среда, 3 сентября 2008 г.

Софт под Linux

Zabbix - создан для мониторинга и отслеживания статусов разнообразных сервисов компьютерной сети, серверов и сетевого оборудования.
skype
Pidgin - использую, как клиент для icq, сервер icq - login.icq.com:443
okular - просмотр документов, поддерживает формат djvu
mozilla firefox - браузер, смачиваем архив с mozilla.ru, разархивируем и запускаем файл firefox, потом делаем ярлык на рабочий стол.
___________
nmap - хороший сканер портов
nmap -sS -O 192.168.7.1 Скрытое сканирование портов ПК 192.168.7.1
nmap -PN 81.200.246.82 Сканирование полное
___________
WinSCP v4.0.5 - это графический клиент SFTP для Windows с открытым исходным кодом. Он также поддерживает [устаревший] протокол SCP. Предназначен для защищённого копирования файлов между компьютером и серверами, поддерживающими эти протоколы.
Webmin - программа для администрирование *nix, через web-интерфейс.
___________
clamav - бесплатный антивирусник для linux
Устанавливается: clamav, clamav-db, clamd, clamtk libclamav.
#service clamd start - запуск clamav
#service freshclam start - запуск обновления clamav
#freshclam - обновляет антивирус
#clamscan -ri - проверяет на вирусы(нужно сканить с /)
# clamscan --move=/home/a1ewka-gal4onok/infected - перемещает инфицированные файл

#clamscan --remove
- удаляет вирусы

______________
iptraf - не плохой сниффер (
iftop - для freeBSD)
rdesktop 85.235.185.90 -u admin-rmp -p 11111 -g 1024x768 -a 8 Удаленный
рабочий стол с введенным user и pass, расширением 1024 на 768 и 8 бит
цветности.

Links LINUX

http://www.linuxrsp.ru/win-lin-soft/table-rus.html - аналоги Windows-программ в Linux
https://www.dyndns.com - Создать доменное имя по своему ip
http://easyfwgen.morizot.net/gen/index.php - автоматическая генерация iptables
http://www.petri.co.il/forgot_administrator_password.htm - linux дискета по сбросу админского пароля в windows. Побочный эффект: перестает работать outlook ))))

вторник, 26 августа 2008 г.

suse 11 servers

Установка и настройка файлового сервера:
При установки ОС ставим галочку на "Установка файлового сервера"
Создаем папку для файл /home/files сервера с правами 755, в ней, например, all c 777 и vit c 755.
YaST-сетевые службы-samba - добавляем необходимую директорию(/home/files) для общих файлов(Только для чтения - ставим нет).
Выбираем свойства /home/files, на вкладку - "сделать общим" и выстанавливаем нужные параметры.
Готово! По сложности не тяжалей, чем в windows ОС.
Заход на файловый сервер с windows машин осуществляется обычно, например, \\192.168.7.5
___________________________
Установка и настройка ftp сервера:
Вместе с файловым сервером в suse устанавливается ftp сервер - vsftpd
Нужно учесть, что для анонимных пользователей на сервер создается пользователь ftp, поэтому если нужно поменять путь к папке для анонимусов, то необходимо в /etc/passwd и /etc/passwdYaST2save у пользователя ftp поменять путь на нужный(/home/ftp).
Перед изменением лучше сделать копии этих файлов.
В конфигурации ftp сервера выставляем необходимые параметры.
Не забываем открыть порт в брандмауэре.
В каталоге ftp, chmod'ом выставляем нужные права на вложенные папки.
Теперь ftp работает. Можно заходить капировать и скачать с него файлы, но при попытки удалить или переименовать, вылетает ошибка, что нет прав, т.к. после копирования файла, ему присваиваются права 700 для ftp пользователя.
Лезем в конфигурационный файл сервера, который находится в /etc/vsftpd.conf. и правим:
аnonymous_enable=YES #разрешаем вход анонимусам.
local_enable=YES #разрешаем вход локальным пользователям.
write_enable=YES #разрешаем выполнение команд STOR, DELE, RNFR, RNTO, MKD, RMD, APPE and SITE.
anon_upload_enable=YES
anon_mkdir_write_enable=YES
anon_other_write_enable=YES #даем анонимусам право записи и т.п.
xferlog_enable=YES
xferlog_file=/var/log/vsftpd.log
Теперь анонимные пользователи могут копировать, переименовывать и удалять файлы!
При доступе на сервер не воспринимаются русская кодировка.
Проблема решается....
___________________________
Удаленный доступ
В YaST разрешается удаленный коннект к ПК и расшаривается порт на брендмауере.
С удаленного ПК можно коннектится через web-браузер:
http://xx.xx.xx.xx:5801
Либо через krdc: vnc://192.168.0.1:5901
Через bash:
vncviewer 192.168.7.16:5900
-viewonly
-fullscreen
-x11cursor

Для доступа по rmt на windows XP:
rdesktop 192.168.7.10 -u remote -p pass -g 1024x768 где пользователь remote, пароль pass и расширения экрана 1024 на 768

При доступе c windows(vncviewer) на linux, нужно в клиенте убрать галку в опциях с "auto select". Иначе, при подключения к vncserver на linux, будет выкидывать клиента.
___________________________
Мониторинг ОС
free - показывает использованной и свободной ОЗУ и SWAP
ps -auxf показывает все выполняемые процессы
top - загрузка процессора
[
shift+n — сортировка по PID;
shift+a — сортировать процессы по возрасту;
shift+p — сортировать процессы по использованию ЦПУ;
shift+m — сортировать процессы по использованию памяти;
shift+t — сортировка по времени выполнения.
]
tload - график загрузки
uptime - время работы ОС, кол-во вошедших в неё пользователей и загрузка ОС.
vmstat - статистика swap
Инфо по данной теме
Инфо по top
___________________
Дополнительные команды:
date – вывести текущую дату и время
cal – вывести календарь на текущий месяц
uptime – показать текущий аптайм
w – показать пользователей онлайн
whoami – имя, под которым вы залогинены
finger user – показать информацию о user
uname -a – показать информацию о ядре
cat /proc/cpuinfo
– информация ЦПУ
cat /proc/meminfo – информация о памяти
man command – показать мануал для command
df – показать инф. о использовании дисков
du – вывести “вес” текущего каталога
free – использование памяти и swap
whereis app – возможное расположение программы app
which app – какая app будет запущена по умолчанию
___________________
Сетевые команды:
ping -c 3 www.ru - Пинг 3-мя пакетами
traceroute www.ru трассеровка www.ru(запускается только под рутом)
mtr www.ru - My traceroute
host www.ru - покажет ip адрес доменного имени www.ru(host 194.87.0.50 - наоборот)
nslookup - Показывает ip по доменному имени и наобо
netstat -tupl - Список интернет сервисов в системе
netstat -tup - Список активных соединений к системе (от системы)
netstat -r - выводит маршрутизацию
ifup/ifdown re0 - подымает и опускает интерфейс re0
sockstat выводит все активные соединения к сетевому интерфейсу во freeBSD
tcpdump — утилита, позволяющая захватывать и анализировать сетевой трафик, проходящий через компьютер, на котором запущена данная программа(tcpdump -i eth0 > /1.txt сохраняет трафик в /1.txt на интерфейсе eth0)
arp -a выводит все подключения к сетевым интерфейсу по MAC адресам
___________________
Работа с SAMBA клиентом:
nmblookup -M -- - {Выводит Master Browser, которая следит за остальными машинами в сети, контролирует их SMB имена и IP}
nmblookup -SA 192.168.1.1 Выводит дополнительную информацию по Master Browser.
nmblookup -T "*" Выводит компьютеры, совместно использующие файлы и принтеры.
smbclient -L 192.168.7.24 Выводит общие ресурсы на 192.168.7.24 для анонимного пользователя.
smbclient -L 192.168.7.24 -U vital Выводит общие ресурсы для vital.
smbclient //192.168.7.24/vital -U root Заходит в папку vital под пользователем root.
smbclient //192.168.7.10/c$ -U admin Заход на диск C windows

Команды smb и ftp:
get скопировать файл на локальную машину, например, smb: \kav\kis6.0\russian\> get setup.exe
help
lsd изменить текущий каталог на локальной машине
put скопировать указанные файла на сервер samba, например, put 11.txt - копирует 11.txt.
Удаленное копирование
scp опции пользователь@хост1:файл1... пользователь@хост2:файл2
Опции программы scp

  • -r -- Выполнить рекурсивное копирование каталогов
  • -p -- Сохранить по возможности атрибуты файлов (права доступа, время модификации, время доступа) при копировании
  • -C -- Выполнять сжатие файлов при передаче
  • -P порт -- Соединяться с удаленным компьютером по порту порт
  • -v -- Сообщать отладочную информацию о ходе SSH-соединения
  • -q -- Не выдавать индикатор прогресс

suse 11 desktop

Член домена:
Наверное, здесь нет равных suse. Вводится в домен очень просто -
YaST - сетевые службы - samba, настраиваем св-ва идентификации, потом переходим "Членство в домене windows", настраиваем принадлежность, установить галочку "создать домашний каталог при входе в ОС", иначе при входе пользователем из AD в suse, вылетает ошибка.
_________________________
Установка из исходников:
/.configure
make
make install
make cleaner

Если в каталоге нет makefile, то создается он командой qmake. А так же необходимо поставить qca, что бы можно было конфигурировать.
________________________
Пример установки psi 0.10(гибрид icq) на suse 11 и mandriva 2008
Скачал архив исходников psi-0.10.tar.bz2, разархивировал его.
При конфигруации исходников ./configure, выдал ошибку, что нужен пакет qmake. Через YaST нашел данный пакет с помощью запроса qca. После этого конфигурация прошла без проблем. Запустил make, потом make install.
Запускающий файл установился: /usr/local/bin/psi
Работает и через прокси(в kopete не нашел, где настраивать proxy)
Готово!!!
________________________
Установка с пакетов:
rpm -Uhv paket.rpm - устанавливает/обновляет пакет.
rpm -e paket - удаления пакета(указывается только имя пакета)

________________________
Установка принтера hp1020 на сервер CUPS suse 11 и подключению к нему по сети другой ПК на suse 11.
В установленной системе нет драйверов на hp laserjet1020, поэтому пришлось качать foo2zjs.tar.gz и устанавливать.
make uninstall
make
make install
make cleaner
Потом через YaST подключил его локально и настраиваем CUPS сервер для того, что бы через него могли печатать удаленные ПК. Добавляем адреса просмотра, например, 192.168.7.*, 192.168.7.255, 192.168.7.23, @LOCAL и изменяем права доступа.
Так же конфигурация cups производится через web-интерфейс: http://localhost:631
На удаленном ПК при добавления сетевого принтера, выбираем удаленная учередь IPP, указываем имя узла(я указал ip) и добавляем имя удаленного принтера. Потом добавляем нужные драйвера из списка.
Готово!!!
________________________
Установка с командной строки:
yast -i progs
________________________

Mandriva 2008 desktop

urpmi --auto-update Обновление установленных пакетов в системе.

FreeBSD

В разработке!!!

FreeBSD servers

___________________________
FTP server(ftpd):
Данный сервер передает данные по сети в не защищенном виде.
Проверил работоспособность демона inetd командой
ps -waux | grep inetd
Добавил в файл /etc/rc.conf
inetd_enable="YES"
А в файле разкомментирвал строчки ftp.
Перезапустил демон:
/etc/rc.d/inetd stop
/etc/rc.d/inetd start
Проверил работоспособность ftp
ftp localhost
/etc/ftpusers - в этом фале запрещенные пользователи или группы(@users)
При создания файла touch /var/run/nologin - сервер запрещает к нему подключение
Для добавление анонимных пользователей, нужно в
sysinstall->Configure->Networking поставить галочку на AnonFTP
Для отключения пользователя anonymuos можно удалить пользователя ftp или дерево /var/ftp
___________________________
Маршрутизатор:
Перенаправление пакетов с одного сетевого интерфейса на другой включается в /etc/rc.conf
gateway_enable="YES"
Необходимо включить firewll и nat в файле ядра
options IPFIREWALL
options IPFIREWALL_VERBOSE # journal
options IPFIREWALL_VERBOSE_LIMIT=100 # Limit journal
options IPFIREWALL_DEFAULT_TO_ACCEPT # default close all
options IPDIVERT # acces divert to nat
Потом включается демон natd, firewall в /etc/rc.conf
firewall_enable="YES"
#firewall_type="OPEN"
firewall_script="/etc/ipfw.conf"
natd_enable="YES"
natd_interface="re1" #Nat интерфейс на re1(на нем интернет)
nats_flags="-u -m"
smbd_enable="YES"
nmbd_enable="YES"
named_enable="YES" # Сервер DNS

Конфигурация IPFW
Создаем файл /usr/firewall.conf и для пропуска все пакеты, через него вписываем:
add divert natd all from any to any via ed0 add
allow all from any to any
Ставим права на файл: chmod 600 /usr/local/etc/firewall.conf
Также можно задать:
firewall_type="open" - разрешает все входящие и исходящие пакеты
firewall_type="client" - правила для защиты только данной машины
firewall_type=simple" - правила для защиты всей сети
Настройка скрипта ipfw:
#!/bin/sh

/sbin/ipfw -f flush
/sbin/ipfw add 00050 check-state
/sbin/ipfw add 00100 divert 8668 ip4 from any to any via re1
/sbin/ipfw add 00200 allow ip from any to any via lo0
/sbin/ipfw add 00300 deny ip from any to 127.0.0.0/8
/sbin/ipfw add 00400 deny ip from 127.0.0.0/8 to any
# deny local lan on re1(Inet)
/sbin/ipfw add 00550 deny ip from any to 10.0.0.0/8 in via re1
/sbin/ipfw add 00560 deny ip from any to 172.16.0.0/12 in via re1
/sbin/ipfw add 00580 deny ip from any to 0.0.0.0/8 in via re1
# deny autoconfigure local on re1
/sbin/ipfw add 00590 deny ip from any to 169.254.0.0/16 in via re1
# deny multicastovye rassylki
/sbin/ipfw add 00600 deny ip from any to 224.0.0.0/4 in via re1
# deny fragmenrirovanye icmp
/sbin/ipfw add 00610 deny icmp from any to any frag
# deny icmp/32 on re1
/sbin/ipfw add 00620 deny log icmp from any to 255.255.255.255 in via re1
/sbin/ipfw add 00630 deny log icmp from any to 255.255.255.255 out via re1
# allow ssh from Net on Lan
/sbin/ipfw add 00650 allow ip from any to any ssh via re1

# allow traffic with Inet to re1 wich established
/sbin/ipfw add 00670 allow tcp from any to 78.107.117.210/32 via re1 established
#
# allow vnc on 192.168.7.24
#/sbin/ipfw add 00660 allow ip from any to any 1988 via re1

# deny icmp all from Inet. Allow icmp ni Inet from local
/sbin/ipfw add 00680 allow icmp from any to any out icmptype 8
/sbin/ipfw add 00690 allow icmp from any to any in icmptype 0
/sbin/ipfw add 00700 deny icmp from any to any via re1
# deny tcp and udp on re0 for 192.168.7.44
/sbin/ipfw add 00750 deny tcp from 192.168.7.44 to any via re0
/sbin/ipfw add 00760 deny udp from 192.168.7.44 to any via re0
# deny tcp 139 and 445 ports deny fron Inet
/sbin/ipfw add 00800 deny tcp from any to any 445 via re1
/sbin/ipfw add 00810 deny tcp from any to any 139 via re1
#deny all on re1
/sbin/ipfw add 00820 deny tcp from any to 78.107.117.210 via re1
# allow dns
/sbin/ipfw add 00840 allow tcp from 78.107.117.210 to 195.14.50.1 53 via re1
/sbin/ipfw add 00850 allow udp from 78.107.117.210 to 195.14.50.1 53 via re1
# deny all 53
/sbin/ipfw add 00860 deny tcp from any to any 53 via re1
/sbin/ipfw add 00870 deny udp from any to any 53 via re1
# allow tcp packet po ustanovlennym soedineniyam
/sbin/ipfw add 00900 allow tcp from any to any established

/sbin/ipfw add 01000 allow ip from any to any
/sbin/ipfw add 65534 deny ip from any to any

Дополнитльная информация
________________________
Установка DNS
cd /usr/ports/dns/bind9
make install
Переходим в cd /etc/namedb/named.conf для конфигурации сервера:
listen-on { any; }; #для прослушки всех, можно: listen-on { 192.168.7.0/24; }
forwarders {
195.14.50.1;
195.14.50.21;
}; # указывая ip провайдера
_______________________
Установка SAMBA
cd /usr/ports/net/samba3
Для конфигурации переходим в /usr/local/etc (в linux: /etc/samba)
ee smb.conf
В файле вносим:
workgroup = west.lan
server string = westser
hosts allow = 192.168.7. # можно ограничить по ip hosts allow = 192.168.7.24, запрет hosts deny 192.168.7.21
interfaces = re0 # Используем samba только на внутреннем интерфейсе
bind interfaces only = Yes # Используем samba только на внутреннем интерфейсе
max log size = 100
security = share #Пользователи не должны вводить логин и пасс при подключенпие к серверу

#====== Share Definitions ======
[FILESERVER]
comment = FILESERVER
path = /home/vital/files
browseable = yes #Если поставить browseable = no, то до каталога можно будет достучаться набрав полный адрес. В общих ресурсах его не будет видно.
writable = yes
guest ok = yes
share mode = yes
Добавляем в rc.conf демон для samba:
smbd_enable="YES"
nmbd_enable="YES
Запускаем демон
/usr/local/etc/rc.d]# ./samba start

cat /etc/passwd | mksmbpasswd.sh > /etc/samba/smbpasswd Переносит пользователей ОС в пользов-й smb
Или можно синхронизировать через webmin
После синхронизация, нужно вновь задать пароли.

Пример работы пользователей с папкой ftp:
_________________
[FTP]
writeable = yes запись в папку
read list = west,@west пользователь и группа только на чтение
valid users = vital,west корректные пользователи
admin users = vital, root пользователи администрирования папки
path = /local/ftp/ путь к паки
write list = vital,@wheel,@vital пользователь и группа на чтение/запись
_________________
Не видимая директория для работы пользователя vital:
_________________
[vital]
comment = files for vital
path = /local/vital/
writeable = yes
valid users = vital
admin users = vital
write list = vital, @wheel, @vital
browseable = No
_________________
Можно сопоставлять нескольких пользователей windows с одним пользователем Nix, что позволит дать группам win те же права, что и у конкретного пользователя nix'ов.
Создаётся: smbusers.map и внего прописываются данные.

За комментированный log file = ... , то логи будут указанны в одном файле: log.smb
max log size = 50 размер журнала в 50 кбайт

public = yes или guest ok = yes разрешения гостевого входа.

/usr/local/etc/rc.d/samba restart перезагрузка samba в freebsd
smbd -V версия самбы
winbindd -V версия winbind

winbind интеграция samba в домены windows. Сервис синхронизирует список пользователей и групп PDC с машиной Samba.
testparm - проверяет параметры файла smb.conf
______________________
Установка задания на выполнение через CRON:
Необходимо было синхронизировать время.
Создал скрипт /clock.sh:
#!/bin/sh
ntpdate 194.186.254.22 195.2.64.5
Сделал его выполняемым:
chmod +x clean
Зарегистрировался в системе под своим пользователем и создал задание, через:
crontab -e
Открылся vi редактор и в нем внес
#sync time
30 23 * * * /clock.sh
Желательно создать еще 3-ю пустую строку.
Сохранил, ESC+ZZ
Т.е. каждый день в 23:30 будет выполняться скрипт clock.sh
Данное задание находится: /var/cron/tab в файле по имени пользователя.
crontab -l вывод запланированных заданий.
В /var/log/cron лог выполнения задания cron'а
_____________________
Проброс порта из вне во внутреннюю сеть:

Самый простой способ и 100% рабочий, установить rinetd из портов:

Код:
# cd /usr/ports/net/rinetd && make install clean
# echo ‘rinetd_enable=”YES”‘ >> /etc/rc.conf
# ee /usr/local/etc/rinetd.conf

Код:
1.2.3.4 10001 192.168.1.1 10001

1.2.3.4 - Ваш внешний IP-адрес.
10001 - Ваш внешний порт.
192.168.1.1 - компьютер внутри локальной сети.
10001 - порт компьютера внутри локальной сети.

Код:
# /usr/local/etc/rc.d/rinetd start

Проверяем запущенный демон: sockstat | grep rinetd

______________________
Администрирование через WEBMIN

Webmin - это программный комплекс, который позволяет администрировать unix-подобную операционную систему, не работая с командной строке и не запоминая ни одной команды. Все управление сервером происходит через веб-интерфейс. Используя любой браузер, администратор сервера может заводить новые аккаунты, почтовые ящики, изменять настройки веб-сервера Apache, исправлять и дополнять записи DNS, настраивать сайты, почтовые ящики и т.д.

Webmin состоит из простого веб-сервера и небольшого количества скриптов, которые собственно и осуществляют связь между командами администратора через веб-интерфейс и их исполнением на уровне операционной системы и прикладных программ. Webmin написан полностью на языке Perl и не использует никаких дополнительных нестандартных модулей. Простота, легкость и быстрота выполнения команд - одно из самых больших преимуществ данной панели управления.

Данная панель управления бесплатно распространяется для коммерческого и некоммерческого использования. Авторы этой программы позволяют всем желающим не только бесплатно использовать программу, но и изменять ее по своему усмотрению.

Работать с Webmin достаточно просто - нужно запустить браузер, набирать http://имя_домена.com:10000/ и попасть на страницу администрирования.

#whereis webmin
#cd /usr/ports/sysutils/webmin
#make install

#/usr/local/lib/webmin/setup.sh - скрипт запуск настройки

в /etc/rc.conf добавить webmin_enable="YES"
default port:10000

____________________

SAMS (SQUID Account Management System)

SAMS представляет собой программное средство для администрирования доступа пользователей к прокси-серверу SQUID.
SAMS это не биллиноговая система!

Возможности системы:

  • Администрирование системы через web интерфейс
  • Ограничение объема трафика пользователей на месяц
  • Автоматическое отключение пользователей, превысивших лимит
  • Блокировка доступа пользователей к запрещенным ресурсам интернет
  • Настройка доступа пользователей через механизм шаблонов
  • Разбиение пользователей на группы для удобства администрирования системы
  • Ведение статистики посещенных пользователями ресурсов интернет
  • Формирование отчетов по трафику пользователей за любой отрезок времени
  • Поддержка видов авторизации SQUID: ntlm, ncsa, ip
  • Поддержка использования редиректоров SQUID: rejik, squidGuard
  • Ограничение скорости закачки для групп пользователей
  • Посылку сообщений администратору при отключении пользователей при превышении трафика
  • Для хранения данных используется СУБД MySQL