Сообщество - Лига Сисадминов

Лига Сисадминов

2 420 постов 18 936 подписчиков

Популярные теги в сообществе:

296

На одном языке с клиентом...

По работе связан с хостингом и поддержкой клиентов. Недавно у нашего пользователя приключилась беда с работой почты в интернет-магазина на движке OpenCart.

Проблема простая: настройки не соответствовали требованиям DMARC, для которых требовалось изменить DKIM и SPF записи на корректные.


Выкладываю с разрешения клиента. ФИО и данные изменены :)

Со своей стороны мы разобрали пришедшую лавину заявок, была свободная минутка, чтобы не только помочь, но и подыграть клиенту. Постарались написать в том же ключе.

На самом деле мы немного переживали: нормально ли клиент воспримет такую рекомендацию)

К счастью, всё прошло гладко, клиенту помогли решить проблему, а мы с ребятами получили в копилку еще одного довольного юзера и плюсик в карму.

Был ли у вас опыт общения, когда вы ощущали эмпатию к проблеме клиента и он это замечал? Напишите в комментариях, будет интересно обсудить.

Показать полностью 3
10

Обзор Tenda W15E. Часть 2

Часть 1

Всем доброго времени суток

Судя по предыдущему посту многим пофигу, что за устройство рассматривалось – увидели в названии Tenda и давай писать комментарии, что Вы являетесь фанатом той или иной марки. Давайте сразу определимся, что лучшим будет оборудование из ценового сегмента на порядок выше (да-да я в конфликт в комментариях хочу привлечь еще и фанатов Cisco, Huawei, Juniper и т.д.)

Я же преследую своей писаниной другую цель – попало устройство в руки, протестировал и решил поделиться информацией с сообществом, так как по данному устройству не нашел обзоров – может кому-то пригодится представленная информация.

В связи с тем, что компания еще молодая, то и прошивки еще сыроватые. Конкретно в этом устройстве встретил функции, которые работают не так, как было бы удобно.


Снова про умное ограничение скорости

В предыдущем топике все никак не мог понять, как у них скорость режется (точнее как это реализовано). Получилось чисто случайно, когда решил создать IP Group и Time Group и применить к ним соответствующие ограничения – вот тогда я обратил внимание, что буковка B в ограничениях скорости заглавная (я то привык, что на всех железках в битах режется, вот и не придал вначале этому значения) и решил попробовать записать в ограничения в КилоБайтах скорость и, вуаля, всё заработало. Правда количество сессий на устройство лучше так и записывать 300, попробовал указать 100 – опять получил незагружайющийся спидтест.

В остальном, отрабатывает применяемые правила довольно быстро. Приоритет имеют правила, прописанные для групп, а не общие. Выдаются IP из диапазона 192.168.0.50-253, мобильник словил IP 180, задал для группы от 2 до 100 ограничение 5 Мбит, для оставшихся 10 Мбит. На мобильнике корректно отработало правило для остальных.


Про мощность сигнала

В предыдущем посте не рассмотрел еще мощность сигнала, упоминал только, что мощнее моего Keenetic Extra II и не более. На этот раз решил сравнить с другим роутером – Mikrotik hAP AC2, который у меня имелся на работе. Для тех, кому лень читать описание – Тенда мощнее в диапазоне 5 ГГц, Микротик в диапазоне 2,4 ГГц, при этом до первой кабинки гальюна добивает только сеть Тенды диапазона 5 ГГц (ни Асус, ни Микротик не добивают). Вот так они стояли во время тестирования:

Ну и за спиной еще Asus AC58U с сетью DIRRR. На Mikrotik сети называются MyHOME, на Tenda – TendaTEST. Ориентировочная схема помещения и расстояния от роутеров до точек замера (мерил в шагах, на точность не претендую) на картинке:

Итак, картина для 10 метров

В 2,4 явно проигрывает Микротику (может сказалось направление антенны)

Картина для 20 метров, разрыв для 5 ГГц уже больше

Для 2,4 разрыв, наоборот, меньше (~1 дБ)

Ну и для 30 метров результат только для 5 ГГц, так как в диапазоне 2,4 две сетки терялись (но всё равно с небольшим отрывом побеждал Mikrotik). Разрыв сократился.

В итоге так и не видно сеть DIRRR, которую упомянул ранее - она смешивалась с общей массой уровнем на 5 дБ ниже


Про фильтрацию трафика

Хоть мне это не шибко и нужно, но, ради любопытства решил протестировать данную функцию (Filter Management) Tenda W15E.

Забиндиваем IP за ноутом и создаем группу, в которую этот IP входит

IP Filter блокирует полностью доступ в интернет указанной группе, ICMP в том числе (здесь в начальной редакции была картинка, но, в связи с тем, что у меня появились фото внутренностей - решил ею пожертвовать, все равно она мало информативна, а на кишки роутера посмотреть интереснее). Собственно вот и они)))

Погнали дальше по тестированию

Фильтрация по МАС включилась не сразу – после применения настроек я еще мог выходить в Интернет еще где-то с минуту.

Эххххх.... Придется жертвовать и этим скрином с настройкой блокировки по МАС, но у меня появились еще фото снизу mainboard и платы антенны, я полагаю, что они поинтереснее.

А вот с максимальным количеством изображений в топике я ошибся (их можно вставить 25, а не 24, ыыыы), поэтому для вставки двух фото внутренностей удалил только один скрин с блокировкой по МАС. Вот и антенна

Блокировка порта также производится для определенной группы. Для проверки заблокировал порт 23, TCP и получил ожидаемый результат (при выборе UDP коннектиться началО).

Ну, и, наконец, фильтрация веб-сайтов (да-да, делаем гадости и блокируем одноклассников). Её решил проверить на примере яндекса. Вбиваем в менеджмент вебсайтов адрес популярного российского поисковика

добавляем его в блокировку моему ноуту

Иииии….

Получаем открывающийся и вполне успешно работающий поисковик, и часть неработающих сервисов – новости, видео, маркет, и работающих – поиск, картинки, музыка. А вот добавив еще в фильтр адрес с www вначале – получил полностью неработающий поисковик. Проверить пускает по IP сервиса или нет – не получилось, так как при переходе на IP, по которым резолвится яндекс нифига не переходится – в своем случае получаю пустую страницу. С ВК выдал ошибку 404 при попытке перехода по IP, с mail.ru мне повезло больше – переадресует на сам сайт при переходе по IP, но этого не потребовалось – почему-то главная страница не блокируется и остается возможность просмотреть почту, добавив в фильтр адрес e.mail.ru перестала работать и главная страница, но, если ввести в адресную строку данный адрес, то вполне себе нормально открывается почта предварительно выдав ошибку 500, что почтовый ящик недоступен, через пару минут mail перестал работать полностью, переход по IP также ничего не дает. В общем покопавшись некоторое время, так и не нашел сайтов, которые были бы доступны по IP и в адресной строке не заменялись бы на доменное имя.

Про Captive Portal

Имеется аккаунт на smsc.ru, поэтому тестировал работу СМС на нём

В общем, когда начал настраивать эту чудо-функцию поначалу решил, что нифига не работает – пишет, что всё хорошо, но тестовая СМС не приходит. Начав подбирать слова покрепче, чтобы пройтись по производителю устройства, всё же решил уточнить у техподдержки smsc, в чём всё-таки может быть дело. Ну, и по классике жанра, дело было не в бобине я недоглядел – отправка в аккаунте была разрешена только с определенных IP, добавив свой внешний всё вполне нормально заработало и начали приходить тестовые СМС.

Вот и пришедшие СМС (пробовал отправить на обе симки и номер вводить начиная с 8 и с +7)

Я решил сразу изменить все данные для страницы авторизации, чтоб проверить, как применяется. Вот как выглядит итоговый результат (специально оставил весь экран, чтоб понятно было):

Как видите, то, что надо вводить номер телефона и нажимать “Obtain”, можно только догадываться – ибо не видно нифига (с синим фоном ситуация аналогичная, похоже, что нормально видно только со светлым фоном).

После ввода номера мобильного и нажатия кнопки Obtain СМСки приходят быстро.

Номер на 8916 – это как раз 1я симка (и там и там время видно)

И вот как выглядит портал на ноутбуке:

Тут видно нормально, но проблема другая, распишу подробнее.

При включении Captive portal он включает его для всех подключенных клиентов и кабелем и по WiFi, но вся проблема в том, что у ноутбуков этот самый Captive portal открывается не при каждой попытке новой авторизации – на ноутбуке с Linux и браузером Firefox предложение авторизоваться открылось с 3й попытки подключения (ноутбук подключен кабелем, физически дёргал 3 раза), на ноуте с Windows и Chrome не получилось добиться перехода на страницу авторизации за 3 реконнекта (ноут подключался по WiFi).

В общем получилось добиться нормального функционирования сети при подключении кабелем, только добавив свой ноут в список разрешенных (добавлял по МАС адресу)

С этим списком разрешенных есть момент, который не очень понравился мне – невозможно задать список разрешенных IP диапазоном, так что необходимо добавлять поштучно, либо по МАС, либо по IP.

Еще один момент, который меня повеселил – если включить гостевую сеть для WiFi – для нее авторизация не работает нифига))) Пробовал сеть для гостевой сети менять и ставить/убирать пароль – один фиг – подключается и спокойно пропускает без всякой авторизации через СМС.

Также можно задать переадресацию на любую страницу после авторизации:

Но это будет работать ТОЛЬКО если у Вас выскакивает страница авторизации при попытке перейти на какой-либо сайт, в остальных случаях почему-то не работает.

Получилось что-то дофига текста и картинок, поэтому MultiWAN и IPSec тест переедет в следующую часть, а также DMZ – интересно как настраивается для MultiWAN.

Сейчас некоторые моменты уже дописываю и мне лень искать в тексте, где я про это писал, поэтому оставлю в конце:

- сейчас прочихался Captive portal и теперь на ноутбуке у меня при каждом подключении стабильно предлагает авторизоваться, не приходится по 3 раза переподключаться

- в один из моментов при включении Captive portal этот поганец не хотел пускать меня на свою веб-морду))), пустил только после открытия страницы авторизации

- логин и пароль поменять на этом агрегате можно, но только одновременно – наивный я решил поменять только пароль, думал появится вторая строчка на странице авторизации, полез в соответствующий раздел меню, ввел старый пароль, два раза ввел новый пароль, вышел из веб-морды, захожу обратно – всё равно одна строчка((( так что данные для входа не веб-морду являются и логином и паролем

- бинд IP-MAC работает

- firewall проверить нечем – нет генераторов подобного трафика (ICMP Flood, UDP Flood, SYN Flood и разные виды IP Attack и ARP Attack)

- при включении Captive portal у подключенных к сети, но не авторизованных по СМС клиентов ICMP запросы отрабатывают (пинг во внешку идет)

- после добавления в фильтр e.mail.ru и последующего удаления – правило фильтрации для этого сайта начало нормально отрабатывать для всего сайта

- проверил вариант, когда к роутеру по WiFi подключено много клиентов – во время тестирования было подключено 12 клиентов (10 из них по wifi), у семерых был запущен youtube на максимальном качестве, у восьмого ТВ от кого-то из большой тройки. Youtube грузится нормально, а вот онлайн ТВ начало подтормаживать на максимальном качестве заметно, но это такое количество одновременных просмотров youtube было и загрузили wan порт в пиках до 70 Мбит

-фото внутреннностей не мои - любезно предоставлены представителями производителя

Показать полностью 25
21

DisplayPort внутри системного блока. Зачем?

DisplayPort внутри системного блока. Зачем?

Собственно наткнулся сегодня на такую фигню в Lenovo ThinkCentre M79. Распаянный DisplayPort  для использования внутри системного блока.

Практического применения в мануале не описано. Только что да, это DisplayPort.

Фантазии мне хватило только что-то типа IPMI. Но дешевая рабочая станция, там такое использовать не принято.

Показать полностью 1

Идеи по извлечению данных с hdd (прошу помощь)

Идеи по извлечению данных с hdd (прошу помощь)

Друзья столкнулся с такой херней: приносит мне хороший человек вот такой вот диск и смотрит грустно, мол достань данные, там фоточки, там записи, тыж программист...

Диск крутится, мерзко скрипит,  греется, но вполне в пределах нормы, похуже скрипы слышали..

Что делал:

под виндой:

подключал вторым диском, винда его определяет как ata-device, в diskmgmt.msc рисует неразмеченную область, при попытке инициализировать - рисует ошибку ввода\вывода

всякие виктории не видят под виндой совсем. HddScan видит безымянный диск и на нем 16кб данных. Юзал еще несколько прог, всё одинаково, либо его не видно, либо безымянный диск с 16кб. Смарт-инфы нет.

Биос: видит название и размер диска, можно пробовать с него загружаться, после чего долго думает и выдает на англицком "не могу загрузить ос"


загрузочные флехи с утилитами:
Делал несколько разных, среди них: hddregenerator - диск не видит, ну и пару виндо и линуксо сборок - результат тот же.
Кто с такой полуработой hdd сталкивался? Какие можно еще варианты попробовать?  Есть ли смысл ебаться? или вернуть владельцу и отправить к товарищам, у которых для этого есть техника и опыт?

Показать полностью 1
255

Это в общем-то далеко не rocket science, но некоторые не знают...

Решил таки выйти из спячки в сообществе, и накропать небольшой пост...


Как известно, редкий файловый сервер обходится без разграничения доступа к тем или иным  каталогам или документам. И, в то же время, периодически возникают задачи, когда  не имеющему доступ в родительский каталог сотруднику, требуется предоставить доступ в дочерний...

И вот тут то, кто-то начинает создавать новые сущности, кто-то еще как-то начинает извращаться, хотя есть простейший способ дать необходимые права, про который почему-то постоянно забывают...

Как это выглядит на практике... Представьте, что у нас есть каталог с данными, которые доступ к которым необходимо разграничить...

Пусть это будет, например, папка Serials...  В самом простейшем случае,  отключаем наследование, и запрещаем пользователю доступ в папку Serials...

Т.к. мы убрали право на листинг каталогов, то для этого пользователя данная папка пропала из проводника.

При попытке зайти в каталог, с прямым указанием UNC пути в данном случае - мы получим следующую ошибку:

Но, внезапно этому пользователю понадобился доступ  в конкретную папку этого каталога. Не давать же ему прав на доступ ко всем файлам, находящимся в родительской папке..

И тут нам приходит на помощь Traverse. Выбрав необходимый каталог, зайдя в дополнительные параметры безопасности, и добавив пользователя, которому необходимо предоставить права доступа в этот каталог, мы получаем следующую картину:

Выбираем тип разрешения, область применения, и необходимые права доступа к этой папке, не забываем нажать дополнительные разрешения, и выбираем там пункт Траверс папок/выполнение файлов...

В результате, мы имеем возможность прямого доступа по UNC пути в каталог, минуя вышестоящую папку, в которую мы не имеем прав доступа:

А уже с этим - мы можем делать что хотим. Например, замапить с помощью групповых политик сотруднику сетевой диск с доступом в эту папку, или создать ярлык на рабочем столе, с помощью них же.

P.S.: Я прекрасно понимаю, что для многих это будет далеко не открытием, но возможно, кому-то из сообщества пригодится...

Показать полностью 6
28

Провайдер ТТК создает проблемы с загрузкой сайтов

Здравия всем пикабутянам.

Живу в Сыктывкаре, подключен к сети провайдера ТрансТелеКом (ТТК). Где-то в середине января этого года заметил, что страницы с рекламными объявлениями AdSense просто ужасно долго загружаются - аж минуту с лишним. Причем проблема была плавающая: можно было сёрфить на таких сайтах полчаса и словить "вечную" загрузку пару раз, а можно было зайти на сайт, и буквально на каждом переходе наслаждаться прелодером во вкладке минутами.

Само собой, меня это не устраивало, и я стал искать причину. Сразу заметил, что если подрубить VPN или использовать любую другую сеть (мобильную, например), то проблема исчезала. То же самое происходило при включении блокировщика рекламы.


В итоге причину обнаружить удалось: она заключается в том, что по какой-то причине из сети ТТК невозможно достучаться до адреса sync.mookie1.cn (сервер Amazon в Китае), с которого подгружаются адсенсовские куки. Прям совсем не может. Хоть сколько пакетов отсылай - ни один не дойдет. В итоге браузер аж по полторы минуты пытается получить доступ к ресурсу, - вот отсюда и имеем проблемы с полной загрузкой страниц.


Конечно, я написал в саппорт ТТК, вот только это не возымело никакого эффекта. В ответ получил традиционное "я не я, лошадь не моя" и "вы на Ростелеком посмотрите - у них то же самое" (при том, что у РТ как раз всё в порядке - переходим по ссылке и смотрим сами). На последнее моё сообщение от 14 февраля они еще не ответили, но я очень сомневаюсь, что хоть что-либо будет предпринято с их стороны.


Вот и решил я написать здесь, чтобы люди знали об этой проблеме. Насколько она распространена и чем точно вызвана - без понятия. Насколько понял, ТТК своих смердов-клиентов в подобные тонкости не посвящает. Могу только предположить, что это последствия прошлогодней невменяемой политики Роскомнадзора, в ходе которой массово косились амазоновские адреса. Повторю, sync.mookie1.cn - амазоновский сервак, расположенный в Китае (вроде как Пекин).

А насчет распространенности проблемы - как минимум в Новосибирске у ТТК ровно те же проблемы (есть один знакомый там с ТТК, у него тоже 100% потеря пакетов). И, думаю, помимо Сыктывкара и Новосибирска еще много где наблюдается подобное.


Как точно убедиться, что столкнулись с подобным? Всё довольно легко: если заметили, что страница ну очень долго грузится, откройте панель разработчика в Хроме (F12), перейдите в раздел Network (сеть) и отсортируйте колонку Status. Если там уже долго висит какой-либо файл в статусе pending (в нашем случае - это cookie), то это наш клиент.


Пожалуйста, если столкнулись с подобной проблемой у ТТК или другого провайдера - пишите в саппорт, трясите их. Думаю, всем понятно, насколько подобная безалаберность со стороны провайдера ударяет по владельцам сайтов, которые размещают блоки AdSense. У меня у самого подобный сайт, и я сильно раздражаюсь от этой ужасной прогрузки, что уж говорить о посетителях.

Дополнения.

Примеры страниц, где на панели разработчика видна проблема с загрузкой адсенсовских куки:

Пинг до ресурса sync.mookie1.cn из родной сети ТТК (Сыктывкар):

Пинг до ресурса sync.mookie1.cn из других сетей:

Переписка с поддержкой ТТК:

Резюмируя всё вышесказанное, можно сказать, что мало того что наше великое государство всеми силами душит экономику, и вести в том числе интернет-проекты стало очень тяжело, так еще и товарищи провайдеры на пустом месте проблемы создают.

Показать полностью 5

Press T to Pay

Чтобы пополнить баланс любимой игры, не надо танцевать с бубном и читать заклинания. Достаточно зайти в приложение или личный кабинет Т-Банка: пара кликов — и оплата прошла!

Оплачивайте игровые сервисы через Т-Банк: это быстро, просто и безопасно.

ПОПОЛНИТЬ ИГРОВОЙ БАЛАНС

Реклама АО «ТБанк», ИНН: 7710140679

576

Закручиваем гайки пользователям: часть 2. Диспетчер ресурсов файлового сервера.

Пенного тебе %username%!

Прошлый пост зашел неплохо и я решил продолжить

Описанное ниже касается Windows Server 2008R2 и выше.

Итак, юный сисадмин, ты замутил файлопомойку. Поднял файловый сервер для нужд компании. Создал там некую иерархию:

Ты сделал людям благое дело, но ситуация вышла из под контроля, ибо когда всем всё можно - все делают, что хотят.

- Ограничения, установленные в прошлый раз не останавливают пользователей и они продолжают засирать файловый сервер "ёлочками" и прочим софтом.

- Кто-то принес на работу фильм, любезно залил его в общую папку

- Практически каждый этот фильм скопировал к себе

- Маркетологи заполнили макетами добрую половину свободного пространства.

- На призывы разобраться и удалить старое никто не реагирует.

Эти и многие другие проблемы возникают от того, что зачастую за действиями пользователей на общем ресурсе не ведется наблюдение.


Диспетчер ресурсов файлового сервера - это служба, позволяющая управлять данными и классифицировать их.

Она предоставляет нам следующие возможности:

- Классифицировать файлы для более эффективного управления файлами (об этом потом)

- Управлять квотами для тома каталогов

- Управлять файлами при  помощи задач (сроки действия, шифрование).Об этом потом.

- Блокировать файлы при помощи фильтров.

- Просматривать отчеты хранилища.


Он подходит для решения интересных задач хранения, например защита от шифровальщиков.


Следует учитывать, что служба поддерживает только тома, отформатированные в NTFS.



Управление квотами


Квота может быть мягкая или жесткая.

- Жесткая квота при достижении предела запрещает запись данных и формирует уведомление.

- Мягкая квота только формирует уведомление, не ограничивая запись.


Теперь создадим квоту на папку Отдел 1 по шаблону: квота жесткая 200мб с предупреждением пользователя.

Запишем туда данные, суммарный объем которых  заведомо больше.

Система отказывает нам в сохранении остальных файлов, а на почту присылает письмо:

Заметили, что моя почта указана дважды? Это потому, что администратор тоже уведомляется. параметры отправки писем указываются в настройках FSRM.

Это ответ на вопрос, который у меня иногда спрашивают: можно-ли квоту сделать не на пользователя, а на папку.

Блокировка файлов при помощи фильтров.


Для фильтра можно так-же использовать шаблон, но я создам свой. Я не буду указывать расширения файлов, а воспользуюсь готовыми группами.

В фильтре можно указать выполнение команд при срабатывании фильтра, но я выберу только уведомление администратора.

При попытке записать на общий ресурс mp3 файл, пользователь получает следующее:

А администратор получает письмо на почту:

На этом в принципе я закончу, более подробно про диспетчер ресурсов файлового сервера расскажу в другой заметке.

Если тебе не терпится его освоить, то тебе сюда: https://docs.microsoft.com

Показать полностью 6
Отличная работа, все прочитано!