The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Создать новую тему
 - Свернуть нити
Пометить прочитанным
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |  
Подсказка: Ссылки "<<" и ">>" открывают первые и последние 10 сообщений.
Форум Открытые системы на сервере
Почтовик, два MX и их TTL, !*! IvanLeka, (DNS) 11-Сен-20, 20:05  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • gt оверквотинг удален Сделайте две MX записи с разным весом Если есть MX запи, Павел Отредиез (?), 21:16 , 11-Сен-20 (1) +1 !*!
  • TTL это хранение RR в кеше, ты вообще не туда думаешь , !*! Pahanivo пробегал (?), 11:02 , 12-Сен-20 (3)
    > забирает сразу обе A записи и,
    > в случае неудачи по одному IP пытается отправить на второй, или
    > "запоминает" первую попавшуюся A запись и долбится в нее до окончания
    > TTL? И мне тогда надо указывать TTL 5-10 секунд?

    TTL это хранение RR в кеше, ты вообще не туда думаешь.

    сообщить модератору +/ответить
  • Лучше сделайте две записи A с разными именами Типа mail xxx yy на IP одного про, !*! Licha Morada (ok), 19:14 , 12-Сен-20 (5) +1

    > Есть один почтовик с двумя провайдерами; надежность провайдера, у которого скорость выше
    > хромает.
    > Я создаю MX запись mail.xxx.yy. A записей на домен mail.xxx.yy две. По
    > одной на каждый IP каждого провайдера. Для "распределения" нагрузки.

    Лучше сделайте две записи A с разными именами. Типа mail.xxx.yy на IP одного провайдера, и mail-aux.xxx.yy на IP второго провайдера. И две записи MX, одну приоритетнее на A адрес через провайдера пошире, вторую менее приоритртную через провайдера понадёжнее.
    xxx.yy.          MX  5 mail.xxx.yy.
    xxx.yy.          MX  10 mail-aux.xxx.yy.
    mail.xxx.yy.     А   1.1.1.1
    mail-aux.xxx.yy. А   2.2.2.2
    "Распределения" нагрузки не надо, если сервер всё равно один, от попытки распределения будет больше вреда чем пользы.

    > Вопрос: Если я укажу на A записи "кошерный" TTL 3600 сек, почтовый
    > сервер пытающийся отправить нам письмо забирает сразу обе A записи и,
    > в случае неудачи по одному IP пытается отправить на второй, или
    > "запоминает" первую попавшуюся A запись и долбится в нее до окончания
    > TTL? И мне тогда надо указывать TTL 5-10 секунд?

    Заберёт обе A записи, запомнит результат на 3600 секунд и будет их использовать как ему вздумается. Пока TTL не истечёт, будет пользоватся тем ответом который уже добыл. Когда истечёт - спросит снова. TTL не влияет на выбор из нескольких записей A, а только на то, как часто их будут спаршивать у авторитативного DNS.

    сообщить модератору +1 +/ответить
    • Наверное так и придется поступить Хотелось распределения нагрузки Но придется, !*! IvanLeka (ok), 06:49 , 14-Сен-20 (6)
      > Лучше сделайте две записи A с разными именами. Типа mail.xxx.yy на IP
      > одного провайдера, и mail-aux.xxx.yy на IP второго провайдера. И две записи
      > MX, одну приоритетнее на A адрес через провайдера пошире, вторую менее
      > приоритртную через провайдера понадёжнее.

      Наверное так и придется поступить.

      Хотелось распределения нагрузки... Но придется обойтись только резервированием.

      Спасибо всем кто помог и/или пытался.

      сообщить модератору +/ответить
      • а головой подумать и поставить одинаковый вес на обе MX записи что мешает И зач, !*! pavel_simple. (?), 12:49 , 14-Сен-20 (8) +1
        >> Лучше сделайте две записи A с разными именами. Типа mail.xxx.yy на IP
        >> одного провайдера, и mail-aux.xxx.yy на IP второго провайдера. И две записи
        >> MX, одну приоритетнее на A адрес через провайдера пошире, вторую менее
        >> приоритртную через провайдера понадёжнее.
        > Наверное так и придется поступить.
        > Хотелось распределения нагрузки... Но придется обойтись только резервированием.
        > Спасибо всем кто помог и/или пытался.

        а головой подумать и поставить одинаковый вес на обе MX записи что мешает? И зачем трогать ttl если совем для другого?

        сообщить модератору +1 +/ответить
        • А вы головой думали когда прошли мимо первого поста Советую прочитать после слов, !*! IvanLeka (ok), 08:27 , 15-Сен-20 (10)
          >>> Лучше сделайте две записи A с разными именами. Типа mail.xxx.yy на IP
          >>> одного провайдера, и mail-aux.xxx.yy на IP второго провайдера. И две записи
          >>> MX, одну приоритетнее на A адрес через провайдера пошире, вторую менее
          >>> приоритртную через провайдера понадёжнее.
          >> Наверное так и придется поступить.
          >> Хотелось распределения нагрузки... Но придется обойтись только резервированием.
          >> Спасибо всем кто помог и/или пытался.
          > а головой подумать и поставить одинаковый вес на обе MX записи что
          > мешает? И зачем трогать ttl если совем для другого?

          А вы головой думали когда прошли мимо первого поста?
          Советую прочитать после слова "Вопрос:"

          сообщить модератору +/ответить
          • gt оверквотинг удален Ещё раз при чём тут ttl зачем его трогать и как он отн, !*! pavel_simple. (?), 14:02 , 15-Сен-20 (11)
            >[оверквотинг удален]
            >>>> одного провайдера, и mail-aux.xxx.yy на IP второго провайдера. И две записи
            >>>> MX, одну приоритетнее на A адрес через провайдера пошире, вторую менее
            >>>> приоритртную через провайдера понадёжнее.
            >>> Наверное так и придется поступить.
            >>> Хотелось распределения нагрузки... Но придется обойтись только резервированием.
            >>> Спасибо всем кто помог и/или пытался.
            >> а головой подумать и поставить одинаковый вес на обе MX записи что
            >> мешает? И зачем трогать ttl если совем для другого?
            > А вы головой думали когда прошли мимо первого поста?
            > Советую прочитать после слова "Вопрос:"

            Ещё раз. при чём тут ttl? зачем его трогать и как он относится к решению задачи "распределения нагрузки"?

            сообщить модератору +/ответить


iptables , !*! gerg, (Маршрутизация, NAT / Linux) 12-Сен-20, 18:34  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Точно так-же как доступ из LAN1 в LAN2, например -A FORWARD -i DMZ -o WAN -j ACC, !*! Licha Morada (ok), 18:54 , 12-Сен-20 (1)
    > Подскажите, пожалуйста, как в правилах iptables дать доступ к сети 2.2.2.2/28 из
    > локальных сетей и интернета?

    Точно так-же как доступ из LAN1 в LAN2, например.
    -A FORWARD -i DMZ -o WAN -j ACCEPT
    -A FORWARD -i WAN -o DMZ -j ACCEPT
    -A FORWARD -i LAN1 -o DMZ -j ACCEPT
    -A FORWARD -i LAN2 -o DMZ -j ACCEPT

    > Или достаточно включенной ip_forward?

    Если policy в цепи FORWARD стоит в ACCEPT, то да. Но лучше чтоб там было DROP.

    Кроме того, вам придётся что-то делать с NAT. Скорее всего у вас правило что "всё что уходит к провайдеру надо NAT-ить". Таким образом NAT будет применятся и к трафику из DMZ в WAN. Его придётся изменить на "всё что уходит к провайдеру И идёт из LAN1 или LAN2, надо NAT-ить" и "всё что уходит в DMZ И идёт из LAN1 или LAN2, надо NAT-ить".
    -A POSTROUTING -t nat -o DMZ -s 192.168.0.1/24 -j MASQUERADE
    -A POSTROUTING -t nat -o DMZ -s 10.10.10.1/24 -j MASQUERADE
    -A POSTROUTING -t nat -o WAN -s 192.168.0.1/24 -j MASQUERADE
    -A POSTROUTING -t nat -o WAN -s 10.10.10.1/24 -j MASQUERADE
    https://tldp.org/HOWTO/html_single/Masquerading-Simple-HOWTO/
    (или SNAT вместо MASQUERADE https://terrywang.net/2016/02/02/new-iptables-gotchas.html )

    Примерно так.

    сообщить модератору +/ответить
    • gt оверквотинг удален Большое спасибо за ответ POLICY действительно стоят DRO, !*! gerg (?), 14:04 , 13-Сен-20 (2)
      >[оверквотинг удален]
      > чтоб там было DROP.
      > Кроме того, вам придётся что-то делать с NAT. Скорее всего у вас
      > правило что "всё что уходит к провайдеру надо NAT-ить". Таким образом
      > NAT будет применятся и к трафику из DMZ в WAN. Его
      > придётся изменить на "всё что уходит к провайдеру И идёт из
      > LAN1 или LAN2, надо NAT-ить" и "всё что уходит в DMZ
      > И идёт из LAN1 или LAN2, надо NAT-ить".
      > -A POSTROUTING -t nat -o DMZ -s 192.168.0.1/24 -j MASQUERADE
      > -A POSTROUTING -t nat -o DMZ -s 10.10.10.1/24 -j MASQUERADE
      > -A POSTROUT

      Большое спасибо за ответ. POLICY действительно стоят DROP на INPUT и ACCEPT на FORWARD и OUTPUT. Доступ к серверу я получу только в пятницу, тогда и попробую.

      сообщить модератору +/ответить
Доступ к hp ilo через ipmi (или как-то еще)?, !*! Aaalex, (Мониторинг, логи / Linux) 07-Авг-20, 14:07  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Мультипоточность, мультипроцессорновть, !*! Gaidamak, (Оптимизация и тюнинг / Linux) 05-Апр-20, 10:57  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Маршрутизация между под сетями , !*! Skif, (Маршрутизация, NAT / Linux) 18-Авг-20, 13:09  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]


Как пересоздать index Mercurial Corrupt Repository, !*! korbnik, (Системное и пользовательское ПО / Linux) 04-Мрт-20, 15:53  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Проблема прикрепления файлов в webmail из сети(samba) в chrome, !*! Egenius, (Samba, выделена в отдельный форум / Linux) 06-Авг-20, 11:04  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Прямая трансляция VLC. Как запустить?, !*! fenixxphoeni, (Видео, изображения, потоковое вещание) 30-Апр-20, 18:00  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Как обмануть apt?, !*! Русский рэп, (Системное и пользовательское ПО) 01-Май-20, 05:54  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]


Проблема с отображением оборотов вентиляторов, !*! Аноним, (Мониторинг, логи) 28-Июл-20, 19:15  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
traefik + rabbitmq, !*! Skif, (Системное и пользовательское ПО / Linux) 28-Июл-20, 14:15  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Для понимания, пробовался такой конфиг entryPoints entryPoints rmq addres, !*! Skif (ok), 09:59 , 29-Июл-20 (1)
    > Вопрос, кто-то поднимал такую связку? Можете поделится конфигурацией или подскажете где
    > почитать?
    > Пока нашёл только пропускание фронтенда кролика через него. А нужно именно AMPQ.
    > По документации видно, что в TCP умеет, но ни одной доки
    > на связку с таким популярным продуктом...

    Для понимания, пробовался такой конфиг

    [entryPoints]
      [entryPoints.rmq]
        address = ":25672"


    [tcp]

      [tcp.routers]
        [tcp.routers.rmq]
          entrypoints = ["rmq"]
          rule = "HostSNI(`*`)"
          service = "rmq"
          [tcp.routers.rmq.tls]
            passthrough = true

      [tcp.services]
        [tcp.services.rmq.loadbalancer]
          [[tcp.services.rmq.loadbalancer.servers]]
            address = "127.0.0.1:5672"

    сообщить модератору +/ответить
подключить один диск к двум серверам\пк?, !*! несторМахно, (Файловые системы, диски) 20-Июл-20, 22:18  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
zimbra web доступ, !*! Школьный админ, (Почта / Linux) 10-Июл-20, 18:13  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Что такое '${ABI}' в контексте конфигурации пакетного менеджера, !*! Аноним, (Разное / FreeBSD) 16-Июл-20, 09:35  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Если знать в чём дело, то определение правильно Если не знать, то определение п, !*! Licha Morada (ok), 19:47 , 16-Июл-20 (1)

    > Понятно будет, если определить так: "Переменная ${ABI} определяет версию и архитектуру
    > ОС для подключаемого репозитория"?

    Если знать в чём дело, то определение правильно. Если не знать, то определение позволяет начать строить асоциативный ряд, пока без понятия что к чему.

    Переменная ${ABI} идентифицирует конкретную бинарную сборку. В ней закодированно название ОС, её версия и архитектура под которую был скомпилирован дистрибутив. Этот идентификатор используется в URL подключаемого репозитория.

    сообщить модератору +/ответить
    • Я пытался нагуглить так сказать, истоки вопроса, но все, что находилось, сводитс, !*! Аноним (2), 22:04 , 16-Июл-20 (2)
      > Если знать в чём дело, то определение правильно. Если не знать, то
      > определение позволяет начать строить асоциативный ряд, пока без понятия что к
      > чему.

      Я пытался нагуглить так сказать, истоки вопроса, но все, что находилось, сводится к "$ABI is a string, identicate the ABI of the package you want to install". То есть "веревка есть вервие простое"...

      > Переменная ${ABI} идентифицирует конкретную бинарную сборку. В ней закодированно название
      > ОС, её версия и архитектура под которую был скомпилирован дистрибутив. Этот
      > идентификатор используется в URL подключаемого репозитория.

      Спасибо.

      сообщить модератору +/ответить
      • man pkg conf, !*! lavr (ok), 10:34 , 17-Июл-20 (3)
        >> Если знать в чём дело, то определение правильно. Если не знать, то
        >> определение позволяет начать строить асоциативный ряд, пока без понятия что к
        >> чему.
        > Я пытался нагуглить так сказать, истоки вопроса, но все, что находилось, сводится
        > к "$ABI is a string, identicate the ABI of the package
        > you want to install". То есть "веревка есть вервие простое"...
        >> Переменная ${ABI} идентифицирует конкретную бинарную сборку. В ней закодированно название
        >> ОС, её версия и архитектура под которую был скомпилирован дистрибутив. Этот
        >> идентификатор используется в URL подключаемого репозитория.

        # man pkg.conf

        > Спасибо.

        сообщить модератору +/ответить
  • ABI определяет архитектуру ОС - коротко и ясноможет быть powerpc64, i386, am, !*! eRIC (ok), 23:30 , 19-Июл-20 (5)
    ${ABI} определяет архитектуру ОС - коротко и ясно

    может быть: powerpc64, i386, amd64, mips, mips64, armv7, aarch64 и т.п.


    сообщить модератору +/ответить
Подскажите, диску конец?, !*! Володя Палочкин, (Аппаратура, Железо) 15-Июл-20, 00:52  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
загрузочные флешки и iso образы, !*! Isothiocyanate, (Системное и пользовательское ПО / Linux) 08-Июл-20, 20:39  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Ибо образ не гибридный Через dd образ нужно писать не в раздел sdb1 , а на флеш, !*! Аноним (1), 22:39 , 08-Июл-20 (1)
    > Добрый день!
    > Подскажите пожалуйста, почему загрузочную флешку для Windows XP x32 SP3 надо делать
    > с iso диска через Rufus,
    > почему dd if=/home/user1/WXP.iso of=/dev/sdb1 не приносит желаемого результата
    > dd if=/dev/cdrom of=/dev/sdb1  так же - флешка не явлется загрузочной.

    Ибо образ не гибридный

    > Я так понимаю, что тут важна ФС на флешке (NTFS) и запись
    > bootable in MBR?
    > Поскольку FAT32 и dd результата не дали.

    Через dd образ нужно писать не в раздел (sdb1), а на флешку (sdb), это не в случае хр, там свои заморочки.

    > В то же время, образ Gparted i686 нормально записывается Rufus с матюком
    > на то что лучше использовать ISO режим а не dd и
    > нормально работает. При этом образ Gparted - гибридный, в основе debian
    > linux live cd.

    Сам же и ответил на свой вопрос: образ гибридный.

    > Где можно найти информацию, в каких случаях какую утилиту использовать для создания
    > загрузочных флешек?
    > Для виндовс систем и для линукс систем?
    > В чем разница между обычным iso и гибридным?

    https://wiki.syslinux.org/wiki/index.php?title=Isohybrid

    > Можно ли всегда использовать dd но со специальными параметрами о которых я
    > не знаю?

    Нет.

    сообщить модератору +/ответить
К кому обратиться для аудита безопасности веб-приложения?, !*! Глобус, (Системное и пользовательское ПО / FreeBSD) 25-Мрт-20, 09:44  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • заключаете контракт с уважаемой конторой хоть с Позитив Текнолоджи , !*! ыы (?), 10:14 , 25-Мрт-20 (1)
    > Здравствуйте товарищи АйТи-шники!
    > Есть ли такая услуга как "аудит безопасности веб-приложения"?
    > Как это вообще происходит? Куда с этим стоит обратиться?
    > В идеале - хотелось бы профессионала с кодексом чести :)

    заключаете контракт с уважаемой конторой... хоть с Позитив Текнолоджи...

    сообщить модератору +/ответить
  • Для аудита сгодится любой хороший программист на том языке, на котором приложени, !*! Аноним (5), 21:35 , 25-Мрт-20 (3) +1
    > Здравствуйте товарищи АйТи-шники!
    > Есть ли такая услуга как "аудит безопасности веб-приложения"?
    > Как это вообще происходит? Куда с этим стоит обратиться?
    > В идеале - хотелось бы профессионала с кодексом чести :)

    Для аудита сгодится любой хороший программист на том языке, на котором приложение. Лучше несколько в параллель.
    Даете исходники, человек смотрит, указывает на дырявые или потенциально проблемные места. На языке иб это вайтбокс тест.
    Также нужно проверить, насколько безопасно настроен весь стек для работы приложения (конфиги софта, используемые версии). Обычно дают доступ к сети и серверам.  

    Есть вариант, когда делают пентест без доступа к коду и серверам. Это вы можете сами сделать, есть софт, который прогоняет разные эксплойты на указанный порт.


    Куда с этим обращаться, зависит от потребностей. Вам нужно заключение от специалистов из известной фирмы или достаточно самой проверки. Какой у вас бюджет на всё. Какова возможная цена пропущенной ошибки.

    В случае с фирмами встаёт вопрос цены услуг, а фрилансеры могут быть менее квалифицированны, чем ваши разработчики.
    Может иметь смысл сразу (без аудита) поставить команде задачу повышения безопасности приложения, дополнительные валидации, фильтрация контента, настройку WAF, анализ логов(выявление попыток), сборка используемых программ с отключением лишних возможностей, конфигурирование с упором на безопасность и т.д.

    сообщить модератору +1 +/ответить
    • Ну вот вроде к коду не охота давать доступ Ну эксплойты наверное от известных дв, !*! Глобус (?), 22:33 , 25-Мрт-20 (4)
      > Для аудита сгодится любой хороший программист на том языке, на котором приложение.
      > Лучше несколько в параллель.
      > Даете исходники, человек смотрит, указывает на дырявые или потенциально проблемные места.
      > На языке иб это вайтбокс тест.
      > Также нужно проверить, насколько безопасно настроен весь стек для работы приложения (конфиги
      > софта, используемые версии). Обычно дают доступ к сети и серверам.

      Ну вот вроде к коду не охота давать доступ.

      > Есть вариант, когда делают пентест без доступа к коду и серверам. Это
      > вы можете сами сделать, есть софт, который прогоняет разные эксплойты на
      > указанный порт.

      Ну эксплойты наверное от известных движков. У меня полностью "самопал" от начала до конца.

      > Куда с этим обращаться, зависит от потребностей. Вам нужно заключение от специалистов
      > из известной фирмы или достаточно самой проверки. Какой у вас бюджет
      > на всё. Какова возможная цена пропущенной ошибки.

      Нет, мне известная фирма не нужна. Мне нужно чтобы знающий человек "пощупал", указал потенциально проблемные места, какие-то принципиальные ошибки.
      Бюджет видимо какой-то смешной, тысяч 5 рублей.
      Там по ходу дела можно периодически возвращаться к сотрудничеству.

      > В случае с фирмами встаёт вопрос цены услуг, а фрилансеры могут быть
      > менее квалифицированны, чем ваши разработчики.
      > Может иметь смысл сразу (без аудита) поставить команде задачу повышения безопасности приложения,
      > дополнительные валидации, фильтрация контента, настройку WAF, анализ логов(выявление
      > попыток), сборка используемых программ с отключением лишних возможностей, конфигурирование
      > с упором на безопасность и т.д.

      Ну да, с фирмами видимо всё должно быть очень серьёзно, сегодня в Позитив Технолоджис походу поржали с меня :) Когда Вася с улицы спрашивает у именитой фирмы сколько будут стоить их услуги чтобы проверить его "личный бложек" :))

      Какие вообще там порядки стоимости? Ну если настраиваться на такой "личный" уровень общения.

      сообщить модератору +/ответить
      • Не занимайтесь дурью Даже если вы найдете специалиста и он вас ломанет, вам все, !*! Аноним (5), 00:03 , 29-Мрт-20 (5)
        Не занимайтесь дурью. Даже если вы найдете специалиста и он вас ломанет, вам все равно придется закрывать уязвимость самостоятельно. Учить вас правильно программировать никто не будет.  

        Читайте книжки и руководства по усилению безопасности используемого стека, хотя бы рекомендации OWASP. Смотрите в свой код и думайте, что в нем может пойти не так.

        сообщить модератору +/ответить
        • Да я вполне уверенно пишу код, и найти проблемы тоже в состоянии Но я их могу н, !*! Глобус (?), 11:45 , 23-Июн-20 (6)
          > Не занимайтесь дурью. Даже если вы найдете специалиста и он вас ломанет,
          > вам все равно придется закрывать уязвимость самостоятельно. Учить вас правильно программировать
          > никто не будет.
          > Читайте книжки и руководства по усилению безопасности используемого стека, хотя бы рекомендации
          > OWASP. Смотрите в свой код и думайте, что в нем может
          > пойти не так.

          Да я вполне уверенно пишу код, и найти проблемы тоже в состоянии. Но я их могу найти только со своей стороны - кодера, а вот тот кто специализируется на анализе безопасности - у него совсем другой подход и взгляд. Потому и будет это полезно.

          сообщить модератору +/ответить
Вступайте в pool.ntp.org, !*! Аноним, (Др. сетевые сервисы / Linux) 21-Июн-20, 16:33  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Имя интерфейса в качестве параметра фильтрации пакетов pfSense, !*! trng, (Firewall, Фильтрация пакетов / FreeBSD) 24-Июн-20, 18:54  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • 1 не пытайся накладывать линуксовые мерки на бсдю, бсд другая совсем, я сам эти, !*! муу (?), 22:12 , 24-Июн-20 (1)
    1) не пытайся накладывать линуксовые мерки на бсдю, бсд другая совсем, я сам этим страдал пока не понял - что если работаешь с бсд - линуксовые привычки надо просто отбрасывать в сторону и забывать на время работы с бсд.

    2) в голом pf можно указывать интерфейс и направление, как там это делается в pfsense, я не в куГсе, юзаю только голую фрю и ipfw.
    что-то вроде
    pass out on igb0 proto tcp и-далее-по-вкусу


    сообщить модератору +/ответить
  • Файрволы linux и bsd устроены по-разномуПримерно так это выглядитrc confgateway_, !*! Аноним (2), 15:47 , 25-Июн-20 (2)
    > Здравствуйте,
    > Не могу понять аналогию для одного и того же правила в iptables
    > и pfSense.

    Файрволы linux и bsd устроены по-разному

    > Правило в iptables:
    > # Enable LAN to WAN forward
    > iptables -A FORWARD -i $LANiface -o $WANiface -j ACCEPT

    Примерно так это выглядит

    rc.conf

    gateway_enable="YES"

    pf.conf

    ext_if="em0"
    int_if="em1"

    block all
    pass out on $ext_if keep state
    pass out on $int_if keep state

    в bsd нет цепочки forward. У каждого интерфейса есть in и out, что у одного на out, может быть у другого на in и наоборот. Параметр gateway_enable задается либо в rc.conf либо через sysctl, он и определяет, разрешено ли пакетам гулять между интерфейсами (forward)

    > Непонятно почему в pf нельзя фильровать пакеты по "получателю" в виде интерфейса,
    > а не в виде ip-адреса.

    Задачу свою опиши, а то может, опять сову на глобус натягиваешь.

    сообщить модератору +/ответить
    • Понял Спасибо Именно этого слона я и не заметил отсутствие цепочки forward Д, !*! trng (ok), 23:09 , 25-Июн-20 (3)
      > в bsd нет цепочки forward.

      Понял! Спасибо! Именно этого слона я и не заметил (отсутствие цепочки forward).


      > pass out on $ext_if keep state
      > pass out on $int_if keep state

      Для "pass out on xxx" в GUI pfSense-а предусмотрены "Floating rules"
      Попробовал. не подходит для моей задачи (ниже)


      > Задачу свою опиши, а то может, опять сову на глобус натягиваешь.

      ========== Задача ==============
      В офисе ~15 vlan-ов. На шлюзе они распределены между тремя физическими сетевушками.
      Все должны ходить в интернет и никто не должнен ходить друг к другу (за редкими исключениями под которые прописаны отдельные правила для каждого конкретного source/destination).
      Локальные сервера, которые должны быть видны во всех (или в некоторых) vlan-ах собраны в отдельную подсеть. Под каждый сервер прописаны свои правила (либо nat1:1, либо фильтр по source/destination с указанием портов).

      На шлюзе два WAN (два провайдера). Под них сделана "Gateway Group" (load balancing).

      Кроме того, поднят OpenVPN-сервер для "удаленщиков" (в основном для проброса RDP)

      ================================

      Собственно почему я интересуюсь in-out фильтрацией.
      В pfSense для доступа в интернет на каждом VLAN обязательно прописывается правило где destination "any" (последнее в ruleset каждого из vlan).

      pass in quick on igb0.8 inet from 192.168.8.0/24 to any flags S/SA keep state label "USER_RULE: from vlan8 to world"
      pass in quick on igb1.4 inet from 192.168.4.0/24 to any flags S/SA keep state label "USER_RULE: from vlan4 to world"

      Но! "to any" подразумевает и локальные vlan-ы тоже.
      Поэтому для каждого vlan прописывается дополнительное правило, запрещающее "локальный роутинг"
      ...
      block drop in quick on igb0.8 inet from any to <All_LAN_Networks> label "USER_RULE"
      block drop in quick on igb0.8 inet6 from any to <All_LAN_Networks> label "USER_RULE"
      block drop in quick on igb1.4 inet from any to <All_LAN_Networks> label "USER_RULE"
      block drop in quick on igb1.4 inet6 from any to <All_LAN_Networks> label "USER_RULE"
      ...
      и так далее для каждого vlan.

      <All_LAN_Networks> - алиас в котором перечислены все локальные подсети.


      Аналогично (из за того же "to any") приходится отдельными правилами блокировать доступ к самому шлюзу (вебинтерфейс и т.п.). А потом делать исключения из этих блокировок (локальный dns например).


      В результате одно простое линуксовое правило
      iptables -A FORWARD -i $LANiface -o $WANiface -j ACCEPT

      разрастается в минимум 4-5 правил pf.
      И все потому (насколько я понял), что в pf нет цепочки forward.

      Соответственно, правило
      pass out on $int_if keep state

      тоже не очень подходит, потому что они слишком много разрешает.

      Как то так.
      Или я опять какого то слона пропустил?


      сообщить модератору +/ответить
удалить старые папки по содержимому, !*! Роман, (Разное / Linux) 10-Июн-20, 11:29  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]


Подключить новый диск к системе с ZFS, !*! milordk, (Файловые системы, диски / FreeBSD) 09-Июн-20, 12:57  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • В чем-то врешь Так не бывает, чтобы вставил в сервер чистый диск, и вотпрямнич, Аноним (2), 14:04 , 09-Июн-20 (1) !*!
    • Диск подключаю не новый, а бывший в Mirror2, но всячески почищенный но видимо, milordk (ok), 15:48 , 09-Июн-20 (2) !*!
      • Ну из картинки видно только, что разметка там есть, плюс метка какая-то сидит на, Аноним (2), 16:09 , 09-Июн-20 (3) !*!
        • удалял с помощью gpart destroy -F da0результат такой же zpool выдает что дигра, milordk (ok), 16:54 , 09-Июн-20 (4) !*!
          • gt оверквотинг удален Вас нужно срочно изолировать от сервера, пока Вы его вов, !*! lavr (ok), 17:17 , 09-Июн-20 (6)
            >[оверквотинг удален]
            >> Тяжелый случай.
            >> Вышибает - в смысле, диск у тебя вылетает из корзины, что ли,
            >> как хлеб из тостера?
            > zpool выдает что диградировал ada1p3, пишет его GUID
            >> Грузись в режиме livecd и работай с дисками оттуда.
            >> Вообще после дисков, где-то побывавших, обычно выполняют очистку средствами raid manager/bios
            >> storage tools. После них точно никакой разметки не остается. Все равно
            >> у тебя система экспериментальная, судя по всему, почисть утилитами самого сервера...
            > система которая может быть офф-лайн на какое то время) но не желательно)
            > а что есть bios storage tools?

            Вас нужно срочно изолировать от сервера, пока Вы его вовсе
            не убили!

            zpool labelclear применяют перед созданием пула, зачищают на всякий
            пожарный метаданные zfs на случай если диск ранее был в другом пуле.
            Догадайтесь что Вы сделали!

            опять же, gmirror destroy тоже нужно было делать перед созданием
            zpool и/или gmirror.

            gpart destroy - удаляет таблицу партиций с диска и никаким каком не имеет
            отношения к метаданным zfs и/или gmirror.

            Вы, батенька, опасный вредитель, нет ничего хуже когда
            выполняют команды без всякого понимания.

            Срочно продлить Вам изоляцию.

            сообщить модератору +/ответить
          • lavr уже тебе отписал, особо добавить нечего Зачем ты тогда полез эксперименты с, !*! Аноним (2), 07:14 , 10-Июн-20 (9)
            > удалял с помощью gpart destroy -F da0
            > результат такой же...

            lavr уже тебе отписал, особо добавить нечего.

            > система которая может быть офф-лайн на какое то время) но не желательно)

            Зачем ты тогда полез эксперименты ставить на рабочей системе?

            > а что есть bios storage tools?

            В BIOS серверов (если это не самосбор) как правило присутствуют кое-какие средства для работы с дисковыми накопителями, среди которых как правило есть что-то для очистки дисков. Как это конкретно называется, зависит от производителя и модели сервера.


            сообщить модератору +/ответить
      • gt оверквотинг удален Как Вы вообще все это собрали, если cut-paste из nix а , !*! lavr (ok), 17:10 , 09-Июн-20 (5)
        >[оверквотинг удален]
        >      410664      
        >  984        - free
        > -  (492K)
        >      411648    4194304  
        >   3  freebsd-swap  (2.0G)
        >     4605952  972167168     4
        >  freebsd-zfs  (464G)
        >   976773120          
        > 8        - free -
        >  (4.0K)

        Как Вы вообще все это собрали, если cut-paste из *nix'а сделать
        не можете?
        - для начала:
        # man script
        - man camcontrol
        # camcontrol devlist
        - man geom/glabel
        # geom label list
        or
        # glabel list
        - man gpart
        # gpart show -l

        geom (gmirror) пишет метаданные в последний сектор:
        # man gmirror
        # gmirror destroy ...

        если уж выдираете диск/и из gmirror - чистите метаданные, хоть dd

        Цитирую:
        "Диск подключаю не новый, а бывший в Mirror2, но всячески почищенный... но видимо не до конца"
        новый термин на opennet: "диск не новый, но всячески почищенный... но видимо не до конца"
        это как? :)

        "на одном из дисков mirror2 - сделал gpart destroy da0"

        adaX - диски SATA
        daY - диски SAS/SCSI

        смотрим ваш zpool/mirror: ada0 и ada1, далее
        пишите что из mirror2 вытаксиваете диск и на нем:
        # сделал gpart destroy da0

        Каша какая-то.

        Могу предположить следующее:
        - вы не разобрали правильно gmirror
        - не зачистили метаданные на дисках из gmirror
        - смешали диски из gmirror1 и gmirror2

        Ожидаемый результат.

        Нет знаний - каша в голове и каша в устройствах. Sorry, ничего личного.

        сообщить модератору +/ответить
  • Плохо зачистили, судя по всему Других причин не может быть Грузитесь с лайв, S, !*! Аноним (5), 23:59 , 09-Июн-20 (8)
    Плохо зачистили, судя по всему. Других причин не может быть.
    Грузитесь с лайв, Secure erase или забивайте нулями.
    сообщить модератору +/ответить
    • забил нулями, вставил на сервере - получил ошибки CAM в итоге выяснил, что им, !*! milordk (ok), 19:43 , 16-Июн-20 (10)
      > Плохо зачистили, судя по всему. Других причин не может быть.
      > Грузитесь с лайв, Secure erase или забивайте нулями.

      забил нулями, вставил на сервере - получил ошибки CAM... в итоге выяснил, что именно эти диски 1Тб не хотят заводиться... система сейчас на двух дисках 320Gb в zpool.. для пробы - нашел диск 320Gb - он завелся... причем диски 1Тб - исправны.. под Windows их гонял - никаких проблем...

      сообщить модератору +/ответить
      • Ваши описалова мне навеяли анекдот из конца 90-х Позвоните местному оператору , !*! Аноним (2), 20:36 , 16-Июн-20 (12)
        > забил нулями, вставил на сервере - получил ошибки CAM... в итоге выяснил,
        > что именно эти диски 1Тб не хотят заводиться... система сейчас на
        > двух дисках 320Gb в zpool.. для пробы - нашел диск 320Gb
        > - он завелся... причем диски 1Тб - исправны.. под Windows их
        > гонял - никаких проблем...

        Ваши описалова мне навеяли анекдот из конца 90-х...

        Позвоните местному оператору связи, и попросите подключить вас к Internet. В процессе беседы _постепенно_ сообщайте оператору, что у вас нет:
        а) телефона;
        б) модема;
        в) компьютера;
        г) малейшего представления о том, что такое Internet.

        сообщить модератору +/ответить
        • gt оверквотинг удален причем тут этот анекдот , !*! milordk (ok), 21:46 , 16-Июн-20 (13)
          >[оверквотинг удален]
          >> двух дисках 320Gb в zpool.. для пробы - нашел диск 320Gb
          >> - он завелся... причем диски 1Тб - исправны.. под Windows их
          >> гонял - никаких проблем...
          > Ваши описалова мне навеяли анекдот из конца 90-х...
          > Позвоните местному оператору связи, и попросите подключить вас к Internet. В процессе
          > беседы _постепенно_ сообщайте оператору, что у вас нет:
          > а) телефона;
          > б) модема;
          > в) компьютера;
          > г) малейшего представления о том, что такое Internet.

          причем тут этот анекдот?

          сообщить модератору +/ответить
          • gt оверквотинг удален ну не переживайте Если диски исправны, не вижу причин , !*! lavr (ok), 12:33 , 17-Июн-20 (14)
            >[оверквотинг удален]
            >>> - он завелся... причем диски 1Тб - исправны.. под Windows их
            >>> гонял - никаких проблем...
            >> Ваши описалова мне навеяли анекдот из конца 90-х...
            >> Позвоните местному оператору связи, и попросите подключить вас к Internet. В процессе
            >> беседы _постепенно_ сообщайте оператору, что у вас нет:
            >> а) телефона;
            >> б) модема;
            >> в) компьютера;
            >> г) малейшего представления о том, что такое Internet.
            > причем тут этот анекдот?

            ну не переживайте...

            Если диски исправны, не вижу причин по которым они у Вас не работают.
            Загрузитесь с memstick и выполните camcontrol devlist.
            Чтобы что-то Вам посоветовать, нужна информация:
            - платформа или материнка
            - модели дисков
            - данные о конфигурации железа и системы
            ...
            А гадать на кофейной гуще, нет смысла, особенно при отсутствии
            у Вас достаточных знаний.

            сообщить модератору +/ответить


монтирование NFS, !*! Doc, (Др. сетевые сервисы / Linux) 16-Янв-19, 10:16  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • https forum ubuntu ru index php topic 77203 0, !*! iiws (??), 14:57 , 16-Янв-19 (1)
    > Господа, есть две проблемы с монтированием папки NFS есть Windows2012 сервер с
    > раcшаренной по NFS папкой монтирую автоматом через fstab в режиме ro
    > 10.24.2.20:/pords /srv/pords nfs nolock,bg,tcp,intr,ro,nfsvers=3,sync 0 0
    > папка монтируется без проблем, но никто кроме root в неё войти не
    > может (прав не хватает) как это поправить?
    > вторая проблема извечная - кодировка русских символов. Все файлы вопросниками, пробовал
    > играть кодировкой со стороны windows - не помогло

    https://forum.ubuntu.ru/index.php?topic=77203.0

    сообщить модератору +/ответить
Как можно вложить код DKIM в файл зона в BIND под Ubuntu 16.04?, !*! papakota1974, (Почта / Linux) 13-Июн-20, 01:37  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Домашний HA NAS на двух VIA C3 EDEN 533, !*! doleynikov, (Аппаратура, Железо / Другая система) 19-Май-20, 11:55  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Чо ты собрался хранить на 120 гигабайтах Ой не могу Ой держите меня Да, мсье зн, !*! Аноним (2), 14:28 , 19-Май-20 (1) +1
    > свич). В каждый установить 120 гиг IDE диск. На каждый -

    Чо ты собрался хранить на 120 гигабайтах?

    >  Использовать для хранения 1С файловой базы, например, и для мастер-копии небольшого
    > фотоархива.

    Ой не могу. Ой держите меня.

    > Извращение, но интересное.

    Да, мсье знает толк...

    > Подскажите, как это можно реализовать?

    Use Google, Luke... ищи "cluster", "carp", "cepf", "glusterfs"...

    > Есть ли инструкции для чайников?

    Use Google, Like...

    > Какой дистрибутив выбрать?

    Какой стоит у знакомого админа.

    > или полная безнадега?

    С практической точки зрения - полный бред. Держи нас в курсе.

    сообщить модератору +1 +/ответить
    • Вот спасибо Я уж думал, что не будет ответов даже таких - Зачем хранить много , !*! doleynikov (ok), 14:46 , 19-Май-20 (2) –1
      Вот спасибо!
      Я уж думал, что не будет ответов даже таких ;-)
      Зачем хранить много? нужно просто место, доступное по сети с маленькой файловой БД 1С.
      Нужно это именно для самообразования в основном. Я думал есть какое-то коробочное решение типа FreeNAS или его родственников (родных и неродных).
      шифрование не актуально, так что тормозов особых быть не должно
      сообщить модератору –1 +/ответить
    • Держу в курсе сделал тестовый стенд с внешними IDE HDD на 80 гиг поместил вс, !*! doleynikov (ok), 11:32 , 10-Июн-20 (7)
      Держу в курсе.
      сделал "тестовый стенд" с "внешними" IDE HDD на 80 гиг.
      поместил все в картонную коробку на столе.
      Поставил Debian 8 (Jessie) + DRBD + OCFS2 (как подсказал знакомый Гуру)
      хаутушек много. Я выбрал "https://itsecforu.ru/2019/01/14/%D0%BA%D0...
      поднял один, заDDшил диск и, откорректировав настройки, поднял второй.

      Оказалось, что диски имеют разное количество секторов (вероятно когда-то их настраивали на низком уровне) - пришлось разворачивать хранилище не на дивайсе, а в партиции.

      конфига DRBD:
      root@node1:/stor# cat /etc/drbd.d/storage.res
      resource storage {
      protocol C;          
      on node1 {
                      device /dev/drbd0;
                      disk /dev/sda1;
                      address 172.16.3.146:7788;
                      meta-disk internal;
                      }
      on node2 {
                      device /dev/drbd0;
                      disk /dev/sda1;
                      address 172.16.3.147:7788;
                      meta-disk internal;
                      }

      }

      после синхронизации как Primary-Secondary, добавил в конфиг:

      handlers {
      split-brain "/usr/lib/drbd/notify-split-brain.sh root";
      }
      net {
      allow-two-primaries;
      after-sb-0pri discard-zero-changes;
      after-sb-1pri discard-secondary;
      after-sb-2pri disconnect;
      }
      startup {
      become-primary-on both;
      }
      и сделал primary-primary

      конфига OCFS2

      root@node1:/stor# cat /etc/ocfs2/cluster.conf
      node:
          ip_port = 7777
          ip_address = 172.16.3.146
          number = 1
          name = node1
          cluster = storage
      node:
          ip_port = 7777
          ip_address = 172.16.3.147
          number = 2
          name = node2
          cluster = storage
      cluster:
          node_count = 2
          name = storage

      создавая файл на одном узле - он дублируется на второй. Изменения файла - тоже. Внутри все работает.

      Но я своим скудоумием не могу понять, как эту шарманку использовать снаружи!!! То есть можно самбой расшарить папку, куда смонтировано хранилище, но это только с одной ноды. Если она помрет - придется перешаривать. Видел несколько упоминаний (не понял их), что можно подключиться как к iSCSI устройству по сети и использовать как хранилище для виртуалок. и все? может можно подключить эту OCFS2 как диск в винде? или как-то иначе? чтобы на уровне самой ФС регулировалось поведение при смерти узла?Чтобы работа не прекращалась. Нужно было просто переподнять ноду и подключить к кластеру без простоя

      сообщить модератору +/ответить
      • root node1 stor lsblkNAME MAJ MIN RM SIZE RO TYPE MOUNTPOINTs, !*! doleynikov (ok), 11:34 , 10-Июн-20 (8)
        root@node1:/stor# lsblk
        NAME                 MAJ:MIN RM  SIZE RO TYPE MOUNTPOINT
        sda                    8:0    0 74,5G  0 disk
        └─sda1                 8:1    0 74,5G  0 part
        sdb                    8:16   0    2G  0 disk
        ├─sdb1                 8:17   0  243M  0 part /boot
        ├─sdb2                 8:18   0    1K  0 part
        └─sdb5                 8:21   0  1,8G  0 part
          ├─node1--vg-root   254:0    0  1,7G  0 lvm  /
          └─node1--vg-swap_1 254:1    0  128M  0 lvm  [SWAP]
        drbd0                147:0    0 74,5G  0 disk /stor

        root@node1:/stor# cat /proc/drbd
        version: 8.4.3 (api:1/proto:86-101)
        srcversion: B8B56254339301B935960E8
        0: cs:Connected ro:Primary/Primary ds:UpToDate/UpToDate C r-----
            ns:16230 nr:16225 dw:32455 dr:50226 al:4 bm:0 lo:0 pe:0 ua:0 ap:0 ep:1 wo:f oos:0


        сообщить модератору +/ответить
  • Единственное что могу сказать по теме все линки на свич Твою идею я понял тип, !*! DiabloPC (ok), 15:16 , 19-Май-20 (3)
    Единственное что могу сказать по теме: все линки на свич. Твою идею я понял: типа 2*100 между нодами и 2*100 от нод, вот только хрен тебе, а не пончик, доступ всеравно в один момент времени будет только к одной ноде, соответственно больше 1*100 всеравно не получишь, а так у тебя оно само будет думать что и куда гнать. Если рассматривать это крайне грубо: на чтении сможешь получить до 3*100 (так как с любой ноды все линки смотрят в сеть), а на записи (3*100)/2 (т.к они при записи будут ещё дублировать эту инфу между собой)

    А так то тема интересная: отказоустойчивость не в хранении, а в доступе к инфе в целом. В целях самообразования - самое то, послушаю куда пойдёт и чем закончится

    сообщить модератору +/ответить
  • С такой некрофилией, а особенно в связке с для хранения 1С файловой базы , сраз, !*! Ann None (?), 23:38 , 19-Май-20 (5)
    С такой некрофилией, а особенно в связке с "для хранения 1С файловой базы", сразу с ностальгией вспоминается Netware SFT :-) там все это "из коробки". А вот интегрировать это с чем-нибудь современным - неплохой квест.

    сообщить модератору +/ответить
Exim на VPS как front для Exchange. Общие вопросы от новичка., !*! dimm_22, (Почта / Linux) 08-Май-20, 10:03  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Это не практическая задача, это наглядная иллюстрация безумия Поясните, в чем см, !*! Аноним (1), 10:25 , 08-Май-20 (1)
    > И подвернулась тут практическая задача - перенос почтового сервера домой к физику.

    Это не практическая задача, это наглядная иллюстрация безумия.

    > А провайдер отказывается на физика прописывать PTR запись. Соответственно возникла такая
    > идея - перенести текущий HUB transport Exchange на EXIM в VPS.

    Поясните, в чем смысл установки почтового шлюза организации на VPS?
    У вас нет собственных ресурсов для организации такого фронтенда?

    > 2) А не изобретаю ли я велосипед с переносом front почтовика на
    > VPS из-за одной PTR записи? Хотя сейчас карантин, можно и поковыряться.
    > Это одна из целей как раз))

    Если ваша цель поковыряться, то все это реализуемо, и ничего тут особо читать не надо. Нужно просто понимать, как работает почта, и какой вы себе наживете геморрой, следуя таким путем.

    Идея пригодна лишь для ДОМАШНЕГО почтовика техногика, единственная цель которого - "поковыряться". Да, оно ладе будет работать, сам такой сделал. Но для организации это несерьезно.

    сообщить модератору +/ответить
    • Смысл в VPS только в получении PTR записи Фронтенд в организации оставлять нельз, !*! dimm_22 (ok), 10:45 , 08-Май-20 (2)

      > Это не практическая задача, это наглядная иллюстрация безумия.
      > Поясните, в чем смысл установки почтового шлюза организации на VPS?
      > У вас нет собственных ресурсов для организации такого фронтенда?

      Смысл в VPS только в получении PTR записи.
      Фронтенд в организации оставлять нельзя. У них вообще ничего оставлять нельзя. Там только Mikrotik и клиентские компы пустые трудятся. Ходит к ним отдел К периодически)) Сервер уже давно унесен далеко.
      А иначе изымут и могут отдать через год, а могут и вообще не отдать оборудование.
      Уже проходили.

      ЗЫ Кстати, может кто подскажет нормальную коллокацию для обычного системника miniATX + маленький NAS в ВАО Москва, ну или по Арбатско-Покровской ветке, недалеко от метро?))

      сообщить модератору +/ответить
      • И еще такой вопрос А в чем проблема фронтенд держать на VPS Догадываюсь и даже к, !*! dimm_22 (ok), 11:08 , 08-Май-20 (3)
        И еще такой вопрос.
        А в чем проблема фронтенд держать на VPS?
        Догадываюсь и даже когда-то подобное читал, что spamhause заносил прям подсети некоторых хостеров в базу.
        Ну и начинались всякие проблемы с почтовиками, которые их списки пользовали. Это понятно и очень неприятно, потому как от тебя будет ничего не зависеть в данной ситуации.
        Но в остальном то - какая проблема?

        сообщить модератору +/ответить
        • Никаких, кроме того, что это странно Но у вас, как я погляжу, ООО Рога и Копыт, !*! Аноним (1), 12:24 , 08-Май-20 (4)
          > И еще такой вопрос.
          > А в чем проблема фронтенд держать на VPS?
          > Догадываюсь и даже когда-то подобное читал, что spamhause заносил прям подсети некоторых
          > хостеров в базу.
          > Ну и начинались всякие проблемы с почтовиками, которые их списки пользовали. Это
          > понятно и очень неприятно, потому как от тебя будет ничего не
          > зависеть в данной ситуации.
          > Но в остальном то - какая проблема?

          Никаких, кроме того, что это странно. Но у вас, как я погляжу, "ООО Рога и Копытв", так что валяйте...

          В остальном не вижу никаких особых сложностей. Покупайте VPSку, договариввйтесь с хостером о PTR и открытом 25 порте (у некоторых открывают по отдельной заявке как раз из-за спамеров). Заодно, если у вас много почты, можно и нужно переговорить с хостером и о том, что поднимаете почтовый шлюз, какие, мол, у вас на этот счет условия, ограничения и т.д. Обычно хостеру пох, пока вы не создаете ему проблем чрезмерным трафиком или абузами со стороны. Помните, что если почты много, то vps за 100 рублей с 5-гиговым диском - не лучший вариант, нужно помнить, что очередь писем должна где-то храниться.
          Ок, порты открыли, ptr прописали - настраивайте DNS, прописывайте туда адрес vps, и создаете mx-запись, указывающую на этот адрес. Эксчейнджу говорите, чтобы всю почту в мир слал на адрес vps, на vps настраивайте exim на обратный процесс - все приходящее пересылать на exchange. За точную настройку exim не подскажу, у меня postfix по жизни. Но в общем-то, все. Если есть возможность, для надежности можно поднять еще один шлюз у другого хостера, в качестве второго mx.

          Хмм. У эксчейнджей-то, надеюсь, внешние адреса не динамические? Потому что если "да", то надо будет еще dynamic dns обеспечивать и своевременно уведомлять vps о смене ip хаба... postfix не умеет работать с dns-именами в этой части настроек, как у exima c этим - повторюсь, не знаю.

          сообщить модератору +/ответить
Не поднимается l2tp ipsec подключение с freebsd 11 на pfsense, !*! Magi, (VPN / FreeBSD) 20-Июн-19, 11:06  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
ядро или материнская плата не видят сетевую карту, !*! CO2, (Аппаратура, Железо / Linux) 19-Апр-20, 09:42  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • gt оверквотинг удален modprobe igb пробовали драйвер https downloadcenter, !*! lavr (ok), 18:19 , 19-Апр-20 (1)
    >[оверквотинг удален]
    > Count=1/1 Maskable- 64bit-
    >         Capabilities: [a0] Express Root
    > Port (Slot+), MSI 00
    >         Capabilities: [100] Virtual Channel
    >         Capabilities: [140] Root Complex
    > Link
    >         Kernel driver in use:
    > pcieport
    > подскажите, пожалуйста, куда копать?
    > или сетевая SUN работает только в машинках SUN?

    # modprobe igb ?

    пробовали драйвер:
    https://downloadcenter.intel.com/download/13663/Intel-Networ...

    ps. попробуйте в другом PC, а не в HP Compaq.

    сообщить модератору +/ответить
    • пробовал в списках сетевых без изменений messages localhost kernel igb Intel, !*! CO2 (ok), 18:45 , 19-Апр-20 (2)
      > # modprobe igb ?

      пробовал. в списках сетевых без изменений. messages:
      localhost kernel: igb: Intel(R) Gigabit Ethernet Network Driver - version 5.6.0-
      localhost kernel: igb: Copyright (c) 2007-2014 Intel Corporation.              

      > пробовали драйвер:
      > https://downloadcenter.intel.com/download/13663/Intel-Networ...

      попробую установить

      > ps. попробуйте в другом PC, а не в HP Compaq.

      да, конечно. на игровом, годовой давности компьютере, такая же картина
      в списке сетевых карт ничего нового
      а lspci отображает новый "PCI Express Root Port". только чип другой, соответствующий той материнке

      сообщить модератору +/ответить
    • даже получилось собрать и загрузитьlsmod 124 grep igbigb 23, !*! CO2 (ok), 19:43 , 19-Апр-20 (3)
      > пробовали драйвер:
      > https://downloadcenter.intel.com/download/13663/Intel-Networ...

      даже получилось собрать и загрузить
      lsmod | grep igb
      igb                   233472  0
      dca                    16384  1 igb
      i2c_algo_bit           16384  2 igb,i915

      modinfo igb | grep ver
      │filename:       /lib/modules/4.18.0-147.8.1.el8_1.x86_64/updates/drivers/net/ethernet/intel/igb/igb.ko
      │version:        5.3.5.42

      но, ip link всё так же пуст

      сообщить модератору +/ответить
      • gt оверквотинг удален А Вы уверены что девайс жив Чтобы убедиться, я бы сдела, !*! lavr (ok), 20:40 , 19-Апр-20 (4)
        >[оверквотинг удален]
        >        233472  0
        > dca            
        >         16384  1
        > igb
        > i2c_algo_bit           16384
        >  2 igb,i915
        > modinfo igb | grep ver
        > │filename:       /lib/modules/4.18.0-147.8.1.el8_1.x86_64/updates/drivers/net/ethernet/intel/igb/igb.ko
        > │version:        5.3.5.42
        > но, ip link всё так же пуст

        А Вы уверены что девайс жив?!
        Чтобы убедиться, я бы сделал так:
        установил Windows и посмотрел что под Windows, скачал
        бы с Intel драйвер под Windows, бо документация на Oracle утверждает
        что драйвер для Linux и Windows можно скачать с Intel и все должно
        работать.

        Если не работает - модуль мертв, imho.

        сообщить модератору +/ответить
        • установил кстати, тоже, в Device Manager появляется устройство PCI Express R, !*! CO2 (ok), 00:24 , 20-Апр-20 (5)
          > установил Windows и посмотрел что под Windows, скачал

          установил. кстати, тоже, в Device Manager появляется устройство "* PCI Express Root Port"
          установка драйвера ругается "Cannot install drivers. No Intel Adapters are present in this computer"
          видимо, все же, в морг

          меня смутило, что lscpi, всё-таки, показывает хоть какое-то устройство
          но на одном форуме напоролся на фразу "и не будет работать, сначала надо запустить мост pci. пользователи интела должны страдать"
          чипсет материнки как раз интел, с мостами никогда не сталкивался, про "запустить мост" нет даже версий. поиск не помог

          ну, может, сетевушка просто полутруп

          всё равно, спасибо :)

          сообщить модератору +/ответить
          • gt оверквотинг удален А по ИД устройства драйвера пытались найти или как он, !*! Сергей (??), 10:03 , 20-Апр-20 (6)
            >[оверквотинг удален]
            > установка драйвера ругается "Cannot install drivers. No Intel Adapters are present in
            > this computer"
            > видимо, все же, в морг
            > меня смутило, что lscpi, всё-таки, показывает хоть какое-то устройство
            > но на одном форуме напоролся на фразу "и не будет работать, сначала
            > надо запустить мост pci. пользователи интела должны страдать"
            > чипсет материнки как раз интел, с мостами никогда не сталкивался, про "запустить
            > мост" нет даже версий. поиск не помог
            > ну, может, сетевушка просто полутруп
            > всё равно, спасибо :)

            А по ИД устройства драйвера пытались найти или как...она же там многопортовая, очевидно на шине pci-е сначала появляется дополнительный мост, за которым и сидят сетевущки

            сообщить модератору +/ответить
            • id-устройства там материнковые я так понял, что отдельных драйверов на это не т, !*! CO2 (ok), 12:07 , 20-Апр-20 (7)
              >  А по ИД устройства драйвера пытались найти или как...она же там
              > многопортовая, очевидно на шине pci-е сначала появляется дополнительный мост, за которым
              > и сидят сетевущки

              id-устройства там материнковые. я так понял, что отдельных драйверов на это не требуется
              PCI bridge [0604]: Intel Corporation 82Q35 Express PCI Express Root Port [8086:29b1] (rev 02)
              Kernel driver in use: pcieport
              82Q35 - как раз чипсет материнской платы

              там не одно такое "бриджевое" устройство (но с установкой сетевой появляется только одно дополнительное :)
              lspci -nn | grep bridge
              00:01.0 PCI bridge [0604]: Intel Corporation 82Q35 Express PCI Express Root Port [8086:29b1] (rev 02)
              00:1c.0 PCI bridge [0604]: Intel Corporation 82801I (ICH9 Family) PCI Express Port 1 [8086:2940] (rev 02)
              00:1c.1 PCI bridge [0604]: Intel Corporation 82801I (ICH9 Family) PCI Express Port 2 [8086:2942] (rev 02)

              я пару раз ставил двух портовые, не сильно отличалось от однопортовых: lspci показывал два дополнительных устройства, ip link показывал две дополнительные карты. шаманского вмешательства не требовалось
              4-х портовые не видел/не пробовал. первый блин...

              сообщить модератору +/ответить
              • gt оверквотинг удален Все серверные сетевые карты Intel, обычно 2x или 4x порт, !*! lavr (ok), 13:26 , 20-Апр-20 (8)
                >[оверквотинг удален]
                > 00:01.0 PCI bridge [0604]: Intel Corporation 82Q35 Express PCI Express Root Port
                > [8086:29b1] (rev 02)
                > 00:1c.0 PCI bridge [0604]: Intel Corporation 82801I (ICH9 Family) PCI Express Port
                > 1 [8086:2940] (rev 02)
                > 00:1c.1 PCI bridge [0604]: Intel Corporation 82801I (ICH9 Family) PCI Express Port
                > 2 [8086:2942] (rev 02)
                > я пару раз ставил двух портовые, не сильно отличалось от однопортовых: lspci
                > показывал два дополнительных устройства, ip link показывал две дополнительные карты. шаманского
                > вмешательства не требовалось
                > 4-х портовые не видел/не пробовал. первый блин...

                Все серверные сетевые карты Intel, обычно 2x или 4x портовые, ничего тут особенного,
                нужно понять, есть для него утилиты управления, firmware и как итог:
                рабочий модуль или нет.

                сообщить модератору +/ответить
                • для завершения темы прислали такую же сетевую карту, с ней все просто, без шаман, !*! CO2 (ok), 21:59 , 02-Июн-20 (9)
                  > и как итог:
                  > рабочий модуль или нет.

                  для завершения темы:
                  прислали такую же сетевую карту, с ней все просто, без шаманства и, вообще, какого-либо вмешательства
                  lspci
                  03:00.0 Ethernet controller: Intel Corporation 82571EB/82571GB Gigabit Ethernet Controller (Copper) (rev 06)
                  03:00.1 Ethernet controller: Intel Corporation 82571EB/82571GB Gigabit Ethernet Controller (Copper) (rev 06)
                  04:00.0 Ethernet controller: Intel Corporation 82571EB/82571GB Gigabit Ethernet Controller (Copper) (rev 06)
                  04:00.1 Ethernet controller: Intel Corporation 82571EB/82571GB Gigabit Ethernet Controller (Copper) (rev 06)

                  ip link
                  3: enp3s0f0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel
                  4: enp3s0f1: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel
                  5: enp4s0f0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel
                  6: enp4s0f1: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel

                  греется только :( но это уже совсем другие котята...

                  повешу на предыдушую сетевую карту медаль "недорабочая"

                  сообщить модератору +/ответить
Не работает fail2ban на DNS, !*! Vova, (Firewall, Фильтрация пакетов / Linux) 06-Мрт-20, 13:06  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]


Запрет копирования файлов в Ansible, если нет dest-директории, !*! xintrea, (Системное и пользовательское ПО / Linux) 25-Май-20, 13:08  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
.htaccess перенос вnginx, !*! Vivi, (Системное и пользовательское ПО) 28-Май-20, 13:29  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
 
Пометить прочитанным Создать тему
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру