Эта страница — не учебник по сетям. Учебники пишут люди, которые последний раз настраивали маршрутизатор на лабораторной работе в институте. Я собрал здесь то, что реально пригождается, когда ты сидишь в серверной, а пользователи считают, что ты волшебник.
Диагностика, которая не врёт
Стандартный ping — это как стетоскоп. Может показать, что сердце бьётся, но не скажет, что у человека аппендицит. Вот мой набор инструментов, когда нужно понять, почему «интернет медленный»:
pathping — мой любимый. Это ping и traceroute в одном флаконе, только со статистикой потерь на каждом хопе. Запускается так в терминале: pathping ya.ru
Ждёшь 25 секунд (да, долго, но терпи), и видишь, на каком именно узле пакеты начинают теряться. Если потери на первом хопе — проблема в локальной сети. Если на последнем — у провайдера. Если посередине — где-то на магистрали. Точка.
mtr (My Traceroute) — если у вас Linux или WSL. Работает в реальном времени, показывает динамику. Особенно полезен, когда проблема плавающая.
nload или iftop — смотрю, кто жрёт канал. Бывает, что один торрент-клиент на рабочей станции съедает весь uplink, и остальные сидят без интернета. nload показывает входящий/исходящий трафик по интерфейсу в реальном времени.
nslookup и dig — когда подозреваю DNS. Бывает, что ping до IP-адреса летит мгновенно, а до домена — таймаут. Значит, DNS кеш провайдера умер, или у вас настроен DNS-сервер, который не отвечает. Проверяю в CMD или том же терминале:
nslookup ya.ru 8.8.8.8
nslookup ya.ru 192.168.1.1
Если через Google (8.8.8.8) работает, а через локальный — нет, значит, проблема в вашем DNS. Меняю на публичные временно, а потом разбираюсь с внутренним.
Про все эти инструменты я подробно писал в статье «Пять инструментов сетевой диагностики, которые работают везде». Там не только команды, а ещё и кейсы, когда каждый из них выручал.
SMB, сетевые диски и принтеры: когда всё отвалилось после обновления
Это отдельный пласт боли. После очередного накопительного обновления Windows Microsoft меняет политики безопасности SMB, и внезапно половина офиса теряет доступ к общим папкам. Принтеры перестают печатать. Пользователи начинают звонить в три ночи. Ну, может, не в три, но ощущение именно такое.
Я разбирал этот ад в статье «Ошибка 0x80004005: сетевые диски и принтеры перестали работать после обновления». Там про то, как Microsoft усилила требования к подписи SMB-трафика и подписи драйверов печати, и что с этим делать.
Коротко — если после обновления пропали сетевые ресурсы, проверь три вещи:
- Подпись SMB. В Windows 11 23H2 и свежих обновлениях Windows 10 она включена по умолчанию. Если у вас старый NAS или Linux-сервер с Samba — они могут не поддерживать подпись. Включаем на сервере или временно отключаем требование на клиентах (через GPO или реестр).
- Драйверы принтеров. Windows теперь блокирует неподписанные драйверы. Если ваш HP LaserJet 2012 года — привет. Ищите обновлённые драйверы на сайте производителя или используйте универсальный PCL6.
- Протокол SMBv1. Да, он дырявый, и Microsoft его вырубает. Но если у вас древнее оборудование, которое только на нём работает — придётся включать обратно. Или менять оборудование. Или объяснять бухгалтерии, почему сканер за 150 тысяч теперь не нужен.
RDP: когда удалёнка превращается в пытку
Удалённый рабочий стол — это благословение и проклятие одновременно. Благословение, потому что можно сидеть дома и чинить сервер в другом городе. Проклятие, потому что RDP любит зависать в самый неподходящий момент.
Я писал про это в статье о том почему RDP зависает на этапе запроса учётных данных и что делать. Там разбор конкретной ситуации, когда сессия не открывается, а ты сидишь и смотришь на экран «Инициализация удалённого рабочего стола» бесконечно.
Но есть ещё один момент, который я не описывал отдельно, а стоило бы. Когда RDP работает, но тормозит настолько, что пользователь готов приехать в офис лично — проверьте настройки сжатия и цветопередачи. В клиенте RDP (mstsc.exe) вкладка «Взаимодействие» → «Подключение низкой скорости». Да, картинка станет хуже, но текст и 1С будут летать. Особенно если канал загружен.
Если тормозит конкретное приложение (типа 1С или терминальной сессии с ERP), а не весь рабочий стол — проблема не в RDP, а в сервере приложений. Смотрите CPU, RAM, дисковую очередь. Я использую resmon (Монитор ресурсов) — он показывает, какой именно процесс жрёт ресурсы.
Active Directory: когда GPO не применяются
Это уже про корпоративные сети, но раз уж мы здесь собрались. Бывает, что вы изменили групповую политику, обновили её на контроллере домена, а на клиенте — тишина. gpupdate /force не помогает. Перезагрузка не помогает. Пользователь сидит со старыми настройками и страдает.
Что проверяю:
- Репликация между контроллерами. repadmin /showrepl — если контроллеры не синхронизировались, клиент может получать старую версию политики.
- DNS. Клиент должен резолвить имя домена в IP контроллера. Если DNS кривой — GPO не загрузятся.
- SYSVOL. Папка \\domain\SYSVOL должна быть доступна. Если нет — смотрите права NTFS и общего доступа.
- WMI. Иногда повреждается WMI-репозиторий, и клиент не может применить политики. Лечится через winmgmt /resetrepository.
Безопасность сети: не только файрвол
Я не буду здесь пересказывать учебник по информационной безопасности. Но один момент упомяну, потому что видел слишком много раз. Когда админ настраивает файрвол, он думает о входящих соединениях. А про исходящие забывает. И в итоге какой-нибудь Cryptolocker спокойно стучится на C2-сервер, потому что «изнутри наружу всё разрешено».
Мой подход: разрешаю только то, что нужно. DNS — на внутренние серверы. HTTP/HTTPS — через прокси с антивирусной проверкой. Всё остальное — дропается по умолчанию. Да, это создаёт обращения в техподдержку («почему мой FTP-клиент не работает?»). Но лучше 10 лишних обращений, чем один зашифрованный парк машин.
Вместо послесловия
Сети — это та область, где теория расходится с практикой на 90 градусов. В учебнике всё красиво: есть модель OSI, есть протоколы, есть стандарты. А в реальности — какой-нибудь китайский коммутатор, который периодически теряет MAC-адреса, провайдер, который «ничего не менял, но перестало работать», и пользователь, который выдернул кабель, чтобы зарядить телефон.
Я не претендую на полноту. Эта страница — просто мой блокнот, который я решил выложить наружу. Если знаете способ быстрее, проще, надёжнее — пишите. Обмен опытом — единственное, что отличает хорошего админа от посредственного.