Сетевой инженер, CCNP
Хорошая статья, но упустили момент с jumbo frames. Если включить MTU 9000 на сетевом оборудовании, производительность NFS на 10GbE вырастает очень заметно — особенно при последовательной работе с крупными файлами.
Наконец-то нормальная статья про 802.1X на русском, большинство материалов либо слишком поверхностные либо только про Wi-Fi. Особенно полезен раздел про MAB — про него часто забывают когда планируют внедрение.
Спасибо за статью, особенно за пример с ssh_stage — давно искал нормальное объяснение этой техники. У нас на нескольких объектах такая схема стоит уже года три и работает отлично.
Про заземление многие действительно забывают до первой грозы. После того как у нас сгорел коммутатор из-за плохого заземления, теперь это первый пункт в чеклисте монтажа.
Стоит добавить что для мониторинга внутренних сервисов в приватной сети придётся поднимать Uptime Kuma внутри этой же сети или настраивать VPN, снаружи до них не дотянуться.
Про TAB обязательно надо предупреждать, потерял час однажды из-за того что редактор автоматом заменил на пробелы. Лучше сразу настроить .editorconfig.
Отличная подборка. Ещё советую добавить в арсенал iperf3 для измерения реальной пропускной способности между двумя хостами — очень помогает когда подозреваешь деградацию канала.
DNSSEC настраивать муторно, но оно того стоит. Кстати, если зона публичная — многие регистраторы теперь поддерживают автоматическую синхронизацию DS-записей, это сильно упрощает жизнь.
Хорошее введение. Добавлю, что на Mikrotik настройка VLAN немного отличается по синтаксису, но логика та же — статья даёт правильное понимание концепции, остальное дело техники.
CGNAT — это реально боль. У нас несколько корпоративных клиентов за CGNAT, и когда кто-то из них начинает скрейпить сайт, приходится либо банить целый блок и попадать под других клиентов, либо смотреть сквозь пальцы. IPv6 бы решил это за счёт уникальных адресов.
SNMP-шаблоны для нового релиза хорошо переработали, особенно для коммутаторов. Раньше приходилось много допиливать руками, сейчас из коробки покрывает большинство нужного.
RPKI наконец-то начали нормально внедрять крупные провайдеры, но до повсеместного покрытия ещё далеко. Routinator удобен, советую попробовать в связке с FRR.
MikroTik реально выигрывает по цене, за те деньги что Cisco берёт за один роутер можно взять штук пять hEX и ещё останется. Для небольших офисов самое то.
А почему не OpenVPN? У него хотя бы TCP-режим есть, что удобно за корпоративными файрволами. WireGuard UDP-only — это реально неудобно в некоторых сетях.
Relabeling в Prometheus для blackbox всегда вызывает вопросы у новичков — хорошо, что здесь подробно расписан пример. Это нестандартный паттерн и с первого раза редко кто понимает, зачем он нужен.