Poslední příspěvky

Stran: [1] 2 3 ... 10
1
Odkladiště / Re:Maily odesílané cuzk.cz
« Poslední příspěvek od McFly kdy Dnes v 13:12:44 »
Mají tam nějakého experta na UNIX, napsal bych jemu. :-D

vedoucí odd. administrace UNIX
Ing. Karol Janda
284 041 529
karol.janda@cuzk.gov.cz
3
Sítě / Re:Firewall s whitelistem při často měnící se ip adrese
« Poslední příspěvek od xsouku04 kdy Dnes v 13:03:33 »
No, a co mít prostě záložní VPN server? Když nefunguje server A, použiješ B. Ostatně, jak u těch svých aktualizací firewallu vůbec chceš zjistit, jaké adresy máš povolit? To máte nějaké klikátko, kam si zaměstnanec zadá "dneska mám takovouhle IP"? Nebo povinná instalace dyndns klienta?

Zaměstnanci pracují téměř vždy ze stejného místa - z domu. Ip adresa se může změnit, ale je to třeba jednou za několik let. Když výjimečně pracují od jinud, použijí wireguard. Ale doma wireguard používat nesmí, protože kdyby se ním něco stalo, je třeba se umět hlásit napřímo. Respektive wireguard se používá v tomto případě jen k dosažení neveřejných ip adres.
Veřejnou ip adresu si zjistí např. na ip adrese www.mojeip.cz  a tu nám pošle. On nemá ani svoji vlastní veřejnou, tu sdílí. Ip adresa není jediná ochrana, jsou samozřejmě ještě další hesla, ale proti tomu aby někdo skenoval internet to stačí.

Kdyby se ip adresa měnila častěji,  udělat si dynamicDNS není problém. Horší je nepodpora nftables dns.

Teď to řeším tak, že na každém serveru mám includovaný soubor s definicemi priměnných pro nftables.

Např.
 define Petr_doma     = 85.93.12.29

A pak se v hlavním skriptu mohu odvolávat opakovaně na  jména a ne nic neříkající se měnící se ip adresy, které by se pak musely měnit na více místech.  Definovat proměnné pomocí domén by se někdy hodilo, ale hold to nejde.

A pak stačí aktualizovat jen ten soubor s definicemi, který dokonce může sdílet i více virtuálů a reloadnout všechny firewaly.
4
Hardware / Fotorámeček na Vánoce
« Poslední příspěvek od vaseeek kdy Dnes v 12:42:40 »
Ahoj,
hledám na Vánoce nějaký digitální fotorámeček. Máte nějaké zkušenosti? Tipy jsou vítány.
Chtěl bych pro prarodiče nějaký fotorámeček, abych mohl snadno posílat fotky, co jim tam zobrazí.
Požadavky:
- jednoduché pro uživatele (strčit do zásuvky)
- snadné sdílení fotek na dálku
Prosím poraďte
5
Hardware / Re:Oplatí sa repasovaný notebook?
« Poslední příspěvek od Rovano _ kdy Dnes v 12:31:04 »
Marek Staněk
Já Ti věřím. Kdysi jsem tam musel jít taky a když jsem vyšel ven, měl jsem zážitek, na který budu pamatovat celý život.
6
Odkladiště / Re:Maily odesílané cuzk.cz
« Poslední příspěvek od dr_ak kdy Dnes v 12:09:00 »
Hele, já jsem kliknul na ten web a našel kontakty přímo tam v menu na 2 kliky: https://cuzk.gov.cz/Kontakty/Cesky-urad-zememericky-a-katastralni-(1)/Kontaktni-udaje-Ceskeho-uradu-zememericky-a-katast.aspx - jsou tam i informatici včetně telefonu. Tak bych urgoval tam, buď to opraví, přepošlou povolaným, nebo dají alespoň správný kontakt...
7
Odkladiště / Re:Maily odesílané cuzk.cz
« Poslední příspěvek od Tomáš Tichý kdy Dnes v 12:00:58 »
Nebo povolanější bude spíš Jiří Veselý (https://x.com/VeselyJir).
Ale teď řeší přechod na cuzk.gov.cz
8
Bazar / Re:Prodám MikroTik hAP ax² + switch
« Poslední příspěvek od RDa kdy Dnes v 11:45:50 »
Kdyz o to ma zajem CFM, at to veme. Zatim to vypada na velky pain to dostat do stavu jakeho chci (holt asi cena za nizkou cenu)
9
Sítě / Re:Firewall s whitelistem při často měnící se ip adrese
« Poslední příspěvek od Michal Šmucr kdy Dnes v 11:44:31 »
To bych ale musel kupovat každému zaměstnanci, kterému se zblázní poskytovatel internetu aby se dostal na servery. V principu není také spravidlivé připlácet O2 za to, že se nechová slušně a bezdůvodně mění ip adresu. Nej.cz je kabelovka a já můžu být vůbec rád, že jim to obstojně funguje, roky s tím měli problémy a nevěděli si rady. Takže chtít něco od takových lidí je risk.

Jednu veřejnou pevnou adresu mimo lokalitu máme, přes kterou by se dalo připojovat. Ale je to zase komplikace v případě potíží, což se mi moc nelíbí.

Pardon, to jsem vás blbě pochopil, já nejdřív myslel, že to myslíte jako přístup pro vás jako administrátora na nějaké servery, co spravujete.
Uff, jestli je to pro ostatní zaměstnance, a vy někde manuálně upravujete seznamy jejich IP adres (u kterých reálně nevíte, jak dlouho budou držet, kdo se z nich připojuje atp.), aby mohli přistupovat k různým službám z firmy, tak se mi spíš zdá, že se nezbláznil operátor :).

Ta cesta je už několikrát zmíněná.. udělejte si prostě dvě VPN brány (tomu, čemu já jsem říkal jumphost). Pokud první brána nebude dostupná, připojí se na druhou.
To je asi nejjednodušší řešení, pokud třeba nezaintegrujete nějakou placenou službu typu Tailscale nebo nevymyslíte vlastní řešení, co si failover může řešit transparentně pro uživatele.
Pro vaše zaměstnance, kolegy se nic nemění, v tuhle chvíli přistupovali počítám napřímo, a když se to "podělalo" nahodili ten Wireguard.. (nebo naopak). Tady budou mít variantu a) první VPN server, variantu b) druhý VPN server.
Budete mít pak jen dva body, odkud to můžete monitorovat přístupy na služby, selektivně je povolovat atp.

Přímý přístup s whitelisty je z mnoha ohledů nevhodný, tím že ty klientské sítě nemáte vůbec pod kontrolou, nevíte kdo bude na těch jejich domácích WiFinách. Podobně jestli klienti nemají ty IPv4 pevné a můžou se změnit (byť nutně ne často), tak až do momentu, kdy to zjistíte a manuálně přenastavíte, tak vám nějaký random člověk (co zrovna dostal adresu po vašem kolegovi) může projíždět ty služby, zkoušet relayovat na poštovní server atp. Podobně právě i lidé za CGNATem, kdy víc klientů dynamicky sdílí veřejné adresy.
To je podle mě úplná magořina.

To že se u některých operátorů relativně často mění adresa vychází z principu toho CGNATu. Céčkový IPv4 blok na volném trhu dneska stojí tisíce EUR. Můžeme si o tom myslet co chceme, nadávat, řešit nasazování IPv6, ale je to prostě realita. Pokud má malý operátor řekněme stovky, tisíce klientů a moc neroste jejich počet, tak se třeba v pohodě vejdou do rozsahů, které už mají léta koupené. Jiná situace může nastat pro velké operátory kdy jich můžou mít v pohodě i miliony lidí s mobilními daty a tohle víceméně neudržitelné.
Proto se z IPv4 stává dneska prémiová služba, jak u velkých ISP, cloud providerů atp. V normálním připojení dostanete třeba dostanete IPv6 přímo a IPv4 přes další překlad (CGNAT). Nefunguje to tak jako předtím, že vám nějaký DHCP server přidělí rovnou veřejnou adresu, ale dostanete privátní adresu, je tam další NAT v síti operátora a víc lidí může sdílet jednu veřejnou adresu.. (počítá se s tím, že typicky nepotřebujete komunikovat naráz ze všech odchozích 65535 TCP portů, takže se to rozdělí třeba na čtvrtky).
10
Odkladiště / Re:Maily odesílané cuzk.cz
« Poslední příspěvek od Vantomas kdy Dnes v 11:39:00 »
Na X je aktivní Kamil Zmeškal https://x.com/KamilZm, pracuje na katastru a otevřeně postuje spoustu zajímavostí ze zákulisí. Párkrát jsem zahlédl, že s někým ve tweetech řešil nějakou chybu, i později zpětnou vazbu, že nasadili opravu. Zkuste kontaktovat jeho, minimálně by mohl nasměrovat, kam s tím.
Stran: [1] 2 3 ... 10