顯示具有 CentOS篇 標籤的文章。 顯示所有文章
顯示具有 CentOS篇 標籤的文章。 顯示所有文章

2014年4月29日 星期二

於CentOS6.5 安裝RT73無線網卡

安裝Linux測試機又不想牽線,只好來實驗一下安裝無線網卡,將不使用Network manager

 

範例:

OS: CentOS 6.5 minimal

Wireless card: RT73 chip

AP SSID: shazi

準備套件: iw , wpa_supplicant , linux-firmware , dhcp3-client

2014年4月26日 星期六

OpenSSL重大漏洞-CVE-2014-0160 HeartBleed

在2014年4月3日的時候,釋出了一份OpenSSL的漏洞日誌,編號為CVE-2014-0160,命名為HeartBleed,即為心臟出血,代表著你的系統核心已經受了傷且是非常嚴重的在受傷

該漏洞主要透過讀取網路伺服器的記憶體竊取資料,由於OpenSSL是Linux內鍵就自帶的套件,故被認為是「災難性的漏洞」


2014年4月4日 星期五

crond 無法啟動:crond: unrecognized service

一般安裝好系統後都會有crond的服務,但是在做LAB的時候常常會把一些套件裝了又移除,常常會不小心把一些相依性的套件給移除掉而不知道怎麼裝回來

此篇記錄的是crond被移除了,要怎麼裝回來

2014年3月28日 星期五

免費的弱點掃描 Nessus Server 快速安裝

在跑專案的過程中不免也需要幫客戶定期做一下弱點掃描,但一般公司並不會把預算拿去購買這一類型的軟體,做為資訊人員總是需要把最小的資源做最大的用途,此篇安裝的Nessus Home為免費版本。

SETP.1 到Nessus官網找到NessusHome並註冊帳號,將會寄一封email包含Home的序號進行安裝 (很不好找,可以直接在搜尋打上 NessusHome)

2014年3月27日 星期四

Linux & Windows 安裝 SNMP服務

如上篇 CentOS 6.5 安裝 Cacti 0.8.8b 流量監控主機 安裝了流量主機,那麼在Client端也需要進行設定讓 Cacti 主機抓的到數據。

Linux :

SETP.1 安裝 snmp 服務
shell# yum install -y net-snmp*

SETP.2 設定 /etc/snmp/snmpd.conf

2014年3月25日 星期二

CentOS 6.5 安裝 RPMforge 非官方套件庫

因為在安裝一些CentOS的軟體在yum官方套件並沒有包含,所以常常會到rpmforge套件庫去找。

RPMforge其實是一個非官方的套件庫,但因為套件非常的多,尤其是平常一些好用的套件都會在這裡、以及未釋出官方的更新版本都在RPMforge,但因為很多測試套件也會在其中所以通常都是不使用RMPforge,只在需要的時候才啟用他。

2014年3月19日 星期三

[CentOS] 架設 NTP Time Server

當一個網路環境有大量的Server的時候,而這些Server都不允許連外,可以透過Time Server來做校時,避免排程、備份校時錯誤。

預設目標找到台灣的TimeServer進行校時
tock.stdtime.gov.tw
tick.stdtime.gov.tw
time.stdtime.gov.tw

在CentOS6.5環境進行架設,NTP Server

2014年3月10日 星期一

[CentOS] VPN Server 架設之PPTP

在Windows中不管是VPN或是遠端當跳板,總是受到微軟的限制而變得很困擾,當人數一多就變得很麻煩。

在此篇使用CentOS 6.5安裝 PPTP Server,簡單又好用只能說Linux真是太強大了。



首先先了解一下什麼是PPTP,PPTP維基百科

SETP.1 安裝PPP及PPTPD,由於PPTPD在CentOS內建的官方套件內沒有,需要自行下載

shell# yum install ppp
shell# wget http://poptop.sourceforge.net/yum/stable/rhel6/i386/pptpd-1.4.0-1.el6.i686.rpm
shell# rpm -Uvh pptpd-1.4.0-1.el6.i686.rpm

2014年2月26日 星期三

[Linux] iSCSI target & initiator安裝筆記

此篇介紹將使用 Linux OS 外接Stroage,並用 iSCSI 的方式打給各主機使用。

一般的 Storage都是以TB為單位,常見的有NAS、SAN,在一般的2U Stroage中大多是採用1394、SCSI、光纖等等實際介面連接,然後再用一台Storage Server share出去。


以下是此篇的架構,iSCSI(internet SCSI)是採TCP的方式連接,只要可以透過TCP連接到的都可以使用。


2014年2月24日 星期一

[Linux] Jobs 管理、常見系統資訊指令筆記

由於小弟還只是Linux的菜鳥,有一些指令要是不常用還是會需要查詢,在此篇紀錄一下常用的背景程式指令,順便釐清一下觀念

在背景 Jobs 都有 「子程序」、「父程序」,所謂的父子程序就是由父程序去觸發而連帶叫醒的子程序,和Windows一樣,程式與程式之間都有關聯性,而每個程序都有自己的PID。

在 Windows 系統下,常會將出現問題的程序關閉了,但過了一下子又自動出現,而且PID會自動新產生,如果不是 crontab 排程影響,就是有父程序在產生子程序,要真正的關閉程序,就要找到父程序去關閉才有用!

2014年2月12日 星期三

[CentOS] vsFTPd Server 安裝 及 使用設定

vsFTPd 在 Linux 標榜著安全性指標的 FTP,也是簡單又好用的 FTP 軟體,但在安裝 FTP Server的時候,請先了解何謂「主動式、被動式 FTP」及 SSL的「外顯式、隱含式TLS」

##安裝vsFTPd
shell> yum install vsftpd

##找到設定檔,vsftpd只有一隻設定檔,vsftpd.conf
shell> vim /etc/vsftpd/vsftpd.conf


2013年12月3日 星期二

[Linux學習筆記] Webmin Linux管理的好幫手

介紹一套Linux初學者的管理介面軟體"Webmin",這套軟體對於一些不熟Linux的使用者來說是很好的一套軟體,有Web加上圖形化的的管理介面,使得操作上更加方便。

 首先先講到Webmin的安裝,這絕對是他的首項優點,只要將安裝起來就會幫你將網站架起來可以立即使用!

1. 到官網下載最新版本的Webmin,Linux則下載rpm檔rpm -ivh  webmin-1.660-1.noarch.rpm

2. 安裝好後就可以在 http://localhost:10000 看到管理介面









3. 帳號密碼的部分會預設抓本機上的root進行登入,你也可以在以下路徑找到設定檔新增user
/etc/webmin/miniserv.conf     -----密碼導向 /etc/shadow
/etc/webmin/miniserv.users












管理介面非常的親民,且很詳細,若您不是熟悉Linux的用戶可採用此解決方案

並且支援cluster,但缺點是無法監控多台Server。



不過Linux的優點就是文字介面處理速度快,而且準確。如果熟悉Linux大多數還是會使用文字模式

ps: Windows也可以安裝



參考資料:
http://webmin.com/
http://doxfer.webmin.com/

[Linux學習筆記] SSH的安全設定

做為Server都需要對資安有一些防範,SSH更是一項基本的資安項目

修改 /etc/ssh/sshd_config

#只允許用戶使用SSH2協定登入
Protocol 2
#禁止root登入
PermitRootLogin no
#最多可同時開啟10個連線要求
MaxStartups 10
#設定終止閒置SSH連線時間,10分鐘
ClientAliveCountMax 10

重啟sshd

[Linux學習筆記] 修改語系

常常遇到RD的開發環境語系為中文語系,造成使用vim或其他指令執行會有亂碼和指令不符的狀況出現。


1. 使用以下指令找到目前語系
env  ----查看環境變數

echo $LANG



可以看到目前語系為zh_TW.UTF-8,我們的目標是修改為英文語系en_US.UTF-8

LANG=en_US.UTF-8           -----可立即生效,重啟後失效

或是到/etc/sysconfig/i18n
LANG="en_US.UTF-8"        -----重啟生效


ps:
1. 在vim語系不支援的狀況下可使用vi即可
2. keyboard語系在/etc/sysconfig/keyboard設定

2013年7月22日 星期一

VirtualBox、PhpVirtualBox

最近公司持續在把舊機器淘汰 , 打算把機器減量 , 這篇文章是以Linux為底層的VirtualBox , 並加入網頁瀏覽功能的phpvitualbox

首先先到 VirtualBox 下載 VirtualBox 的 主程式
若有需要提供給多使用者操作的話可到phpvirtualbox下載對應的php包 

我這裡示範的是VirtualBox4.2.16  ,  對應的是phpvirtualbox-4.2-5.zip

在安裝前 , Linux的環境需要安裝php , httpd , php-soap  ((使用phpvirtualbox需要應用到的軟件))

setup1  - 將httpd.conf 設定檢查並將80port 啟用

setup2  - Virtualbox安裝

setup3  - phpvirtualbox.zip解壓縮並放置到 /var/www/html 下, 將config.php.sample改為config.php 並修改其內容

setup4  - 新增執行phpvirtualbox的使用者 , useradd -m vbox -G vboxusers /Passwd

setup5  - 新增vbox.cfg , 以及vbox.log須手動新建及有vbox權限

setup6  - service vboxdrv vboxweb-service httpd start , chkconfig , listen local 80,18083port




debug
1. yum update , Linux Kernel fail , 解除安裝Virtualbox後重新編譯 , 使用工具make , gcc , cpp , kernel-devel

2. vboxweb-service start fail , vbox.cfg 及 vbox.log 新建與權限設定 , vbox.cfg路徑可參考vboxweb-service


3. 關閉iptables、selinux  ,  開啟vboxdrv、vboxweb-service、httpd



2013年7月2日 星期二

利用tune2fs關掉Linux開機時自動fsck

最近客戶遇到個問題,伺服器開機開了半年多了,這次重開機後系統達到預設的fsck條件,於是開始自己fsck起來,但一個分割區有2T這麼大,一但檢查就要好幾個小時。為了必免這個狀況,除了在fstab關掉自動檢查的方式以外,還可以用tune2fs關閉。

設定mount幾次後系統自動fsck,若要關閉的話後面的數字用0或-1
# tune2fs -c 0 /dev/sda1

設定幾天後系統自動fsck,若要關閉一樣用0
# tune2fs -i 365[d|w|m] /dev/sda1 #d=>day,w=>week, m=>month

轉貼至http://beakdoosan.blogspot.tw/

FTP主動與被動模式測試心得

由於公司的產品需要用到Proftpd以連接埠做VirtualHost,申請機房端的防火牆開放3020-3029
又因為防火牆算舊款設備,不像較新穎的機種有FTP追蹤的功能,導致使用者無法連線不然就是無法取得檔案列表,在參閱RFC並經過一番的測試後有以下心得!

若用主動模式大致上會遇到兩種情況:
1.客戶端有實體IP的狀況
2.客戶端為內部IP(如192.168.1.10)利用NAT連外的狀況

客戶端有實體IP的狀況
  1. 客戶端軟體設定為主動模式,由客戶端連線至伺服器的3021,產生控制連線
  2. 客戶端隨機產生一個大於1024的port,簡稱為D,並透過控制連線使用PORT指令通知伺服器端其產生的埠號
  3. 伺服器利用3020連到客戶端 D埠建立資料連線
這個狀況下可正常使用FTP功能

客戶端利用NAT連外的狀況
  1. 客戶端軟體設定為主動模式,由客戶端連線至伺服器3021,產生控制連線
  2. 客戶端隨機產生一個大於1024的port(但其IP為內部IP時 example:192.168.1.10),客戶端軟體應該就會跟你抱怨Response:500 Illegal PORT command,然後連線就斷了
第二種狀況雖然可以在客戶端的軟體(如filezilla)設定外部的IP(其他的客戶端軟體可能有不同的作法取得外部IP),但是由於資料連線是由伺服器送SYN至客戶端,對於NAT而言,不曉得如何把這個連線轉送給內部的哪一台電腦,導致資料連線無法建立。


被動模式
  1. 客戶端軟體設定為被動模式,由客戶端連線至伺服器的3021,產生控制連線
  2. 客戶端利用控制連線傳送PSVC通知伺服器端產生一個大於1024的連接埠,簡稱為P
  3. 客戶端連線至P埠,這時因為防火牆只開放3020 - 3029,所以湊巧建立資料連線的機率相當的低,因而出現無法取得檔案列表的問題

所以針對被動模式,只要限定伺服器產生的資料埠位於防火牆開放的埠就可以解決,對於使用者而言並不需要額外的設定。只要在proftpd.conf裡加上設定:PassivePorts 3020 3029,這樣伺服器接收到PSVC時只會用3020-3029這個範圍的連接埠進行監聽囉。

轉貼至http://beakdoosan.blogspot.tw/

在Command Line下發送附件(Attachment)信

方法還滿多的,以下為我比較喜歡使用的方法,若不符合您的需求,可以參考我提供的參考文獻連結,該文還提供許多方式。

$ATTFile = "/tmp/binary_file"
$TXTFile = "/tmp/txt_file"
$SUBJECT="Attachment test"
$MAILTO="beakdoosan@gmail.com"
  1. SHELL> uuencode $ATTFile $ATTFile | mail -s "$SUBJECT" $MAILT
    #uuencode 在CentOS要另外安裝,標準的Repo並沒有這個套件
  2. SHELL> mutt -a $ATTFile -s $SUBJECT $MAILTO < $TXTFile
    #mutt是大多數的Linux都會有的MUA

參考文獻:
Sending email with attachments on UNIX systems

轉貼至http://beakdoosan.blogspot.tw/

RHEL / CentOS Apache SSL 筆記

RHEL / CentOS Apache SSL 筆記

參考文件:RHEL5 Deployment Guide
date: 2007/11/12

套件需求:

http:apache web server
mod_ssl:apache mod_ssl模組
openssl:用來實踐SSL及TLS協定
crypto-utils:提供一系列套件產生、管理憑證

使用現有的憑證與金鑰

例外情況:
  1. IP或Domain name有更改的狀況下不得使用先前建立的憑證和金鑰,若有這種狀況必需要重新建立憑證。
  2. 若你有購買VeriSign的憑證並且準備更換軟體,由於VeriSign所發行的憑證是給特定用途的軟體、IP或domain name,所以不得延續使用現有的憑證。

產生憑證及金鑰

1.移除在安裝時建立的測試憑證及金鑰
Shell> cd /etc/httpd/conf
Shell> rm ssl.key/server.key
Shell> rm ssl.crt/server.crt

2.使用 crypto-utils 所含的 genkey 指令來產生金鑰,假設要建立 www.example.com 的金鑰,使用如下指令
Shell> genkey --days 3650 www.mycompany.com

#注意RHEL5不再使用make的方式產生金鑰,改由genkey代替。
# --days 代表憑證有效時間,單位為天,若不指定預設為30天
3. genkey www.example.com 後的畫面
RHEL4版預設將金鑰及憑證存放於/usr/share/ssl/private和/usr/share/ssl/certs


4.選擇鑰產生的金鑰的位元,位元愈小Server回應的速度愈快,但比較不安全。請依照自己的需求進行選擇。

5. 按下『下一步』後,系統會依照你所選擇的位元亂數產生金鑰,這將會需要一些時間。

6.產生完key後,會詢問你是否要向憑證單位申請憑證,我這裡選否,由自己發佈憑證。


7.填寫憑證內容
Country Name (ISO 2 letter code):TW
#填寫國家代碼,台灣為TW
State or Province Name (full name):
#填寫州、省,台灣沒有州、省,所以略過
Locality Nmae (e.g. city):Taipei
#填寫城市名如Taipei
Organization Name (eg, company):MyCompany
#填寫公司或組織名稱如MyCompany
Organizational Unit Name (eg, section):IT
#填寫公司或組織單位如IT
common Name (FQDN):www.mycompany.com
#填寫網站 hostname如:www.mycompany.com
其餘可以略過不填寫

8. 接下來會問你要不要使用一組密碼來保護你的私鑰,但是這樣每次重新啟動apache時都會詢問你一次,但有的話會比較安全。依照你自己的需求選擇,我選擇NO。(我有個同事在客戶的機器上設定密碼,結果他離職後也沒有交接,搞得我自己也很難過)

9. 一切大功告成,依照你的 RHEL 版本會放在 /usr/share/ssl/private|certs(RHEL4),/etc/pki/tls/private|certs(RHEL5)下

10.修改 /etc/httpd/conf.d/ssl.conf 裡的 SSLCertificateFile 和 SSLCertificateKeyFile 參數,指到存放憑證及金鑰的路徑。
Shell> vi /etc/httpd/conf.d/ssl.conf
SSLCertificateFile /usr/share/ssl/certs/www.example.com.crt
SSLCertificateKeyFile /usr/share/ssl/private/www.example.com.key
新增vertualhost
<VirtualHost *:443>
DocumentRoot /var/lib/www
ServerName www.example.com
</VirtualHost>
11.重新啟動apache
Shell> /sbin/service httpd restart

Troboshooting

  • Q1:
    連結 https://hostname 都會出現錯誤,apache 的 error log 出現 Invalid method in request x16x03x01。

    A1:
    將所有的 <VirtualHost 0.0.0.0> 改成 <VirtualHost *:80>試試看,若有NameVirtualHost 0.0.0.0 也改成 NameVirtualHost *:80
    即可解決上述問題。

    參考:
    http://www.mail-archive.com/modssl-users@modssl.org/msg17516.html

轉貼至http://beakdoosan.blogspot.tw/

linux下自動回覆yes或no的方式

不曉得各位有沒有遇過需要一直回覆yes或no的情形,例如你要複製一個目錄時,他會詢問你是否覆蓋目的檔,這個時候除了用cp -f以外,還可以用yes這個指令

當直接下yes時,會持續出現y
shell>yes
y
y
y
y
....

持續出現yes
shell>yes yes
yes
yes
yes
...

持續出現no
shell>yes no
no
no
no
...

其實他會重複你後接的字串,所以你可以輸入任意字串,他就會一直重複出現
shell> yes test
test
test
test
...


運用方式
shell>yes | cp -rpv source destination

轉貼至http://beakdoosan.blogspot.tw/