Alexey
я даже не вижу смысла комментировать
аналогично, ваше дмз не вижу смысла комментировать, если вы в днс микрота адрес пропишите хоста - никакого хайрпина не понадобится.
Кочевник
заббикс.
Заббикс. Поддерживаю. Крутая тема
Alexey
Господа вопрос может и наивный но задам. Hairpin nat это дыра или норм?
просто на микроте в днс создайте запись ссылающуюся на локальный адрес, и не мучайтесь. там вам именно так и советуют... но зачем то еще при этом - перенести в другую сеть сам сервер. Нахера - не совсем понятно.
Геннадий
давайте учить человека костылить, и потом его будет интерпрайз переучивать
Геннадий
сразу сделал дмз и голова не болит
Alexey
днс прописать статик на микроте это костылить?
Alexey
и при дмз как вы советуете - днс трогать не понадобится?
Alexey
и при дмз как вы советуете - днс трогать не понадобится?
вообще то не понадобится, но вы нахрена то все равно советуете )
Кочевник
Вообще что касается харпин нат. Задача унификации ярлыков ремотапа. У меня 200 сотрудников вне домена. В лесах, полях и т. Д. И они постояно перемещаются между офисами по стране и и. Д. Один ярлык доступа вот про что говорю
Кочевник
Ханипот при этомтож работает. Я с точки зрения безопасности, вопрос задал
Alexey
Вообще что касается харпин нат. Задача унификации ярлыков ремотапа. У меня 200 сотрудников вне домена. В лесах, полях и т. Д. И они постояно перемещаются между офисами по стране и и. Д. Один ярлык доступа вот про что говорю
просто достаточно вынести в отдельную сеть сервер на который проброс порта делается. ничего больше не надо менять. все будет работать в любом месте.
Alexey
Ханипот при этомтож работает. Я с точки зрения безопасности, вопрос задал
хайрпин - это из своей сети. безопасность там никак адрес клиента теряете - это хреново - так что не никак, скорее в минус.... )
Alexey
ручной скрипт пинга и алерта в телегу на питоне
как вы любите питоны... а на баше без лишних сущностей? или на поше ....
Alexey
но коль уж канал про микрот .... тулз нетвач - и скрипты на падение и подъем, можно в телегу можно на почту ... )
Anton
баш для олдфагов)
Alexey
баш для олдфагов)
а питон тогда для кого? ) ок возьмите пош. все лучше чем везде совать змеюку.
Alexey
Баш лучше вроде. Я конечно не спец, но...
На вкус и цвет все фломастеры разные, да. я своё костылю вообще на c#, благо уже пару лет запускается и на никсах и на винде одинаково ....
Innokentiy
с костылями, конечно
Innokentiy
и отработка отказа не моментальная
Alexey
с костылями, конечно
отключить одного провайдера шнурок, включить второго?:)
Nikolai
скрипты в случае active/backup
Innokentiy
если нет ни ната, на бгп, то слааком придется раздавать обе сетки
Innokentiy
и в случае отказа одной нужно будет быстро прекратит ее анонсы, сделав полученные адреса инвалидами
Innokentiy
плюс будет веселуха с тем, чтобы заставить клиентов выбирать правильный сорсадрес, когда их два или больше из разных префиксов
Alexey
а сурс верный как заставить ваыбирать? я не имею идей )
Innokentiy
https://datatracker.ietf.org/doc/html/rfc6724
Alexey
с натом еще можно жить .... но желательно таки не нат а нетмап чтобы там был ... а вот без него мультиван хз .... конечно как то оно наверное работать будет .. но как именно ... черт его знает ...
Innokentiy
нет, нат НЕ желательно
Innokentiy
стейтфул, стейтлесс - неважно
Alexey
https://datatracker.ietf.org/doc/html/rfc6724
и как это поможет клиенту который понятия не имеет о том через кого реально пойдет трафик, выбрать сурс адрес?
Роман
ручной скрипт пинга и алерта в телегу на питоне
Это как вариант, но хотелось бы и при падении роутера получать уведомление из вне. А dude почему не поддерживаете? Понимаю zabbix это монстр, но для небольших задач может есть более простое и элегантное решение?
Alexey
нет, нат НЕ желательно
автономка - решает все вопросы с мультиваном.
Innokentiy
и как это поможет клиенту который понятия не имеет о том через кого реально пойдет трафик, выбрать сурс адрес?
в общем случае никак. в частном можно раскатать такие политики централизованно
Innokentiy
This specification optionally allows for the possibility of administrative configuration of policy (e.g., via manual configuration or a DHCP option such as that proposed in [ADDR-SEL-OPT]) that can override the default behavior of the algorithms.
Innokentiy
в венде можно политикой раздать
Innokentiy
но, как это часто бывает в в6, универсально работающего решения нет
Innokentiy
и хрен бы с ним, в общем. можно просто смириться, что часть трафа будет ходить не в тот аплинк, в который хотелось бы
Alexey
в общем случае никак. в частном можно раскатать такие политики централизованно
там речь вообще про домохозяек на сколько я помню вьетнамских .....
Alexey
и хрен бы с ним, в общем. можно просто смириться, что часть трафа будет ходить не в тот аплинк, в который хотелось бы
Там вообще часть трафа не будет ходить если честно ... кмк .... ну или придется с таблицами заморачиваться.... а в шестерке в в6 таблиц нет ....
Alexey
роут рулей тоже нет ... за то бгп есть )
Innokentiy
просто заставить траф ходить через нужный аплинк не выйдет
Innokentiy
будет бардак и коррупция, каналы будут выбираться условно-рандомно
Alexey
будет бардак и коррупция, каналы будут выбираться условно-рандомно
да как? если там дефолт будет в первый канал как оно будет через два ходить?
Alexey
про микрот речь. если про циску говорить там есть и врф и роут тейблы для в6 тоже на сколько я помню.
Роман
ну так для небольших именно что, скрипт на любом вдс, или если там CHR то тулс нетвач.... куда уж проще )
А подключение из chr к устройствам через VPN? Или разрешение icmp для address list?
Alexey
А подключение из chr к устройствам через VPN? Или разрешение icmp для address list?
белому адресу можно разрешить пинговать всё что он мониторить должен. проблемы особой в этом нет... )
Innokentiy
Alexey
что такое «дефолт в первый канал», не пони?
Ну вот подключили вы провайдера одного, получили в6 и прописали дефолт от него. Подключили второго .... и тоже прописали дефолт .... но он не активен будет как и в в4.....
Alexey
а никаких роутинг марк там нет чтобы его активным сделать ...
Alexey
сейчас еще посмотрю можно ли в мангле прописать шлюз в принудиловку.
Innokentiy
если вы имеете в виду, что в рос пока нужные рули не завезли - окей, принято
Alexey
если вы имеете в виду, что в рос пока нужные рули не завезли - окей, принято
ну и опять же, допустим в семерке получится это сделать. как клиент узнает что там упал допустим провайдер?
Innokentiy
роутер должен перестать анонсировать prefix information
Innokentiy
соответственно, пока он их анонсирует, таймеры в них должны быть выкручены на минимум
Innokentiy
естественно, речь про valid lifetime и preferred lifetime
Innokentiy
они указываются в секундах, но, кажется, я видел в рфц рекомендацию не указывать их меньше 10 секунд
Alexey
так этот путь можно применить и в 6ке. просто нетватч опять же и снимать адрес или вешать (дизейбл енейбл) на интерфейсах
Alexey
но речь то шла об анонсе двух префиксов одновременно )
Alexey
резервирование (ака файловер) - можно сделать достаточно просто. а вот мультиван в классическом его понимании при обоих ванах активных именно - геморой )
Кочевник
А рос7 скоро? А то обещают плюхи
Кочевник
В стэйбл канеш
DAV
А рос7 скоро? А то обещают плюхи
Почти за 10 лет дошли до RC1 ещё годик другой и можно в стейбл
Alexey
нагиос в облаке оракл и уведомления в телегу при пропаже пинга на ваны
да в принципе хоть что в облаке и уведомления хоть куда )
Innokentiy
Innokentiy
один упал - соответствующий префикс на роутере перестает антнситься