About Forum Blogs NOC Docs Downloads KB Issues Code CI Registration

nocproject.org

#nocproject.org at irc.freenode.net log.
Back to nocproject.org Back to IRC log index
Date: 15.10.2014
TSergey #
01:27
bee27: привет
01:27
уменя нет кутеков
freeseacher #
03:47
zi_rus, dns-ом не рулю.
zi_home #
04:15
freeseacher, Firefox can't find the server at static.nocproject.org.
freeseacher #
04:15
и чо ?
zi_home #
04:16
эмм
04:16
днс поломали
04:16
Firefox can't find the server at bt.nocproject.org.
freeseacher #
04:16
ага
04:16
у меня тоже
04:19
zi_home, есть днс сервер для размещения зоны ?
zi_home #
04:19
теоретически есть. ча что такое?
freeseacher #
04:20
ну пиздец видимо ефортеловским
zi_home #
04:20
как так
freeseacher #
04:20
хз
04:20
не работают
zi_home #
04:27
вы там что, нелегально сидели?
freeseacher #
04:28
что значит не легально ?
zi_home #
04:29
в смысле чтобы пнуть кого-нибудь чтобы починили
freeseacher #
04:29
эм. ну наверное дима кого то может там пнуть
04:29
но врятли это официално предоставляемые услуги
04:29
и почти наверняка неоплачиваемые
zi_home #
04:31
примерно на тех же условиях я мог бы подселить зону на наши сервера, но раз у вас все так сложно давай dvolodin подождем
freeseacher #
04:32
днсом там вроде какой то чувак занимается. хз кто. shapa вроде
zi_home #
04:34
а что, у тебя днсов своих нет? или чтобы туда зону прописать, без бумажки ни хрена не получится
TSergey #
04:34
а у меня открываются
freeseacher #
04:35
у меня все пиздец как сложно с размещением левых серверов
zi_home #
04:35
TSergey, из кеша наверное
04:35
freeseacher, ну это же не левый сервер, просто новая зона
freeseacher #
04:36
эт пох.
TSergey #
04:36
bt.nocproject.org открывается
04:36
static.nocproject.org нет
freeseacher #
04:36
я напрямую в этой деятельности не участвую
04:36
а значит что даже если сейчас с этими людьми договориться при ближайшей уборке разберут и всё
zi_home #
04:38
у вас еще убираются... а у нас такой свинарник
04:38
пока пчелайн еще не добрался своими грязными руками до наших сервером, мы тут сами рулим.
04:39
сейчас до работы доберусь, скинешь зону
zi_rus #
05:27
dvolodin, Firefox can't find the server at bt.nocproject.org.
TSergey #
06:00
dvolodin: традиционный вопрос про FM WARNING ?
zi_rus #
06:01
TSergey, что ты не успокоишься
06:02
чего не работает?
dvolodin #
06:02
TSergey: какой?
06:02
у тебя там 6-й порт в профиле default
TSergey #
06:02
да
06:02
а падает в аварию
zi_rus #
06:02
freeseacher, ты на графите сейчас? можешь проверить, у тебя шедулер работает (который main > setup > schedules)
TSergey #
06:02
хотя в профиле Log
dvolodin #
06:03
где там авария?
TSergey #
06:03
ну т.е. попадает в аларм
06:04
ссылка на картинку у тебя осталась?
06:05
http://f-picture.net/lfp/s014.radikal.ru/i329/1410/96/f4646a8f8ab2.png/htm
06:06
zi_rus: профиль порта --- дефаулт, настройки дефайлта --- Log + FM INFO
06:06
но падение порта попадает в alarm
zi_rus #
06:07
FM INFO это стиль, определяет только цвет порта в инвентори, на работу не влияет
06:07
можешь своих понаделать
06:07
у меня клиентские порты зеленые
TSergey #
06:08
ок, а тогда от чего зависит, попадает ли down порта в alarm или лежит только в events?
06:09
не то чтобы я сомневался, но вот такой стиль "FM CRITICAL", это только цвет? не влияющий ни на что?
zi_rus #
06:09
ипать, нок с пробой начинают сервер нагибать. e_zombie даже не пытайся пробу на том же сервере запускать, он загнется
06:10
CPU: 7.0% user, 0.0% nice, 22.4% system, 0.2% interrupt, 70.3% idle
TSergey #
06:10
отлучусь
e_zombie #
06:54
,,
06:55
да похуй. пусть подохнет.
06:56
меня счас это мало ебёт. всё равно никто не пользуется.
06:56
обновлю адрессные планы а потом поглядим.
06:58
нагнёт - будем искать узкое место.
06:59
в первый раз чтоли.
07:09
https://www.linux.org.ru/gallery/screenshots/10920882?cid=10937922
TSergey #
07:16
zi_rus: расскажи про стили, плс.
07:16
- добавил стиль в main\setup\styles [name: NNI, font color: black, background color: 99CC00 (green)]
07:16
- поставил стиль NNI профилю NNI
07:16
бэкграунд у портов с профилем NNI поменялся с FFDDCC на белый
07:16
что я делаю не так?
zi_rus #
07:22
F5
TSergey #
07:23
ты волшебник
zi_rus #
07:23
баги нока, такие баги
TSergey #
07:23
спасибо тебе
07:24
значит вопрос мой теперь можно задать по другому
zi_rus #
07:26
задай его по-другому
TSergey #
07:26
почему ивентс link down по порту, профиль default, link events: Log events, do not alarms попадает в alarms
07:26
и не по всем портам с профилем default
zi_rus #
07:26
e_zombie, это видимо про тебя http://devopsreactions.tumblr.com/post/99306013800/solver-problems-with-server-reboots
07:29
TSergey, а интерфейс есть в инвентори
TSergey #
07:30
конечно
zi_rus #
07:30
а это точно он?
TSergey #
07:30
http://f-picture.net/lfp/s014.radikal.ru/i329/1410/96/f4646a8f8ab2.png/htm
07:30
вот смотри, порт 6
zi_rus #
07:30
нок дескрипшен порта дернул при поднятии аларма?
07:31
это не он
07:31
там 6
TSergey #
07:31
как это?
zi_rus #
07:31
а там 1Ж6
07:31
он же по имени дергает
07:31
/opt/noc/etc/noc-classifier.conf
07:31
[classifier]
07:31
default_interface_profile = default
TSergey #
07:31
погоди
07:32
в ивене порт прилетает "6"
07:32
в инвентори он "1:6"
zi_rus #
07:32
ну
TSergey #
07:32
классифир не понимает профиль порта?
zi_rus #
07:32
это разные порты
TSergey #
07:33
нет, это один порт
zi_rus #
07:33
[classifier]
07:33
# Interface profile name to use as default, when
07:33
# event interface is not found in inventory
07:33
default_interface_profile =
07:33
я понимаю что это один порт
07:33
а нок этого не понимает
07:33
имена разные
TSergey #
07:33
уф, а то я начал теряться
07:34
и ты пишешь как мне настроить для классифера профиль по умолчанию?
zi_rus #
07:34
да
07:34
в общем тебе это не поможет
07:34
но...
TSergey #
07:34
ща, поправлю конфиг
07:34
но сразу вопрос: а как сдлеать что-бы классифер понимал, что это один и тот-же порт?
zi_rus #
07:34
просто с этой настройкой у тебя ни по одному порту не будет аларм подниматься
07:34
:)
07:35
надо привести имена к одному виду
07:35
в инвентори и в ФМ
07:35
это видимо длинки
07:35
тебе надо к Dmitry1
TSergey #
07:35
в ФМ мы не можем это сделать (хотя гляну сам трап)
07:35
значит инвентору
07:36
zi_rus: я жду пока он с мибами поможет, видимо некогда ему глобально
07:36
"просто с этой настройкой у тебя ни по одному порту не будет аларм подниматься" точно, вот ведь
zi_rus #
07:36
ему очень некогда, но get_interfaces для длинка без него переписать будет геморно
TSergey #
07:37
скажи, правильно понимаю, что при стэкировании будет следующий диапазон с 2:1 ?
zi_rus #
07:37
в душе не ебу как оно будет
TSergey #
07:37
я стэка на длинках не видел
zi_rus #
07:37
я тоже не видел
07:38
если у тебя стеков нет можешь костыль подставить
07:39
пририсуй единичку прямо в правиле
TSergey #
07:39
так это сильно не для всех
zi_rus #
07:39
ну я не знаю
07:39
смотри как у тебя оно рабтает
07:40
с циской проще
TSergey #
07:40
"IF-MIB::ifIndex" "A unique value, greater than zero, for each interface."
zi_rus #
07:40
имена везде примерно одинаковые и легко нормируются
07:40
это snmp_ifindex
TSergey #
07:40
ну в ивент именно так попадает
07:41
а в сислог стопудово 1:
zi_rus #
07:41
get_interfaces для этого свича возвращает snmp_ifindex в параметрах?
TSergey #
07:41
где это посмотреть?
zi_rus #
07:42
debug-script запусти
07:42
ну или скрипт из веба выполни
TSergey #
07:42
скрипт get_ifindex?
zi_rus #
07:42
get_interfaces
07:42
"oper_status": true,
07:42
"snmp_ifindex": 1007,
07:42
"name": "Vl 1007",
07:42
"subinterfaces": [
TSergey #
07:43
секунд
07:43
но вряд-ли, т.к. я снмп-коммунити не заполнял
zi_rus #
07:44
это не про то
07:44
выполни скрипт
TSergey #
07:46
{
07:46
"name": "1:6",
07:46
"subinterfaces": [
07:46
{
07:46
"name": "1:6",
07:46
"enabled_afi": [
07:46
"BRIDGE"
07:46
],
07:46
"oper_status": true,
07:46
"untagged_vlan": 42,
07:46
"mac": "78:54:2E:46:4F:C6",
07:46
"admin_status": true
07:46
}
07:46
],
07:47
в общем нету у него "snmp_ifindex"
zi_rus #
07:48
ну вот, тебе надо Dmitry1 чтобы научить его дергать
TSergey #
07:48
грусть-печаль
e_zombie #
07:48
сейчас выяснили багу что ложила нашу сеть два дня. qtech по управляющей вланке обьявлял себя рутом и начинал сыпать bpdu по кольцу и ПЕ складывалась. так что кутечи гавно.
zi_rus #
07:49
есть правильные варианты как исправить, есть костыльные. выбирай как тебе больше нравится
07:49
e_zombie, дык настраивать надо правильно
TSergey #
07:49
zi_rus: ну скажем присвоить "snmp_ifindex" порт без "1:" ?
e_zombie #
07:49
zi_rus: а ты что предлагаешь ?
zi_rus #
07:52
e_zombie, spanning-tree guard root
07:52
в сторону кольца включаешь и все
TSergey #
07:52
zi_rus: а почему ты думаешь что классифир берет для анализа порт из "snmp_ifindex"? с чего бы?
zi_rus #
07:52
будет ложиться только одно кольцо
07:52
The configuration of root guard is on a per-port basis. Root guard does not allow the port to become an STP root port, so the port is always STP-designated. If a better BPDU arrives on this port, root guard does not take the BPDU into account and elect a new STP root. Instead, root guard puts the port into the root-inconsistent STP state. You must enable root guard on all ports where the root bridge should not appear. In a way, you can configure a perime
07:52
ter around the part of the network where the STP root is able to be located.
07:53
TSergey, какое правило используется?
TSergey #
07:54
DLink | DxS | Network | Link | Link Down (SNMP)
zi_rus #
07:55
^IF-MIB::ifIndex\.\d+$
07:55
в трапе прилетает ифиндекс
07:56
а парсится как имя интерфейса (?P<interface>\d+)$
e_zombie #
07:56
у нас ситуация в том что один из коммутаторов не пропускает bpdu в центре кольца.
TSergey #
07:56
так всюду так в правилах
zi_rus #
07:57
а дольно быть так
07:57
"value_re": "^(?P<interface__ifindex>\\d+)$
07:58
TSergey, скорее всего так сделали потому что для длинков ифиндексы не собираются
07:59
по-моему самое правильное решение дописать скрипт чтобы они собирались
07:59
все остальное будет костылями разной степени кривизны
07:59
e_zombie, ты говорил что свич рутом становится
07:59
теперь что бпду не пропускает
08:01
dvolodin, шедулер починишь? или у тебя опять все работает?
TSergey #
08:01
interface__ifindex не сделает из "6" "1:6"
e_zombie #
08:01
я не настоящий сварщик
zi_rus #
08:02
TSergey, сделает, он возьмет инфекс и посмотри у какого интерфейса такой записан и будет использовать его имя и профиль при классификации
08:02
e_zombie, скажи настоящим сварщикам что они рукожопые
e_zombie #
08:03
они не поверят.
zi_rus #
08:04
рукожопость как инопланетяне, они могут в них не верить, но это не значит что их нет
TSergey #
08:06
zi_rus: должен ли ifindex показываться при get_interface?
zi_rus #
08:06
да
TSergey #
08:06
нету его у этого коммутатора
zi_rus #
08:07
кого нету
08:07
чего нету
TSergey #
08:07
"ifindex"
zi_rus #
08:08
допиши, пусть собирает
TSergey #
08:08
ну да, к этому и вернулись
zi_rus #
08:09
ну а от меня чего хочешь
08:09
у меня ент длинков
buggy-funhouse #
08:09
на, мужик, длинки
TSergey #
08:09
значит нужно
08:09
- сдеалть из нэйм порта ифиндекс в get_interface
08:09
- поправить правило, на выдергивавание найм по ифиндекс
zi_rus #
08:10
дерзай
TSergey #
08:10
"zi_rus: ну а от меня чего хочешь"
08:10
ты главное не останавливайся, рассказывай :)
08:10
ага, я попробую
zi_rus #
08:10
только учти что работать должно для всех длинков, а не только твоих
evyscr #
08:10
агащаз
TSergey #
08:10
все равно мои патчи не берут
zi_rus #
08:11
рассказываю, точка входа Dmitry1
buggy-funhouse #
08:11
ifindex имеется в виду snmp?
zi_rus #
08:11
ya-ya
buggy-funhouse #
08:11
что значит, его нет у dlink?
zi_rus #
08:12
бляяя
TSergey #
08:12
что скрип get_interface его не отдает
buggy-funhouse #
08:12
оу.
08:12
zi_rus: чего ругаешься!?
zi_rus #
08:12
на четвертый круг не хочу идти
TSergey #
08:13
buggy-funhouse: а трап прилетает с ifindex, а fm-правило ищет интерфейс
08:13
а ifindex не всегда равен интерфейсу
evyscr #
08:13
"в общем, жопа" (q)
TSergey #
08:14
evyscr: не соглашусь, это четвертый день, когда я спрашиваю почему событие классифицировалось как alarm, и сегодня уже все ясно
Dmitry1 #
08:14
D-Link официально ответил, что через CLI невозможно узнать ifindex порта. Кому интересно - поищите на длинковском форуме
TSergey #
08:14
Dmitry1: привет
08:14
силбно будет неправильно сделать из name=1:6 ifindex=6 ?
zi_rus #
08:14
на самом деле это не проблема
TSergey #
08:14
*сильно?
zi_rus #
08:15
теоретически можно по снмп дернуть ifalias
08:15
там будет имя
evyscr #
08:15
snmp не любит Dmitry1
zi_rus #
08:15
и отсюда выделить индекс
TSergey #
08:15
погодите, а вот просто из имени вычислить ifindex --- это некорректно?
evyscr #
08:15
некорректно
TSergey #
08:15
а почему?
zi_rus #
08:16
TSergey, а ты гарантируешь что на всех длинках это сработает
08:16
и на стеках
Dmitry1 #
08:16
объясняю
evyscr #
08:16
стеки++
zi_rus #
08:16
TSergey, но для себя ты можешь так сделать, если в твоей сети это сработает, то пользуйся
Dmitry1 #
08:16
в стеке нумерация портов второго свича может начинаься как с 65, 501, так и с 1001
evyscr #
08:17
Dmitry1: ты б записывал где-нить в жире, что ли
TSergey #
08:17
я гарантирую, что это будет работать для 1:6 а для 2:6 просто не будет вычеслен ifindex, это улучшит ситуацию на существующем оборудовании
evyscr #
08:17
не гарантируешь ты ничего
TSergey #
08:18
а конкретнее?
Dmitry1 #
08:18
На новых свичах появился mgmt интерфейс. Какой у него ifindex ? 1 или 1001 ?
zi_rus #
08:18
evyscr, забей, пусть у себя пользуется, в апстрим просто нельзя будет принять
TSergey #
08:18
может быть, что name=1:6 не всегда ifindex=6
08:19
так а сейчас у нас вовсе нет решения
08:20
Dmitry1: а какой у него name?
Dmitry1 #
08:21
IP Interface : mgmt_ipif
zi_rus #
08:21
IF-MIB::ifDescr.6 = STRING: D-Link DGS-3627G R3.00.B36 Port 6
08:21
IF-MIB::ifDescr.1024 = STRING: 802.1Q Encapsulation Tag 0001
08:21
IF-MIB::ifDescr.5122 = STRING: rif1(10.118.252.1)
TSergey #
08:21
Dmitry1: а если сузить решение до портов "physical"?
Dmitry1 #
08:22
D-Link официально ответил, что через CLI невозможно узнать ifindex порта.
evyscr #
08:22
TSergey: получи список ifindex, составь соответствие именам портов
08:22
запиши в ноковскую базу
zi_rus #
08:22
или не используй снмп трапы, только сислог
ss_ #
08:22
root@monitor:/opt/noc# ./scripts/upgrade
08:22
Set up configuration files
08:22
Creating required directories
08:22
Checking virtualenv
08:22
Pulling repo http://hg.nocproject.org/noc
08:22
not trusting file /opt/noc/.hg/hgrc from untrusted user noc, group noc
08:23
not trusting file /opt/noc/.hg/hgrc from untrusted user noc, group noc
08:23
abort: error: Name or service not known
08:23
-e upgrade: : Failed to pull repo http://hg.nocproject.org/noc
08:23
че эт вдруг так стало?
zi_rus #
08:23
ахахахахха
evyscr #
08:23
с разморозкой
zi_rus #
08:23
Firefox can't find the server at static.nocproject.org.
ss_ #
08:23
чет не понял)
08:23
сломали все ?
zi_rus #
08:23
днс поломали
evyscr #
08:24
дайте мне зону, что ли
TSergey #
08:24
Dmitry1: с мибами некогда было посмотреть?
Dmitry1 #
08:24
жду разморозки develop ветки
TSergey #
08:25
у меня создается впечатление, что чем больше я начинаю использовать в ноке, тем меньше в нем работает
zi_rus #
08:25
evyscr, freeseacher мне предлагал зону, но пропал куда-то
evyscr #
08:25
ну да, "все мужики такие"
zi_rus #
08:25
TSergey, по-моему нок это поделка в которой вообще ничего не работает :)
evyscr #
08:26
ипам
TSergey #
08:26
вот боюсь его использовать
08:26
совсем закроется проект
zi_rus #
08:26
evyscr, и там плохо, я хотел пирульчик вкусный набросать, а оказалось шедулер сломан и ip_discovery не до конца работает
08:27
TSergey, отож, видишь, даже на днс приходится побираться по админам
TSergey #
08:28
как работает Ignore Event Rules? можно прикрутить, чтобы правило с одной переменной было бы INFO, а с другой игнорировалось?
zi_rus #
08:28
не
08:28
он может кокнкретные классы заигнорить
TSergey #
08:28
я боялся этого ответа
zi_rus #
08:29
ты хочешь странного
TSergey #
08:29
я хотел, например, завернуть в игнор сообщение от IPAM с IP 0.0.0.0
zi_rus #
08:29
чего чего
TSergey #
08:30
Network | IMPB | Unauthenticated IP-MAC
08:30
да ерунда, просто неясен был механизм игнора
evyscr #
08:30
re напиши
zi_rus #
08:30
можешь попробовать хендлер написать
evyscr #
08:31
left re: ^message$
08:31
right re - то, что выфильтровывать
TSergey #
08:33
спасибо
08:35
а вот еще, раз такой удачный день: noc / sa / profiles / DLink / DxS / нет скрипта get_ifindex, в SA\MO\Edit\Scripts\ get_ifindex показывается --- откуда веб его дергает?
evyscr #
08:38
через интерфейс igetifindex?
TSergey #
08:40
noc / sa / interfaces / igetifindex.py
08:40
вот это?
08:40
https://bitbucket.org/nocproject/noc/src/c55b6e111cbbc4484c7f4e8cda020cef56c4c3a6/sa/interfaces/igetifindex.py?at=develop
08:44
все, удача закончилась :)
Dmitry1 #
08:57
(11:30:50) TSergey: я хотел, например, завернуть в игнор сообщение от IPAM с IP 0.0.0.0
08:58
настрой zero_ip
TSergey #
08:58
да это само собой
Dmitry1 #
08:59
ну так откуда тогда вылазят сообщения IPAM с IP 0.0.0.0 ?
TSergey #
08:59
меня интересовало как работает механизм игнора
08:59
я знаю откуда, спасибо :)
09:01
Dmitry1: скажи, а запросить ifindex по snmp, это такая затратная по ресурсам опция для коммутатора?
HaLVeR #
09:02
смотря для кого
09:02
для нока - нет
09:02
для длинка - порой да
TSergey #
09:02
так я и спрашиваю "для коммутатора"
HaLVeR #
09:02
Дима вообще потенциальный хейтер снмп у длинка
TSergey #
09:02
а в Cisco.IOS это из CLI берется?
Dmitry1 #
09:02
TSergey: Для некоторых моделей d-link в зависимости от прошивки и фазы луны запрос snmp загружает процессор на 100%
HaLVeR #
09:03
TSergey, там можно и так и так
TSergey #
09:03
Dmitry1: любой запрос?
zi_rus #
09:03
HaLVeR, не потенциальный, а вполне реальный и активный, только проблема не в снмп, а в длинке
HaLVeR #
09:03
не думаю что он все мибы тестил на этот предмет)
09:03
zi_rus, ктож спорит
zi_rus #
09:04
я за точность терминологии
Dmitry1 #
09:04
TSergey: если интересно поэкспериментировать, поставь The Dude от Mikrotik и объяви свои коммутаторы как snmp устройства.
TSergey #
09:04
Dmitry1: кстати, я включал на некоторых des-3200 safeguard, периодически, ровно на 5 сескунд происходит вот такое:
09:04
804 2014-10-15 16:00:18 Safeguard Engine enters NORMAL mode
09:04
803 2014-10-15 16:00:13 Safeguard Engine enters EXHAUSTED mode
buggy-funhouse #
09:05
при чём тут Dude?
Dmitry1 #
09:05
ага
09:05
Просто у мня это проявилось с The Dude
TSergey #
09:05
Dmitry1: не встречал такое? что он может делать эти 5 секунд?
HaLVeR #
09:05
buggy-funhouse, просто как пример активной дергатни по снмп
Dmitry1 #
09:06
TSergey: Смотря как настроен Safeguard Engine
HaLVeR #
09:06
мыльный двигатель)
TSergey #
09:06
fuzzy, 50 \ 20
09:07
все не доберусь шарком посмотреть чего в эти моменты происходит
Dmitry1 #
09:07
в режиме fuzzy он ограничивает количество arp запросов, а в режиме strict - вообще их рубает
TSergey #
09:08
ну да, но вопрос что может так грузить проц на 5 секунд
09:08
(http://forum.dlink.ru/viewtopic.php?f=2&t=167219)
Dmitry1 #
09:12
По ifindex: http://forum.dlink.ru/viewtopic.php?f=2&t=165470
TSergey #
09:12
я конечно читал твою ветку
09:13
а "официальный ответ" --- это же не оно? ты еще запрашивал у длинка?
Dmitry1 #
09:15
По поводу загрузки CPU
09:15
http://forum.dlink.ru/viewtopic.php?f=2&t=130158
09:16
http://forum.dlink.ru/viewtopic.php?f=2&t=126418
TSergey #
09:16
видимо не мой случай
09:17
пока я смотрю глазами --- загрузка ну сильно меньше 30%
09:17
и ровно 5 секунд этот режим
Dmitry1 #
09:17
http://forum.dlink.ru/viewtopic.php?f=2&t=113262
09:22
4-я страница обсуждения
TSergey #
09:23
весело живешь
Dmitry1 #
09:24
Это еще ничего. У меня еще циски есть, у которых STP и SLB жимут по каким-то законам, не описанным в мануале
TSergey #
09:24
я грешил на snmp, до конца не уверен, что его никто не дергает, но уж больно вермя возниконовения разное, нет периодичности
Dmitry1 #
09:25
там как вариант решения был прописать ACL на промежуточных коммутаторых. В частности flow_meter на пакеты, идущие в сторону CPU главного
09:26
тот же ping -f тупо ложит CPU коммутатора
09:26
или 100500 arp запросов
TSergey #
09:26
да, и это коммутатор, которого нет в официальном биллинге, нет в "старом" ноке, айпишник его не сразу нашли, врдя ли он кем-то центролизованно опрашивается
09:26
кроме нока 0.8.dev
Dmitry1 #
09:27
ARP, Multicast, IPv6 - это на вскидку
TSergey #
09:27
Дим, ровно 5 секунд, это из чего может быть, это настройка
Dmitry1 #
09:27
Еще всякие служебные, типа CTP, STP, LLDP, Ethernet OAM, CDP
TSergey #
09:29
ты не сужаешь круг поисков :)
Dmitry1 #
09:29
на новых прошивках появилась команда "show cpu port" и "debug show cpu utilization"
09:30
что за свич хоть ?
TSergey #
09:30
Build 1.84.B010, нет такого
09:30
DES-3200-18
Dmitry1 #
09:31
show ethernet_oam ports statistics
TSergey #
09:32
о, что-то есть
Dmitry1 #
09:32
show lldp statistics ports
TSergey #
09:32
спасиб
09:33
Dmitry1: что ты смотришь для мониторинга состояния длинков?
Dmitry1 #
09:34
ничего не смотрю :)
TSergey #
09:34
я повключал трапы, но как-то скудновато
Dmitry1 #
09:35
на абонентских портах
09:36
config filter dhcp_server ports <ports> state enable
09:36
config filter dhcp_server log enable
09:37
включи dos_preventiom
09:37
включи bpdu_protection
09:37
побалуйся flood_fdb
09:38
запрети мультикаст с абонентских портов
09:38
настрой port_security
09:39
попробуй обновить прошивку до 1.84.B012
TSergey #
09:40
есть 12, я пропустил
Dmitry1 #
09:40
смотри как мы хитро задействуем STP
TSergey #
09:40
да коммутатор стоит в комнате для презентаций, клиентов, в привычном смысле нет
Dmitry1 #
09:41
на центральном коммутаторе у нас включен STP, а на всех промежуточных стоит "Forwarding BPDU : Enabled"
09:41
на абонентских портах включен bpdu protection
09:42
на самих коммутаторах stp отключен
TSergey #
09:42
на промежуточных, на транковых, включен STP?
Dmitry1 #
09:42
BPDU пакет идет от центрального коммутатора к абоненту. Если пытается вернуться - значит там петля
TSergey #
09:42
а, понял
Dmitry1 #
09:42
На промежуточных отключен stp, но включен Forwarding BPDU
09:43
Это позволяет отловить случай, когда петля находитсяне за одним портом, а за несколькими.
09:43
Штатный CTP от длинка отлавливает петлю только за одним портом
TSergey #
09:44
у нас все запутаннее
09:44
и не все объясняется логикой :)
Dmitry1 #
09:45
я рассказываю про наш район.
09:45
какие настройки на других участках - мне неизвестно
TSergey #
09:46
у меня бэкбон на цисках, к нему деревьями длинки
09:46
везде включен stp
09:47
периодичесик со стороны циски идет сообщение об изменении топологии
09:47
*периодически
09:48
ну и iptv, в этом я пока вовсе ноль
Dmitry1 #
09:48
У меня ядро на каталистах, аггрегация на DGS-3627 и DGS-3620, субмагистраль на DGS-3120 и DGS-3100, доступ на DES-3010, DES-2526 и DES-3200
09:49
Ну и еще всякая экзотика, в виде Linksys, Allied Telesis, EdgeCore и т.п.
TSergey #
09:55
спросил у региональщика про ifindex, чем черт не шутит
09:56
Dmitry1: есть еще две темы, что с ходу помню, неполный конфиг и удаление портов при интерфейс дисквери
09:56
но уже убегаю
09:56
спасибо за советы
zi_rus #
10:36
днс кстати так и не работает
10:36
dvolodin, ты вообще тут?
10:52
видимо не тут
realrbg #
11:20
/ nocproject AD.
11:20
?
freeseacher #
11:21
realrbg, conding
realrbg #
11:23
/ nocproject AD.
11:23
?
freeseacher #
11:23
nope
11:23
bad coding
11:23
use utf
realrbg #
11:24
а теперь?
zi_rus #
11:25
freeseacher, ты вообще днс не занимаешься? отдай зону, давай поднимем хоть как-нибудь, а то у людей даже обновления не работают
freeseacher #
11:25
realrbg, теперь ок
11:25
zi_rus, совсем
realrbg #
11:26
есть вопрос по аутентификации/авторизации пользователей nocproject в AD.
11:26
поможете?
freeseacher #
11:27
хз. спрашивай
11:27
у нас вроде у кого то была такая схема
realrbg #
11:30
nocproject c виртуалки
11:30
собтвенно все настроил, и даже авторизует местами.
11:30
местами, тк. некоторые аккаунты авторизует, а некоторые
11:30
Login failed due to internal error
11:30
разница между акками - в кол-ве вхождений в группы (по карйне мере я больше ничего не вижу)
11:30
в логах ничего внятного нет
11:30
что это может быть? логи показать?
freeseacher #
11:31
нее не показывать.
11:31
ты уже знаешь больше меня :)
11:31
могу только порекомендовать почитать main/auth/backends
B_M #
11:31
realrbg: кирилица есть?
realrbg #
11:32
да
B_M #
11:32
скорее всего, причина именно в этом
freeseacher #
11:32
логины на кирилице....
B_M #
11:32
ужас
freeseacher #
11:32
будь микрософт проклита за эта
realrbg #
11:32
логины латиницей
B_M #
11:32
ээ
realrbg #
11:32
алсо, по логам судя лдап отдает ее как надо
B_M #
11:32
пароль кирилицей О_о
freeseacher #
11:32
пароли кирилицей ?
realrbg #
11:33
вот это надо уточнить
11:33
меня то авторизует
11:35
есть еще одно предположение, что возможно срабатывает некий таймаут обратобтки вхождения в группы
11:36
пароли тоже без кириллицы
B_M #
11:36
а ошибка какая?
realrbg #
11:36
Login failed due to internal error
11:36
ну и влогах
11:36
2014-10-14 15:25:43,030 LDAP checking user in group 'Telecom_Admins'.
11:36
2014-10-14 15:25:43,050 500 POST /main/desktop/login/ (127.0.0.1) 155.71ms
11:37
при удачном входе:
11:37
2014-10-15 12:44:39,567 Granting superuser access to 'xxxxxx-xx'
11:37
2014-10-15 12:44:39,567 LDAP user 'xxxxxx-xx' authenticated. User is active
11:37
2014-10-15 12:44:39,789 200 POST /main/desktop/login/ (127.0.0.1) 342.19ms
B_M #
11:38
logging.basicConfig(level=logging.DEBUG)
11:39
как вариант
realrbg #
11:42
это где такое сделать?
11:42
noc-web.conf уже выставил debug
B_M #
11:42
/data/repo/noc/main/auth/backends/adbackend.py
11:42
ну или так )
11:42
перезапустил?
realrbg #
11:42
да
11:43
в том то и дело что внятно ничего не пишет
11:43
в самой дьянге ничего нельзя покрутить?
11:43
в питоне я ноль
B_M #
11:50
что в конфиге по поводу ад указанно?
freeseacher #
11:50
B_M, ушел. боюсь вы напугали его.
11:51
ох. вернулся
zi_rus #
11:58
freeseacher, тебя штырит?
freeseacher #
11:59
черт, что меня спалило ?
zi_rus #
12:02
припадки
12:02
разговоры сам с собой
realrbg #
12:05
в конфиге ничего необычного:
12:05
ad_server = ldap://dc.domain.local/
12:05
ad_bind_method = simple
12:05
ad_bind_dn = adnocuser
12:05
ad_bind_password = adnocpasswd
12:05
ad_users_base = DC=domain,DC=local
12:05
ad_users_filter = (&(objectClass=organizationalPerson)(sAMAccountName={{user}}))
12:05
ad_groups_base = ou=Resource Groups,DC=domain,DC=local
12:05
ad_required_group = Telecom_Admins
12:05
ad_required_filter =
12:05
ad_superuser_group = Telecom_Admins
12:05
ad_superuser_filter =
12:07
судя по логу, проблема возникает при раскручивании вхождения юзера в группы
12:07
у того акка, где таких вхождений мало все норм.
12:07
у того, где много вложенных вхождений, проблема
B_M #
12:15
freeseacher: опять спайсухи курнул?
12:17
realrbg: возможно у пользователя есть группы с кирилицей
realrbg #
12:17
есть
freeseacher #
12:18
хм
12:18
а нет ли таймаута от такой вот разворотки ?
realrbg #
12:18
вот и мне кажется что проблема в этом
freeseacher #
12:18
на самом деле грабля сложнее.
12:19
realrbg, у тя много юзеров ?
realrbg #
12:19
юзеров нока? пока нет, но потенциально развернем и по филиалам
freeseacher #
12:19
ты планируешь выдавать права на ipam ?
realrbg #
12:20
в первую очередь да
12:20
потом будем посмотреть
12:20
начнем с ipama
freeseacher #
12:20
дык вот выдать права пользователю в ипам можно
12:20
а вот группе нельзя
12:21
после того как я это понял у меня все локальное стало
12:21
и пользователи стали типа admin-филиал
realrbg #
12:21
хотелось покрасивше
12:22
а полчилось как всегда
freeseacher #
12:22
ну в принципе права для ипам можно было бы копировать.
12:22
но для этого пришлось бы писать внешний скриптец
12:22
в модуе sa/ группы поддерживаюбтся нормально.
12:23
в vc/ нет вообще деления на права
realrbg #
12:23
на sa тоже планы есть
freeseacher #
12:23
в ипам только по пользователям
realrbg #
12:23
пока все в стадии теста
freeseacher #
12:23
запускать текущую версию нока надо с модуля sa/
12:23
он тогда кучу других модулей сам заполнит
12:24
в том числе соберет данные для ipam/
12:24
ну и при должном рвении со стороны админа сделает еще и карту сети
realrbg #
12:25
и до этого доберемся
12:26
пока есть куча разрозненных БД
12:26
надо это дело причесать
buggy-funhouse #
12:30
должном рвении задницы админа
12:30
ты пропустил
12:31
не всё так радужно
freeseacher #
12:31
а я и не говорю что радужно
12:32
но не так давно я порядка 300 линков обнаружил коробочной поставкой нока
12:32
и еще 90 после некоторого рвения
12:32
на текущий момент не хватает линов только там где надо запускать bfd
aermike #
12:42
.
Dmitry1 #
12:51
везет тебе
12:52
а у меня нифига не находит
freeseacher #
12:55
f e nz rfrbt vtnjls &
12:55
а у тя какие методы ?
12:55
у мя и на длинке тока в путь дискаверило доступ
Kostua #
13:14
задам оригинальный вопрос - что с сайтом?
freeseacher #
13:15
не оригинальный
13:15
днс валаятсо
13:16
никто не может починить днс
13:16
пичаль бида
e_zombie #
13:16
днс такой
freeseacher #
13:16
Kostua, есть днс хостинг ?
e_zombie #
13:16
шалунишко
freeseacher #
13:16
пахоститься
B_M #
13:16
а давайте скинемся по писят деревянных на днс
zi_rus #
13:16
да есть днс
13:16
и у меня и у evyscr
e_zombie #
13:16
ну а чё?
zi_rus #
13:17
вон и у e_zombie есть видимо
freeseacher #
13:17
у всех есть днс.
zi_rus #
13:17
вы кто-нибудь зону отдайте
e_zombie #
13:17
у меня 5 серваков днс
freeseacher #
13:17
а днс лежит
zi_rus #
13:17
сапожник без сапог
B_M #
13:17
http://risovach.ru/upload/2012/11/comics_ZHirinovskij_orig_1352396397.jpg
e_zombie #
13:17
ну зону могу подерджать
zi_rus #
13:18
все могут подержать
freeseacher #
13:18
а может у кого и cdn етсь ?
13:18
гигов на 30 ?
zi_rus #
13:18
а админит ее dvolodin и видимо его сегодня нет
13:18
freeseacher, я сделал Володину виртуалку, но на нее даже ни разу не залогинился
freeseacher #
13:18
просто nginx который немножко статики пораздает
B_M #
13:18
файло в вк можно положить ))
freeseacher #
13:18
он такой да.
B_M #
13:19
и забирать его по длинным кривым ссылкам
freeseacher #
13:19
нее
B_M #
13:19
дак да
freeseacher #
13:19
надо по красивым и ровным
B_M #
13:19
а с какого нибудь дохлого сервака прост редирект делать
zi_rus #
13:19
а то может вы там руткиты рассылаете
freeseacher #
13:19
zi_rus, давай я диму уломаю таки сделать по нормальному dns и cdn
13:20
и тебе все положу в виртуалку
zi_rus #
13:20
уломай
Kostua #
13:20
ломай его полностью
freeseacher #
13:20
мы тот раз обсуждали что контент на сами виртуалки должен попадать по Btsynс-у
zi_rus #
13:20
root@89.189.29.22's password:
13:20
Last failed login: Wed Oct 15 17:22:39 MSK 2014 from 117.21.173.177 on ssh:notty
13:20
There were 82669 failed login attempts since the last successful login.
13:20
Last login: Fri Sep 26 10:17:58 2014 from 195.98.35.35
13:21
[root@cdn ~]#
B_M #
13:21
ты крут
zi_rus #
13:21
82669 failed login attempts
13:21
freeseacher,
13:21
/dev/vda5 16G 321M 16G 3% /var
13:21
/dev/vda1 20G 1.1G 19G 6% /
13:21
хватит?
freeseacher #
13:21
looks good
13:22
http://pastie.org/9649808 логин shirokih
zi_rus #
13:23
freeseacher, давай я тебе просто пароль рута дам
freeseacher #
13:23
Ы ?
13:23
руту разрешен логин ?
zi_rus #
13:23
что ы?
13:23
да
13:23
ну как еще
freeseacher #
13:23
это прямая дорога к взлому.
zi_rus #
13:23
вернее так
13:23
пока да
13:23
сырая виртуалка с одним nginx
13:23
я ее отдал как есть
freeseacher #
13:24
а там чего ?
zi_rus #
13:24
dvolodin так и не добрался настроить
freeseacher #
13:24
центось ?
zi_rus #
13:24
[root@cdn ~]# cat /etc/redhat-release
13:24
CentOS Linux release 7.0.1406 (Core)
13:24
[root@cdn ~]#
e_zombie #
13:24
короче если надо будет днс подержать или ещё что - пишите. найду по сусекам.
zi_rus #
13:29
e_zombie, а что ты искать будешь? место на днс под одну маленькую зону?
13:29
e_zombie, а какой ip у ваших днс, посмотрю откуда они ко мне приходят
hsychla_ #
16:13
heij... is nocproject.org, right? is there an eta for when it will be back up?
16:14
* "is down", is what I wanted to write.
zi_home #
16:19
hsychla_, temporary problem with dns
hsychla_ #
16:22
zi_home, thanks! what's the correct IP?
zi_home #
16:22
i dont know
hsychla_ #
16:26
ok
zi_home #
18:42
dvolodin, ты тут? ты в курсе про неработающий днс?
dvolodin #
18:43
да
18:43
я уже поднял два бинда и перекинул зону на них
zi_home #
18:44
хм, а все еще не работает
18:45
** server can't find nocproject.org: NXDOMAIN
18:49
а гугл уже знает ответ
18:50
значит мои сервера закешировали
Tweet
Share this page
Share this page: Tweet