-Поиск по дневнику

Поиск сообщений в lj_ru_root

 -Подписка по e-mail

 

 -Постоянные читатели

 -Статистика

Статистика LiveInternet.ru: показано количество хитов и посетителей
Создан: 24.06.2007
Записей:
Комментариев:
Написано: 1




Клуб Сисадминов - LiveJournal.com


Добавить любой RSS - источник (включая журнал LiveJournal) в свою ленту друзей вы можете на странице синдикации.

Исходная информация - http://community.livejournal.com/ru_root/.
Данный дневник сформирован из открытого RSS-источника по адресу http://ru-root.livejournal.com/data/rss/, и дополняется в соответствии с дополнением данного источника. Он может не соответствовать содержимому оригинальной страницы. Трансляция создана автоматически по запросу читателей этой RSS ленты.
По всем вопросам о работе данного сервиса обращаться со страницы контактной информации.

[Обновить трансляцию]

awk over ssh

Среда, 23 Ноября 2022 г. 10:17 + в цитатник
titaev.ab@linux02:~/check$ grep PRET /etc/os-release | awk -F'\042' '{ print $2 }'
Ubuntu 20.04.4 LTS
titaev.ab@linux02:~/check$ ssh 172.17.0.3 " grep PRET /etc/os-release | awk -F'\042' '{ print $2 }' "
PRETTY_NAME="Ubuntu 20.04.5 LTS"

что забыл?

upd
titaev.ab@linux02:~/check$ ssh 172.17.0.3 " grep PRET /etc/os-release | awk -F'\042' '{ print \$2 }' "
Ubuntu 20.04.5 LTS

https://ru-root.livejournal.com/2939584.html


dhcp-option=249 and ikev2

Понедельник, 07 Ноября 2022 г. 12:26 + в цитатник
Парни, а винда шлет при подключении по ikev2 запросы ответом на которые можно задать статик роутинг через
dhcp-option=249
А то я в затруднении, у кого то вроде даже работает. Но вот тут пишут что только руками поднимать роуты
https://docs.strongswan.org/docs/5.9/howtos/forwarding.html#Split-Tunneling-with-IKEv2

https://ru-root.livejournal.com/2939181.html


Лимит(?) bandwidth на репликацию в Hyper-V - можно ли как-то изменить?

Среда, 05 Октября 2022 г. 18:06 + в цитатник
Алоха, компаньерос! :)

Дано:
- гитлер-в 2019Std (гуёвый) на нескольких хостах
- для VMок включена репликация "на соседа"
- для репликации используется линк 10Gbit/s (прямой, p2p, без свитча)

При первичной репликации - когда передаётся вся виртуалка - счётчики хостов показывают 1,1-1,2Gbit/s в канале репликации.
Притом что Live Migration той же виртуалки между теми же хостами по тому же интерфейсу проходит со скоростью ~7Gbit/s (на хостах дисковые группы резкие, как понос, в сустейнед-режиме пишут 600-700MB/s и не кашляют.

Крутил-вертел настройки карт 10G - врубал джамбо-фреймы (классика!), вырубал по советам разных мануалов и форумов все фичи на картах (от оффлоадов чексумм до VMQ и Receive Segment Coalescing) - пофиг! гигабит и всё тут.

Думал, какое-то глобальное "имманентное" свойство самого механизма репликации... пока не запустил сразу 6 первичных репликаций - и получил загрузку линка где-то в гигабит 5-5,5.
То есть не наблюдается как такового ограничения самого механизма репликации на гипервизоре, а вот как насчёт ограничения на скорость реплицирования одной реплики?

Перерыл пол-инета, перелопатил гору манов - глухо. MS как всегда мутно и расплывчиво ходит кругами вокруг да около, на форумах и в статьях коллег упоминаются лишь ограничения "сверху" (шейпинг-троттлинг), в основном на миграцию или иногда глухо упоминают и репликацию тоже.
Оперируют командлетами PS про политики (NetQoSPolicy) или SMBBandwidthLimit - но у меня по дефолту не выставлены ни те, ни другие restrictions. :(

Не хочется думать, что MS это захардкодила где-то глубоко под капотом.
Понятно, что про нас, сирых админов, порадели тамошние спецы - чтоб реплика и/или миграция не "задушили" напрочь "клиентский" или "управляющий" линки.
Но коль я могу выделяю под это дело отдельные провода, то хотелось бы уметь убирать такие ограничения, раз уж в этом месте "выстрел в ногу" самому себе не грозит.

Идеи, куда копать, будут, коллеги?

С уважением.

*** crosspost to ru_sysadmins ***

https://ru-root.livejournal.com/2939022.html


Метки:  

спорадический flush iptables

Вторник, 04 Октября 2022 г. 15:05 + в цитатник
дано
ubuntu 20.04
openvpn + скрипты
client-connect /etc/openvpn/up.sh
client-disconnect /etc/openvpn/down.sh

up.sh формирует именной ipset со списком ip куда может ходить данный логин и делает две записи вида

${IPTABLES} -I FORWARD -s ${ifconfig_pool_remote_ip} -m set --match-set ${common_name} dst -j ACCEPT
${IPTABLES} -I FORWARD -s ${ifconfig_pool_remote_ip} -j LOG --log-prefix "OVPN:${common_name}:" --log-level 6

down.sh соответсвенно это удаляет

iptables кроме этого содержит примерно 250 строк в FORWARD с перечислением ресурсов доступных безусловно.
после достижения некоего порога подключенных клиентов (чуть более 400) происходит флуш iptables и он становится девственно чист
root@openvpn:~# iptables -L -n -v
Chain INPUT (policy ACCEPT 1251 packets, 188K bytes)
pkts bytes target prot opt in out source destination
Chain FORWARD (policy DROP 1191 packets, 104K bytes)
pkts bytes target prot opt in out source destination
Chain OUTPUT (policy ACCEPT 46 packets, 4618 bytes)
pkts bytes target prot opt in out source destination
root@openvpn:~#
ipset при этом не сбрасываются
никаких записей в логах, сопровождающих данное событие, я не нашел
cpu и mem вагон

было ли у кого-нибудь подобное? Куда стоит копать?

https://ru-root.livejournal.com/2938858.html


Метки:  

календарь, линух, командная строка

Воскресенье, 05 Июня 2022 г. 10:21 + в цитатник
любопытно, а есть что-то такое, чтоб можно было более-менее человекочитаемо задать старт (например 30 мая 2022 года, полдень) и НЕ задавая текущее время получить текст типа "прошло 4 дня и 22 часа"?

ага. часовой пояс текущий. ага, баш-скрипт тоже годится. ага, дни-часы достаточно. конвертировать в месяцы-годы не обязательно. минуты-секунды надо округлить/отрезать/опустить.

https://ru-root.livejournal.com/2938615.html


как заставить заработать DLNA?

Понедельник, 09 Мая 2022 г. 21:26 + в цитатник
1. не смог поставить miniDLNA - скачал и скомпилировал ffmpeg-snapshot.tar.bz2, пытаюсь сделать configure у minidlna-1.3.0 - вылетает с ошибкой:

configure: error: Could not find libavformat - part of ffmpeg (по факту он и другие из этой же библиотеки лежат все в /usr/local/include/)

что это и как бороться? мне нужен самый примитивный DLNA-сервер. просто чтобы в домашнюю сеть раздавал фильмы из одной директории.

2. ладно, вместо него поставил тяжеловесного https://www.universalmediaserver.com/

он отлично работает, но почему-то при запуске выдает

INFO 20:43:26.998 [pool-4-thread-1] Renderer Windows Media Player found on address: 192.168.1.25

это IP моего нотбука, где виндовс7. сканирую его:

Nmap scan report for 192.168.1.25
Host is up (0.00039s latency).
Not shown: 991 filtered ports
PORT STATE SERVICE
135/tcp open msrpc
139/tcp open netbios-ssn
554/tcp open rtsp
2869/tcp open icslap
5357/tcp open wsdapi
9998/tcp open distinct32
9999/tcp open abyss
10243/tcp open unknown
49160/tcp open unknown
MAC Address: 30:F9:ED:E8:E2:D8 (Sony)

вопросы:

2.1. нафига ему знать, что у меня "Renderer Windows Media Player" стоит на нотбуке?
2.2. зачем он ему может понадобиться?
2.3. как он может (исходя из показанных открытых портов) его использовать?
2.4. и может ли?
2.5. зачем вообще винда афиширует подобные сервисы в локальную сеть? разве все эти кодеки - это не дело каждого индивидуального компьютера?

PS. тагов ни "DLNA" ни "video" не нашел.

https://ru-root.livejournal.com/2938335.html


Метки:  

apache proxy приоритет

Суббота, 23 Апреля 2022 г. 14:38 + в цитатник
Парни, есть два условных конфига в контексте одного вирт.хоста

http://127.0.0.1">
Require user test
order deny,allow
deny from all
ProxyPass "/testhead" "http://127.0.0.1"
ProxyPass "/63" "http://172.17.2.63"
ProxyPass "/44" "http://172.17.2.44"


тем не менее
[root@test ~]# curl -u test:test -X POST -k https://172.17.2.1/testhead

[root@test ~]# curl -u test:test -X PUT -k https://172.17.2.1/testhead


хотя если исходить из доки
https://httpd.apache.org/docs/current/sections.html#merging
то директива без регекса должна иметь более высокий приоритет.

https://ru-root.livejournal.com/2938069.html


Метки:  

видеокарта

Среда, 16 Марта 2022 г. 23:37 + в цитатник
есть старый комп, дебиан. коре2дуо, мать что-то типа P5ld-x/gbl. видео - что-то типа geforce 8500 gt. предкам для ютуба хватало с запасом.

в какой-то момент понадобилось там обновить линух с 32бит до 64 бит (захотели факторио с атомным реактором) и развездлись бездны ада: эта карта не поддерживается новыми драйверами нвидии, а старые драйвера требуют старое ядро, старое либси и далее по зависимостям.
ноувеау вместо раб.стола там почему-то выдает серый экран, итого надо ядро-либси и всё прочее искать древнее. или заменять видеокарту. старой видеокарты по скорости хватает с запасом, так что я немного негодую.

собственно вопрос, где и примерно почем в спб можно купить (пассивную) видеокарту от амд или соответствующую свежим драйверам от нвидии подешевле? напомню, что 8500gt хватало, поблема только в мудачизме вендора.

амд предпочтительнее.

https://ru-root.livejournal.com/2937662.html


sonarqube and Dependency-Check

Среда, 05 Января 2022 г. 16:38 + в цитатник
гайзы, а кто-нибудь скрещивал sonarqube и Dependency-Check? Dependency-Check плагин для грэдла генерит N отчетов. Условно имеем

# cat settings.gradle
rootProject.name = 'back-web-api'
include 'back-web-api-service'
include 'model-mapper'

и результирующие отчеты

./back-web-api-service/build/reports/dependency-check-report.html
./model-mapper/build/reports/dependency-check-report.html
./build/reports/dependency-check-report.html

я полагал последний файл содержит кумулятивный отчет, включающий все что выше. Но это не так. Он пустой. При этом для сонара как я понимаю можно указать только один
sonar.dependencyCheck.htmlReportPath=${WORKSPACE}/dependency-check-report.html

https://ru-root.livejournal.com/2937401.html


nat in 12.3 under hyper-v

Понедельник, 13 Декабря 2021 г. 12:34 + в цитатник
дано
freebsd 12.3, запущенная под hyper-v. До апгрейда с 12.2 все летало. Сейчас трафик из локалки через nat еле ползет, а через squid летает. Это для kernel nat. Если юзать natd то любой траф падает до 8k/s.

то есть
машина в лоаклке тянет
https://mirror.yandex.ru/centos/7/isos/x86_64/CentOS-7-x86_64-NetInstall-2009.iso

через nat
25,6 КБ/с – 256 КБ из 575 МБ, Осталось 6 часо
через squid
1 072 КБ/с – 8,4 МБ из 575 МБ, Осталось 9 мин.

ps. обновление до 13.0 решило проблему

https://ru-root.livejournal.com/2937311.html


Debian, перевёрнутый курсор мыши. Буквально.

Четверг, 02 Декабря 2021 г. 09:29 + в цитатник

Ну, тут словами не описать, лучше, вот, видео:

https://www.youtube.com/watch?v=d9_s9r6jNpA

iio-sensor-proxy я, конечно, удалил, но он отвечает не за это. Он может перевернуть экран по гео-датчику, если его кто-то слушает, но отдельно перевернуть мышь от экрана он не способен. И, насколько я нагуглил, ничто не способно.


https://ru-root.livejournal.com/2936997.html


swanctl and radius

Среда, 01 Декабря 2021 г. 10:08 + в цитатник
Гайзы, вписал по доке на сервере
pools=radius
но при подключении как клиент получаю 255.255.255.254

installing new virtual IP 255.255.255.254
received ESP_TFC_PADDING_NOT_SUPPORTED, not using ESPv3 TFC padding
selected proposal: ESP:AES_CBC_192/HMAC_SHA2_256_128/NO_EXT_SEQ
CHILD_SA test{71846} established with SPIs c1c175f4_i c03b7432_o and TS 255.255.255.254/32 === 172.31.255.2/32

это на стороне сервера сломался радиус (он мне недоступен и под винюками) или в strongswan что-то сломано? Заметили это после апгрейда с fbsd11 на fbsd12 и соответствующего апгрейда strongswan. Кроме того заметил что strongswan установленый через pkg не содержит поддержки radius, а ранее вроде было... И да, auth через radius работает.


ps. отбой. Оказалось по стороны радиуса ip выдаются per user, те нет никакого общего пула. И поскольку для моего тестового юзера ip не был настроен я такое и получал.

https://ru-root.livejournal.com/2936768.html


DST Root CA X3

Вторник, 05 Октября 2021 г. 11:33 + в цитатник
удаленной стороне, выступающей в качестве клиента, не нравится цепочка

Certificate chain
0 s:/CN=mail.fcirkutsk.ru
i:/C=US/O=Let's Encrypt/CN=R3
1 s:/C=US/O=Let's Encrypt/CN=R3
i:/C=US/O=Internet Security Research Group/CN=ISRG Root X1
2 s:/C=US/O=Internet Security Research Group/CN=ISRG Root X1
i:/O=Digital Signature Trust Co./CN=DST Root CA X3

вернее наличие в ней DST Root CA X3

https://docs.certifytheweb.com/docs/kb/kb-202109-letsencrypt/

серт удалил и выпустил по новой (ессно все средствами certbot), но CA X3 в ней остался. Ручная правка проблему решила.
Но это костыль. Как быть?

https://ru-root.livejournal.com/2936326.html


Метки:  

Поиск сообщений в lj_ru_root
Страницы: [48] 47 46 ..
.. 1 Календарь