему FreeBSD 7.4 и настраиваем её в соответствии с нашими требованиями, то есть можно настроить как <a title="защищенная система FreeBSD" href="http://odminblog.ru/hardening-freebsd/">защищенную систему</a> если она торчит в инет, или служит для защиты серверной фермы от локалки; ну а ленивцы могут ограничиться просто установкой нужных пакетов, если она будет служить просто для маршрутизации пакетов между сетями внутренней сети предприятия.</p>
<p>Собственно для начала имеем две сетки: 192.168.0.0/24 (основная) и 192.168.10.0/24 (дополнительная) которые нам и надо совокупить посредством нашего настроенного сервера FreeBSD, в который мы же загодя воткнули две-три-четыре и более сетевых карт (максимум который у меня прекрасно существовал было 5 сопряженных сетей, не считая вирутальных интерфейсов). Предположим что для сетевых интерфейсов мы выбрали IP адреса: 192.168.0.1 и 192.168.10.1</p>
<p>Смотрим что за интернерфейсы установлены в системе:<br />
<strong># ifconfig</strong><br />
тут нам главное понять какой интерфейс какой, для чего не плохо было бы ознакомиться с чипами карт. Порядок интерфейсов обычно идет от проца к периферии, а у дополнительных интерфейсов в зависимости от нумерации слотов, возрастая от видюхи. Но проверить все это можно эмперическим путем просто воткнув рабочий кабель в систему, посе чего интерфейс перейдет из статуса status: no carrier в status: active. Предположим у нас в системе два интерфейса rl0 и rl1.<br />
Поняв какие интерфейсы будем сопрягать, идем в /etc/rc.conf и добавляем необходимый интерфейс, так как там уже должен присуствовать один из интерфейсов, если в процессе настройки системы FreeBSD мы поднимали сетку.<br />
<em><strong>##### /etc/rc.conf #####</strong><br />
ifconfig_rl0=&#8221;inet 192.168.0.1  netmask 255.255.255.0&#8243;<br />
ifconfig_rl1=&#8221;inet 192.168.10.1  netmask 255.255.255.0&#8243;<br />
#####################</em><br />
Чтобы поднять теперь интерфейс, выполним<br />
<strong># /etc/netstart</strong><br />
Второй интерфейс rl1 ожил и теперь пингуется из подсети 192.168.10.1, но для того чтобы сервер настроить как маршрутизатор необходимо в ядре разрешить пересылку пакетов между пакетами, за что отвечает парметр net.inet.ip.forwarding. Его значение в системе в данный момент:<br />
<strong># sysctl net.inet.ip.forwarding<br />
net.inet.ip.forwarding: 0</strong><br />
где значение 0 означает что маршрутизация запрещена, поэтому для включения функционала маршрутизации, нам необходимо присвоить этому значению 1, для чего выполняем:<br />
<strong># sysctl net.inet.ip.forwarding=1<br />
net.inet.ip.forwarding: 0 -&gt; 1</strong><br />
Теперь настройка маршрутизации завершена и маршрутизатор будет фурычить до перезагрузки системы, после чего значение net.inet.ip.forwarding переключится обратно в 0. Для того чтобы избежать этого добавляем в файл /etc/rc.conf следующую строку:<br />
<em>gateway_enable=&#8221;YES&#8221;</em><br />
после чего уже безбоязненно можем перегрузить машину.<br />
При такой схеме наш маршрутизатор будет рутить только сопряженные с ним сети, представленные интерфейсами, или же алиасами на интерфейсах, в том же случае когда у нас в сети уже существуют маршрутизаторы, прикрывающие еще какие то сети, то тогда поднимаем на нашей машине статическую таблицу маршрутизации. Делается это также в файле /etc/rc.conf<br />
<em><strong>##### /etc/rc.conf #####</strong><br />
static_routes=&#8221;network1 network2 network3&#8243;<br />
route_network1=&#8221;-net 10.10.15.0/24 192.168.0.25&#8243;<br />
route_network2=&#8221;-net 172.168.10.0/24 192.168.0.25&#8243;<br />
route_network3=&#8221;-net 192.168.168.0/24 192.168.10.111&#8243;<br />
#####################</em><br />
то есть мы задаем названия маршрутов, которые дальше выводим в виде сетки, и внешнего, для нашего маршрутизатора, интерфейса шлюза.<br />
Также в случае использовании настроенного сервера FreeBSD в качестве внутреннего маршрутизатора, необходимо на внешнем шлюзе, заданном для рабочих станций и серверов сети дефолтным маршрутом, поднять маршрутизацию на внутреннюю сеть задав маршрут в 192.168.10.0, через 192.168.0.1. На самом деле тут обычно и возникает самый косячный момент, особенно в случае использования интернет шлюзом аппаратных фаерволов типо D-Link, у которых вроде функционал рутинга имеется, но чтобы настроить удаленный маршрут надо долго и упорно танцевать с бубном, так что гораздо проще для нашего уже настроенного маршрутизатора задать дефолтовым маршрутом интернет-шлюз, а все машины предприятия завернуть на него- это добавит лишний хоп, но уберет проблему настройки маршрутизации на сторонних серверах.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/nastrojka-routing-v-ms-windows/" rel="bookmark" class="crp_title">Настройка маршрутизации в MS Windows</a></li><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/ogranichenie-dostupa-ssh-po-ip/" rel="bookmark" class="crp_title">Ограничение доступа ssh по IP в CentOS</a></li><li><a href="http://odminblog.ru/cashing-dns-server-under-bind/" rel="bookmark" class="crp_title">Настройка кеширующего DNS сервера на базе BIND</a></li><li><a href="http://odminblog.ru/obyedinyaem-interface-v-centos/" rel="bookmark" class="crp_title">Объединяем интерфейсы в CentOS</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/kak-nastroit-mashrutizator-sredstvami-freebsd/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Untangle Re-Routing: це не бага, це фича</title>
		<link>http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/</link>
		<comments>http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/#comments</comments>
		<pubDate>Fri, 15 Apr 2011 07:52:01 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[untangle]]></category>
		<category><![CDATA[виртуализация]]></category>
		<category><![CDATA[настройка системы]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1165</guid>
		<description><![CDATA[Как я у же отметил ранее, в процессе знакомства с новой, для меня, платформой Untangle я натолкнулся на довольно странное поведение. Начал я с того, что закачав образ на удаленный сервер ESXi, решил спокойно ночью поднять VPN сервер, чтобы утром уже логиниться не через rdp, а через IPSec. Подтянул образ, залил его в инвентори, начал [...]]]></description>
			<content:encoded><![CDATA[<p>Как я у же отметил ранее, в процессе знакомства с новой, для меня, платформой Untangle я натолкнулся на довольно странное поведение. Начал я с того, что закачав образ на удаленный сервер ESXi, решил спокойно ночью поднять VPN сервер, чтобы утром уже логиниться не через rdp, а через IPSec. Подтянул образ, залил его в инвентори, начал установку.  Все поставилось прекрасно, но как только я настроил сетку на одном из интерфейсов- у меня все упало, т.е. соединение отвалилось без возможности восстановления таким образом, будто упала сеть. Имея все таки некоторое представление о работе шлюзов и фаервольных решений, я прикинул, что отвалиться ESXi уж не мог точно, ибо в любом случае новый шлюз мог бы залочить только свой виртуальный интерфейс, а не доступ во внутреннюю сетку, так что с утра я начал исходить из того, что сработал закон Мерфи, который мне в процессе многочисленных настроек неоднократно напоминал о своей существовании, когда ты нажимаешь на кнопку сохранить, а во всем офисе рубится свет;  и у меня в момент настройки Untangle порушилась сеть.</p>
<p>В итоге ребутнули сервак ESXi, все поднялось, так что вечером я выехал на удаленную площадку. Прибыв на место, немного пошакалил по свичам, ибо решил было, что проблема крылась в них, но все было вроде нормально, так что я приступил снова к настройке Untangle. Надо отметить, что я, как истинный российский одмин, хотя и веселюсь на эту тему, некоторое время уже как читаю мануал только после того как все сломалось, так что в данном случае я полагал, что официального wiki how-to-install untangle вполне достаточно для того чтобы поставить платформу. Стартанул сервак на ESXi, и как только, судя по процентным соотношениям загрузки, платформа запустила сетевые интерфейсы у меня снова полегла сеть. Это меня подвигло в совершеннейшие не понятки, поскольку сеть лежала наглухо- то есть она отсутствовала как класс- пинги не проходили даже до свича, в который была воткнута машина, не говоря уже про какие то шлюзы и сервера, сидевшие на соседях по каскаду. Рубанув сервер, снова поднял ESXi и удалил с него Untangle, решив поднять его в тестовом варианте у себя на машине. В итоге на след. день, подняв его в оболочке VMware Workstation я так же радостно положил сетку своего офиса, но поскольку доступ к виртуальной среде у меня уже был не по сети, то отрубив интерфейсы на виртуально машине, я полез в инет с извечным вопросом &#8220;whatafuck?&#8221;.</p>
<p>Оказалось, что в платформе Untangle реализована технология Re-Router (до этого мне с ней как то не доводилось встречаться), благодаря которой данная платформа безопасности  интегрируется в существующую сетевую топологию без каких либо дополнительных перенастроек инфраструктуры, путем заворачивания на себя всего трафика на уровне L2 протоколов. Примерно тоже самое происходит при уязвимости men-in-middle, когда машина внутри сетки производит так называемую атаку ARP spoofing, отвечая на все ARP broadcasts &#8220;ЭТО ЙА!&#8221; и тем самым беря на себя функционал центрального шлюза и вообще всех машин в сетке, так что в ARP таблице свичей все пакеты замыкаются на интерфейсе Untangle,и даже после падения платформы трафик не будет проходить до динамического изменения ARP таблицы.  Данная технология интегрирована в ядро, и в первом приближении не отключабельна, так что на форуме Untangle тамошние спецы рекомендуют относиться к ней как к данности, и в этой связи, в обязательном порядке, использовать на сервере два интерфейса, даже в случае необходимости использования одного- как в моем варианте VPN-сервера. Но в этом случае рабочий интерфейс надо делать внешним, а внутренний переводить в режим bridge и бриджевать его на внешний интерфейс<br />
Настройка в админской части Untangle: <strong>Config -&gt; Networking -&gt; Internal Interface</strong><br />
<strong>Config Type: bridge<br />
Bridge to: External (static)</strong></p>
<p>Кстати таким же образом можно организовывать проброс трафика к внешнему шлюзу, но это уже другой разговор. В случае виртуальной машины, как у меня, я просто добавил в работающую конфигурацию еще один интерфейс, подтянул его встроенным detect&#8217;ом и привязал к внешнему интерфейсу, после чего лежащая сетка ожила в течении 30 секунд. Еще в течении 15 минут поднял VPN-сервер и настроил подключение. Самое приятное, что openVPN сервер сам генерит клиентскую часть, так что просто логинимся через бродилку к VPN-серверу, заходим внутрь и из настроек openVPN сервера, раздела Clients, говорим для определенного пользователя Distribute Client, после чего либо скачиваем его по приложенным ссылкам, либо отправляем его на email который можно вписать в форму отправки. Клиент после установки получает полностью настроенный OpenVPN клиент, не требующий уже никаких вводов логина и дополнительных настроек.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/platforma-bezopasnsoti-untangle/" rel="bookmark" class="crp_title">Платформа безопасности Untangle</a></li><li><a href="http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/" rel="bookmark" class="crp_title">VMware bridged mode vs kerio vpn client</a></li><li><a href="http://odminblog.ru/probros-virtualnoj-mashiny-esxi-v-dmz/" rel="bookmark" class="crp_title">Проброс виртуальной машины ESXi в DMZ</a></li><li><a href="http://odminblog.ru/kak-ya-pinganul-vrata-ada/" rel="bookmark" class="crp_title">Как я пинганул врата АДА</a></li><li><a href="http://odminblog.ru/nastrojka-vpn-soobshhestva-pod-freebsd-i-openvpn/" rel="bookmark" class="crp_title">Настройка VPN-сообщества под FreeBSD и OpenVPN</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>VMware bridged mode vs kerio vpn client</title>
		<link>http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/</link>
		<comments>http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/#comments</comments>
		<pubDate>Mon, 11 Apr 2011 08:31:44 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[centos]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[vmware]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1149</guid>
		<description><![CDATA[Забавная тут ситуевина приключилась с одним сервисом, который я настраивал для клиента. Поднимал Help Desk- первоначально на своей машине в виртуальном окружении VMware Workstation, после чего установил на клиентскую машину VMware Player и перенес машину. Надо отметить что виртуальная машина крутится под Cent OS, а сервер под Win 2003, так что никаких особых проблем не [...]]]></description>
			<content:encoded><![CDATA[<p>Забавная тут ситуевина приключилась с одним сервисом, который я настраивал для клиента. Поднимал Help Desk- первоначально на своей машине в виртуальном окружении VMware Workstation, после чего установил на клиентскую машину VMware Player и перенес машину. Надо отметить что виртуальная машина крутится под Cent OS, а сервер под Win 2003, так что никаких особых проблем не ожидалось.</p>
<p>Но в процессе запуска- выяснилось что машинка не подхватывает IP адрес по DHCP, при работе в bridged mode, а при попытке задать статический IP я получал ругань на тему того, что данный IP уже используется, при том что данный адрес был однозначно свободен. Озадачившись данной проблемой проверил на всякий случай фаервол винды, но как оказалось он был отключен. Поковырявшись в меру возможностей в серваке и vmware, решил не озадачивать клиентского админа, а переставил Player на Workstation и попробовал поднять виртуалку в таком варианте. Но проблема осталась той же самой, при этом когда я переключил сетки в NAT вариант-  поднимался внутренний IP и все начинало нормально шуршать.</p>
<p>В итоге обратился к админу с описанием проблемы и предположением о том, что какая то тулза препятствует нормальному прохождению пакетов, выступая видимо фаерволом. Поковырявшись, админ сказал что обнаружил что на серваке зачем то был установлен, тысячу лет назад, kerio vpn client, который он благополучно снес. После данной манипуляции все зашуршало прекрасно, так что причина крылась именно в kerio vpn client который видимо как любой ipsec клиент имеет встроенный фаервол у которого имеются свои взгляды на прохождение пакетов. У клиента от checkpoint, например, таких проблем замечено не было.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/error-vmware-vsphere-client/" rel="bookmark" class="crp_title">Ошибка VMware vSphere Client</a></li><li><a href="http://odminblog.ru/shaposhnoe-znakomstvo-s-vmware-server-2-0-2/" rel="bookmark" class="crp_title">Шапошное знакомство с VMWare Server 2.0.2</a></li><li><a href="http://odminblog.ru/avtostart-virtualnyx-mashin-v-vmware-workstation-8/" rel="bookmark" class="crp_title">Автостарт виртуальных машин в VMWare Workstation 8</a></li><li><a href="http://odminblog.ru/untangle-re-routing-ce-ne-baga-ce-ficha/" rel="bookmark" class="crp_title">Untangle Re-Routing: це не бага, це фича</a></li><li><a href="http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/" rel="bookmark" class="crp_title">Checkpoint Secure Client VPN для 64битных Windows 7</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Вывод с Google Adsense на WebMoney</title>
		<link>http://odminblog.ru/vyvod-s-google-adsense-na-webmoney/</link>
		<comments>http://odminblog.ru/vyvod-s-google-adsense-na-webmoney/#comments</comments>
		<pubDate>Sat, 02 Apr 2011 00:27:21 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Интернет]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[сайты]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1130</guid>
		<description><![CDATA[Буквально на днях получил подарочек из AdSense, который все боялся обналичивать ибо акк был зареган не на меня, а на моего дядьку, которого надо было напрягать идти с паспортом на почту и прочая и прочая. И тут как гром среди ясного неба- Google начал выводить через рапиду на все многообразие платежных систем!!! А я буквально [...]]]></description>
			<content:encoded><![CDATA[<p>Буквально на днях получил подарочек из AdSense, который все боялся обналичивать ибо акк был зареган не на меня, а на моего дядьку, которого надо было напрягать идти с паспортом на почту и прочая и прочая. И тут как гром среди ясного неба- Google начал выводить через рапиду на все многообразие платежных систем!!! А я буквально с начала года пытался зарегаться под разными американскими именами, чтобы выводить через ecoin, но гугль каждый раз меня банил как проказничающего мальчонку, так что раз на пятый я вообще разочаровался в жизни.</p>
<p>Так что попробовал не особо веря что получится и в итоге пришло письмо от гугля что бабки ушли, через два дня капнули на вебманю, так что теперь рассказываю что и куда.<br />
Для начала идем и регаемся на сайте рапиды- для регистрации указывается мобильник, который необходимо иметь под рукой, так как он будет основным способом связи с вами от сервиса. Имя необходимо зарегать то же самое, что у вас зарегано и в самой системе Google Adsense, тем более что если платеж не пройдет на электронный счет, то башли уйдут обычным путем.</p>
<p>После того как все прошло успешно и вам вылали первый PIN- не выбрасывайте его, ибо он и будет служить паролем для вашего входа на сайт, где в качестве логина используется номер мобильного, без цифры 8. Заходим в личный кабинет, с использованием приведенных ранее параметров, и далее идем создавать шаблон для вывода бабосов: верхнее меню ПЛАТЕЖИ -&gt; левый сайдбар СОЗДАНИЕ ШАБЛОНА -&gt; Платежные системы -&gt; Webmoney</p>
<p>Тут заполняем всю инфу и надо отметить что в поле Размер суммы- сумма больше 15к рублей не пролезает, но это скорее фикция, поскольку служит гарантом того, что вы не закажите вывод 15 лямов, которых у системы в данный момент нет- мне пришла сумма гораздо больше указанной по шаблону, но тем не менее она мне упала полностью. Сохраняем щаблон и запоминаем номер, поскольку он нам пригодится при заполнении формы на Google.</p>
<p>Все- теперь идет в Google Adsense &#8211; в настройки платежей, и заполняем инфу для вывода: вкладка Мой Аккаунт -&gt; поле Назначение платежа -&gt; раздел Назначение платежа -&gt;  кнопка Настройка Rapida -&gt; где все заполняем теми же именами и фамилиями что и в Рапиде, после чего пишем адрес куда доставлять и (ВНИМАНИЕ!!!) в поле Номер шаблона в &#8220;Рапиде&#8221; прописываем именно тот уникальный номер, что был присвоен нашему шаблону (чтобы обновить в памяти, проходим в Рапиде по следующему пути: Рапида -&gt; Личный кабинет -&gt; Платежи -&gt; Шаблоны и срисовываем поле Уникальный №. Как пишут люди- если в поле Номер шаблона в &#8220;Рапиде&#8221; , то бабки просто капнут на аккаунт в Рапиде и вы сможете сами распоряжаться своими бабками как пожелаете- благо там есть все, от вывода бабосов на карту, до коммунальных платежей, но меня история с вебманями устраивает более всего.</p>
<p>Чего и вам желаю!</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/google-slomalsya-tolko-na-territorii-rossii/" rel="bookmark" class="crp_title">Google сломался только на территории России</a></li><li><a href="http://odminblog.ru/kak-otpravit-invajt-v-google-1/" rel="bookmark" class="crp_title">Как отправить инвайт в Google+</a></li><li><a href="http://odminblog.ru/pouchitelnaya-istoriya-pro-gugel-xrom-i-starshego-brata/" rel="bookmark" class="crp_title">Поучительная история про гугель, хром и &#8220;старшего брата&#8221;</a></li><li><a href="http://odminblog.ru/google-byl-pessimizirovan-sam-soboj/" rel="bookmark" class="crp_title">Google был пессимизирован сам собой</a></li><li><a href="http://odminblog.ru/activation-sofaware/" rel="bookmark" class="crp_title">Активация SofaWare</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/vyvod-s-google-adsense-na-webmoney/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Проброс портов на D-Link DFL-210</title>
		<link>http://odminblog.ru/port-redirect-on-d-link-dfl-210/</link>
		<comments>http://odminblog.ru/port-redirect-on-d-link-dfl-210/#comments</comments>
		<pubDate>Tue, 08 Mar 2011 18:46:05 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[d-link]]></category>
		<category><![CDATA[nat]]></category>
		<category><![CDATA[port]]></category>
		<category><![CDATA[настройка системы]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1098</guid>
		<description><![CDATA[В процессе войны с поганейшим агрегатом из всех что мне доводилось встречать, под названием D-Link DFL-210, возникла необходимость попасть в сеть клиента, при том, что VPN я поднять на нем пока не смог, ибо соединение устанавливается, но как то не понятно реализована внутренняя маршрутизация, хотя я настраивал точно по имеющимся в инете ФАКам, и после [...]]]></description>
			<content:encoded><![CDATA[<p>В процессе войны с поганейшим агрегатом из всех что мне доводилось встречать, под названием D-Link DFL-210, возникла необходимость попасть в сеть клиента, при том, что VPN я поднять на нем пока не смог, ибо соединение устанавливается, но как то не понятно реализована внутренняя маршрутизация, хотя я настраивал точно по имеющимся в инете ФАКам, и после установления соединения, пингуется только внутренний интерфейс. Но это тема для другого разговора, а пока я быстро решил поднять на коленке проброс RDP на внутренний хост, с тем чтобы быстро решить необходимую мне задачу.</p>
<p>На D-Link сайте нашел веселые картинки, показывающие как и что сделать, но поскольку мне их публиковать ломы. то распишу руками.<br />
1. Логинимся на рутер<br />
2. Создаем объект на который будем пробрасывать порты:<br />
<em>Objects -&gt; Address Book -&gt; InterfaceAddresses -&gt; Add IP4 Address</em><br />
<strong>Name: Имя-сервера<br />
Address: IP-адресс сервера</strong><br />
3. Создаем правила проброса портов:<br />
<em>Rules -&gt; IP Rules -&gt; Add IP Rule Folder -&gt; Входим в новую папку и Add IP Rule (две штуки)</em></p>
<p>3.1. Правило проброса:<br />
<strong>Вкладка General:<br />
Action: SAT<br />
Service: rdp<br />
Source (interface/network): any/all-nets<br />
Destination (interface/network): core/wan_ip<br />
Вкладка SAT:<br />
Включаем кнопочка на Destination IP<br />
New IP Address: Имя-сервера (из п.2)<br />
New Port: 3389<br />
Включаем чекбокс: All-to-One Mapping: rewrite all destination IPs to a single IP</strong></p>
<p>3.2 Правило прохождения пакета:<br />
<strong>Вкладка General:<br />
Action: Allow<br />
Service: rdp<br />
Source (interface/network): any/all-nets<br />
Destination (interface/network): core/wan_ip</strong></p>
<p>По версии D-Link на этой торжественной ноте можно говорить: Configuration -&gt; Save and Activate, но у меня после этого канал поднимался где то на полторы минуты, после чего соединение висло, а рутер говорил что он был перезапущен из-за ошибки: &#8220;Could not establish bi-directional communication after configuration upload&#8221;. Зная как работает D-Link, я пришел к тому, что второе правило, которое гарантирует прохождение пакета- не отрабатывает тот самый пресловутый  bi-directional , который D-Link обещает всем выбравшим в действии правила Allow, для того чтобы не создавать два правила туда и назад. Но це оказалась не фича, а бага, поэтому я добавил третье правило:</p>
<p><strong>Вкладка General:<br />
Action: Allow<br />
Service: rdp<br />
Source (interface/network): wan/Имя-сервера (из п.2)<br />
Destination (interface/network): any/all-nets</strong></p>
<p>После этого коннект поднялся нормально, даже не смотря на ту же самую ошибку, которая так и осталась висеть в причине перезапуска, но уже не мешала стабильности соединения.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/nastrojka-mozilla-firefox-na-ispolzovanie-logina-proksi-servera/" rel="bookmark" class="crp_title">Настройка Mozilla Firefox на использование логина прокси сервера</a></li><li><a href="http://odminblog.ru/nastrojka-routing-v-ms-windows/" rel="bookmark" class="crp_title">Настройка маршрутизации в MS Windows</a></li><li><a href="http://odminblog.ru/iphone-in-cisco-asa-vpn/" rel="bookmark" class="crp_title">Пытаемся подружить iPhone и Cisco ASA VPN</a></li><li><a href="http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/" rel="bookmark" class="crp_title">Распределенная сеть Wi-Fi на рутерах Linksys WRT 160NL</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/port-redirect-on-d-link-dfl-210/feed/</wfw:commentRss>
		<slash:comments>11</slash:comments>
		</item>
		<item>
		<title>Распределенная сеть Wi-Fi на рутерах Linksys WRT 160NL</title>
		<link>http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/</link>
		<comments>http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/#comments</comments>
		<pubDate>Fri, 28 Jan 2011 16:14:17 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[Linksys]]></category>
		<category><![CDATA[wi-fi]]></category>
		<category><![CDATA[техподдержка]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=1058</guid>
		<description><![CDATA[Возникла задача построить беспроводную сетку Wi-Fi в нескольких крыльях офиса, но так что бы всюду рулила одна сеть с единым SSID. Скажу откровенно один раз я уже накололся с этим, когда попытался совокупить CheckPoint Edge и D-Link&#8217;овский рутер, как раз из-за того что каждый производитель использует для сопряжения AP в режиме bridge, repeater и WDS [...]]]></description>
			<content:encoded><![CDATA[<p>Возникла задача построить беспроводную сетку Wi-Fi в нескольких крыльях офиса, но так что бы всюду рулила одна сеть с единым SSID. Скажу откровенно один раз я уже накололся с этим, когда попытался совокупить CheckPoint Edge и D-Link&#8217;овский рутер, как раз из-за того что каждый производитель использует для сопряжения AP в режиме bridge, repeater и WDS свои собственные фичи, так что если есть необходимость построения подобной схемы, то оборудование надо приобретать одного бренда.</p>
<p>Для этих целей мы закупили Wi-Fi рутеры Linksys WRT 160NL- совершенно новые модельки, которые гонятся уже под лейблом Cisco. Но к сожалению родная прошивка рутера не позволяет поднять подобный функционал, по этой самой причине пришлось обратиться к кастомной прошивке DD-WRT, которая базируясь на открытом коде Linux&#8217;ового ядра, значительно расширяет функционал обычных рутеров. Я уже имел некоторое количество экзерсисов с этой прошивкой, когда пытался подключить другу torrent клиента и монтирование NTFS&#8217;ных дисков на рутере, и если дойдут руки, то о результатах отпишусь позднее. А пока создаем распределенную беспроводную сеть на двух (можно и более) рутерах Linksys WRT 160NL.</p>
<p>Для начала качаем кастомную прошиву с <a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://www.dd-wrt.com/site/support/router-database" target="_blank">сайта DD-WRT</a> и перепрошиваем основной рутер. Условно назовем его <em>MAIN-AP</em>. Выбираем прошивку для своего рутера, на данный момент актуальная версия v24 SP2 (SVN revision 14896), скачиваем, после чего подключаемся к рутеру через LAN кабелюку и проходим: <strong>Administration -&gt;</strong><br />
Дожидаемся завершения прогресса перепрошивки и заходим в консоль администратора. Вводим имя пользователя и новый пароль, после чего настраиваем рутер для работы в обычном режиме- задаем настройки внешней сетки, внутренней, DHCP сервера и Wi-Fi сети. Также необходимо отключить встроенный брандмауэр ибо он может помешать взаимодействию сетевых устройств.</p>
<p>После этого переходим к настройке вторичного рутера. Назовем его <em>Bridge-AP</em>. Для начала задаем ему внутреннюю сетку из того же пула, что и была задана для<em> Main-AP</em>, и отключаем внешний интерейс и DHCP сервер, ибо адреса у нас будет раздавать первичный AP: идем <strong>Setup -&gt; Basic Setup</strong> и расставляем галочки следующим образом<br />
<strong>Connection Type: Disabled<br />
STP:  Disabled<br />
DHCP Server: Disable</strong></p>
<p>После каждого изменения того или иного поля не забываем сохранять введенные настройки, путем нажатия на Save Settings.</p>
<p>Далее переключаемся из режима шлюза в режим рутера: <strong>Setup -&gt; Advanced Routing </strong>и в выпадающем меню ставим <strong>Router</strong>. Отрубаем также брандмауэр ибо он может мешать работе AP: во вкладке <strong>Security -&gt; Firewall </strong>отключаем все галки кроме <strong>Filter Multicast</strong>, после чего отключаем <strong>SPI firewall</strong> переключая в статус <strong>Disable</strong>.</p>
<p>После этого переходим к настройке Wi-Fi:<br />
Идем в основные настройки Wi-Fi: <strong>Wireless -&gt; Basic Settings</strong> и выставляем следующие параметры<br />
<strong>Wireless Mode : Client Bridge<br />
Wireless Network Mode : аналогично настройкам MAIN-AP<br />
Wireless Network Name(SSID) : аналогично настройкам MAIN-AP<br />
Wireless Channel : аналогично настройкам MAIN-AP<br />
Wireless SSID Broadcast : аналогично настройкам MAIN-AP<br />
Network Configuration : Bridged</strong></p>
<p>Переходим к разделу настройки безопасности Wi-FI: <strong>Wireless-&gt; Wireless Security</strong><br />
Выставляем тип безопасности (WEP, WPA или WPA2-Personal) аналогично настройкам <em>MAIN-AP</em>, точно также задаем и алгоритм шифрования: TKIP, AES, или  TKIP + AES, после чего вводим фразу что мы использовали при настройке <em>MAIN-AP</em>.</p>
<p>Сохраняемся и говорим <strong>Administration -&gt; APPLY Settings</strong> после чего выключаем рутер, относим его в другое помещение и подключаем его прямым кабелем из его LAN порта в LAN порт рутера MAIN-AP, после чего включаем. Вуаля- у нас в обоих помещениях теперь пашет один и тот же SSID, так что тыкая из одной части зала в другую мы даже можем не заметить, когда мы перейдем на другую AP.</p>
<p>*** Единственный косячный момент который я заметил при работе с DD-WRT именно на Linksys заключается в том, что работать надо в IE ибо в Firefix web-интерфейс почему то подглючивает с завидным постоянством.<br />
Тип шифрования рекомендую выставлять mixed на обоих рутерах, ибо в этом случае скорость передачи данных выше.<br />
Также у меня возникли проблемы с раздачей репитером wi-fi в случае если запрещено широковещательное объявление SSID, поэтому пришлось транслировать имячко сети в эфир.</p>
<p>Обновление от 11.02.2011:  очень странная тема, ибо это решение у меня прожило в районе суток, после чего вторичный рутер перестал раздавать wi-fi в принципе, так что перепробовав 4 возможных прошивки, и перенастроив все решение раз 50, остановился на том, что у меня оба устройства работают в режиме AP. Криво в теории, но на практике работает пока нормально- продолжаю искать причину не понятного глюка. <img src='http://odminblog.ru/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/nastrojka-mozilla-firefox-na-ispolzovanie-logina-proksi-servera/" rel="bookmark" class="crp_title">Настройка Mozilla Firefox на использование логина прокси сервера</a></li><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/obyedinyaem-interface-v-centos/" rel="bookmark" class="crp_title">Объединяем интерфейсы в CentOS</a></li><li><a href="http://odminblog.ru/port-redirect-on-d-link-dfl-210/" rel="bookmark" class="crp_title">Проброс портов на D-Link DFL-210</a></li><li><a href="http://odminblog.ru/reimage-checkpoint-edge/" rel="bookmark" class="crp_title">Перепрошивка устройства Checkpoint EDGE</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Ошибка HP ProCurve: port XX is Blocked by LACP</title>
		<link>http://odminblog.ru/procurve-error-port-is-blocked-lacp/</link>
		<comments>http://odminblog.ru/procurve-error-port-is-blocked-lacp/#comments</comments>
		<pubDate>Wed, 03 Feb 2010 09:40:40 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Оборудование]]></category>
		<category><![CDATA[Подсказки]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[ProCurve]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=768</guid>
		<description><![CDATA[Там же тогда же. Собственно с чего начал ковырять свичик HP ProCurve: поступили жалобы на то, что криво работают после перезагрузки по броску питания. Вроде как отваливается сетка и что то тупит. В логах довольно интересные сообщения:
01/03/10 20:02:47 ports: port 39 is now off-line
01/03/10 20:02:49 ports: port 39 is Blocked by LACP
01/03/10 20:02:52 ports: port [...]]]></description>
			<content:encoded><![CDATA[<p>Там же тогда же. Собственно с чего начал ковырять свичик HP ProCurve: поступили жалобы на то, что криво работают после перезагрузки по броску питания. Вроде как отваливается сетка и что то тупит. В логах довольно интересные сообщения:<br />
01/03/10 20:02:47 ports: port 39 is now off-line<br />
01/03/10 20:02:49 ports: port 39 is Blocked by LACP<br />
01/03/10 20:02:52 ports: port 39 is now on-line<br />
01/03/10 20:04:28 ports: port 39 is now off-line</p>
<p>Это говорит нам о том, что функционал LACP отрубает порты. Сам LACP (Link Aggregation Control Protocol) это протокол обеспечивающий работу транка, то есть объединение нескольких каналов в один для увеличения пропускной способности. Агрегированные каналы LACP используют для повышения пропускной способности канала и для и повышения отказоустойчивости.<br />
Смотрим статистику конфигурации самого LACP</p>
<p>Chife-0# show lacp<br />
                           LACP</p>
<p>   ORT   LACP      TRUNK     PORT      LACP      LACP<br />
   NUMB   ENABLED   GROUP     STATUS    PARTNER   STATUS<br />
&#8230;&#8230;&#8230;&#8230;&#8230;..<br />
   35     Passive   35        Down      No        Success<br />
   36     Passive   36        Up        No        Success<br />
   37     Passive   37        Down      No        Success<br />
   38     Passive   38        Up        No        Success<br />
   39     Passive   39        Up        No        Success</p>
<p>LACP исходя из статистики пребывает в passive режиме, но при этом блокирует порты. Происходит это из-за того, что когда порт поднимает линк, passive LACP запрещает его использование до тех пор пока соединение не стабилизируется и не выяснится что это активное соединение. Если утверждение верно, то создается транк, если нет, то порт освобождается. </p>
<p>Для решения данной проблемы есть несколько ступенчатых вариантов разрешения проблемы:<br />
1. Обновить версию прошивки свича до последней стабильной версии.<br />
2. Проверить чтобы на обоих окончаниях сетевого кабеля выставлена одна и та же скорость и нет конфликтов: то есть с обоих сторон должна стоять или Auto-Auto или 100FDx -100FDx, но никак не Auto-100FDx<br />
3. Если все вышесказанное не помогло, то можно отключить LACP если мы не используем его функционал для создании транка. При отключении данного функционала ничего не теряется ибо остается еще два варианта создания транков: HP port trunking (который использую я) и FEC.<br />
Для этого опять же заходим в консоль и далее даем команды:<br />
Chife-0# con t<br />
Chife-0(config)# int all<br />
Chife-0(eth-1-48,Trk1)# no lacp<br />
Chife-0(eth-1-48,Trk1)# write mem </p>
<p>После выполнения этих команд перезагрузка свича не требуется.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/upgrade-switch-hp-procurve/" rel="bookmark" class="crp_title">Перепрошиваем свич HP ProCurve</a></li><li><a href="http://odminblog.ru/bag-proxozhdeniya-paketov-keep-state-cherez-faervol-ipf/" rel="bookmark" class="crp_title">Баг прохождения пакетов keep state через фаервол IPF</a></li><li><a href="http://odminblog.ru/ssh-post-low-chance-of-hack/" rel="bookmark" class="crp_title">Смена порта SSH-сервера как мера безопасности</a></li><li><a href="http://odminblog.ru/ports-update-freebsd/" rel="bookmark" class="crp_title">Обновление локального дерева портов FreeBSD</a></li><li><a href="http://odminblog.ru/set-time-hp-procurve/" rel="bookmark" class="crp_title">Установка времени на HP ProCurve</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/procurve-error-port-is-blocked-lacp/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Установка времени на HP ProCurve</title>
		<link>http://odminblog.ru/set-time-hp-procurve/</link>
		<comments>http://odminblog.ru/set-time-hp-procurve/#comments</comments>
		<pubDate>Wed, 03 Feb 2010 09:04:57 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Оборудование]]></category>
		<category><![CDATA[Подсказки]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[ProCurve]]></category>
		<category><![CDATA[настройка системы]]></category>

		<guid isPermaLink="false">http://odminblog.ru/?p=766</guid>
		<description><![CDATA[Вчера ковырялся со свичами HP ProCurve и возникла необходимость задать время ручками, поскольку с NTP сервера свич забирать данные по каким то причинам отказывался. Делается это следующим образом, подключаемся к свичу по telnet или через X-modem и в консоли задаем следующие команды:
switch# config
switch(config)# clock set MM/DD/YYYY HH:MM:SS
switch(config)# wr mem
Читать еще:Перепрошиваем свич HP ProCurveОшибка HP ProCurve: [...]]]></description>
			<content:encoded><![CDATA[<p>Вчера ковырялся со свичами HP ProCurve и возникла необходимость задать время ручками, поскольку с NTP сервера свич забирать данные по каким то причинам отказывался. Делается это следующим образом, подключаемся к свичу по telnet или через X-modem и в консоли задаем следующие команды:</p>
<p>switch# config<br />
switch(config)# clock set MM/DD/YYYY HH:MM:SS<br />
switch(config)# wr mem</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/upgrade-switch-hp-procurve/" rel="bookmark" class="crp_title">Перепрошиваем свич HP ProCurve</a></li><li><a href="http://odminblog.ru/procurve-error-port-is-blocked-lacp/" rel="bookmark" class="crp_title">Ошибка HP ProCurve: port XX is Blocked by LACP</a></li><li><a href="http://odminblog.ru/ntp-vulnerability/" rel="bookmark" class="crp_title">Уязвимость демона NTP</a></li><li><a href="http://odminblog.ru/probros-virtualnoj-mashiny-esxi-v-dmz/" rel="bookmark" class="crp_title">Проброс виртуальной машины ESXi в DMZ</a></li><li><a href="http://odminblog.ru/remote-x-connection-to-centos/" rel="bookmark" class="crp_title">Удаленное X-подключение к серверу CentOS</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/set-time-hp-procurve/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>PTR запись зоны обратного просмотра</title>
		<link>http://odminblog.ru/ptr-reverse-zone/</link>
		<comments>http://odminblog.ru/ptr-reverse-zone/#comments</comments>
		<pubDate>Sat, 26 Dec 2009 12:05:43 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сайты и их проблемы]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Хостинг]]></category>
		<category><![CDATA[dns]]></category>
		<category><![CDATA[ip]]></category>
		<category><![CDATA[ptr]]></category>
		<category><![CDATA[домен]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[провайдер]]></category>
		<category><![CDATA[хостинг]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=577</guid>
		<description><![CDATA[Вторую неделю воюю с замечательным провайдером Горком на предмет поддержки ими зоны обратного просмотра, она же реверсивная зона. Точнее внесения в неё моего MX сервера, поскольку при отправке почты на удаленные сервера, многие почтари проверяют наличие у сайта PTR записи как таковой и в случае её отсутствия, расценивают отправителя как спамера.  Хитрованы же из Горкома [...]]]></description>
			<content:encoded><![CDATA[<p>Вторую неделю воюю с замечательным провайдером Горком на предмет поддержки ими зоны обратного просмотра, она же реверсивная зона. Точнее внесения в неё моего MX сервера, поскольку при отправке почты на удаленные сервера, многие почтари проверяют наличие у сайта PTR записи как таковой и в случае её отсутствия, расценивают отправителя как спамера.  Хитрованы же из Горкома убеждают меня в том, что это должен делать я сам и вообще письма от меня не доходят вовсе не из-за реверса упоминаемого в коде ошибки, а потому что у меня дескать не правильно настроен ns сервер.</p>
<p><span id="more-577"></span>Немного воды:</p>
<p>Для задачи поддержки обратной зоны существует специальный домен IN-ADDR.ARPA. Сам файл описания зоны домена обратного просмотра состоит преимущественно из записей PTR типа &#8220;Pointer&#8221;.</p>
<p>[name][ttl] IN PTR [host]</p>
<p>то есть для сервера ns.server.ru c IP= A.B.C.D запись будет следующего вида</p>
<p>$ORIGIN C.B.A.in-addr.arpa.<br />
D   PTR   ns.server.ru.</p>
<p>или же</p>
<p>123.46.181.62.in-addr.arpa. IN PTR ns.server.ru.</p>
<p>просмотреть информацию об имеющейся реверсивной записи можно командой:</p>
<p># dig -x A.B.C.D</p>
<p>там же, кстати, можно увидеть и того, кто является ответственным за поддержку пула адресов. Также посмотреть ситуацию по по PTR в том числе можно на сайте http://www.squish.net/dnscheck<br />
Опять же информация по ответственному за пул адресов можно получить командой:<br />
# whois IP</p>
<p>Основной вывод:</p>
<p>В связи с чем еще раз хочу сказать с полной ответственностью- <strong>PTR запись размещает у себя провайдер</strong>, или тот кто является обладателем пула IP адресов. Хотя ленивый провайдер и может делегировать право ведения обратной зоны и серверу ответственному за поддержку основной (в смысле организации) или предоставить возможность удаленного управления своим сегментом.Делегирование осуществляется перенаправлением запросов на другие сервера, путем создания обратной зоны, состоящей из записи синонимов CNAME.</p>
<p>Например для сети провайдера 172.16.10.0/24, разбитой на подсети 172.16.10.0/25 ; 172.16.10.128/26 ; 172.16.10.192/26 это будет выглядеть так:</p>
<p>############################################<br />
$ORIGIN 10.16.172.in-addr.arpa.<br />
@ IN SOA ns.provider.ru. dnsmaster.provider.ru. (…)<br />
;<br />
; пулл 0-127 /25<br />
;<br />
0/25 IN NS ns.a.ru.<br />
0/25 IN NS ns.a-slave.ru.<br />
;<br />
1 IN CNAME 1.0/25.10.16.172.in-addr.arpa.<br />
2 IN CNAME 2.0/25.10.16.172.in-addr.arpa.<br />
;<br />
; пулл 129-191 /26<br />
;<br />
128/26 IN NS ns.b.ru.<br />
128/26 IN NS ns.b-slave.ru.<br />
;<br />
129 IN CNAME 129.128/26.10.16.172.in-addr.arpa.<br />
130 IN CNAME 130.128/26.10.16.172.in-addr.arpa.<br />
;<br />
; пулл 193-255 /26<br />
;<br />
192/26 IN NS ns.c.ru.<br />
192/26 IN NS ns.c-slave.ru.<br />
;<br />
193 IN CNAME 193.192/26.10.16.172.in-addr.arpa.<br />
194 IN CNAME 194.192/26.10.16.172.in-addr.arpa.<br />
############################################</p>
<p>Сама же организация обязана вести на своем NS сервере запись вида</p>
<p>############################################<br />
$ORIGIN 0/25.10.16.172.in-addr.arpa.<br />
@ IN SOA ns.a.ru dnamaster.a.ru (…)<br />
IN NS ns.a.ru.<br />
IN NS ns.slave.ru.<br />
;<br />
1 IN PTR host1.a.ru.<br />
2 IN PTR host2.a.ru.<br />
3 IN PTR host3.a.ru.<br />
############################################</p>
<p>Для двух других блоков адресов SOA записи будут соответственно:<br />
$ORIGIN 128/26.10.16.172.in-addr.arpa.<br />
@ IN SOA ns.b.ru dnamaster.b.ru (…)</p>
<p>$ORIGIN 192/26.10.16.172.in-addr.arpa.<br />
@ IN SOA ns.c.ru dnamaster.c.ru (…)</p>
<p>*** По мотивам двухчасового разговора по аське с гуру piv_m</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/delegirovanie-upravleniya-subdomain/" rel="bookmark" class="crp_title">Делегируем управление субдоменом</a></li><li><a href="http://odminblog.ru/cashing-dns-server-under-bind/" rel="bookmark" class="crp_title">Настройка кеширующего DNS сервера на базе BIND</a></li><li><a href="http://odminblog.ru/ttl-in-dns-for-migrate/" rel="bookmark" class="crp_title">Изменение значений TTL в сервере DNS/BIND при миграции</a></li><li><a href="http://odminblog.ru/nastrojka-routing-v-ms-windows/" rel="bookmark" class="crp_title">Настройка маршрутизации в MS Windows</a></li><li><a href="http://odminblog.ru/flush-dns-server-cash/" rel="bookmark" class="crp_title">Обнуление кэша сервера named</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/ptr-reverse-zone/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Приложение BotHunter</title>
		<link>http://odminblog.ru/bothunter/</link>
		<comments>http://odminblog.ru/bothunter/#comments</comments>
		<pubDate>Tue, 22 Dec 2009 14:07:18 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[bothunter]]></category>
		<category><![CDATA[бот-сеть]]></category>
		<category><![CDATA[ботнет]]></category>
		<category><![CDATA[вирусня]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=556</guid>
		<description><![CDATA[Разработка, появившегося с год назад, приложения BotHunter было спонсировано исследовательским центром армии США и стало результатом исследований, в области информационной безопасности, организации SRI International. Как становится понятно уже из названия приложение предназначено для поиска ботов и вредоносных программ ставящих под угрозу компьютерную безопасность. Приложение BotHunter разработано для прослушивания сетевого диалога между внутренними и внешними сегментами [...]]]></description>
			<content:encoded><![CDATA[<p>Разработка, появившегося с год назад, <noindex><a rel="nofollow" href="http://www.bothunter.net/">приложения BotHunter</a></noindex> было спонсировано исследовательским центром армии США и стало результатом исследований, в области информационной безопасности, организации SRI International. Как становится понятно уже из названия приложение предназначено для поиска ботов и вредоносных программ ставящих под угрозу компьютерную безопасность. Приложение BotHunter разработано для прослушивания сетевого диалога между внутренними и внешними сегментами сетей. BotHunter состоит из коррелирующего движка написанного на базе Snort 2, который отслеживает подозрительную сетевую активность: сканирование портов, использование эксплоитов, подготовки атак, p2p трафик. Коррелятор BotHunter  сопоставляет информацию о входящих алертах и исходящей активности, на основе чего делает заключение о зараженности хоста. Если уровень вероятности заражения хоста, с точки зрения сетевого диалога BotHunter, приближается к критической точке, то программа начинает прослушивать и регистрировать все подобные события вычисляя их значение в процессе заражения.</p>
<p>Приложение доступно для FreeBSD (тестировано для 7.2 версии), Linux (тестировано для RHEL, SuSe, Debian и Fedore), Windows XP/Vista/2003,а также для Mac OS X (10.4 и 10.5).</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/xp-mode-in-windows-7/" rel="bookmark" class="crp_title">XP mode  в Windows 7</a></li><li><a href="http://odminblog.ru/firefox-vulnerability/" rel="bookmark" class="crp_title">Дырка в фаерфоксе</a></li><li><a href="http://odminblog.ru/spam-bot-and-remedy/" rel="bookmark" class="crp_title">Spam-bot и его лечение</a></li><li><a href="http://odminblog.ru/unlock-iphone-normal-mode/" rel="bookmark" class="crp_title">Разлочка iPhone OS 3.1.2 с модемом 04.26.08</a></li><li><a href="http://odminblog.ru/motorola-vulnerability-scanner-of-wireless-security/" rel="bookmark" class="crp_title">Motorola и безопасность беспроводных сетей</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/bothunter/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ищу аппаратный шейпер</title>
		<link>http://odminblog.ru/shaper-bandwidth-control/</link>
		<comments>http://odminblog.ru/shaper-bandwidth-control/#comments</comments>
		<pubDate>Tue, 13 Oct 2009 11:05:52 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>
		<category><![CDATA[трафик]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=397</guid>
		<description><![CDATA[Встала проблема у клиентов, прямо таки шариковская: есть канал интернета, нужно &#8220;взять все и поделить&#8221;, на несколько контор.  В связи с чем, имея отмашку на некоторую сумму денег, озадачился поиском аппаратного шейпера, т.е. устройства ограничения полосы пропускания канала.
Первое, что пришло в голову это воспользоваться стандартной функцией управляемого свича Bandwidth Control , то есть ограничение скорости [...]]]></description>
			<content:encoded><![CDATA[<p>Встала проблема у клиентов, прямо таки шариковская: есть канал интернета, нужно &#8220;взять все и поделить&#8221;, на несколько контор.  В связи с чем, имея отмашку на некоторую сумму денег, озадачился поиском аппаратного шейпера, т.е. устройства ограничения полосы пропускания канала.</p>
<p>Первое, что пришло в голову это воспользоваться стандартной функцией управляемого свича Bandwidth Control , то есть ограничение скорости по порту- наиболее дешево и сердито, но как оказалось, например для имеющихся у клиентов HP ProCurve 2ХХХ серии данный функционал оказался недоступен, после чего погрузился в интернет с ключевым словом шейпер и bandwidth control . Варианты типо checkpoint не рассматривались, поскольку в первом приближении нужен был недорогой и простой аппаратный шейпер, хотя они и присутствуют начиная с safe@office в составе QoS, но устройства начального уровня мне не подходят, поскольку safe@office держит до 50-70 пользователей, а остальные начинаются от трешки зелени.<br />
В результате нарыл некоторое количество моделек:</p>
<p>Для начала россыпью идут устройства от Planet: управляемый свич FGSW-2624SF и 8ми портовые гигабитники GSD-802PS / GSD-802S</p>
<p>почти в этом же ключе, хотя мне нравятся меньше, маршрутизаторы D-Link DGS-3610-26 / DI-1137C-1TP</p>
<p>какой то не понятный, но близкий сердцу названием маршрутизатор TP-Link TL-R480T</p>
<p>вроде как поддерживают большинство маршрутизаторов и рутеров от Linksys WRT310N / EZXS55W / EZXS88W / EZXS16W / WET610N / WRT160N / WRT610N / WRT110 но надо вчитываться в каждое дополнительно</p>
<p>как более дорогой аналог: Cisco Catalyst 3500  (команда Rate Limiting)</p>
<p>ну и наколенные варианты Zyxel P-334WT EE которые я не очень лю, поскольку уже имел опыт неприятной работы с их оборудованием</p>
<p>Вариант с Planet мне понравился больше всего, поскольку пользовался ими длительное время и никаких нареканий на их оборудование не имею, кроме разве что слишком низкой цены <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  но пораскинув немного мозгами, пришел к тому что не плохо было бы иметь на внешнем шейпере и ips с доступом к нефильтрованному трафику, поэтому вероятнее всего в ближайшее время буду настраивать шейпер под freebsd с прикрученным туда же snort&#8217;ом</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/rabotaem/" rel="bookmark" class="crp_title">Рабочие моменты</a></li><li><a href="http://odminblog.ru/platforma-bezopasnsoti-untangle/" rel="bookmark" class="crp_title">Платформа безопасности Untangle</a></li><li><a href="http://odminblog.ru/planet-factory-system-default/" rel="bookmark" class="crp_title">Сброс свича Planet до заводских настроек</a></li><li><a href="http://odminblog.ru/sravnenie-oborudovaniya-checkpoint-i-cisco/" rel="bookmark" class="crp_title">Сравнение оборудования Cisco и Check Point</a></li><li><a href="http://odminblog.ru/upgrade-switch-hp-procurve/" rel="bookmark" class="crp_title">Перепрошиваем свич HP ProCurve</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/shaper-bandwidth-control/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Подсчет маски подсетей</title>
		<link>http://odminblog.ru/count-network-mask/</link>
		<comments>http://odminblog.ru/count-network-mask/#comments</comments>
		<pubDate>Fri, 04 Sep 2009 13:06:19 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=343</guid>
		<description><![CDATA[Математику я никогда особо не любил, и поэтому все вычисления из разряда двоичной-шестнадцатеричной математики для меня являются головняком. В этой связи, задача посчитать бинарную маску, отличную от кратных 8, повергает меня в ментальный ступор, при том что теория мне ясна и понятна.
В этой связи выискал в инете приятственную картинку, прикрепив которую на стенку, можно радостно [...]]]></description>
			<content:encoded><![CDATA[<p>Математику я никогда особо не любил, и поэтому все вычисления из разряда двоичной-шестнадцатеричной математики для меня являются головняком. В этой связи, задача посчитать бинарную маску, отличную от кратных 8, повергает меня в ментальный ступор, при том что теория мне ясна и понятна.<br />
В этой связи выискал в инете приятственную картинку, прикрепив которую на стенку, можно радостно забить на всю теорию.<br />
<span id="more-343"></span><br />
Но перед этим небольшой экскурс по подсчету, наиболее часто встречающихся, масок класса C. Не вдаваясь в подробности принципов расчета (на тему откуда растут ноги), рисуем на листе следующую матрицу и бумажкой, при необходимости, закрываем необходимое количество столбцов:</p>
<p>Хосты:            256    128    64    32    16    8    4    2    1<br />
Бит:            1    1    1    1    1    1    1    1    1<br />
Маска подсети:        0    128    192    224    240    248    252    254    255<br />
Кол-во подсетей:    1    2    4    8    16    32    64<br />
Количество хостов:    254    126    62    30    14    6    2<br />
Маска:            /24    /25    /26    /27    /28    /29    /30    /31    /32</p>
<p>В результате чего мы имеем для бинарной маски /24 маску подсети 0, количество подсетей 1 и 254 хоста в ней.<br />
Если мы смещаемся на один бит вправо, то плюсуем его и получаем /25, для вывода маски прибавляем её к тем что она оставила за собой слева: 0+128=128. Это маска подсети, которых для данной маски 2 по 126 хостов в каждой, поскольку 128 &#8211; 2=126 (по одному уходит на адрес сети). Собственно вся хитрость, довольно быстро и практично. Если же хочется совсем простоты, то в инете полно ресурсов, которые с радостью проделают эту работу, за ленивого инженера, например <noindex><a rel="nofollow" href="http://www.ispreview.ru/ipcalc.html" target="_blank">этот</a></noindex>.</p>
<p>Собственно картиночка очень наглядно демонстрирует положение дел с масками в A, B и C подсетях. Картиночку есессно тиснул, но очень удачно, <a href="http://www.layertwo.net/downloads/subnetting.pdf" target="_blank">отсюда</a></p>
<p><img class="alignleft size-full wp-image-344" title="Подсчет маски подсети" src="http://odminblog.ru/wp-content/uploads/2009/09/subnetting-table.png" alt="Подсчет маски подсети" width="502" height="370" /></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/ptr-reverse-zone/" rel="bookmark" class="crp_title">PTR запись зоны обратного просмотра</a></li><li><a href="http://odminblog.ru/iphone-safari-download-manager/" rel="bookmark" class="crp_title">Safari Download Manager для IPhone</a></li><li><a href="http://odminblog.ru/seo-hosting-ip-c-class/" rel="bookmark" class="crp_title">SEO хостинг и IP адреса C-класса</a></li><li><a href="http://odminblog.ru/unlock-iphone-normal-mode/" rel="bookmark" class="crp_title">Разлочка iPhone OS 3.1.2 с модемом 04.26.08</a></li><li><a href="http://odminblog.ru/iphone-caller-id-faking/" rel="bookmark" class="crp_title">Подмена номера при звонке с Iphone</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/count-network-mask/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Использование утилиты tcpdump</title>
		<link>http://odminblog.ru/usage-of-tcpdump/</link>
		<comments>http://odminblog.ru/usage-of-tcpdump/#comments</comments>
		<pubDate>Thu, 03 Sep 2009 09:35:48 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[FreeBSD]]></category>
		<category><![CDATA[tcpdump]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=332</guid>
		<description><![CDATA[Tcpdump чрезвычайно удобный сетевой анализатор, очень помогающий в работе как сетевым администраторам, так и безопасникам. Естественно что для получения максимальной информации при работе с tcpdump, просто необходимо иметь представления о стеке протоколов TCP/IP. Для удобства можно использовать более удобные и интеллектуальные программы, например Wareshark, но часто возникают ситуации когда на тестируемую машину не представляется возможным [...]]]></description>
			<content:encoded><![CDATA[<p>Tcpdump чрезвычайно удобный сетевой анализатор, очень помогающий в работе как сетевым администраторам, так и безопасникам. Естественно что для получения максимальной информации при работе с tcpdump, просто необходимо иметь представления о стеке протоколов TCP/IP. Для удобства можно использовать более удобные и интеллектуальные программы, например <noindex><a rel="nofollow" href="http://odminblog.ru/links/go.php?url=http://www.wireshark.org/">Wareshark</a></noindex>, но часто возникают ситуации когда на тестируемую машину не представляется возможным установить дополнительные сервисы, и тогда tcpdump просто незаменим, не будит же админ, ради анализа пакетов, ставить на unix&#8217;овый сервак X-Windows <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  тем более что в большинстве unix&#8217;овых систем, утилита tcpdump идет по умолчанию.<br />
Понимание протокола TCP/IP дает широкое пространство для использование анализатора и устранения неисправностей и неполадок в работе сети, за счет разбора пакетов. Поскольку оптимальное использование данной утилиты требует хорошего понимания сетевых протоколов и их работы, то получается забавная ситуация, в которой инженеру в любом случае необходимо знать и понимать механизмы передачи данных в сети. т.ч. tcpdump полезна во все отношениях: как устранения неисправностей, так и самообразования.<br />
<span id="more-332"></span><br />
Ниже приводятся несколько опций, которые помогут наиболее полно и подробно использовать эту утилиту, тем более что все эти опочки и ключики довольно легко забываются, и данные примеры весьма полезны, для освежевания памяти.<br />
Первый используемый ключик -n который запрещает попытки преобразования адресов в доменные имена, тем самым выдавая нам чистые IP адреса с портами.<br />
Второй это -X который задает для каждого пакета вывод как hex (шестнадцатеричная система) так и  ASCII содержимого пакета.<br />
И последняя опция это -S которая заменяет вывод относительной TCP нумерации, на абсолютную. Смысл в том, что при относительной нумерации некоторые проблемы могут скрыться от вашего внимания. </p>
<p>Нужно понимать, что основное преимущество tcpdump перед другими утилитами заключается в том, что в ней возможен подробный и ручной разбор пакетов.  Также нужно помнить что по умолчанию tcpdump использует только первые 68 байт пакета, т.ч. если необходимо видеть больше, то следует использовать ключ -s number , где number количество байт которые следует захватить. В случае задания number 0 , произойдет полный захват пакета, поэтому лучше использовать значение 1514, что даст полный захват стандартного, для сетей Ethernet, пакета.<br />
Список наиболее часто используемых ключей:<br />
-c : задается проверка размера файла захвата перед каждой очередной записью захваченного пакета, если размер больше, то файл сохраняется и запись идет в новый файл<br />
-e : выводится ethernet заголовок (канальный уровень) в каждой строке дампа<br />
-i any : прослушивание всех интерфейсов, на случай если вам необходим весь трафик.<br />
-n : запрещает преобразование адресов в доменные или символьные имена<br />
-nn : запрещает преобразование адресов и портов в доменные или символьные имена<br />
-q : Красткий вывод информации, за счет уменьшения вывода информации о протоколе.<br />
-X : выводит как hex так и  ASCII содержимое пакета<br />
-v, -vv, -vvv : задает вывод дополнительной информации о захваченных пакетах, что дает возможность более широкого анализа.<br />
Несколько примеров для использования:</p>
<p># Стандартный вывод пакетов<br />
      tcpdump -nS<br />
# Расширенный стандартный вывод<br />
      tcpdump -nnvvS<br />
# Глубокий разбор пакета<br />
      tcpdump -nnvvXS<br />
# Наиболее подробная информация о трафике<br />
      tcpdump -nnvvXSs 1514</p>
<p>Выражения позволяют производить более целевое сканирование и задавать типы трафика. Умение использовать выражения делает tcpdump весьма продуктивным инструментом, в рукам сисадмина.  Существует три основных типа выражений: type, dir, and proto.<br />
Опции выражжения type бывают host, net и port.<br />
Для выражения направления задаваемого dir существующие опции src, dst, src or dst, и src and dst.<br />
Несколько стандартных выражений:</p>
<p>host // анализ трафика на основе IP адреса ( также работает с символьными именами, если не задано -n)<br />
      tcpdump host 1.2.3.4</p>
<p>src, dst //  анализ трафика тольуо для определенного назначения или передатчика<br />
      tcpdump src 2.3.4.5<br />
      tcpdump dst 3.4.5.6</p>
<p>net // захват трафика принадлежащего определенной сети<br />
      tcpdump net 1.2.3.0/24</p>
<p>proto // работает с tcp, udp, и icmp. Нужно помнить что proto не упоминается<br />
      tcpdump icmp</p>
<p>port // анализ трафика с определенного порта (входящего или исходящего)<br />
      tcpdump port 3389</p>
<p>src, dst port //  фильтр базируется на входящем или исходящем порту<br />
      tcpdump src port 1025<br />
      tcpdump dst port 3389</p>
<p>Но наиболее сильным инструментом являются операнды, позволяющие задавать условия для выражений и опций, для более подробного вычленения информации об анализируемом трафике.</p>
<p>AND<br />
      and or &#038;&#038;<br />
OR<br />
      or or ||<br />
EXCEPT<br />
      not or !</p>
<p>TCP трафик с ресурса 10.15.123.33 с портом назвачения 3379:</p>
<p># tcpdump -nnvvS tcp and src 10.15.123.33 and dst port 3379</p>
<p>Трафик переходящий из сети 192.168 с назначением на сети 10 или 172.16:</p>
<p># tcpdump -nvX src net 192.168.0.0/16 and dst net 10.0.0.0/8 or 172.16.0.0/16</p>
<p>Non-ICMP трафик с точкой назначения 192.168.0.2 и из сети 172.16:</p>
<p># tcpdump -nvvXSs 1514 dst 192.168.0.2 and src net 172.16.0.0/16 and not icmp</p>
<p>Трафик с хостов Eros or Ares , но не идущий на стандартный SSH порт (для данного выражения требуется разрешение имен): </p>
<p># tcpdump -vv src eros or ares and not dst port 22</p>
<p>Как видно из приведенных примеров, мы можем строить любые выражения, для любых целей. Также, используя сложный синтаксис, из анализа мы можем исключать любой тип трафика.</p>
<p>Также следует помнить о том, что мы можем строить запросы, включающие группы и пулы опций, заданных в одном запросе. Но для того чтобы утилита tcpdump обращала на них внимание их нужно помещать в скобки, беря выражение в одиночные кавычки:<br />
Трафик идущий с хоста 10.0.2.4 на порты назначения 3379 или 22:<br />
# tcpdump &#8217;src 10.0.2.4 and (dst port 3379 or 22)&#8217;</p>
<p>Также возможно производить фильтрацию на основе TCP флагов, например для вычленения SYN или RST пакетов:</p>
<p>Анализировать все URG пакеты:<br />
# tcpdump &#8216;tcp[13] &#038; 32 != 0&#8242;</p>
<p>Анализировать все ACK пакеты:<br />
# tcpdump &#8216;tcp[13] &#038; 16 != 0&#8242;</p>
<p>Анализировать все PSH пакеты:<br />
# tcpdump &#8216;tcp[13] &#038; 8 != 0&#8242;</p>
<p>Анализировать все RST пакеты:<br />
# tcpdump &#8216;tcp[13] &#038; 4 != 0&#8242;</p>
<p>Анализировать все SYN пакеты:<br />
# tcpdump &#8216;tcp[13] &#038; 2 != 0&#8242;</p>
<p>Анализировать все FIN пакеты:<br />
# tcpdump &#8216;tcp[13] &#038; 1 != 0&#8242;</p>
<p>Анализировать  все SYN-ACK пакеты:<br />
# tcpdump &#8216;tcp[13] = 18&#8242;</p>
<p>Нужно помнить что фильтр обрабатывает данный запрос следующим образом, проверяет 13 байт заголовка TCP пакета и заданный байт флага, на соответствие условию, например:<br />
tcpdump &#8216;tcp[13] &#038; 2 != 0&#8242;  &#8211; просмотр и сравнение 13 и 2 байтов заголовка, на условие что данные не равны 0, т.е. заданы 1.</p>
<p>Анализ специализированного трафика:</p>
<p>Анализировать весь IPv6 трафик:<br />
# tcpdump ip6</p>
<p>Анализировать весь трафик с имеющимися флагами SYN и RST:<br />
# tcpdump &#8216;tcp[13] = 6&#8242;</p>
<p>Анализировать весь трафик с имеющимся &#8220;evil bit&#8221;:<br />
# tcpdump &#8216;ip[6] &#038; 128 != 0&#8242;</p>
<p>Естественно что приведенные примеры не могут охватить всю полноту использования столь мощного инструмента как tcpdump, поэтому как обычно, лучшим другом сисадмина был и остается:<br />
# man man<br />
надеюсь что данная статья сможет несколько облегчить непростой опыт общения с этой замечательной программой <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/backup-mars-config-to-nfs/" rel="bookmark" class="crp_title">Резервирование MARS на NFS том Linux</a></li><li><a href="http://odminblog.ru/ssh-post-low-chance-of-hack/" rel="bookmark" class="crp_title">Смена порта SSH-сервера как мера безопасности</a></li><li><a href="http://odminblog.ru/nastroyka-programmnogo-firewall-na-baze-freebsd/" rel="bookmark" class="crp_title">Настройка программного фаервола на базе FreeBSD</a></li><li><a href="http://odminblog.ru/bag-proxozhdeniya-paketov-keep-state-cherez-faervol-ipf/" rel="bookmark" class="crp_title">Баг прохождения пакетов keep state через фаервол IPF</a></li><li><a href="http://odminblog.ru/cashing-dns-server-under-bind/" rel="bookmark" class="crp_title">Настройка кеширующего DNS сервера на базе BIND</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/usage-of-tcpdump/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Резервирование MARS на NFS том Linux</title>
		<link>http://odminblog.ru/backup-mars-config-to-nfs/</link>
		<comments>http://odminblog.ru/backup-mars-config-to-nfs/#comments</comments>
		<pubDate>Wed, 26 Aug 2009 13:18:20 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[centos]]></category>
		<category><![CDATA[Unix]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=310</guid>
		<description><![CDATA[Коллега сидит по уши в мануалах и разбирается с системой  Cisco Security MARS. Кратко выражаясь- это устройство мониторинга, анализа и ответных реакций для устройств сетевой защиты и host-based приложений, как от компании Cisco, так и от сторонних разработчиков. Задача стоящая перед ним, проста- выгрузить конфигурацию на сторонний сервер, примапленный по протоколу NFS, с целью резервирования, [...]]]></description>
			<content:encoded><![CDATA[<p>Коллега сидит по уши в мануалах и разбирается с системой  Cisco Security MARS. Кратко выражаясь- это устройство мониторинга, анализа и ответных реакций для устройств сетевой защиты и host-based приложений, как от компании Cisco, так и от сторонних разработчиков. Задача стоящая перед ним, проста- выгрузить конфигурацию на сторонний сервер, примапленный по протоколу NFS, с целью резервирования, но следуя мануалу, от цискаридзе, мы упираемся в какие то непонятки.</p>
<p><span id="more-310"></span>Сервер крутится под Cent OS 5.2, хотя судя по всему все это же действительно и для RHEL . Для начала мы приходим к тому, что не смотря на то, что сервер NFS отсутствует в возможных вариантах установок, он как класс присутствует в системе.<br />
Скрипт запуска сервера находится /etc/init.d/nfs, конфиг сервера /system/config/nfs</p>
<p>Создаем папки для выгрузки логов:</p>
<p># mkdir -p /archive/phemars                                 # второй каталог аналогичен имени MARS Box<br />
# chown -R nobody:nobody /archive<br />
# chmod -R 777 /archive</p>
<p>В конфигурационный файл /etc/exports задаем каталог, опции монтирования и IP-клиента для каталога выгрузки</p>
<p>/archive/phemars    MARS_IP_Address    (rw)</p>
<p>после изменения этого файла необходимо рестартнуть (reload) демона nfs.</p>
<p>Рестартуем сам сервис</p>
<p># /etc/init.d/nfs restart</p>
<p>После чего на циске говорим:</p>
<p># export config IP-Server:/archive/phemars</p>
<p>и получаем ошибку что невозможно подмонтировать. Включив мозг мы приходим к тому, что надо смотреть tcpdump и  логи, откуда выясняем что на нашей системе по умолчанию крутится фаервол iptables, т.ч. открываем на редактирование свод его правил (/etc/sysconfig/iptables), либо задаем правила из командной строки, и открываем следующие порты:</p>
<p>### Для RPC<br />
-A INPUT -i eth0 -p tcp -m tcp &#8211;dport 111 -j ACCEPT<br />
-A INPUT -i eth0 -p udp -m udp &#8211;dport 111 -j ACCEPT<br />
### Для NFS<br />
-A INPUT -i eth0 -p tcp -m tcp &#8211;dport 2049 -j ACCEPT<br />
-A INPUT -i eth0 -p udp -m udp &#8211;dport 2049 -j ACCEPT<br />
### Для rpc.statd<br />
-A INPUT -i eth0 -p tcp -m tcp &#8211;dport 4000 -j ACCEPT<br />
-A INPUT -i eth0 -p udp -m udp &#8211;dport 4000 -j ACCEPT<br />
### Для lockd<br />
-A INPUT -i eth0 -p tcp -m tcp &#8211;dport 4001 -j ACCEPT<br />
-A INPUT -i eth0 -p udp -m udp &#8211;dport 4001 -j ACCEPT<br />
### Для mountd<br />
-A INPUT -i eth0 -p tcp -m tcp &#8211;dport 4002  -j ACCEPT<br />
-A INPUT -i eth0 -p udp -m udp &#8211;dport 4002  -j ACCEPT<br />
### Для rpc.rquota<br />
-A INPUT -i eth0 -p tcp -m tcp &#8211;dport 4003  -j ACCEPT<br />
-A INPUT -i eth0 -p udp -m udp &#8211;dport 4003 -j ACCEPT</p>
<p>########  или же одним веским словом для 4 последних<br />
-A INPUT -i eth0 -p tcp -m tcp &#8211;dport 4000:4003  -j ACCEPT<br />
-A INPUT -i eth0 -p udp -m udp &#8211;dport 4000:4003 -j ACCEPT</p>
<p>Также следует указать следующие параметры для демонов в файле /etc/sysconfig/nfs<br />
# для сервера rpc.nfsd<br />
RPCNFSDARGS=&#8221;&#8211;port 2049&#8243;</p>
<p># для сервера mountd<br />
MOUNTD_PORT=4002</p>
<p># для настройки rpc.rquota новых версий<br />
RQUOTAD_PORT=4003</p>
<p># для настройки rpc.rquota старых версий необходимо (пакет quota 3.08+) добавить в /etc/services<br />
rquotad 4003/tcp<br />
rquotad 4003/udp</p>
<p># для сервера lockd<br />
LOCKD_TCPPORT=4001<br />
LOCKD_UDPPORT=4001</p>
<p># для сервера блокировки на старых системах следует добавить в /etc/modprobe:<br />
options lockd nlm_udpport=4001 nlm_tcpport=4001</p>
<p># для сервера rpc.statd<br />
STATD_PORT=4000</p>
<p>#Стартуем все сервисы<br />
service nfs start<br />
service nfslock start</p>
<p>Все, повторяем все действия по выгрузке конфига и видим, что mars выгрузил данный под каким то неопознанным пользователем (у нас его uid был 500), собственно для чего мы и клали маску 777</p>
<p>* Если что то не получается, то можем попытаться подмонтировать том к локальной машине, для чего вносим изменения в файлик /etc/exports , где указываем внешний айпишник лоальной машины и говорим (сосбтвенно так и поймали проблему с пользователями, т.к. локальный mount создает файлы с uid nfsnobody)<br />
mount -t nfs -users eth0_IP:/archive/phemars /mnt</p>
<p style="text-align: right;"><strong>***  В наиболее гиморных местах помогло<br />
очень грамотное описание сервиса<br />
на <a href="http://www.bog.pp.ru/work/NFS.html" target="_blank">сайте BOG</a></strong></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/ssh-post-low-chance-of-hack/" rel="bookmark" class="crp_title">Смена порта SSH-сервера как мера безопасности</a></li><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/exim-queue/" rel="bookmark" class="crp_title">Работа с очередью Exim</a></li><li><a href="http://odminblog.ru/portsentry-install/" rel="bookmark" class="crp_title">Установка Port Sentry</a></li><li><a href="http://odminblog.ru/nastroyka-programmnogo-firewall-na-baze-freebsd/" rel="bookmark" class="crp_title">Настройка программного фаервола на базе FreeBSD</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/backup-mars-config-to-nfs/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Motorola и безопасность беспроводных сетей</title>
		<link>http://odminblog.ru/motorola-vulnerability-scanner-of-wireless-security/</link>
		<comments>http://odminblog.ru/motorola-vulnerability-scanner-of-wireless-security/#comments</comments>
		<pubDate>Tue, 25 Aug 2009 09:15:40 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[wi-fi]]></category>
		<category><![CDATA[wireless]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=294</guid>
		<description><![CDATA[Компания  Motorola представила пакет, который, по заверению разработчиков, предлагает про-активную защиту для Wi-Fi сетей. Этот пакет является надстройкой продукта AirDefense и будучи сканером уязвимостей, проводит серию хакерских атак на каждое беспроводное устройство представленное в беспроводной сети wi-fi, или же на сегмент сети.
Программное обеспечение разработано для про-активной защиты безопасности беспроводных сетей, и со слов представителей [...]]]></description>
			<content:encoded><![CDATA[<p>Компания  Motorola представила пакет, который, по заверению разработчиков, предлагает про-активную защиту для Wi-Fi сетей. Этот пакет является надстройкой продукта AirDefense и будучи сканером уязвимостей, проводит серию хакерских атак на каждое беспроводное устройство представленное в беспроводной сети wi-fi, или же на сегмент сети.<br />
Программное обеспечение разработано для про-активной защиты безопасности беспроводных сетей, и со слов представителей компании Motorola, может быть настроено для удаленного управления, с целью анализа безопасности сетей удаленных офисов и филиалов.<br />
Благодаря этому функционалу, компании нет необходимости посылать инженеров, для проведения подобных тестов в удаленные филиалы.<br />
После завершения тестов, пакет выстраивает базу имеющихся уязвимостей, которая может быть использована аудиторами и системными администраторами в их дальнейшей работе, для понимания потенциальных рисков которые несет использование беспроводных сетей wi-fi.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/social-network-risk-infosec/" rel="bookmark" class="crp_title">Социальные сети- брешь в информационной безопасности</a></li><li><a href="http://odminblog.ru/servisy-zashhity-ot-ddos-atak/" rel="bookmark" class="crp_title">Сервисы защиты от DDoS атак</a></li><li><a href="http://odminblog.ru/intro-to-iss/" rel="bookmark" class="crp_title">Знакомство с ISS</a></li><li><a href="http://odminblog.ru/china-site-vulnerability-scan/" rel="bookmark" class="crp_title">Китайская поделка для сканирования сайтов</a></li><li><a href="http://odminblog.ru/bothunter/" rel="bookmark" class="crp_title">Приложение BotHunter</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/motorola-vulnerability-scanner-of-wireless-security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Опасности подстерегающие в интернете</title>
		<link>http://odminblog.ru/dangerous-internet/</link>
		<comments>http://odminblog.ru/dangerous-internet/#comments</comments>
		<pubDate>Thu, 20 Aug 2009 08:31:22 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Интернет]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[интернет]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=267</guid>
		<description><![CDATA[С ростом возможностей провайдеров, полос пропускания и числа провайдеров, также  растет и количество с «качеством» потенциальных угроз, которые несет интернет любому хосту подключенному к глобальной сети. Ситуация выхода в интернет, для обычной машины, похожа на заплыв по ночному карибскому морю, кишащему злобными хищниками хотящими комиссарского тела. Не веселая статистика гласит, что время между первым [...]]]></description>
			<content:encoded><![CDATA[<p>С ростом возможностей провайдеров, полос пропускания и числа провайдеров, также  растет и количество с «качеством» потенциальных угроз, которые несет интернет любому хосту подключенному к глобальной сети. Ситуация выхода в интернет, для обычной машины, похожа на заплыв по ночному карибскому морю, кишащему злобными хищниками хотящими комиссарского тела. Не веселая статистика гласит, что время между первым подключением к интернету и первой попыткой атаки, за последние три-четыре года уменьшилось в 4-5 раз, с пяти минут до 50-70 секунд.</p>
<p><span id="more-267"></span></p>
<p>Наглядную иллюстрацию этой картины, я получил вчера на семинаре, посвященном новому поколению продукта Checkpoint R70 Blades.  Семинар  был посвящен софтварной версии системы предотвращения вторжений IPS Blade, пришедшей на смену системе Smart Defense. Новую систему отличает повышенная производительность,  более совершенные механизмы обнаружения и защиты, и по заверению вендора, в ней решены печально известные проблемы работоспособности Smart Defense.</p>
<p>Так вот, собственно одна из лабораторных работ предполагала настройку VPN-1 с включенным IPS Blade стандартной конфигурации, и последующей эмуляцией атаки через систему.  После удачного завершения лабораторки стали разбирать логи на машине, которая была подключена к внешней системе через провайдера нового поколения Yota; и вот тут то и выяснился очень забавный момент, что с того момента как мы запустили IPS, буквально через полторы минуты, на машину пошли атаки различных типо: IP Fragments, Teardrop, Ping of death.</p>
<p>Teardrop &#8211; представляет собой DoS атаку, использующую уязвимость сборки пакетов при фрагментации: атакующая сторона посылает фрагменты перекрывающие друг друга, т.ч. при сборке на стороне жертвы пакета в цельное состояние, происходит зависание системы.</p>
<p>Ping of Death &#8211; также относится к DoS атаке, в результате которой атакующая сторона посылает echo запрос заведомо превышающий разрешенный размер для IP протокола в 65,535 байт, т.ч при получении данного запроса и попытке его обработки на удаленной системе происходит переполнение буфера, что в свою очередь приводит систему к  выходу из строя.</p>
<p>Ip Fragment &#8211; тип атаки направленной на безусловное установление соединения с атакуемой машиной, путем некорректной сборки фрагментированных пакетов.</p>
<p>Как видно из описания, каждая из этих атак является потенциально опасной и приводит либо к выходу системы из строя, либо к попытке захвата контроля над удаленной системой.</p>
<p>Вообщем как говорила Рената Литвинова:  как страшно жить! Не знаю как Вы, а я в инет без защиты &#8211; ни ногой.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/iss-proventia-network-ips/" rel="bookmark" class="crp_title">Обзор продукта ISS Proventia Network IPS</a></li><li><a href="http://odminblog.ru/smb-vulnerability-windows7/" rel="bookmark" class="crp_title">SMB уязвимость в Windows 7</a></li><li><a href="http://odminblog.ru/servisy-zashhity-ot-ddos-atak/" rel="bookmark" class="crp_title">Сервисы защиты от DDoS атак</a></li><li><a href="http://odminblog.ru/ddos-ataka-na-blog-navalnogo-a-byl-li-malchik/" rel="bookmark" class="crp_title">DDoS атака на блог Навального: а был ли мальчик?</a></li><li><a href="http://odminblog.ru/kernel-vulnerability-macosx/" rel="bookmark" class="crp_title">Критическая уязвимость под MAC OS X</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/dangerous-internet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cisco VPN и BSOD</title>
		<link>http://odminblog.ru/cisco-vpn-vs-bsod/</link>
		<comments>http://odminblog.ru/cisco-vpn-vs-bsod/#comments</comments>
		<pubDate>Fri, 24 Jul 2009 08:25:25 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=170</guid>
		<description><![CDATA[Ковырялся вчера с интернетом, попутно сидя в рабочем мейле, посредством vpn. И в какой то момент, после очередного падения канала, реконнект к сайту вызвал леденящую душу картинку BSOD&#8217;а. Завалив машину раза 3-4, порадовался тому, что ничего не посыпалось, но выяснил что уход в корку случается в момент завершения установки шифрованного канала. Проковырявшись с логами- дампами [...]]]></description>
			<content:encoded><![CDATA[<p>Ковырялся вчера с интернетом, попутно сидя в рабочем мейле, посредством vpn. И в какой то момент, после очередного падения канала, реконнект к сайту вызвал леденящую душу картинку BSOD&#8217;а. Завалив машину раза 3-4, порадовался тому, что ничего не посыпалось, но выяснил что уход в корку случается в момент завершения установки шифрованного канала. Проковырявшись с логами- дампами  пришел к выводу что фаервол Cisco клиента ver.5.0.1  (насколько я понимаю там интегрирован ZoneAlarm) конфликтует с установленным у меня на машине Comodo Firewall. Отщелкивание галок в клиенте ничего не дало, после чего родилось два варианта:  внести Cisco клиент в доверенные приложения (хотя как ни странно у меня все работало и без этого почти полгода) и поставить в Comodo уровень шлюзования в Training Mode.<br />
Оба варианта работают нормально, но осадочек остался.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li><li><a href="http://odminblog.ru/iphone-in-cisco-asa-vpn/" rel="bookmark" class="crp_title">Пытаемся подружить iPhone и Cisco ASA VPN</a></li><li><a href="http://odminblog.ru/vmware-bridged-mode-vs-kerio-vpn-client/" rel="bookmark" class="crp_title">VMware bridged mode vs kerio vpn client</a></li><li><a href="http://odminblog.ru/checkpoint-vpn-for-64bit-windows7/" rel="bookmark" class="crp_title">Checkpoint Secure Client VPN для 64битных Windows 7</a></li><li><a href="http://odminblog.ru/cdrom-server-reload/" rel="bookmark" class="crp_title">Удаленная перегрузка сервера</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/cisco-vpn-vs-bsod/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Создание безопасной WI-FI сети</title>
		<link>http://odminblog.ru/protected-wireless/</link>
		<comments>http://odminblog.ru/protected-wireless/#comments</comments>
		<pubDate>Mon, 20 Jul 2009 13:15:04 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[wi-fi]]></category>
		<category><![CDATA[wireless]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=124</guid>
		<description><![CDATA[Каждый из нас когда либо пробовал подключиться к чужой Wi-Fi сети, если обнаруживал её в своем списке доступных сетей. Иногда это получалось, когда сеть не была защищена никаким паролем, иногда пароль являл собой верх совершенства в виде набора qwerty или  11111. Даже если мы не могли угадать пароль, и плевали на это дело, пробуя [...]]]></description>
			<content:encoded><![CDATA[<p>Каждый из нас когда либо пробовал подключиться к чужой Wi-Fi сети, если обнаруживал её в своем списке доступных сетей. Иногда это получалось, когда сеть не была защищена никаким паролем, иногда пароль являл собой верх совершенства в виде набора qwerty или  11111. Даже если мы не могли угадать пароль, и плевали на это дело, пробуя другую сеть, то эта сеть все равно была доступна для взлома более менее поднаторевшим в этом деле специалисте. В интернете достаточно how-to по взломам радиосетей с помощью двух ноутбуков, т.ч. пароль вовсе не панацея, а подобно жизненному примеру- всего лишь скоба, прикрывающая незапертую дверь. Ниже я попробую описать, какими мерами можно воспользоваться, чтобы максимально защитить себя, и в то же время максимально усложнить жизнь злоумышленника, посягнувшего на вашу сеть.</p>
<p><span id="more-124"></span>1. Зона покрытия: уменьшить зону покрытия то необходимого максимума, с тем, что ваша сеть не была доступна из вне здания.<br />
2. Широковещательный SSID: Service Set IDentifier (SSID) специализированный технологический код, который прикрепляется к пакету, для идентификации пакета, как составляющей части сети. Когда на роутере задан широковещательный SSID, все приемные устройства в радиусе<br />
приема, получают информацию о доступности данной сети. Для этого данный код необходимо отключать, с тем чтобы настраивать подключением к сети,<br />
путем ввода SSID&#8217;а в определенную графу в настройках соединения. Рекомендуется изменять SSID от заданного по умолчанию, а также избегать<br />
названий которые можно связать в вашей личностью-компанией (названия фирм, адреса, фамилии)<br />
3. WPA/WEP шифрование: шифрование соединения препятствует свободному доступу к передаваемой информации, т.е. если атакующий сможет перехватить сеанс связи, то<br />
для доступа к информации ему потребуется расшифровать имеющиееся пакеты, и зашифровать их с помощью того же ключа для дальнейшей передачи.<br />
Существует два алгоритма шифрования: Wi-Fi Protected Access (WPA) и Wired Equivalent Privacy (WEP), причем одновременно использовать можно только один из них.<br />
Но я бы не рекомендовал использовать WEP, т.к. он является по сути устаревшим и небезопасным стандартом, к тому же он доступен для расшифровки сторонними средствами.<br />
Частая смена ключа шифрования, еще более повысит надежность сети<br />
4. Управление ключами: Даже если применяется шифрование, необходимо часто менять ключ шифрования, т.к. в случае длительного сканирования<br />
шифрованных передач, злоумышленник имеет шансы расшифровать его.<br />
5. MAC адреса: Необходимо завести таблицу используемых MAC-адресов, для предотвращения несанкционированного подключения к вашей радиосети. MAC-адрес это уникальный адрес,<br />
назначаемый производителем, своему сетевому устройству, будь то сетевая карта или управляемый свитч. В wi-fi роутерах есть возможность составлять листы доступа к каналу, с фильтрацией<br />
по MAC-адресам, т.е для доступа в сеть &#8211; физический адрес карты должен быть занесен в список разрешенных. Злоумышленник может подделать передаваемый MAC-адрес, но для этого он должен знать<br />
его идентификатор.<br />
6. DHCP-сервер: Можно отключить динамическую раздачу IP адресов, оставив только статическую раздачу адресов, добавив используемые в ARP-таблицы.<br />
7. RAS: Использовать сторонние методики аутентификации, как то сертификаты, Radius сервера. Это весьма трудоемкий процесс, и почти недоступен для домашнего использования, но с помощью него возможно наиболее полно защитить wi-fi сеть от несанкционированного доступа, т.к. помимо использования дополнительной аутентификации, при передаче данных, будут использоваться заранее сконфигурированные сертификаты.<br />
8. VPN-сервер: Еще более усилить защиту канала, можно путем запуска поверх WPA Wi-Fi шифрованного канала VPN, со своими паролями и ключами шифрования, такие данные будут чрезвычайно устойчивыми к попыткам взлома шифрования.</p>
<p>Также существуют специализированные программные продукты, являющиеся по сути IPS для радиосетей. Они способны выявлять попытки подключения, и отключать устройства в случае атак с их стороны, так же пресекать попытки подключение с неавторизованных и не правильно сконфигурированных устройств. Одним из таких продуктов является AirDefense от компании Motorola.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/wifi-network-with-repeaters-on-linksys-wrt-160nl/" rel="bookmark" class="crp_title">Распределенная сеть Wi-Fi на рутерах Linksys WRT 160NL</a></li><li><a href="http://odminblog.ru/iss-proventia-network-ips/" rel="bookmark" class="crp_title">Обзор продукта ISS Proventia Network IPS</a></li><li><a href="http://odminblog.ru/intranet-vs-internet/" rel="bookmark" class="crp_title">Интранет Vs Интернет</a></li><li><a href="http://odminblog.ru/crypt-flash-drive-check-point-abra/" rel="bookmark" class="crp_title">Шифрованный носитель Check Point Abra</a></li><li><a href="http://odminblog.ru/vpn-network-routing-issue-in-windows-7/" rel="bookmark" class="crp_title">Проблема маршрутизации VPN сети в Windows 7</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/protected-wireless/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Знакомство с ISS</title>
		<link>http://odminblog.ru/intro-to-iss/</link>
		<comments>http://odminblog.ru/intro-to-iss/#comments</comments>
		<pubDate>Mon, 20 Jul 2009 11:14:45 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[ISS]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[iss]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=118</guid>
		<description><![CDATA[Сейчас озадачили новой тематикой- сдавать экзамены по продуктовой линейке ISS (Internet Security Systems), компании работающей на рынке безопасности уже более 10 лет, и с недавнего времени, ставшей одним из подразделений компании IBM. Компания работает на рынке весьма успешно, и предлагает богатую продуктовую линейку. Наибольший уклон в развитии технологий, компания  делает в области превентивной защиты, [...]]]></description>
			<content:encoded><![CDATA[<p>Сейчас озадачили новой тематикой- сдавать экзамены по продуктовой линейке ISS (Internet Security Systems), компании работающей на рынке безопасности уже более 10 лет, и с недавнего времени, ставшей одним из подразделений компании IBM. Компания работает на рынке весьма успешно, и предлагает богатую продуктовую линейку. Наибольший уклон в развитии технологий, компания  делает в области превентивной защиты, т.е. защиты от возможных угроз, чья вероятность появления только спрогнозирована в лабораторных условиях.</p>
<p><span id="more-118"></span>Такой метод защиты более продуктивен, нежели традиционный ответный, т.к. до выхода заплатке по той или иной уязвимости. Может пройти как несколько недель, так и несколько месяцев. Некоторые уязвимости, вроде адобовских, или майкрософтовских не устраняются по полгода, но превентивная защита нейтрализует подобные уязвимости, на уровне работы сети,  не позволяя использовать эти бреши. Точно таким же образом, в свое время, компании, использовавшие решения от ISS или Check Point, получали возможность защититься от таких вредоносных вирусов как Zatob, Sasser, Blaster и Slammer.  С 1990 года количество приложений на сетевых серверах увеличивается экспоненциально, и они по-прежнему содержат множество уязвимостей, и только превентивная защита, способна по-настоящему противодействовать потенциальным угрозам, предупреждая их вредоносное действие.<br />
Самая компания ISS является одним из лидеров в области исследований и разработки решений  на рынке информационной безопасности.  Компания имеет свой собственный центр по исследованию и разработке решений по обеспечению безопасности IBM ISS X-Force.  Специалисты центра  анализируют и выстраивают корреляционные схемы угроз, исходя из данных ежедневно получаемых по каналам ISS от своих партнеров и клиентов. Постоянно ведущаяся работа, по сбору и анализу данных угроз, позволяет компании ISS предлагать своим клиентам высококачественный сервис предотвращения угроз, чье количество, в последние годы, значительно увеличивается, причем по статистике за последние несколько лет, это увеличение происходит в геометрической прогрессии. Также, дважды в год, центр X-Force выпускает подборк отчетов Risk Report, включающий в себя статистическую информацию по всем аспектам угроз информационной безопасности, как то уязвимости систем, malware, спам, фишинг, уязвимости веб-технолгий и активность кибер преступности. Эти отчеты позволяют клиентам компании составлять собственные прогнозы, а также наглядно иллюстрируют ситуацию с ростом угроз безопасности.<br />
У компании имеется несколько основных продуктов, о которых я подробно напишу в следующий раз, а пока просто перечислю: система централизованного управления SiteProtector , система предотвращения вторжений IPS,  веб-фильтр Proventia Web Filter, программно-аппаратный комплекс оценки защищенности сети Enterprise Scanner, сканер уязвимостей сети Internet Scanner, решение для защиты почтового сервиса Proventia Network Mail Security и программный почтовый фильтр Proventia Mail Filter, а также серию многофункциональных устройств по защите сети  «все-в-одном» Network Multi-Function Security. Все аппаратно-программные комплексы также доступны и в виде имиджем к VMWare, полностью эмулирующих работу устройства.<br />
Вообщем после прослушивания презентации представителя IBM, сложилось очень приятное впечатление от продуктовой линейки, особенно понравилась система управления SiteProtector, т.к. помимо управления своими комплексами, он дает возможность анализа происшествий на серверах и оборудовании различных производителей, таких как Cisco, Check Point  и другие.</p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/iss-proventia-network-ips/" rel="bookmark" class="crp_title">Обзор продукта ISS Proventia Network IPS</a></li><li><a href="http://odminblog.ru/social-network-risk-infosec/" rel="bookmark" class="crp_title">Социальные сети- брешь в информационной безопасности</a></li><li><a href="http://odminblog.ru/vmware-boot-from-tftp/" rel="bookmark" class="crp_title">Загрузка виртуальной машины VMware по TFTP</a></li><li><a href="http://odminblog.ru/motorola-vulnerability-scanner-of-wireless-security/" rel="bookmark" class="crp_title">Motorola и безопасность беспроводных сетей</a></li><li><a href="http://odminblog.ru/crossbeam/" rel="bookmark" class="crp_title">Знакомство с Crossbeam</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/intro-to-iss/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Зависимость работы демона sendmail от километража до удаленного хоста</title>
		<link>http://odminblog.ru/sendmail-distance/</link>
		<comments>http://odminblog.ru/sendmail-distance/#comments</comments>
		<pubDate>Tue, 14 Jul 2009 13:59:35 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Одмины шутят]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Unix]]></category>
		<category><![CDATA[почтовые системы]]></category>
		<category><![CDATA[юмор]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=67</guid>
		<description><![CDATA[Прикольная очень история попалась, размещенная на дружественном сайте Завалинка. Из таких вот историй и родятся верования в бубны и шаманство, хотя путем некоего логического измышления, даже на такое проявление вудизма всегда найдется нормально объяснение:
**********************************************************
Несколько лет назад я работал в службе технической поддержки электронной почты университетского кампуса. Мне позвонил заведующий кафедрой статистики.
&#8221; У нас проблема с [...]]]></description>
			<content:encoded><![CDATA[<p>Прикольная очень история попалась, размещенная на дружественном <a href="http://zavalinka.sane4ka.ru/" target="_blank">сайте Завалинка</a>. Из таких вот историй и родятся верования в бубны и шаманство, хотя путем некоего логического измышления, даже на такое проявление вудизма всегда найдется нормально объяснение:</p>
<p><span id="more-67"></span>**********************************************************</p>
<p>Несколько лет назад я работал в службе технической поддержки электронной почты университетского кампуса. Мне позвонил заведующий кафедрой статистики.<br />
&#8221; У нас проблема с отправкой почты с кафедры&#8221;<br />
Я:&#8221;В чем проблема?&#8221;<br />
&#8221; Мы не можем послать электронную почту больше чем на 500 миль&#8221;<br />
Я роняю чашку с кофе. &#8220;Повторите, пожалуйста?&#8221;<br />
&#8221; Мы не можем отправить письмо адресатам, находящимся далее 500 миль отсюда&#8221;, повторяет завкафедрой. &#8220;Точнее, 520. Но не дальше&#8221;.<br />
Я пытаюсь собраться с мыслями. Крыша начинает медленно меня покидать, но нельзя позволить крыше уйти в разговоре с завкафедрой. Даже завкафедрой статистики. &#8220;Хммм&#8230; Понимаете, принцип доставки электронной почты не зависит от расстояния. Почему Вы думаете, что не можете отправлять почту далее 500 миль?&#8221;</p>
<p>**********************************************************</p>
<p><a href="http://zavalinka.sane4ka.ru/funny-stories/298-istoriya-tehpodderghki.html" target="_blank">читать дальше</a></p>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/mantra/" rel="bookmark" class="crp_title">Мантра</a></li><li><a href="http://odminblog.ru/pr-update-050410/" rel="bookmark" class="crp_title">Новое обновление PR</a></li><li><a href="http://odminblog.ru/disappear-site-from-yandex-index/" rel="bookmark" class="crp_title">Эпопея с пропажей 2х сайтов из выдачи Яндекса</a></li><li><a href="http://odminblog.ru/perenapravlenie-pochty-na-vneshnij-adres-sredstvami-dbmail/" rel="bookmark" class="crp_title">Перенаправление почты на внешний адрес средствами dbmail</a></li><li><a href="http://odminblog.ru/osticket-service-desk-from-hostgator/" rel="bookmark" class="crp_title">Бесплатный сервис-деск от хостинг провайдера HostGator</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/sendmail-distance/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Смена внешнего IP на Check Point NGX</title>
		<link>http://odminblog.ru/change-external-ip-check-point-ngx/</link>
		<comments>http://odminblog.ru/change-external-ip-check-point-ngx/#comments</comments>
		<pubDate>Tue, 14 Jul 2009 13:46:48 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Check Point]]></category>
		<category><![CDATA[IT безопасность]]></category>
		<category><![CDATA[Сети]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=64</guid>
		<description><![CDATA[Данная процедура в CheckPoint довольно тривиальна, но нем не менее мне встречались умельцы, пытавшиеся провести данную процедуру в обратном порядке- по аналогии с ведьмиными заклятиями. Но, в отличии от обычных операционок, инсталляция правил после некорректной смены IP, на шлюзе от Check Point, чревата танцами с бубнами вокруг сотни конфигурационных файлов по которым распихивается информация, т.ч. [...]]]></description>
			<content:encoded><![CDATA[<p>Данная процедура в CheckPoint довольно тривиальна, но нем не менее мне встречались умельцы, пытавшиеся провести данную процедуру в обратном порядке- по аналогии с ведьмиными заклятиями. Но, в отличии от обычных операционок, инсталляция правил после некорректной смены IP, на шлюзе от Check Point, чревата танцами с бубнами вокруг сотни конфигурационных файлов по которым распихивается информация, т.ч. наиболее простым решением будет являться полная перестановка системы.</p>
<p><span id="more-64"></span>Смена IP адреса уникальна для каждой отдельной операционной системы, и в данном мануале не рассматривается.  Рекомендую обратиться к мануалам OS, в случае если эта тривиальная процедура вызывает чувство беспокойства <img src='http://odminblog.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p><strong>Сценарий</strong>:<br />
Host name сервера Smart Center &#8216;test&#8217;.  IP адрес = 10.0.30.200, и адрес на который мы хотим его сменить  10.0.30.150.</p>
<p><strong>Кстати:</strong><br />
Для начала необходимо запросить новую лицензию в  Check Point User Center account.</p>
<p><strong><em>Поехали:</em></strong></p>
<ol>
<li>Открываем SmartDashboard и правим объект политики  &#8216;test&#8217;</li>
<li>Меняем IP адрес во вкладке &#8216;General&#8217; на новый IP</li>
<li>Правим вкладку Topology, изменяем старый IP на новый адрес, и кликом на OK закрываем объкт</li>
<li>Щелкаем  File -&gt; Save.</li>
<li>Останавливаем SmartCenter сервер с помощью команды <code>"cpstop"</code></li>
<li>Изменяем файл <code>/etc/hosts</code> file, чтобы &#8216;test&#8217; перенаправлялся на 10.0.30.150</li>
<li>Изменяем IP адрес на внешнем интерфейсе SmartCenter сервера<br />
***<br />
Не забыть поменять маршрут по умолчанию для внешнего интерфейса OS</li>
<li>Если лицензия сервера SmartCenter привязывалась к внешнему IP адресу, то изменяем лицензию для нового IP</li>
<li>Перегружам SmartCenter сервер</li>
<li>Пингуем host tets по его hostname, чтобы убедиться что резолв на новый адрес работает корректно</li>
<li>Подключаемся к SmartDashboard, проверяем и устанавливаем Security Policy.</li>
</ol>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/change-ip-for-vpn-1/" rel="bookmark" class="crp_title">Смена IP адреса на Check Point FireWall-1 4.0/4.1</a></li><li><a href="http://odminblog.ru/autorestart-daemon/" rel="bookmark" class="crp_title">Авторестарт демона после падения</a></li><li><a href="http://odminblog.ru/update-checkpoint-av-behind-proxy/" rel="bookmark" class="crp_title">Обновление антивируса на шлюзе за прокси сервером</a></li><li><a href="http://odminblog.ru/nastroyka-ip-v-centos/" rel="bookmark" class="crp_title">Настройка IP в CentOS</a></li><li><a href="http://odminblog.ru/activation-sofaware/" rel="bookmark" class="crp_title">Активация SofaWare</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/change-external-ip-check-point-ngx/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Семиуровневая модель OSI</title>
		<link>http://odminblog.ru/model-osi/</link>
		<comments>http://odminblog.ru/model-osi/#comments</comments>
		<pubDate>Fri, 10 Jul 2009 10:13:43 +0000</pubDate>
		<dc:creator>anchous</dc:creator>
				<category><![CDATA[Сети]]></category>
		<category><![CDATA[Сетевые протоколы]]></category>

		<guid isPermaLink="false">http://odmin.sane4ka.ru/?p=26</guid>
		<description><![CDATA[OSI (Open System Interconnection &#8211; Взаимосвязь Открытых Cистем)
Разработанная комитетом ISO эталонная модель стандарта сетевой иерархической архитектуры. OSI также называется OSI Reference Model или просто OSI Model. 7-миуровневая структура, описывающая прицип и архитектуру работы стека сетевых протоколов. Управление пакетами передается от одного уровня к другому, и начинаясь на прикладном уровне отправляющего хоста, проходит обработку на всех [...]]]></description>
			<content:encoded><![CDATA[<p>OSI (Open System Interconnection &#8211; Взаимосвязь Открытых Cистем)<br />
Разработанная комитетом ISO эталонная модель стандарта сетевой иерархической архитектуры. OSI также называется OSI Reference Model или просто OSI Model. 7-миуровневая структура, описывающая прицип и архитектуру работы стека сетевых протоколов. Управление пакетами передается от одного уровня к другому, и начинаясь на прикладном уровне отправляющего хоста, проходит обработку на всех уровнях, и дойдя до нижнего, передается по каналу связи к целевому хосту, проходя все уровни в обратном порядке по восходящей.</p>
<p><span id="more-26"></span></p>
<p>Большинство функциональных возможностей описанных в модели OSI присутствует, в той или иной мере, во всех сетевых коммуникациях, но существует также модели OSI, где 2-3 уровня слиты воедино.</p>
<p>Семиуровневая модель OSI</p>
<p><strong>7. Прикладной Уровень(Application Layer)</strong> Прикладной уровень отвечает за доступ приложений в сеть. На этом уровне партнеры связи установлены, качество обслуживания установлено, установление подлинности пользователя и секретность рассматриваются, и любые ограничения на синтаксис данных установлены. (Этот уровень &#8211; не приложение как таковое, хотя некоторые приложения могут выполнять функции прикладного уровня.) Задачами этого уровня является перенос файлов, обмен почтовыми сообщениями и управление сетью.<br />
* FTP (англ.  <em><span lang="en" xml:lang="en">File Transfer Protocol</span></em>) &#8211; протокол передачи файлов<br />
* TFTP (англ.<em> Trivial File Transfer Protocol</em>) &#8211; простой протокол передачи файлов<br />
* Telnet (англ. <em><strong>TEL</strong>ecommunication <strong>NET</strong>work</em>) &#8211; терминальное соединение с удаленным хостом (текстовое управление)<br />
* SMTP (англ. <em>Simple Mail Transfer Protocol</em>) &#8211; упрощенный протокол передачи почтовых сообщений<br />
* CMIP (англ. <em>Common Management Information Protocol</em>) &#8211; общий протокол управления информацией<br />
* SNMP (англ. <em>Simple Network Management Protocol</em>)- упрощенный протокол управления сетью<br />
* NFS (англ. <em>Network File System</em>)- протокол сетевого доступа к сетевым файлововым системам<br />
* FTAM (англ. File Transfer Access and Management) &#8211; метод доступа и управления переноса файлов</p>
<p><strong>6 	Уровень Представления данных (Presentation Layer)</strong> Уровень представления служит для обеспечения возможности общения между приложениями на разных хостах.  Этот уровень отвечает за обработку и преобразование данных (кодирование, сжатие и т.д.) прикладного уровня в исходную информацию передаваемую на транспортный уровень.  Протоколы уровня представления являются составной частью функций трех верхних уровней модели. Порою именуют синтаксическим уровнем.</p>
<p><strong>5 	Сеансовый (Session Layer)</strong> Сеансовый уровень отвечает за установление сеансов обмена информацией между целевыми хостами.  Стек протоколов сеансового уровня обычно является составной частью функций трех верхних уровней модели.</p>
<p align="justify"><strong>4 	Транспортный (Transport Layer)</strong> Транспортный уровень разбивает потоки информации на небольшие фрагменты (пакеты) для передачи их на сетевой уровень. Также занимается сборкой пакетов и контролем доставки и целостности переданных данных.</p>
<p align="justify">Наиболее распространенные протоколы транспортного уровня включают:</p>
<ul>
<li>TCP (англ. <em>Transmission Control Protocol</em>) &#8211; протокол управления передачей</li>
<li>NCP (англ. Netware Core Protocol) протокол базирующийся на протоколе IPX. В сетях Netware служит для обмена информацией между рабочей станцией и сервером.</li>
<li>SPX<em></em> (англ. Sequenced Packet Exchange) — протокол последовательного обмена пакетами</li>
<li>TP0-4 &#8211; протоколы передачи классов от 0 до 4</li>
</ul>
<p align="justify"><strong>3 	Сетевой Уровень (Network Layer)</strong> Сетевой уровень управляет передачей данных и маршрутизация пакетов на основе подсетей и  адресов. На этом же уровне происходит преобразование сетевых адресов в MAC-адреса, для дальнейшей передачи через нижние уровни.</p>
<p align="justify">Наиболее часто на сетевом уровне используются протоколы:</p>
<ul>
<li>IP (англ. <em><span lang="en" xml:lang="en">Internet Protocol</span></em>) &#8211; маршрутизируемый  межсетевой протокол, основа стека протоколов TCP/IP</li>
<li>IPX (англ. <em><span lang="en" xml:lang="en">Internetwork Packet Exchange</span></em>)- протокол межсетевого обмена, основа стека протоколов SPX</li>
<li>CLNP (англ. <em>Connectionless Network Protocol</em>) &#8211; сетевой протокол без организации соединений</li>
</ul>
<p align="justify">2 	Канальный Уровень (Data Link Layer)  Канальный уровень отвечает за фрагментацию, передачу и прием кадров данных. Этот уровень получает запросы сетевого уровня и использует сервис физического уровня для приема и передачи пакетов данных. Спецификации IEEE 802.x делят канальный уровень на два подуровня: управление логическим каналом (LLC) и управление доступом к среде (MAC).  LLC обеспечивает обслуживание сетевого уровня, а подуровень MAC регулирует доступ к разделяемой физической среде.</p>
<p align="justify">Наиболее часто используемые на уровне 2 протоколы включают:</p>
<ul>
<li>HDLC для последовательных соединений</li>
<li>IEEE 802.2 LLC (тип I и тип II) обеспечивают MAC для сред 802.x</li>
<li>Ethernet- множественный доступ с контролем несущей</li>
<li>Token ring- сетевая структура с несущим маркером</li>
<li>FDDI- оптиволоконная сеть</li>
<li>X.25-протокол предачи наддных на основе телефонных сетей, с контролем ошибок</li>
<li>Frame relay- протокол ретрансляции кадров</li>
</ul>
<p align="justify"><strong>1 	Физический Уровень (Physical Layer)</strong> Физический уровень принимает пакеты данных от верхнего канального уровня и преобразует их в оптические или электрические сигналы, соответствующие 0 и 1 бинарного потока. Эти сигналы посылаются через среду передачи данных на приемный узел. Механические и электрические/оптические свойства среды передачи определяются на физическом уровне и включаютя:</p>
<ul>
<li>Тип кабелей и разъемов</li>
<li>Разводку контактов в разъемах</li>
<li>Схему кодирования сигналов для значений 0 и 1</li>
</ul>
<p align="justify">К числу наиболее распространенных спецификаций физического уровня относятся:</p>
<ul>
<li>EIA-RS-232-C, CCITT  V.24/V.28 &#8211; механические/электрические характеристики несбалансированного последовательного интерфейса.</li>
<li>EIA-RS-422/449, CCITT V.10 &#8211; механические, электрические и оптические характеристики сбалансированного последовательного интерфейса.</li>
<li>IEEE 802.3 &#8212; Ethernet</li>
<li>IEEE 802.5 &#8212; Token ring</li>
</ul>
<div id="crp_related"><h3>Читать еще:</h3><ul><li><a href="http://odminblog.ru/transfer-files-to-iphone-via-ssh/" rel="bookmark" class="crp_title">Передача файлов в iPhone с помощью ssh</a></li><li><a href="http://odminblog.ru/internet-on-iphone-30/" rel="bookmark" class="crp_title">Настройка интернета на iPhone 3.0</a></li><li><a href="http://odminblog.ru/change-ip-for-vpn-1/" rel="bookmark" class="crp_title">Смена IP адреса на Check Point FireWall-1 4.0/4.1</a></li><li><a href="http://odminblog.ru/intranet-vs-internet/" rel="bookmark" class="crp_title">Интранет Vs Интернет</a></li><li><a href="http://odminblog.ru/x-connection-through-ssh/" rel="bookmark" class="crp_title">Проброс X-соединения через SSH</a></li></ul></div>]]></content:encoded>
			<wfw:commentRss>http://odminblog.ru/model-osi/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

