Showing posts with label адрес. Show all posts
Showing posts with label адрес. Show all posts

Friday, 6 December 2024

Будень адміна.

Привіт, привіт.

З огляду на рік 2024-й невеличкі підсумки адмінського буття.

Щоб там не казали але я бачу чіткі переваги удальонки перед офісом. Звісно і в офіс ходити треба щоб керівництво не забуло як ви виглядаєте), але якщо це година на транспорт та алярми від росіян, то переваги зрозумілі. Кому не вистачає спілкування - чаттеся в месенджерах досхочу.

Тепер про робоче місце Адміна. Звісно робоча станція в офісі з якої робимо всі свої справи має бути онлайн 24 на 7, в BIOS включена опція щоб вона піднімалася якщо переключення живлення трапилось. Станція має зарезервовану IP-адресу, та додано вручну ще декілька DNS-сеpверів.

Також бажано мати її дубль, я зробив собі віртуального клона на HyperV і закинув її в ЦОД, тепер маю адмін-резерв online на той випадок якщо з фізичною все ж таки трапиться незворотній трабл.

Вдома має бути відпрацьована VPN+RDP/SSH сесія на ноутбуці плюс іншому ПК. Акаунти та інша критична інформація по підключенням має бути в корпоративній хмарі, та продубльована на е-токен з розрахунку що ви його завжди можете прочитати навіть без інтернета. На токені краще використовувати keepass, майстер пароль тримати в голові.

Кориcтуйтеся Teams як для демонстрації екрану так і для віддаленого керування., а не тільки для чатів та нарад. Часто цей інструмент дуже виручає. Також перевірте роботу вашого пакету MS Office 365 через web-браузер, це іноді економить купу часу, бо локальні застосунки М365 доволі повільні та примхливі.

Щасти всім нам.

Monday, 15 February 2021

IPAM – служба управления IP адресами Windows.

Всем привет.

Основной частью администрирования любой сети является управление IP адресами. До выхода Windows Server 2012 системным администраторам для комплексного управления всем пространством IP адресов, а также службами DNS и DHCP, приходилось использовать таблицы, различные сторонние инструменты, писать пользовательские скрипты. С выходом Windows Server 2012 появился внутренний инструмент для управления IP-адресами сети – IPAM. IPAM (IP Address Management) – служба управления IP адресами, впервые представленная в Windows Server 2012 и Windows Server 2012 R2. IPAM представляет собой платформу для обнаружения, мониторинга, управления и аудита для пространства IP адресов в сети организации.

Среди основных возможностей IPAM можно выделить следующие:

  • Автоматическое обнаружение инфраструктуры IP-адресов
  • Удобные и гибкие средства для отображения пространства IP-адресов, а также управления ими и составления отчетов
  • Аудит изменений в конфигурациях служб DHCP и IPAM
  • Наблюдение за службами DHCP и DNS, а также управление ими
  • Отслеживание аренды IP-адресов.

Основное преимущество IPAM заключается в том, что он предоставляет единую консоль, в которой представлена информация о конфигурациях всех служб DNS и DHCP в лесу. С помощью этой консоли можно изменять настройки, например, как одной, так и нескольких зон DHCP, что не требует от системного администратора написания дополнительных скриптов или ручной настройки каждого DHCP-сервера. 

Разворачивается служба IPAM довольно просто вручную. Ежели мы любим все делать с помощью Powershell, то это же можно развернуть буквально за три шага:

  1. Install-WindowsFeature IPAM -IncludeManagementTools
  2. Set-IpamConfiguration -ProvisioningMethod Automatic -GpoPrefix IPAM
  3. Invoke-IpamGpoProvisioning –Domain forza.com –GpoPrefixName IPAM –DelegatedGpoUser Administrator –IpamServerFqdn srv-ipam.forza.com

 где forza.com наш домен, srv-ipam.forza.com наш IPAM-сервер.

Monday, 12 October 2020

Удаленку в каждый дом.

Всем привет.

Время всеобщего карантина дало многим возможность попробовать работать на удаленке. Т.е. из дому. Самый востребованный вариант не оказался чем-то революционным. Это всем извеcтная VPN. Если в вашей кампании нет средств или времени на закупку чего-го нового для своих сотрудников то используют вариант с OpenVPN. Технические моменты - как поднять сервер и как установить клиента показано здесь.

Я лишь остановлюсь на человеческом факторе. Ибо в таких ситуациях он присутствует даже чаще чем хотелось бы. Итак наш ответственный за создание удаленной инфраструктуры написал краткую инструкцию со скриншотами как поднимать VPN-клиента на домашнем компьютере. Инструкцию по ходу внедрения пришлось малость допиливать, но это мелочи.

Цветочки начали распускаться после того как в требованиях на домашний компьютер он указал лицензионную Windows 10 и антивирус. Разумеется пользователь привык дома использовать что-угодно не особо вникая в лицензионную чистоту программного продукта. И в тех-поддержку потянулись ходоки с просьбами активировать(крякнуть) домашнюю Windows до нормальной. Наиболее хитрые приходили с просьбами апдейта Windows 7 до 10-ки. Каждый второй ПК работал под административной учеткой с пустым паролем! При этом надо не забывать что домашний ПК это домашний ПК со всеми секретами, глюками и зоопарком нелицензионного программного обеспечения. Ввиду этого брать на себя ответственность за не контролируемые персональные ПК не хотелось.

Поэтому, по моей инициативе, тех-поддержка постаралась максимально исключить свое взаимодействие с домашними ПК пользователей.

Что было предложено:
- была еще раз переписана инструкция установки VPN-клиента до уровня "как для маленьких", чтобы пользователи могли его ставить дома своими силами;

- обязательно требовалась проверка работы web-варианта Teams через office.com. В затруднительных ситуациях это давало возможность делиться экраном домашнего ПК с нами;

- в крайнем случае мы шли навстречу клиенту и предлагали полную переустановку Windows 10 на его личный ПК. Активация действительна на 90 дней. При этом предупреждали пользователя что остается только его ответственность за сохранность данных которые могут быть утеряны в процессе. Никаких вариантов "а у меня там было" после переустановки не рассматривается. Никакого дополнительного ПО не ставится;

- предложенный наспех вариант standalone антивируса от вендора мы не стали ставить никому по причине его мутной управляемости и ограниченной по времени лицензии. Кому нужен крутой антивирус, который перестанет обновляться через полгода? Ограничились активацией Windows Defender.

На этом все. Такие времена требуют более строгого подхода.

Friday, 24 January 2020

Хаос траблшутинг!

«Я системный администратор! Я борюсь с хаосом, чтобы жить!»


Не забудь модернизировать сервер LDAP. Не забудь поставить заплату на брешь в безопасности zlib и на каждый пакет, использующий эту библиотеку. Впрочем, если задуматься, есть ли пакеты, которые ее не используют? 
Не забудь запланировать очередное 10-кратное увеличение объема внешней памяти на сервере. 
Не забудь решить проблему, возникшую у шефа с Outlook. Сюрприз, он себе купил новый смартфон, подумай над всем необходимым для его обновления. 
Не забудь переустановить Oracle для программистов, у них новая система ERP. 
Проверь, есть ли реализация Wiki-технологии лучше той, которую вы используете на портале. 
Проверь систему регистрации пользователей в AD и на этот раз убедись, что она корректно ведет себя в ситуациях, которые кажутся тебе физически невозможными. 
Убедись, что она не нарушает закон GDPR и удовлетворяет требованиям ISO9000. 
Подумай как убедить пользователей помнить свои пароли, чтобы они не донимали тебя по телефону своими сказками  каждые три месяца.
Проверь, как идет работа над проектами у твоих подчиненных. 
Будь готов отбиваться от очередной инструкции сверху, которая может быть далека от твоих реалий так же как Луна от Земли.
Прочитай нормативку за последние два месяца, чтобы убедиться, что ничто полезное для вашей инфраструктуры не упущено.

Потом, если у тебя останется время(?), начни составлять план на следующий месяц.
Не стоит беспокоиться из-за того, если он будет похож по многим пунктам из предыдущего.
И т.д.


Это все из книги Томаса Лимончелли "Тайм-менеджмент для системных администраторов". Книга, скажу я, вам просто супер. Прежде всего она замечательна тем что написал ее не очередной коуч(тире)менеджер, а практикующий системный администратор. Многие его мысли можно разбирать на цитаты из собственной практики.

Monday, 21 October 2019

Инструменты удаленного управления ПК #1.

Всем привет.

Любой системный администратор, на которого возлагается ответственность за работоспособность локальной сети, имеет в своем арсенале программы удаленного управления компьютерами. Впрочем, такие программы могут быть востребованы не только системными администраторами или персоналом отделов технической поддержки пользователей. Они находят применение и в домашних условиях, когда в семье имеется не один, а сразу несколько компьютеров, объединенных в локальную сеть, и возникает необходимость управлять этими компьютерами или просто контролировать действия пользователей.

Самая распространенная утилита для удаленного управления ПК - это, конечно же, Remote Desktop Connection, входящая в состав операционных систем семейства Windows. Этот факт объясняется не столько ее функциональными возможностями, сколько тем, что она является составной частью ОС, а потому приобретать ее не нужно. Что касается функциональности данной утилиты, то, как правило, ее бывает недостаточно, поэтому зачастую используются специализированные программные пакеты сторонних производителей. 

Общие замечания

Все программы удаленного управления можно условно разделить на две категории: программы, предоставляющие доступ к компьютеру через Интернет, и программы, ориентированные на работу в локальной сети.

Если речь идет о программах первой категории, то нужно иметь в виду, что их работа очень сильно ограничена. И даже в том случае, когда в рекламных проспектах указывается, что программа работает во всех ситуациях и преодолевает все NAT-устройства и брандмауэры, на практике оказывается, что это далеко не так. И даже если вы пользуетесь такой мощной и популярной программой, как Hamachi, с тем чтобы получить доступ к своему домашнему ПК будучи на работе, то отнюдь не всегда это приведет к положительному результату. Здесь многое зависит от вашего провайдера, которого, конечно же, вы контролировать не можете.

А потому в дальнейшем мы сосредоточимся на рассмотрении тех программ, которые ориентированы именно на работу в локальной сети. При этом отметим, что большинство программ, предназначенных для получения удаленного доступа через Интернет, можно применять также для работы в локальной сети. Вопрос только в том, насколько это целесообразно.

Saturday, 24 August 2019

Поиск первой даты публикации.

Всем привет.

Нередко авторы публикуют статьи в сети и не указывают дату ее публикации. Вот например здесь https://networkguru.ru/5-best-netflow-analyzer-collector/ хороший материал про 5 лучших анализаторов и коллекторов Netflow.

Как узнать когда впервые автор ее вынес в сеть?

Не сложно. Идем в поисковик Google и вписываем фразу в кавычках "5 лучших анализаторов и коллекторов Netflow". Переходим по опциям поиска «Инструменты /За год» жмем «Поиск». Получаем ответ где наша искомая статья с датой публикации  28 ноября 2018.


Скорее всего это уже повторная редакция. Переходим по опциям поиска «Инструменты /За период…»  и ставим крайнюю дату периода поиска на год раньше, 2017-й. Жмем «Поиск». 

Так и есть, получаем ответ где наша искомая статья с датой публикации  28 августа 2015. Поищем может она публиковалась еще раньше. Ставим крайнюю дату периода поиска на 27 августа 2015. 

И получаем «Нет результатов.»

Делаем вывод что наша искомая статейка впервые была опубликована  под названием "5 лучших анализаторов и коллекторов Netflow" именно 28 августа 2015.

Вуаля! Задачка решена.

Tuesday, 3 April 2018

Перевод WiFi-роутера в режим повторителя WISP.

Всем привет.

В современных домашних маршрутизаторах появились новые режимы раздачи (ретрансляции) интернета не только от провайдера, но и с любого другого устройства, например вашего смартфона который уже вовсю шарит в LTE. В этом случае ваш WiFi-роутер переходит в режим повторителя или клиента. Более продвинутый вариант такого режима имеет приставку WISP что значит Wireless Internet Service Provider.

Впервые я с этим режимом познакомился на роутере Vinga WR-N150. Особо представлять его не буду, подробно про линейку Vinga роутеров сказано здесь.

На входе в админку видно что маршрутизатор поддерживает до 6-ти режимов работы:


  • точка доступа: режим полезен, когда нужно просто получить Интернет сигнал от основного устройства и раздать его по Wi-Fi.
  • маршрутизатор: режим работы по умолчанию. 
  • повторитель (+ режим WISP). Режим используется для расширения "зоны действия" Wi-Fi сети.
  • клиент (+ режим WISP): режим полезен, когда имеется устройство с сетевым интерфейсом, но без Wi-Fi. В таком случае, маршрутизатор настраивается в режим "клиента", тогда он будет принимать Интернет сигнал по Wi-Fi и передавать его через витую пару (LAN) на нужные устройства.

Настройка режима Client (с WISP или без) требует выполнения последовательных шагов.

Wednesday, 17 January 2018

Как найти оптимальный размер MTU.

Всем привет.

Один из простых и наиболее точных способов определения оптимального размера MTU (Maximum Transmission Unit)  - пинг тест. Вы просто отправляете запросы и постепенно снижаете размер пакета до тех пор, пока пакет больше не подвергается фрагментации. Кроме того, этот простой тест подходит для точного тестирования конечных точек, пользователи могут найти более маленький размер MTU более удобным для себя. 

Как найти правильный размер MTU для домашней сети с роутером TP-Link хорошо рассказано здесь http://www.tp-link.ua/ru/FAQ-190.html.

В связи с дополнительными сложностями, в VPN (виртуальные частные сети) необходим иной способ тестирования MTU. Если у вас сеть с несколькими компьютерами, то каждый компьютер должен быть настроен с одинаковым размером MTU. Кроме того, некоторые компьютеры могут использовать несколько сетевых адаптеров или адаптер клиента VPN на одном компьютере. Удостоверьтесь, что вы изменяете сетевой адаптер, имеющий отношение к службе широкополосного вещания или VPN клиенту.

А теперь узнаем как выполнить тоже самое в сети с маршрутизатором Cisco.

Если от маршрутизатора посылается обычная команда ping, адрес источника этой команды ping является IP-адресом интерфейса, который используется пакетом для выхода из маршрутизатора. При использовании расширенной команды ping IP-адрес источника может быть изменен на любой IP-адрес в маршрутизаторе. Расширенная команда ping используется для более тщательной проверки доступности хоста и возможности сетевого подключения. Расширенная команда ping работает только в привилегированной командной строке EXEC. Обычная команда ping работает как в пользовательском, так и в привилегированном режиме EXEC.

Tuesday, 12 December 2017

Использование масок переменной длины (VLSM).


Всем привет.

Мне тут намекают, что для нашего примера можно использовать маски переменной длины (VLSM). Тогда ничего у админа выпрашивать не придется.

Ну что же, давайте попробуем применить их к нашей  ситуации. Забываем про классы сетей. Итак, опять задана сетка 192.168.136.0/24. Надо получить 5 подсетей и не менее 35-ти адресов на каждую подсеть.

Замечание. Следует помнить что с маской переменной длины можно множить подсети, но вот внезапно увеличить нужное количество хостов  в одной подсети не получится.

Наглядный пример по замечанию - представим нашу сеть 192.168.136.0/24. Что я могу?

Во-первых, я могу разделить эту сеть на две подсети маской 255.255.255.128 (prefix /25). Мы получим две подсети по 126 хостов в каждой:
192.168.136.0/25
192.168.136.128/25

Затем вторую подсеть с адресом 192.168.136.128/25 я разбиваю еще на две подсети с помощью маски 255.255.255.192  (prefix /26). Получаем еще две подсети по 62 адреса в каждой:
192.168.136.128/26
192.168.136.192/26

Мой итог, три подсети где:
1) 192.168.136.0/25, на 126 хостов;
2) 192.168.136.128/26, на 62 хоста;
3) 192.168.136.192/26, на 62 хоста.

Т.е. я могу  и дальше множить сети новой маской, но с 1-й сети никогда не получится новая подсеть где будет больше 126ти хостов, как ни со 2й или 3й не получится получить больше 62-х хостов. Это понятно?

Поэтому (см. вариант №1) если мы слепили 8 подсетей по 30 хостов в каждой, а нам надо минимум 32 хоста, то маска переменной длины тут НЕ ПОМОЖЕТ! Админ, помни про запас адресов! Если изначально разбить сетку без запаса, позже может быть очень тоскливо.

Monday, 4 December 2017

Расчет данных подсети по IP-адресу.

Всем привет.

Какой подсети принадлежит такой IP-адрес, какой IP-адрес для сети будет широковещательным, сколько IP-адресов из этого диапазона можно использовать для хостов и т.п. Такие вопросы часто задают на собеседовании по сетям. Причем все давно понимают, что в реальной жизни мало кто выполняет такие расчеты на бумажке. Все используют IP-калькуляторы. Но базисную IP-арифметику надо знать. Вот и я себе решил кое что напомнить. Чтобы чувствовать себя увереннее на тестах. Чаще в вопросах дан IP-адрес с префиксной маской, и исходя из него надо добыть другую информацию, наподобие той что я писал вначале.


Поэтому ниже приведу расчет всего что только можно извлечь из этого.


Пример 1.


Дано IP-адрес: 172.30.60.0/20

Найти:
1) Класс сети
2) Маску сети  в обычной форме
3) Адрес подсети
4) Broadcast адрес
5) Количество подсетей
6) Количество хостов в подсети
7) Первый адрес хоста  в подсети
8) Последний адрес хоста  в подсети.


Понеслась.


Определяем класс сети:
Первый октет 172 в двоичной системе 10101100. Первые два бита слева как «10» определяют сеть класса В.


Пересчитываем маску:
• 32-20 = 12 бит
• 16-12 = 4, 8-4=4, 2 в 4й степени = 16
• 256-16 = 240
• Имеем 255.255.240.0


Определяем адрес подсети:
• Третий октет маски 240 в двоичной системе 11110000
• Третий октет хоста 60 в двоичной системе 00111100
• Их сложение по «И» дает нам 00110000 т.е. 48.
• Имеем 172.30.48.0


Считаем широковещательный адрес. Такой адрес имеет все «1» в адресе хоста.
Т.е. третий октет будет 00111111 как 63. Имеем в итоге 172.30.63.255.


Идем дальше.


Количество подсетей это степень двойки где степень это количество разрядов для подсети. В сети класса В третий октет маски 240 имеет 4 разряда, т.е. 2 в 4й ст будет 16.


Количество хостов это степень двойки где степень как 32 минус длина маски, и еще минус два хоста. У нас длина маски 20 разрядов, т.е. 32-20=12. 2 в 12й ст будет 4096, и минус 2 хоста имеем 4094.


Первый адрес хоста в этой подсети это 172.30.48.1, а последний это 172.30.63.254 соответственно.

Версия на печать

Популярное