sergey🎃rest
и что это? траф двух локальных устройств сквозь свич локльный?
Стас
и что это? траф двух локальных устройств сквозь свич локльный?
Не знаю, дальше просто времени разбираться не было
Moneron 🇷🇺
Фаст паст, но только для двух интерфейсов в бридже.
Для нескольких портов fast path, для двух есть частный случай fast forward
Anonymous
Окей, спокойной ночи
Artem
Здравствуйте, Вопрос у меня давно в голове. Есть доменная сеть с управляемыми пк. В пк прописан единственный днс-ип адрес ad сервера. Ситуация-выключение света и ибп автоматом через 5 минут гасит сервер AD оставляя работать только малопотребляющие железки-коммутатор и микротик. Естественно интернет у пользователей пропадает так как ad выключен. Как сделать автопереключение на другой днс в случае отключения сервера ad
Artem
Тогда он будет при запросе локальных имен через раз запрашивать то первый то второй и будут глюки
Artem
Только если прописать вторым микротик и в микротике в статике указать ип и имена. Можно попробовать
Cumberbatch
Тогда он будет при запросе локальных имен через раз запрашивать то первый то второй и будут глюки
Если клиенты так обрабатывают то тогда можно скриптом проверять доступность первого днс и если не доступен то дхцп сервер менять днс. И на клиентах при потере первого днс запрашивать новые данные дхцп
Cumberbatch
Потом обратно
Artem
На клиентах проблематично, проще темде скриптом лизы дективировать и пктивировать
Artem
10 минут обновление лизы Netwatch же есть up и down Там можно и днс поменять и лизы сбросить после смены днс
Artem
Одно беспокоит, не забъет ли пингами нетвотч ad сервер
Quest
Здравствуйте, Вопрос у меня давно в голове. Есть доменная сеть с управляемыми пк. В пк прописан единственный днс-ип адрес ad сервера. Ситуация-выключение света и ибп автоматом через 5 минут гасит сервер AD оставляя работать только малопотребляющие железки-коммутатор и микротик. Естественно интернет у пользователей пропадает так как ad выключен. Как сделать автопереключение на другой днс в случае отключения сервера ad
Можно пропускать все днс запросы через тик и создать на нем два правила, первое перенаправляет запросы на кд, второе на внешний сервер. В обычной ситуации будет работать первое правило. При выключении кд отправляет тику команду на отключение первого правила и начинает работать второе. При включении кд он отправляет тику команду на включение обратно.
Quest
Или даже ещё проще, можно давать тику команду на включение ip кд и все
Стас
А что мешает настроить на тике первичным днс - ад, вторичным внешний?
Стас
Он разве не откеширует все внутренние обращения?
Quest
Тогда он будет при запросе локальных имен через раз запрашивать то первый то второй и будут глюки
Винда, начиная с 7, отправляет запрос на все днс одновременно и использует тот ответ, который пришёл быстрее
ℳℛ
Винда, начиная с 7, отправляет запрос на все днс одновременно и использует тот ответ, который пришёл быстрее
Было такое. Но вот что на Хабре пишут ещё: ​Windows 10, начиная с Creators Update, теперь отправляет DNS-запросы на все известные адреса DNS-серверов по порядку, а не параллельно, начиная со случайного интерфейса. Чтобы повысить приоритет конкретного DNS, необходимо уменьшить метрику интерфейса.
ℳℛ
Я думал метрика интерфейса только на маршрут влияет, а оно вон как
У чувака сложная схема, там ещё и ovpn. Но неважно. Важно другое. В последней редакции MS отказалась от параллельного запроса DNS по всем адресам.
ℳℛ
Думаю по запросу в Гугле приведенного мной фрагмента найдется статья. А то я не уверен, что ссылка на внешний ресурс будет одобрена местным модератором.
Yakov
10 минут обновление лизы Netwatch же есть up и down Там можно и днс поменять и лизы сбросить после смены днс
нет, все будет работать как надо, запрос локального имени у внешнего DNS ответа не даст и будет принят ответ от локального DNS сервера
Yakov
От внутреннего не даст и запросит у внешнего
так вам интернет или еще и внутренние ресурсы пооучать при погашеном DC?
Yakov
вообще если свет рубанулся и нет контроллера домена, то надо аккуратно класть все и ждать возврата электричества
Artem
так вам интернет или еще и внутренние ресурсы пооучать при погашеном DC?
Дело в том, что при отключении электричества более чем на 10 минут ибп выключит сераер AD и будет питать только микротик. Акб хватит часов на 20 а с серверами на 2,5 На конкурсах стоит ноут который от акб проработает часов 7 Почему бы не использовать этот ресурс, а не тянуть мощные сервера нагружая ибп
Yakov
если очень хочется геморроя (приключений), то можно развернуть в облаке резервный dc с подключением по vpn
Yakov
будет медленнее но работать
Artem
А причем тут приключения. Совсем адекватный подход. Вырубил ибп контроллер ад ну и переключить днс на внешку чтоб у пользователей ноутов хотяб инет был И в удаленных офисах тож чтоб хотяб инет был без ad в головном
Yakov
если нужен "хотябы инет", то просто два dns сервера в настройках клиента
Artem
если нужен "хотябы инет", то просто два dns сервера в настройках клиента
Попробуйте у себя так и покидайте пинги на локальные ресурсы много раз подряд. 50/50 сервер не будет найден
Yakov
у меня так и есть собственно)
Artem
Странно, я все таки гдето читал что будет нестабильно потому как запросы распределяются равномерно. А тут говорят что кто первый ответит
Yakov
так читал или пробовал?)
Artem
так читал или пробовал?)
В офисе у меня с двумя днс один адрес это ип сервера ad а второй 8.8.8.8 через раз резолвил локальные ресурсы. Поэтому пришлось только ad указать.
Artem
Мож тогда указать микротику днс и вместо 8.8.8.8 указать микротик
Artem
ip firewall nat add chain=dstnat protocol=udp dst-port=53 action=redirect Но куда он редиректит? На свои днс которые в настройках днс указаны?
Anonymous
Да заворачивает все днс запросы на себя, на свой днс резолвер.
R_A
а там можно статиком блочить ненужное ;)
Bomberman
У меня у клиентов в домене AD основным DNS прописан микротик. И, если клиент посылает запрос на доменное имя, микротик редиректит на КД. То есть, даже если пропадёт КД, интернет остаётся
Anonymous
Интересно когда в микротик в своем резолвер реализует , хотя бы просмотр какой из днс серверов текущий момент использует?
Artem
Нет, просто правила NAT
Если возможно поподробнее
Bomberman
Сейчас
Vitaliy
А причем тут приключения. Совсем адекватный подход. Вырубил ибп контроллер ад ну и переключить днс на внешку чтоб у пользователей ноутов хотяб инет был И в удаленных офисах тож чтоб хотяб инет был без ad в головном
Сделайте резервный контроллер на слабеньком atom'е типа J1900 и он будет жить от от аккумуляторов 20 часов. Там потребление мизер. Второй вариант уже озвучивали - выдавать всем dns тика, тик запросы через nat скидывает на dc. Если dc недоступен, то по скрипту отключает nat и сам обслуживает запросы. Как только dc оживёт - тик вернёт nat на dc.
Василий
Правильный ответ уже прозвучал: при отсутствии КД всё гасить и сидеть спокойно, ждать электричества. То, что сейчас ищет ув. @Bansardo это такие костыли, что лучше сразу выкинуть из головы (бад дезигн). Если есть желание улучшить ситуацию - делать второй КД и увеличивать ёмкость батарей.
Vitaliy
А не проще нетвотчем активировать правило редирект как написал Александр Не хочется делать железку ради железки У меня итак 2 контроллера. Основной и резервный с перехватом в сокчае отказа
Это и будет скриптами ;) Единственное "но" - если DC уже пингуется, но ещё не отвечает по dns то будут сложности, с этим надо либо смиряться, либо давать время на загрузку, либо хитрить с проверкой DNS на DC. Но резервный DC на UPS это более правильное решение. При падении основного винда сама будет работать с резервным и у вас не будет головной боли с переключениями.
Artem
Нашел на просторах интернета /log warning "server x.x.x.x fail…" :local time [/sys clock get time] :local checkip [/ping y.y.y.y count=5] :if (checkip = 0) do={ /log error «ISP1 IS DOWN» /ip route set [find comment="main"] disabled=yes /ip route set [find comment="reserve"] disabled=no :delay 1 /tool fetch url="http://sms.ru/sms/send?api_id=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX&to=79*********&text=ISP1_IS_DOWN_$time" keep-result=no }
Artem
Можно так в нетвотче активировать обратно на ад плсле 20 пинга к примеру
Василий
А если отключили на 5-6 часов, а в этот день конкурсы на лямов этак 15? Сидим пропускаем? Не несите чушь
Если такие обороты, то пригласите компетентного айтишника на консультацию, чтоб он внушил руководству, что есть узкие места вот тут и вот тут, и их надо расшить (сделать что я писал выше). А то по Вашим предыдущим словам выходит, что у Вас единственный КД. Если так, то это ваще ужос.
Artem
Если такие обороты, то пригласите компетентного айтишника на консультацию, чтоб он внушил руководству, что есть узкие места вот тут и вот тут, и их надо расшить (сделать что я писал выше). А то по Вашим предыдущим словам выходит, что у Вас единственный КД. Если так, то это ваще ужос.
Их два и оба на довольно энергопотребляющем железе. Один основной второй резерв для перехвата в случае чего. И как компетентный айтишник я их гашу через сетевой. Нинрфейс утилитой ибп и при появлении напряжения ребут ибп, для ребута серверов. Както расточительно держать два hp dl380 gen10 на батарейках Компетентного айтишника))) ну да. Спасибо
Vitaliy
А если отключили на 5-6 часов, а в этот день конкурсы на лямов этак 15? Сидим пропускаем? Не несите чушь
Конкурсы на 15 лямов? Ставим поблизости генератор и не парим мозг. Надо 10кВт - возьмите на 10кВт, надо 500кВт, берите на 500кВт. Ибо вдруг "конкурсы", а аккумов ноутов не хватило? Что будете делать, чушь нести на тему "ой, ну сломалось и ладно"? ;))
Anonymous
Забейте.
Василий
Бьём уже. Но нежно, и с полным уважением к собеседнику 😊
Artem
Конкурсы на 15 лямов? Ставим поблизости генератор и не парим мозг. Надо 10кВт - возьмите на 10кВт, надо 500кВт, берите на 500кВт. Ибо вдруг "конкурсы", а аккумов ноутов не хватило? Что будете делать, чушь нести на тему "ой, ну сломалось и ладно"? ;))
Неопытны вы в этом. Длительность конкурсов как правило рабочий день. Система на это расчитывается Генератор? Как обученный специалист GE Heavy industries которые делают ибп для тяжелого оборудования (я занимаюсь им в медицине-кт мрт ангио пппараты) генератор это не выход по многим причинам. Одна тз них размещение, вторая метод перехода на генератор тз-за возбуждения в нем. Были бы у вас основы знаний в физике, не несли бы очередную чушь
Artem
Бьём уже. Но нежно, и с полным уважением к собеседнику 😊
Чтобы меня бить, нужно хотябы быть на уровне со мной. Очередная чушь
Bomberman
Если возможно поподробнее
/ip firewall layer7-protocol add name=megimc.loc regexp=megimc.loc add name=mcmegi.loc regexp=mcmegi.loc /ip firewall mangle add action=mark-connection chain=prerouting dst-address=192.168.153.1 \ dst-port=53 layer7-protocol=megimc.loc new-connection-mark=megimc.loc-fwd \ protocol=tcp add action=mark-connection chain=prerouting dst-address=192.168.153.1 \ dst-port=53 layer7-protocol=megimc.loc new-connection-mark=megimc.loc-fwd \ protocol=udp add action=mark-connection chain=prerouting dst-address=192.168.153.1 \ dst-port=53 layer7-protocol=mcmegi.loc new-connection-mark=mcmegi.loc-fwd \ protocol=tcp add action=mark-connection chain=prerouting dst-address=192.168.153.1 \ dst-port=53 layer7-protocol=mcmegi.loc new-connection-mark=mcmegi.loc-fwd \ protocol=udp /ip firewall nat add action=dst-nat chain=dstnat connection-mark=megimc.loc-fwd to-addresses=\ 192.168.112.2 add action=masquerade chain=srcnat connection-mark=megimc.loc-fwd add action=dst-nat chain=dstnat connection-mark=mcmegi.loc-fwd to-addresses=\ 192.168.112.7
Bomberman
Artem
Там для 2ух доменов
Да, я понял, через метку соединения ) сначала попробую предложение Александра, и Ваше посмотрю.
Vitaliy
Неопытны вы в этом. Длительность конкурсов как правило рабочий день. Система на это расчитывается Генератор? Как обученный специалист GE Heavy industries которые делают ибп для тяжелого оборудования (я занимаюсь им в медицине-кт мрт ангио пппараты) генератор это не выход по многим причинам. Одна тз них размещение, вторая метод перехода на генератор тз-за возбуждения в нем. Были бы у вас основы знаний в физике, не несли бы очередную чушь
Да, не опытный. Я не электрик ни разу. Но на работе рядом с зданием стоит 4 генератора, которые могут неограниченное время питать небольшой датацентр (несколько тысяч серверов) вместе с системой кондиционирования, где-то в подвалах живут ИБП и аккумуляторы. Раз в месяц эти генераторы включают для тестирования, поэтому мы все хорошо знаем "что это за странная хрень тут стоит". Без понятия как они это сделали, но сделали и это работает.
Cumberbatch
Так. Заканчиваем офтоп
Anton
Anton
Здравствуйте! Есть такая схема. Можно как-нибудь трафик с WLAN пустить через FW, чтобы он не уходил сразу в WAN?
Anton
Есть микротик. Его нужно "разделить" на ethernet-маршрутизатор и AP. Так можно?