[Ответить в тред] Ответить в тред

16/08/16 - Запущен Двач Трекер
01/08/16 - Вернули возможность создавать юзердоски
09/07/16 - Новое API для капчи - внимание разработчикам приложений


Новые доски: /obr/ - Offline Battle Rap • /hv/ - Халява в интернете • /2d/ - Аниме/Беседка • /char/ - Сетевые персонажи • Создай свою

[Назад][Обновить тред][Вниз][Каталог] [ Автообновление ] 24 | 3 | 6
Назад Вниз Каталог Обновить

Аноним 22/08/16 Пнд 14:51:43  134597181  
14718667037480.jpg (176Кб, 440x403)
14718667037511.jpg (31Кб, 500x400)
14718667037522.jpg (1673Кб, 3012x2008)
Призываю админов или околоадминов в тред, нужна помощь.
в /s/ ничего не отвечают, поэтому спрашиваю у /б/.

Первый вопрос:
Пытаюсь воткнуться в active directory, и никак не могу понять, как правильно назначить политику на группу.
Я понимаю, что GPO привязывается к OU, и ко всем её подкаталогам, если не отключить наследование.
Также я понимаю, что в параметрах безопасности GPO можно выставить права на группы и пользователей которые её будут применять или исключены из неё.
Тут вопрос в том:
1. как правильно делать это на продуктивных моделях. Ведь ни один бородатый админ не будет создавать десятки OU с десятками групп и политик?
2. Что бы при добавлении пользователя в группу к нему добавлялась политика, достаточно связать GPO с группой, или она также должна быть связана с юзером? То есть политики достаточно находиться в одном OU с группой, а пользователю находиться в другой OU, на которую действие политики не распространяется
Или что бы применить политику к заданному пользователю или группе пользователей, эти пользователи должны быть непосредственно привязаны к OU с политикой


Второй вопрос:
Как реализуют дублирование сетевых устройств, например роутера, или коммутатора
Вот, например у меня есть два маршрутизатора, и для примера, один интернет провайдер, с одним IP-адресом.
Как правильно делается переключение между оборудованием на резервный, при отказе основного
Я предполагаю, что WAN-портам, обоих маршрутизаторов, прописываются один внешний IP адрес, дальше через VLAN осуществляется подключение двух роутеров к оборудованию провайдера. Но как тогда поступать с локальной сетью, насколько я помню внутри одной локальной сети нельзя писать два раза один IP адрес, так как это приведет к конфликту. или нет?
Аноним 22/08/16 Пнд 14:54:26  134597294
1
Аноним 22/08/16 Пнд 14:58:25  134597470
2
Аноним 22/08/16 Пнд 15:00:59  134597577
3
Аноним 22/08/16 Пнд 15:05:08  134597760
4
Аноним 22/08/16 Пнд 15:07:07  134597845
>Я предполагаю, что WAN-портам, обоих маршрутизаторов, прописываются один внешний IP адрес, дальше через VLAN осуществляется подключение двух роутеров к оборудованию провайдера.
Хуйню написал. Настрой, например, пробы IP SLA (у разных вендоров она по разному называется) и при недоступности ресурса заруливай через роут-мапу траффик на резервного ISP.
Аноним 22/08/16 Пнд 15:16:15  134598315
>>134597845
Я про недоступность самой железки, а не сайта. Оборудование ведь резервируется. Просто, например, у меня есть два роутера, один сломался, как заставить резервному роутеру взять на себя роль первого, или так не делается?
Я так полагаю, что на уровне пакетов никак, только скриптом, что бы второй роутер постоянно проверял доступность первого, и при недоступности, например, больше минуты применил скрипт с настройками уровня:
# ifconfig ethO 1.1.1.2 && ifconfig eth1 192.168.0.1 && route add 1.1.1.1

честно говоря не силен, на данный момент, в цисках
Аноним 22/08/16 Пнд 15:22:34  134598649
>>134597181 (OP)
Бамп, где виндусовые админы
Аноним 22/08/16 Пнд 15:25:48  134598848
>>134598315
гугли HSRP, VRRP, GLBP один из них общий а не цисковская проприертарщина.
Аноним 22/08/16 Пнд 15:26:26  134598880
Сажи спермоблядкам.
Аноним 22/08/16 Пнд 15:31:14  134599138
>>134598880
эммм, а на чем ты строить LDAP собрался? Ну только не говори, что на lightLDAP, не поверю
Аноним 22/08/16 Пнд 15:32:54  134599249
14718691746200.jpg (68Кб, 451x604)
>>134598848
>VRRP
От души, брат.

Я теперь надо найти того, кто подскажет про групповые политики
Аноним 22/08/16 Пнд 15:43:55  134599856
>>134598848
Слушай, если ты еще тут, по идее как можно подружить CARP от Ubuntu-server, с той же циской, и заставить их работать как единый маршрутизатор?
Протокол - это набор правил, и рас он един, значит они должны друг друга понимать
Аноним 22/08/16 Пнд 15:47:15  134600051
>>134597181 (OP)
> Ведь ни один бородатый админ не будет создавать десятки OU с десятками групп и политик?
Бородатый, возможно, и не будет, а вот компетентный - запросто. Желательно, вообще, делать на группу связанный политик свою группу, прости за тавтологию. Легче будет разбираться в них через пару лет. Подразделения создаются сообразно инфраструктуре организации, например, каждое подразделение соответствует отделу.
> Или что бы применить политику к заданному пользователю или группе пользователей, эти пользователи должны быть непосредственно привязаны к OU с политикой
Вот так.
> Как правильно делается переключение между оборудованием на резервный, при отказе основного
Руками провод перетыкаешь, лол.
Аноним 22/08/16 Пнд 15:58:51  134600737
>>134599856
Именно, один протокол - одни правила, если все будет настроено верно то будет у тебя логика переключения. Как единый, т.е. одновременно, это уже лоад балансинг, прямо вот лоад балансинг из коробки между никсовым гейтвеем и цисковским ты не сделаешь. Поочередно работать - VRRP. НО есть хитрость, ничего не мешает тебе скинуть на виртуальный общий адрес обычных хостов, а нужные железки закидывать на другой гейтвей принудительно.
Условно у тебя 10.10.10.0/24
10.10.10.1 - циска
10.10.10.2 - бубунта
10.10.10.3 - их общий виртуальный адрес
в DHCP ты говоришь что ваш гейтвей - 10.10.10.3 таким образом фейл овер есть, при должной логике переключения стандбай и актив гейтвея, в то же время никто не мешает тебе, зная какой провайдер сейчас основной, своей машине указать другой гейтвей и качать себе цп с торрентами не загружая общий рабочий канал.
По политикам - вот этот правильно написал>>134600051
у меня в домене овердофига ою, правила политик стараюсь не объединять в одни, если только по логике подходят. Да, много, зато можно всегда во всем разобраться и применить что то хоть точечно, хоть глобально, хоть на любую группу логических объектов.
Алсо бородат.
Аноним 22/08/16 Пнд 16:00:03  134600824
>>134600051
А как реализуется, что при добавлении пользователей в группу, к нему автоматически применяются политики? Только за счет того, что политика изначально никуда не распространяется, кроме как на эту группу?

>делать на группу связанный политик свою группу
Не понял, поясни пожалуйста

>Подразделения создаются сообразно инфраструктуре организации, например, каждое подразделение соответствует отделу.
Это я понимаю, и следовательно на каждое подразделение, или на общую OU надо применять групповые политики?

>Руками провод перетыкаешь, лол.
Пытаюсь прийти к том, что любой процесс требующий больше двух минут нуждается в оптимизации.
Аноним 22/08/16 Пнд 16:06:15  134601230
>>134600824
Политика применяется на объект.
Есть у тебя ОУ с названием "жирные бухгалтерши"
В ней ты создаешь 10 учеток, по учетке на каждую жирную бухгалтершу.
Далее ты придумываешь групповую политику, которая дефолтом заменяет десктоп картинку на еду и не дает менять картинку юзеру. Цепляешь правило на ОУ Жирные бхгалтерши и вуаля.
Потом, если ты и ОУ маркетинг перекинешь полнеющую бабу в ОУ жирных бухгалтерш, то после политика будет применена в соответствии с тем, как быстро они у тебя врубаются и все. Ребутаешь комп ( ну или gpupdate /force) и все. Объекты могут быть компы, группы юзеров, сами юзеры и тд.
Аноним 22/08/16 Пнд 16:07:06  134601279
>>134600737
Ни разу не задумывался, спасибо, а как называется протокол виртуальных адресов?
Аноним 22/08/16 Пнд 16:13:11  134601690
>>134601230
Так, а если есть
OU-отделы
--OU-жирные бухгалтерши
----бух 1
----бух 2
----бух 3
---- (ГРУППА БУХГАЛТЕРИЯ)
--.........

на OU-жирные бухгалтерши добавляю GPO

Если я добавлю юзера из другой OU в (ГРУППАХ БУХГАЛТЕРИЯ), я так понимаю, он не получит политику, если сам не будет находиться в "OU-жирные бухгалтерши"
верно?

Просто мне интересно, так как видел, что при добавлении юзера в группу к нему применяются политики, а без добавления не применяются.
Или это связано с тем, что сама по себе политика делегирована только на группу (ГРУППА БУХГАЛТЕРИЯ), а остальные члены в OU не получают от неё настройки
Аноним 22/08/16 Пнд 16:15:53  134601864
>>134601279
https://en.wikipedia.org/wiki/Category:First-hop_redundancy_protocols
Некоторые циско онли, если у тебя не два циско роутера то тебе не подойдут. VRRP умеет хитро работать через два адреса а не три, т.к. один из адресов и становится виртуальным. Есть другие ньюансы.
Аноним 22/08/16 Пнд 16:22:52  134602375
>>134601690
Для начала по структуре, я отдельно храню группы и юзеров. Т.е.
OU - отделы
-OU - жирные бухгалтерши
-- бухгалтерша N
OU - группы
группа бухгалтерш
группа маркетологов
группа червей-пидоров
Таким образом я могу закидывать правила как на тех, кто в группе именно в группе отдела, так и на всех юзеров отдела, как правило, конечно, состав группы и состав OU с юзерами зеркален но некоторые бенефиты есть.
>Если я добавлю юзера из другой OU в (ГРУППАХ БУХГАЛТЕРИЯ), я так понимаю, он не получит политику, если сам не будет находиться в "OU-жирные бухгалтерши"
верно?
В этом примере, будет, т.к. у тебя группа жирные бухгалтерши находится в одном OU с самими юзерами.
Как раз зависит от, т.е. ты мог бы сделать OU Черви пидоры, при условии отсутствия такого отдела и точечно кидать туда юзеров, при этом в группе они бы оставались хоть бухгалтерши, хоть маркетинг, и к ним применялись бы правила группы. Конечно это дефолтно, способов включить наследование, отключить, раскидывать приоритеты GPO, в зависимости от того что у тебя и как уже.
Аноним 22/08/16 Пнд 17:04:34  134604847
14718746744340.jpg (48Кб, 558x558)
Аноним 22/08/16 Пнд 17:08:58  134605104
>>134602375
А если я создам, опять для примера:

company.local
-OU Users
--user1
--user2
--user3
-OU GROUPS
--GROUP1

В GROUP1 включу User1 и User2, и к OU GROUPS добавлю GPO, то User1 и user2 Смогут получить данную политику или нет, так как они находятся в другом OU?
Аноним 22/08/16 Пнд 17:11:48  134605276
>>134601864
Спасибо, обязательно почитаю на досуге.

Просто есть старенькая Cisco 18xx, и роутер на убунте, хочу попробовать поэкспериментировать и сделать одну заменой второй, при необходимости, при этом без вмешательства.
Аноним 22/08/16 Пнд 18:09:13  134609178
Поясните за AD
Немного щупал его на ws12, есть ли на линуксе какая-нибудь подобная йоба, плюсы\минусы, по хардкору?

[Назад][Обновить тред][Вверх][Каталог] [Реквест разбана] [Подписаться на тред] [ ] 24 | 3 | 6
Назад Вверх Каталог Обновить

Топ тредов
Избранное