пятница, 6 июля 2012 г.

Закрываем трафик по url на микротике

На микротике можно простым способом закрыть некоторые сайты, используя фаервол и при этом не используя Web Proxy. Для этого достаточно простого правила на фаерволе с action=drop.
Пример правила:
ip firewall filter add chain=forward action=drop protocol=tcp src-address=192.168.0.0/24  dst-address-list="" in-interface=!ether1 dst-port=80 content=odnoklassniki.ru

ps не забудьте чтобы правила drop были первыми в списке правил, до правил allow.

воскресенье, 20 мая 2012 г.

Пять серверных которые мне понравились

Вот решил поглядеть фотки серверных и выложить те что мне понравились.
 1.
Картинка 9 из 204490

















Довольно классно тут, не нужен планетарий. Зашел в серверную тишь да благодать и радует глаз)

2.

Картинка 31 из 205532
 Ну тут все прагматично, вообще сначала не был уверен что это именно серверная, а не просто стенд. Уж слишком все вылизано)
3.
Картинка 64 из 205532
А здесь не хватает такого бежевого дивана из кожи.
4.
Картинка 65 из 205532
Уже ближе к жизни. Серверная ТЕМП-банка. 
5.
Картинка 47 из 205534
Сказочная картинка) Вспоминаются фантастические фильмы   80-90х годов.
 Прямо центр управления "Звездой смерти"))
Далее видимо будут фото тех серверных от которых меня выворачивает)

Админская статистика

Увидел тут прослезился, а потом улыбнулся. Ведь нет на свете более категоричной профессии со всеми ее минусами, за которыми плюсы выглядывают только там где ценят.
В общем смотрите и рыдайте комрады:

Админская статистика
98% пользователей не учились на пользователей (не проходили ни ECDL, ни каких-либо других юзерских курсов).

80% пользователей называют системный блок процессором.

90% пользователей покупают ноутбуки дороже 30 тысяч лишь для сёрфинга.

90% пользователей покупают десктопы дороже 40 тысяч лишь для игр.

90% пользователей используют Excel и прочие табличные редакторы не по назначению (делают в Excel то, что нужно делать в Word).

80% пользователей называют браузер интернетом.

95% пользователей не умеют пользоваться файлообменниками.

90% пользователей не используют хелпдеск или почту, предпочитая звонить напрямую по телефону.

70% пользователей не говорят «спасибо» после того, как ты выполнил их заявку.

95% пользователей говорят «спасибо» уборщице после того, как она убралась у них в кабинете.

90% пользователей считают, что за их действиями на ПК постоянно наблюдает админ.

95% пользователей считают, что доступ на социалки закрыл админ исключительно по своей инициативе и вредности.

99% пользователей не понимают, чем занимается админ.

85% работы, выполняемой админом, не является админской.

70% админов не учились на админов (MSCA, CCNA, LPIC).

10% эникейщиков в будущем становятся админами.

90% линуксоидов считают, что *nix — лучшая ОС.

90% виндусятников считают, что не существует лучшей ОС, а каждая хороша по-своему.

30% виндусятников становятся линуксоидами.

3% линуксоидов становятся виндусятниками.

90% начальников IT-отделов разбираются в IT меньше, чем админ.

90% админов курят.

80% админов употребляют алкоголь.

90% админов к 30 годам имеют свой автомобиль, квартиру, семью и кота.

80% понедельников у админов проблемные.

80%, что в пятницу за полчаса до конца рабочего дня пользователи вспомнят о своих проблемах.

90%, что за день до отпуска пользователи и начальство вспомнят об очень серьёзных проблемах и задачах.

90% пользователей забывают, как работать за ПК после отпуска (не говоря уже о паролях).

70% проблем у админа появляются благодаря электрикам.

20% проблем у админа появляются благодаря уборщицам.

10% проблем у админа появляются благодаря кривым рукам.

среда, 16 мая 2012 г.

Сброс пароля root в MySQL и сброс пароля Admin в mediawiki

Сброс пароля у root в MySQL под nix

    Останавливаем сервер
    Запускаем его в режиме без проверки привилегий
    Заходим рутом не указывая пароль
    Меняем пароль root
    Выходим
    Перезапускаем сервер

# /etc/init.d/mysqld stop
# mysqld_safe --skip-grant-tables &
# mysql -u root mysql
mysql> update user set Password=PASSWORD('новый_пароль') where User='root';
mysql> quit
# /etc/init.d/mysqld restart

Затем смотрим список баз:
 1. Заходим в консоль mysql

# mysql -u root -p

>mysql show databases;

Находим имя нужной базы.

  1.Заходим в базу

 2.Выполняем SQL-запрос 

# mysql -u root -p <имя базы>

>mysql UPDATE user SET user_password = MD5( CONCAT( user_id, '-', MD5( 'NEWPASS' ) ) )

 WHERE user_id =1;

 

пятница, 27 апреля 2012 г.

Небольшая пометка по firewall на микротике

 Допустим, у нас есть две сети подключенные через маршрутизатор mikrotik.
Для простоты возьмем три микротика, два из которых будут выступать просто в роли хоста.
На первом имеем ip-адрес 192.168.10.2/24, на втором 192.168.11.2/24, на третьем адреса 192.168.10.1/24 и 192.168.11.1/24. На двух микротиках соответственно прописаны маршруты друг до друга через третий роутер.
Как добавлять адреса, есть в предыдущих топиках.
Теперь задача, необходимо чтобы сеть 192.168.11.0 была доступна из сети 192.168.10.0, но сеть 192.168.10.0 НЕ доступна из сети 192.168.11.0.
Другими словами, нужно чтобы хосты первой сети могли обращаться к сервисам сети два, но не наоборот.
Для этого нужно всего одно правило на firewall, которое будет отбрасывать все пакеты идущие из сети 192.168.11.0 в сеть 192.168.10.0, если подключение инициировано сетью 192.168.11.0

Заходим на winbox, IP->Firewall->Filter Rules и добавляем новое правило
Src.Address-это адрес отправителя пакета, в данном случае вся сеть
Dst.Adress-это адрес назначения.
Connection-State как раз указывает на то что все пакеты приходящие из сети 192.168.11.0 созданным оттуда подключением будут "ловиться" этим правилом. На вкладке Action выбираем drop, это то что необходимо делать с пакетами подходящим к заданным правилам фильтрации.
 

Теперь мы сможем свободно обращаться к хостам сети 192.168.11.0 с хостов сети 192.168.10.0, но не наоборот.
Также можно расширить правило параметрами. Например, не пропускать только некоторые протоколы, например ICMP.
Или например у нас есть в DMZ сервер который смотрит наружу в интернет и имеет "белый" адрес. На него могут заходить какие-то пользователи. При этом нужно управлять этим сервером изнутри. Тут как раз и поможет такое правило. Доступ к внутренней сети с этого сервера будет закрыт, когда наоборот изнутри можно свободно обращаться к этому серверу.

пятница, 30 марта 2012 г.

Простая балансировка между двумя провайдерами

Простая балансировка между двумя провайдерами
Допустим есть два провайдера, оба канала приходят в один микротик.
Необходимо сделать балансировку нагрузки на оба канала.
Ширина канала установленная провайдерами может отличаться,
поэтому может иметь смысл делить нагрузку в зависимости от скорости.
первый случай. У нас есть три физических интерфейса в два из которых заходит провайдер, один смотрит во внутреннюю сеть.
Провайдер 1 (пров1) дает нам динамический IP-адрес, пров2 дает статический.

[admin@MikroTik] > /interface print
Flags: D - dynamic, X - disabled, R - running, S - slave
# NAME TYPE MTU
0 R prov1 ether 1500
1 R prov2 ether 1500
2 R local ether 1500

Настроим получение динамического адреса:

[admin@MikroTik] > ip dhcp-client add interface=prov1

[admin@MikroTik] > ip dhcp-client enable
numbers: 0


[admin@MikroTik] > ip dhcp-client print
Flags: X - disabled, I - invalid
# INTERFACE USE ADD STATUS ADDRESS
0 prov1 yes yes bound 192.168.136.136/24

Адрес от второго провайдера вводим вручную:

[admin@MikroTik] > ip address add address=10.10.100.10/16 interface=prov2

И внутренний адрес:

[admin@MikroTik] > ip address add address=192.168.0.1/24 interface=local

Теперь настроим маршрутизацию.
Удалим все старые маршруты по умолчанию
[admin@MikroTik] > ip route print
Flags: X - disabled, A - active, D - dynamic,
C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme,
B - blackhole, U - unreachable, P - prohibit
# DST-ADDRESS PREF-SRC GATEWAY DISTANCE
0 ADC 10.10.0.0/16 10.10.100.10 prov2 0
1 ADC 192.168.0.0/24 192.168.0.1 local 0
2 ADC 192.168.136.0/24 192.168.136.136 prov1 0

У нас их и нет, т.к. в настройках DHCP клиента мы не поставили чек Add Default Route
Т.к в данном случае на все-равно какие пакеты куда идут, главное чтобы уходили) Просто добавим несколько gateway для маршрута по умолчанию

[admin@MikroTik] > ip route add dst-address=0.0.0.0/0 gateway=192.168.136.254,10.10.0.254

[admin@MikroTik] > ip route print
Flags: X - disabled, A - active, D - dynamic,
C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme,
B - blackhole, U - unreachable, P - prohibit
# DST-ADDRESS PREF-SRC GATEWAY DISTANCE
0 A S 0.0.0.0/0 192.168.136.254... 1
10.10.0.254 rea...
1 ADC 10.10.0.0/16 10.10.100.10 prov2 0
2 ADC 192.168.0.0/24 192.168.0.1 local 0
3 ADC 192.168.136.0/24 192.168.136.136 prov1 0

Так это выглядит в winbox



Пакеты будут идти как на первый так и на второй шлюз.
Например может быть так что первый провайдер предоставляет больший канал, поэтому большую часть трафика нужно посылать через него.
Поэтому маршрут по умолчанию будет другого вида:
[admin@MikroTik] > ip route add dst-address=0.0.0.0/0 gateway=192.168.136.254, 192.168.136.254, 10.10.0.254

Из трех пакетов два пойдут на 192.168.136.254, можно так поделить соотношение и 80\20 и 60\40.

Второй случай, у вас есть внутренние ресурсы, которые доступны извне. Я об этом писал уже здесь.
Понятно что обращение к ним будет скорее всего через второго провайдера который дал статический адрес.
Настраивается это также как и в том самом посте.
Сначала сделаем проброс портов, пусть у нас будет почтовый сервер SMTP с адресом 192.168.0.10

[admin@MikroTik] > ip firewall nat add chain=dstnat dst-address=10.10.100.10 protocol=tcp dst-port=25 action
=dst-nat to-addresses=192.168.0.10 to-ports=25


Теперь настроим mangle, чтобы пакеты маркировались
Маркировка пакетов идущих с почтового сервера

[admin@MikroTik] > ip firewall mangle add chain=prerouting src-address=192.168.0.10 protocol=tcp src-port=25 action=mark-routing new-routing-mark=inprov2

Вносим изменения в таблицу маршрутизации, чтобы все промаркированные пакеты шли через провайдера 2

[admin@MikroTik] > ip route add gateway=10.10.0.254 routing-mark=inprov2

В случае с почтовым сервером это почти обязательно делать, т.к. на той стороне почтовик может зарезать все пакеты, подумав "отправил по одному адресу, а валятся совсем с другого".