среда, 26 ноября 2008 г.

Backup с помощью RSYNC

/usr/local/etc/rc.d/rsyncd reload Перезапуск на freeBSD
rsync -avz /etc /local/backup/etc/ Синхронизирует данные с /etc с /lacal/backup/etc
rsync -avz /etc -e "ssh -p 1984" vital@192.168.7.1:/home/vital/192.168.7.24 Синхронизирует данные на 192.168.7.1 по ssh на порту 1984, под пользователем vital
Для Backup системы 192.168.7.24(suse) на 192.168.7.1(freeBSD) необходимо:
1. Сделать ssh без пароля с 192.168.7.24 на 192.168.7.1
На машине 192.168.7.24 генерируем ключи(я сделал root):
ssh-keygen -t rsa Не вводя ни каких паролей по запросу.
2. Открытый ключ /rootl/.ssh/id_rsa.pub копируем на 192.168.7.1
3. На 192.168.7.1 выполняем:
cat /home/vital/files/id_rsa.pub >> /home/vital/.ssh/authorized_keys
Теперь будет безпаролевый вход.
4. Создаю скрипт для сжатия /etc каталога
tar'ом и синхронизация архива с backup на архивном сервере:
#!/bin/sh
CUR_DATE=`/bin/date +%m-%d`
RSYNC="/usr/bin/rsync"
TAR="/bin/tar"
$TAR -czf /local/backup/7.24_$CUR_DATE.tar.gz /etc/*
$RSYNC -avz "/local/backup/7.24_$CUR_DATE.tar.gz" -e "ssh -p 1984" vital@192.168.7.1:/home/vital/backup
Архивируется архив по дате дня и месяца
5. Вношу задание в cron:
45 19 1 * * /local/vital/sh/rsync.sh
Задание будет выполняться кажое первого числа месяца, в 19:45

Аналогично проделываю и на другом сервере, где установлен freeBSD.
Небольшие отличия в rsync.sh
#!/bin/sh
CUR_DATE=`/bin/date +%m-%d`
RSYNC="/usr/local/bin/rsync"
TAR="/usr/bin/tar"
$TAR -czf /home/vital/backup/7.1_$CUR_DATE.tar.gz /etc/* /usr/local/*
$RSYNC -avz "/home/vital/backup/7.1_$CUR_DATE.tar.gz" -e "ssh -p 1984" vital@192.168.7.24:/local/backup
ВСЁ БЛАГОПОЛУЧНО РАБОТАЕТ ))
Cсылки:
http://iar.spb.ru/rsync
http://www.nestor.minsk.by/sr/2003/02/30209.html

вторник, 25 ноября 2008 г.

Сброс пароля на root

С похмелья меняли пасс на рута, а потом нельзя под рутом зайти? Не беда...

Загрузитесь с диска, затем выполните команды:
Код:
# mkdir /media/myhard
# mount -t ext3 /dev/sda2 /media/myhard
# chroot /media/myhard
Здесь ext3 - файловая система на корневом разделе, а /dev/sda2 - раздел, куда монтируется /, узнать как он называется у Вас можно например командой fdisk -l /dev/sda.
Далее просто меняете пароль root-а (командой passwd).
Ссылки по теме
http://www.phn.nm.ru/articl_11.html
http://en.opensuse.org/Recover_Root_Password
http://ubuntueasy.com/administrirovanie/sbros-parolja-polzovatelja

понедельник, 24 ноября 2008 г.

DHCP на Linux с привязкой по MAC:
Установил dhcp v.3.0.6
Вначале прописал в /etc/sysconfig/dhcpd:
DHCPD _INTERFACE="eth0" # на каком интерфейсе будет сервис

Настройки /etc/dhcpd.conf:
authoritative; #main DHCP on Lan
ddns-update-style none;
option domain-name "west.lan";
option domain-name-servers 192.168.7.1, 195.14.50.1;
# Arenda IP 1 mount
default-lease-time 2592000;
max-lease-time 2592000;
log-facility local7;

subnet 192.168.7.0 netmask 255.255.255.0 {
#range 192.168.7.9 192.168.7.100; # не стал использовать
option routers 192.168.7.1;

host pc_02
{
hardware ethernet 00:04:61:A5:FD:09;
fixed-address 192.168.7.23;
}

host IN
{
hardware ethernet 00:1E:58:2C:32:94;
fixed-address 192.168.7.25;
}

host secretar
{
hardware ethernet 00:10:22:FF:59:C3;
fixed-address 192.168.7.10;
}

host sokolov
{
hardware ethernet 00:1E:58:45:6B:2C;
fixed-address 192.168.7.22;
}

host urist_artur
{
hardware ethernet 00:1E:8C:7E:AC:01;
fixed-address 192.168.7.90;
}
}

понедельник, 17 ноября 2008 г.

Установка и настройка squid

./configure --enable-delay-pools Конфигурация с поддержкой пулов
./configure --enable-arp-acl Конфигурация с поддержкой MAC адресов.
/usr/local/squid/sbin/squid -z При 1-м запуску создаем кеш для squid
/usr/local/squid/sbin/squid start Запускаем squid
ps -waux | grep squid Проверяем запущенный сквид
/usr/local/squid/sbin/squid -k reconfigure Перезагрузка конфигурации squid
Для прозрачного прокси:
ядро компилировать с опциями :
options IPFIREWALL
options IPFIREWALL_VERBOSE
options IPFIREWALL_VERBOSE_LIMIT=10
options IPFIREWALL_FORWARD_EXTENDED
options IPDIVERT

# отправляем всех на прозрачный squid
$cmd 050 fwd 127.0.0.1,3129 tcp from 192.168.7.0/24 to any 21,80,443,5190 out via re1
deny_info - выдает собственный текст

Задача:

Прокси сервер создан на базе squid+sarg
Общий ежемесячный выкупаемый трафик на интернет 3 Гб
10 сотрудников имеет доступ до интернета
Все сотрудники разбиты на 5 групп:
1. Полный доступ до интернета без ограничений и квот.
Леонид Александрович(192.168.7.88)
Ирина Николаевна(192.168.7.25)
2. Полный доступ до интернета с отключением развлекательных сайтов, без квот.
Менеджер(192.168.7.23)
Юрист 1 (192.168.7.90)
Юрист 2 (192.168.7.92)
Алексей Юрьевич(192.168.7.22)
3. Квотируемы полный доступ до интернета с отключением развлекательных сайтов.
Сист. администратор (192.168.7.24) квота-400 МБ
Секретарь(192.168.7.10) квота-400 МБ
4. Квотируемый доступ сотрудников с ограниченным кол-вом допустимых сайтов
Анна Евгеньевна(192.168.7.16) квота-400 МБ
Марина Николаевна(192.168.7.15) квота-400 МБ
5. Группа сотрудников, которым отключен интернет из-за перерасходования квоты.
Просмотр статистики происходит по адресу: http://192.168.7.1


Решение:
Мой /usr/local/squid/etc/squid.conf (внесены данные)

acl manager proto cache_object
acl localhost src 127.0.0.1/32
acl to_localhost dst 127.0.0.0/8

#Allow admin full inet (I grups)
acl admin_users src "/usr/local/squid/etc/adminusers"

#Allow Users Inet in Office with restrict sait, but no quota (II grups)
acl inet_users src "/usr/local/squid/etc/internetusers"

#Allow Users Inet with restrict sait, with quota 500Mb(III groups)
acl quota_users src "/usr/local/squid/etc/quotausers"

#deny url
acl deny_url url_regex "/usr/local/squid/etc/denyurl"

#deny domain name
acl deny_domain dstdomain "/usr/local/squid/etc/denydomain"

#Restrict Inet for Users with quota 400Mb (IV grups)
acl inet_restrict src "/usr/local/squid/etc/restrictusers"
acl sait_restrict dstdomain src "/usr/local/squid/etc/restrictsait"

# Deny Inet for user which in quots(V grups)
acl deny_inet src "/usr/local/squid/etc/denyusers"

#Files for deny: video and sound
acl media urlpath_regex -i \.mp3$\.acf$\.wma$\.avi$\.mpeg$\.mpeg4$

# Files download
acl files urlpath_regex -i \.exe$\.rar$\.zip$

# pools
delay_pools 2
delay_class 1 1
delay_parameters 1 1000/1000
#acl files urlpath_regex -i \.exe$\.rar$\.zip$

#http_access allow files
http_access allow inet_users files
delay_access 1 allow files
delay_access 2 deny all
#
# Example rule allowing access from your local networks.
# Adapt to list your (internal) IP networks from where browsing
# should be allowed
acl localnet src 10.0.0.0/8 # RFC1918 possible internal network
acl localnet src 172.16.0.0/12 # RFC1918 possible internal network
acl localnet src 192.168.0.0/16 # RFC1918 possible internal network
#
acl SSL_ports port 443
acl Safe_ports port 80 # http
acl Safe_ports port 21 # ftp
acl Safe_ports port 443 # https
acl Safe_ports port 70 # gopher
acl Safe_ports port 210 # wais
acl Safe_ports port 1025-65535 # unregistered ports
acl Safe_ports port 280 # http-mgmt
acl Safe_ports port 488 # gss-http
acl Safe_ports port 591 # filemaker
acl Safe_ports port 777 # multiling http
acl Safe_ports port 25 # SMTP
acl Safe_ports port 110 # Pop3
acl Safe_ports port 143 # IMAP
acl CONNECT method CONNECT

#Default:
# http_access deny all

# blocking banners
#acl nobanners src 0/0
#acl banners url_regex "/usr/local/squid/etc/banners.acl"
#http_access deny nobanners banners

##########################################
### I grups
#Allow Inet for admin grups
http_access allow admin_users

### II grups
# deny url for office all users
http_access deny inet_users deny_url

# deny domain
http_access deny inet_users deny_domain

# deny media files for inet_users
http_access deny inet_users media

# allow inet office users
http_access allow inet_users

### V grups
#Deny inet users
http_access deny deny_inet

### III grups
http_access deny quota_users deny_domain
http_access allow quota_users

### IV
http_access allow inet_restrict sait_restrict
http_access deny inet_restrict

http_access deny all
#############################################

Примечание: запрет домена легко обходится с помощью порталов free proxy, например, http://hidemyass.com/
____________
SARG
sarg --help Помощь по sarg'у
sarg -d 16/11/2008-18/11/2008 Создает отчет с 16.11 по 18.11

/usr/local/etc/sarg/sarg.conf:

language English

access_log /var/log/squid/access.log

graphs yes
graph_days_bytes_bar_color orange

output_dir /var/log/squid-reports #Куда выгружать отчеты html

per_user_limit /usr/local/squid/etc/denyusers 400 #quota 400 MB
__________________________________
Скрипт для crona:
#!/bin/sh
/bin/rm /usr/local/squid/etc/denyusers #Удаляем файл
denyusers, т.к. sarg только добавлет ip
/bin/rm -R /var/log/squid-reports/* #Удаляем отчеты sarg
CUR_DATE=`/bin/date +%d/%m/%Y`
#echo $CUR_DATE
/usr/local/bin/sarg -d 01/12/2008-$CUR_DATE #Создаем отчет sarg до сегодняшнего дня
/usr/local/squid/sbin/squid -k reconfigure #Перезапускаем squid, что бы применить настройки
__________________________________

Cron
00 9,11,13,15,17 * * * /sarg.sh # каждые 9,11,..,17 часов выполнять sarg.sh
__________________________________
Apache
Apache HTTP сервера устанавливается в /usr/local/etc/apache/httpd.conf
ServerAdmin you@your.address - Адрес, на который должны будут отправляться сообщения о проблемах с сервером.
DocumentRoot "/usr/local/www/data" - Каталог, внутри которого будут храниться документы. Здесь лучше указать на файлы SARGA.
#
/usr/local/sbin/apachectl start(stop/restart) Запуска APACHE
#
/usr/local/sbin/apachectl graceful Для перезапуска Apache без прерывания имеющихся соединений
Для запуска Apache при старте системы в /etc/rc.conf:
apache_enable="YES"
Проверка работы сервера:
telnet webserver 80
И ввести: HEAD
/ НТТР/1.0

среда, 3 сентября 2008 г.

Софт под Linux

Zabbix - создан для мониторинга и отслеживания статусов разнообразных сервисов компьютерной сети, серверов и сетевого оборудования.
skype
Pidgin - использую, как клиент для icq, сервер icq - login.icq.com:443
okular - просмотр документов, поддерживает формат djvu
mozilla firefox - браузер, смачиваем архив с mozilla.ru, разархивируем и запускаем файл firefox, потом делаем ярлык на рабочий стол.
___________
nmap - хороший сканер портов
nmap -sS -O 192.168.7.1 Скрытое сканирование портов ПК 192.168.7.1
nmap -PN 81.200.246.82 Сканирование полное
___________
WinSCP v4.0.5 - это графический клиент SFTP для Windows с открытым исходным кодом. Он также поддерживает [устаревший] протокол SCP. Предназначен для защищённого копирования файлов между компьютером и серверами, поддерживающими эти протоколы.
Webmin - программа для администрирование *nix, через web-интерфейс.
___________
clamav - бесплатный антивирусник для linux
Устанавливается: clamav, clamav-db, clamd, clamtk libclamav.
#service clamd start - запуск clamav
#service freshclam start - запуск обновления clamav
#freshclam - обновляет антивирус
#clamscan -ri - проверяет на вирусы(нужно сканить с /)
# clamscan --move=/home/a1ewka-gal4onok/infected - перемещает инфицированные файл

#clamscan --remove
- удаляет вирусы

______________
iptraf - не плохой сниффер (
iftop - для freeBSD)
rdesktop 85.235.185.90 -u admin-rmp -p 11111 -g 1024x768 -a 8 Удаленный
рабочий стол с введенным user и pass, расширением 1024 на 768 и 8 бит
цветности.

Links LINUX

http://www.linuxrsp.ru/win-lin-soft/table-rus.html - аналоги Windows-программ в Linux
https://www.dyndns.com - Создать доменное имя по своему ip
http://easyfwgen.morizot.net/gen/index.php - автоматическая генерация iptables
http://www.petri.co.il/forgot_administrator_password.htm - linux дискета по сбросу админского пароля в windows. Побочный эффект: перестает работать outlook ))))

вторник, 26 августа 2008 г.

suse 11 servers

Установка и настройка файлового сервера:
При установки ОС ставим галочку на "Установка файлового сервера"
Создаем папку для файл /home/files сервера с правами 755, в ней, например, all c 777 и vit c 755.
YaST-сетевые службы-samba - добавляем необходимую директорию(/home/files) для общих файлов(Только для чтения - ставим нет).
Выбираем свойства /home/files, на вкладку - "сделать общим" и выстанавливаем нужные параметры.
Готово! По сложности не тяжалей, чем в windows ОС.
Заход на файловый сервер с windows машин осуществляется обычно, например, \\192.168.7.5
___________________________
Установка и настройка ftp сервера:
Вместе с файловым сервером в suse устанавливается ftp сервер - vsftpd
Нужно учесть, что для анонимных пользователей на сервер создается пользователь ftp, поэтому если нужно поменять путь к папке для анонимусов, то необходимо в /etc/passwd и /etc/passwdYaST2save у пользователя ftp поменять путь на нужный(/home/ftp).
Перед изменением лучше сделать копии этих файлов.
В конфигурации ftp сервера выставляем необходимые параметры.
Не забываем открыть порт в брандмауэре.
В каталоге ftp, chmod'ом выставляем нужные права на вложенные папки.
Теперь ftp работает. Можно заходить капировать и скачать с него файлы, но при попытки удалить или переименовать, вылетает ошибка, что нет прав, т.к. после копирования файла, ему присваиваются права 700 для ftp пользователя.
Лезем в конфигурационный файл сервера, который находится в /etc/vsftpd.conf. и правим:
аnonymous_enable=YES #разрешаем вход анонимусам.
local_enable=YES #разрешаем вход локальным пользователям.
write_enable=YES #разрешаем выполнение команд STOR, DELE, RNFR, RNTO, MKD, RMD, APPE and SITE.
anon_upload_enable=YES
anon_mkdir_write_enable=YES
anon_other_write_enable=YES #даем анонимусам право записи и т.п.
xferlog_enable=YES
xferlog_file=/var/log/vsftpd.log
Теперь анонимные пользователи могут копировать, переименовывать и удалять файлы!
При доступе на сервер не воспринимаются русская кодировка.
Проблема решается....
___________________________
Удаленный доступ
В YaST разрешается удаленный коннект к ПК и расшаривается порт на брендмауере.
С удаленного ПК можно коннектится через web-браузер:
http://xx.xx.xx.xx:5801
Либо через krdc: vnc://192.168.0.1:5901
Через bash:
vncviewer 192.168.7.16:5900
-viewonly
-fullscreen
-x11cursor

Для доступа по rmt на windows XP:
rdesktop 192.168.7.10 -u remote -p pass -g 1024x768 где пользователь remote, пароль pass и расширения экрана 1024 на 768

При доступе c windows(vncviewer) на linux, нужно в клиенте убрать галку в опциях с "auto select". Иначе, при подключения к vncserver на linux, будет выкидывать клиента.
___________________________
Мониторинг ОС
free - показывает использованной и свободной ОЗУ и SWAP
ps -auxf показывает все выполняемые процессы
top - загрузка процессора
[
shift+n — сортировка по PID;
shift+a — сортировать процессы по возрасту;
shift+p — сортировать процессы по использованию ЦПУ;
shift+m — сортировать процессы по использованию памяти;
shift+t — сортировка по времени выполнения.
]
tload - график загрузки
uptime - время работы ОС, кол-во вошедших в неё пользователей и загрузка ОС.
vmstat - статистика swap
Инфо по данной теме
Инфо по top
___________________
Дополнительные команды:
date – вывести текущую дату и время
cal – вывести календарь на текущий месяц
uptime – показать текущий аптайм
w – показать пользователей онлайн
whoami – имя, под которым вы залогинены
finger user – показать информацию о user
uname -a – показать информацию о ядре
cat /proc/cpuinfo
– информация ЦПУ
cat /proc/meminfo – информация о памяти
man command – показать мануал для command
df – показать инф. о использовании дисков
du – вывести “вес” текущего каталога
free – использование памяти и swap
whereis app – возможное расположение программы app
which app – какая app будет запущена по умолчанию
___________________
Сетевые команды:
ping -c 3 www.ru - Пинг 3-мя пакетами
traceroute www.ru трассеровка www.ru(запускается только под рутом)
mtr www.ru - My traceroute
host www.ru - покажет ip адрес доменного имени www.ru(host 194.87.0.50 - наоборот)
nslookup - Показывает ip по доменному имени и наобо
netstat -tupl - Список интернет сервисов в системе
netstat -tup - Список активных соединений к системе (от системы)
netstat -r - выводит маршрутизацию
ifup/ifdown re0 - подымает и опускает интерфейс re0
sockstat выводит все активные соединения к сетевому интерфейсу во freeBSD
tcpdump — утилита, позволяющая захватывать и анализировать сетевой трафик, проходящий через компьютер, на котором запущена данная программа(tcpdump -i eth0 > /1.txt сохраняет трафик в /1.txt на интерфейсе eth0)
arp -a выводит все подключения к сетевым интерфейсу по MAC адресам
___________________
Работа с SAMBA клиентом:
nmblookup -M -- - {Выводит Master Browser, которая следит за остальными машинами в сети, контролирует их SMB имена и IP}
nmblookup -SA 192.168.1.1 Выводит дополнительную информацию по Master Browser.
nmblookup -T "*" Выводит компьютеры, совместно использующие файлы и принтеры.
smbclient -L 192.168.7.24 Выводит общие ресурсы на 192.168.7.24 для анонимного пользователя.
smbclient -L 192.168.7.24 -U vital Выводит общие ресурсы для vital.
smbclient //192.168.7.24/vital -U root Заходит в папку vital под пользователем root.
smbclient //192.168.7.10/c$ -U admin Заход на диск C windows

Команды smb и ftp:
get скопировать файл на локальную машину, например, smb: \kav\kis6.0\russian\> get setup.exe
help
lsd изменить текущий каталог на локальной машине
put скопировать указанные файла на сервер samba, например, put 11.txt - копирует 11.txt.
Удаленное копирование
scp опции пользователь@хост1:файл1... пользователь@хост2:файл2
Опции программы scp

  • -r -- Выполнить рекурсивное копирование каталогов
  • -p -- Сохранить по возможности атрибуты файлов (права доступа, время модификации, время доступа) при копировании
  • -C -- Выполнять сжатие файлов при передаче
  • -P порт -- Соединяться с удаленным компьютером по порту порт
  • -v -- Сообщать отладочную информацию о ходе SSH-соединения
  • -q -- Не выдавать индикатор прогресс