顯示具有 Fedora事件簿 標籤的文章。 顯示所有文章
顯示具有 Fedora事件簿 標籤的文章。 顯示所有文章

2010-10-10

rsyslog change listen port(from udp 514 to another)

最近因為在架splunk…在玩一些設定…

splunk預設直接聽514 udp…可是,在某一些層面上,就得把rsyslog本來在聽的514給換port

把syslog換port聽的資訊真的不多

有的網站是說,就在iptable改就行了…執行的結果是真的可以,可是,以我的認為,這樣不算真的改port…因為外部message進來主機時應該還是在514…而不是直接進到其他的port

所以,在syslog的情況下,可以直接改/etc/service…把預設的syslog 514/udp改成其他還沒被拿來用的port…

但我是用rsyslog,直接改/etc/service沒效…

找了很久,只發現幾篇有說要到/etc/sysconfig/rsyslog中改參數,這還真的少…

修改/etc/sysconfig/rsyslog中,SYSLOGD_OPTIONS多加上-r
-r一般我們是知道的,就是如果有別台要丟syslog到這一台的話,那這一台的syslog的參數就要加r…不過,-r後面直接接數字,就可以更改為要聽的port了…

例:-r515,就是聽udp 515port

2010-09-25

ftp 與 selinux

我想,應該有不少人在安裝ftp-server到有啟用selinux的linux上時,都會遇到…「明明config都正確,登入也正常,但就是不能list與上傳檔案」…

沒錯,這就是selinux擋掉了ftp-server的對data的控制…

我承認我比較笨,我看著網路上的pure-ftpd設定之後,我也沒改什麼,預設值下去之後,ftp連上只pass到帳號,在密碼就出問題…但我確定密碼正常。

我還是習慣用vsftpd,但每一次在新灌好的os上安裝好vsftpd之後,都會遇到,登入正常…但,不能切換目錄跟上傳檔案,在連home-dir也不行

本來以為不能切換目錄會不會跟chroot有關,但我發現我自己架設過的,在config中,這一個我都沒有enable過,所以,應該不是

所以,因為我每一次都找過答案,然後我自己又沒把過程記下來…所以這一次,我要記。

在網路上大部份的教學都是告訴你,無法切換路徑跟上傳,跟selinux有關,所以,網路上大概有七成都是叫你把selinux給disable…

大約有二成會說是因為你user的權限或該目錄的權限問題…

把selinux給關了,事實上,很多人會沒有感覺有沒有差,但在一些安全的考量上,不建議把他關掉…

但不關掉,ftp就會有問題呀…

那你可以用root的身份執行
setsebool -P ftp_home_dir 1

這樣,就可以了。

2009-05-18

Linux-如何使用向windows cervsrt申請的憑證

參照網站:http://blog.yam.com/gavint/article/16121257

--

上述網站說的不錯,一步一步照著走都很ok

以下是大至的做法

先在linux server上產生出key與crt,產生方法如下

key
openssl genrsa -out server.key 1024

crt
openssl req –new –key server.key –out server.csr

Country Name:TW (註:國名代號,二字元限定)

State or Province Name:Taiwan (註:地區名稱)

Locality Name:Tainan (註:地名/城市名)

Organization Name:xyz (註:組織名稱/公司英文名稱)

Organizational Unit Name:cc (註:單位名)

Comman Name:www.abc.com (註:Domain name為主)

Email Address:xxx@xx.xx

2009-05-10

Linux-管理ssh登入的限制

1.限制root登入
編輯/etc/ssh/sshd_config
找到PermitRootLogin,打註解(#)拿掉,把yes改no
若是被一堆人在try帳號,你可以在sshd_config找到MaxAuthTries,一樣先把註解(#)拿掉,改後面的數字,預設為6,就是try 6次仍未成功登入,就會close這個ip的connection

2.限制連線進入的ip
可以在/etc/host.allow或/etc/host.deny中下手

3.限制可用ssh的帳號
編輯/etc/ssh/sshd_config
在檔尾加上AllowUsers<空白>username
<空白>之後就是加上你同意用ssh連入的帳號,多個帳號可以用空白分開

2009-05-09

Fedora-vnc遠端啟用輸入法gcin

十分簡單…但我找了好久…

進入home_dir/.vnc
編輯xstartup
#!/bin/sh

# Uncomment the following two lines for normal desktop:
# unset SESSION_MANAGER
# exec /etc/X11/xinit/xinitrc

[ -x /etc/vnc/xstartup ] && exec /etc/vnc/xstartup
[ -r $HOME/.Xresources ] && xrdb $HOME/.Xresources
export XMODIFIERS=@im=gcin
xsetroot -solid grey
vncconfig -iconic &
xterm -geometry 80x24+10+10 -ls -title "$VNCDESKTOP Desktop" &
gnome-session &
gcin &
#twm &

粗體是可以啟用輸入法gcin的重點

2009-05-06

mod_fileiri-讓Apache解譯中文網址

參考網址:http://yacnoss.blogspot.com/2008/07/apache.html

主要動作:

1.下載mod_fileiri
wget http://dev.w3.org/apache-modules/mod_fileiri/mod_fileiri.c

2.安裝它
apxs -i -a -c mod_fileiri.c
(注:apxs要先安裝httpd-devel才會有)

3.重啟httpd

結束

2009-04-27

Apache-網頁伺服器入侵防護保護的利器_mod_security

最近防護、資安是很重要的議題…

有在用apache架站的人請注意,mod_security(我在fedora 8上安裝的是mod_security2)

安裝方式,因為我懶,所以,我不會用什麼./configure make make install

我就用方便的yum來安裝了mod_security
指令:yum install -y mod_security

中途應該會多安裝一個module…沒關係,反正是有關係的,就讓它裝吧。

===

不過,我裝了就馬上後悔…為什麼,因為它預設的rule就可以讓一些網頁失去功能
例:ostube、wordpress....

好像是因為一些upload與post to database的關係

2009-04-24

Fedora--Dovecot POP3 UIDL

如果像YAHOO一樣,收外部POP3時,可以選擇收不收已讀取過的郵件??

講真的,這不一定需要,因為同一封信會在同一個帳號中收2次以上,實在很少…

UIDL是POP3中來鑑定MAIL的ID…
所以,若同一封信,這個ID是一樣的…
所以,只要收過一次,基本上就會認定這個ID是已讀過的(對方SERVER),那已讀過信基本上就是不會再送,以免造成氾濫…


在Dovecot的protocol pop3中,有一個是pop3_reuse_xuidl…讓它為no的話,已讀過的信再搬到新件匣就可以用外部POP3一直重覆的收…只能重覆收二、三次

==
找了很久,雖然成功設定,但還是覺得這很沒意義

2009-04-22

Fedora--令人愛恨交織的openwebmail over LDAP

嗯…這是之前我放棄之後又覺得不對頭的事務

對的,之前因為廠商已確定要接手這一塊,所以我就不想再花腦力去想這個部份…

但是,最近有聽到,廠商在openwebmail中修改密碼的這一塊要link去額外的網頁來做,我就在想為什麼需要這樣???

基本上,一般來說這一類安全性比較重要的問題通常都不太會去動系統預設的功能;結果,詢問了原因,原來是因為,pam這方面支援問題

雖然我原先認為這無關緊要,反正有人做就好…
但因為主管認為如果修改密碼要放到額外的網頁來處理的話,那openwebmail上的修改密碼就不能讓使用者使用,就要改連結之類的做法…

但由於我們學校用濾擎的mail系統,廠商說我們可以自己來改,但會遇到mail更新後也會重新蓋過這一個地方,那就代表只要有更新就得重改一次…
(我很懷疑這一點,因為如果只要更新就會重改,那config的東西也會嗎,如果也會那就很奇怪了…還是說config是放另外的地方???)

2009-04-13

Fedora-rsyslog小進階

跟著上一篇(Fedora-Log server & client setting(基礎using))走應該可以在log server的/var/log/messages中看到來自於client的log資料吧…

但,有沒有發現,server上的messages除了紀錄了client的log,也包含了server本機上的log…看起來很雜唄~~~

所以,為了方便分離與觀看,我想把server裡messages中屬於client的log放到server中我給client的特定資料匣裡存進來…那~~~這該怎麼做。

寫一個shell來filter??不,太麻煩又浪費系統資源…

rsyslog本身就有簡單command的功能,在前篇中說的2)的網頁,你可以看到很多種方式…

而我主要用的方式…
:source,isequal,"client-hostname" /var/log/client-hostname/messages
:source,isequal,"client-hostname" ~

說明:log中的來源(source)欄位值等於(iseqaul)xxx(client-hostname)的就存入/var/log/client-hostname/messages中…

存檔後重啟rsyslog…應該就會看到改變了

Fedora-Log server & client setting(基礎using)

最近因為機車的ISMS,讓一些學校很麻煩。

所謂的資訊安全,應該是歸於使用者與管理者之間的操作或控制的準確性與安全性,而不是單一方的「注意」就可以了。

我個人認為ISMS把管理者的責任壓到最大,使用者只需「懂使用」而不需讓自身俱備準標的「常識與知識」…簡單說,就是叫管理者把使用者當作傻子就對了。

然後,再把管理者當作有千腦千手的人(或狗),所有的問題管理人員都要注意,而所有的問題都是管理人的問題。

所以,行政院與教育部推行的這一些東東,擺明就是要讓外面業者賺學校這一塊的錢…
===========講偏了==============

因為ISMS有一個注意的章節是在於機房中各伺服器與網路設備的紀錄報表呈現。
但,想當然爾,不是每一個server或設備的log都有方式來做出所謂的報表,且,如果買一台log-server會遇到log格式不合的情況,而且,log-server一台沒百萬也幾十…一個小小沒地位的電算中心怎麼可能叫學校吐錢出來讓我們買…

2009-04-09

Fedora 10-apache(httpd)無法開機啟動

在進行過mod_jk的結合之後…應該會想到把tomcat與apache(httpd)經chkconfig定為開機啟動吧…

然後,就會發現,恩?…奇怪,tomcat啟動了,但httpd沒有…
然後看了開機的服務啟動資訊,發現…「mod_jk cannot open share XXXXXX」的文字,大至上是說,mod_jk.so無法被include進server(httpd)…所以httpd啟動失敗…

這是為什麼?
明明進入本機執行service httpd start就ok的呀…

經我查詢了一些網站,得到的結果是…SELinux搞的鬼…
要讓httpd可以正常開機啟動的方法有二種…
一是把selinux給disable
二是用chcon指令把mod_jk.so的安全性等級更改…

一的方式就不介紹了,因為我在一些資安的角度,不建議這樣做…所以直接看二…
--
先進到apache的目錄,我這邊是在/etc/httpd
進入到模組目錄/etc/httpd/modules
先下ls -Z來看看mod_jk.so與其他的不同…沒錯,就只有我們額外加入的mod_jk.so不是httpd_modules_t,有一些安全性的等級在selinux會是認同的…但不認同的就會產生像在開機要load進httpd的問題一樣…
所以,輸入「chcon -u system_u -t httpd_modules_t mod_jk.so」來更動…
再重開機,看服務資訊就會明瞭了

Fedora 10-mod_jk

真的…說真的
只要換了Fedora…之前在其他os for like linux的可能都要重新歸劃…

mod_jk...結果apache與tomcat的利器
=================================
從Centos改fedora…之前的文章照著做…還是會錯…不過倒不會一直被lock…只是jsp就是傳不過去給tomcat執行

在fedora的環境下…大部份的動作都可以按照之前的文章做。

只不過,我發現…本來應該會自動生出的auto/mod_jk.conf沒生出來…
但,後來我亂亂玩,它又跑出來了…

2009-04-08

Fedora 10-有關於使用vncserver的小東東

最近重新架了一台使用Fedora 10 x86_64的機器…
一樣遵循我自己寫的工具文章「VNC...咪恩系」…
發現…在yum install vnc vncserver之後,要service vncserver start時…會看到系統資訊說"no displays......"的字…跟在用Centos時不太一樣…

印象中我在用Centos時,第一次啟動vncserver的時候,確定會啟動失敗,但會有資訊告知說在/etc/sysconfig/新增了vncserver的檔案…這個檔案是vncserver啟動的config之一…
但在Fedora 10就沒有…我個人猜想Fedora系列的應該都這樣…

但,事實上,雖然vncserver啟動失敗後沒告知/etc/sysconfig/vncserver要去設定,但在該目錄下也確實有vncserver…所以,去設定再重啟vncserver就ok了…

(後來發現,我忘了先設定vncpasswd,所以才會啟動失敗)

2008-09-08

Fedora上的RADIUS over LDAP

久久玩弄的fedora,今日剛完就有新進展…
沒錯,回花蓮前的RADIUS over LDAP,因為苦無頭緒,所以在回家前就先放棄了…

然而,本狐狸靠著努力不shit的精神,而且又恰好碰到這個網站在今年八月的資料提供,對本狐狸更是有如虎添翼的效用…

ok,接下來就是這RADIUS over LDAP的實錄筆記
----------------------------------------------------
1.把freeradius抓下來安裝,我是直接用yum去install,不過,該網站是建議利用檔案來make config來勾選ldap的方式安裝的,我的感覺是一樣啦,所以,yum比較方便

2.裝完之後,可以到/etc/raddb底下,將radius.conf、client.conf、user、proxy.conf四個檔案先cp個backup起來…

2008-08-04

Fedora上的wireless over openldap

原來,一開始只是自己的想法問題…

其實,網路上的做法,也沒不對,只是自己死都不想這樣做…

LDAP用yum載下安裝openldap/openldap-clients/openldap-devel/openldap-servers
然後,先到/var/lib/ldap中去看看是否有檔案,若有,請刪掉

接著,到/etc/openldap下修改ldap.conf與sladp.conf
在ldap.conf中請加上
HOST 127.0.0.1
BASE (sladp中的suffix)
URI ldap://127.0.0.1

sladp.conf中請修改
database bdb
suffix "dc=your,dc=domain,dc=name"
rootdn "uid=root,ou=People,dc=your,dc=domain,dc=name"
rootpw {sha}xxxxxxxxx

ou可以想做一個節點的起頭名稱
uid就是ou下的其他子節點的名稱
想法就是tree node
rootpw可以是明碼,但也可用slappasswd來做加密暗碼

以上ldap.conf與slapd.conf修改好後

2008-07-18

Fedora8上的webmin筆記

這是安裝過程最easy的…
就上webmin的官網下載原始檔吧,書上是教說,雖然有rpm檔,但為了避免不同機器上會遇到的問題,所以還是從原始檔來安裝起比較好…

載完後,利用tar zxvf解壓縮,進入解完的資料匣,利用setup.sh來做安裝,請輸入「./setup.sh /usr/local/webmin」

畫面出現[ Config file directory [ /etc/webmin]:]請enter吧
畫面出現[ Log file directory [ /var/webmin]:]請enter吧
畫面出現[ Full path to perl (default /usr/bin/perl):]看你的perl要灌在哪,若沒差,就enter吧
畫面出現[ Web server port (default 10000):]看你從哪一個port進入webmin,記得firewall要打開
畫面出現[ Login name (default admin):]設定管理員名稱,admin是預設的
畫面出現[ Login password:]設定管理員密碼
畫面出現[ Password again:]再輸入一次密碼
畫面出現[ Start Webmin at boot time (y/n):]要不要在開機的時候啟動webmin,要就輸入y

然後,就ok了…

Fedora8上的openwebmail筆記

需要的套件如下:
sendmail→yum抓得到
perl-suidperl→yum抓得到
CGI.pm→請上openwebmail官網抓
MIME-Base64→請上openwebmail官網抓
libiconv→請上openwebmail官網抓
libnet→請上openwebmail官網抓
Text-Iconv→請上openwebmail官網抓
openwebmail→官網或yum加入方法抓

CGI.pm、MIME-Base64、libnet、Text-Iconv
以上四種,請先tar zxvf解開後,進入到各自解開後的資料匣去執行以下指令
perl Makefile.PL
make
make install
請注意:在libnet中執行perl Makefile.PL時,會出現說要輸入(y|n)的地方,請輸入n,畫面如下
Do you want to modify/update your configuration (y|n) ? [ no] n←輸入n

在libiconv的安裝大至如上,只不過,要把perl Makefile.PL改成[ ./configure],然後執行make和make install

Fedora8上的phpmyadmin筆記

最近在玩fedora…因為跟windows差太大,所以翻google的機會大增…
而且,重灌的次數也逐漸增加…所以,先把筆記寫好,以免再重灌時忘太多

今天,先來講在fedora上install phpmyadmin
1.先把httpd、mysql與phpMyAdmin安裝好
yum install httpd mysql phpMyAdmin
yum install mysql-server
事實上,這個部份我不太愛用指令…反而喜觀用yum的gui版來新增伺服器

2.啟動httpd、mysqld
su
輸入root密碼
/sbin/service httpd restart [要確定啟動成功]
/sbin/service mysqld restart [第一次使用mysql會做default_install_db,要記得再run指令一次]

3.進行httpd的組態設定
yum的phpmyadmin安裝完後,應該會在[/usr/share/]有一個phpMyAdmin的目錄,所以,你有二個作法讓網址執行成功
a.直接把在[/usr/share/]下的phpMyAdmin拷貝到httpd的documentroot[/var/www/html]下
cp -r /usr/share/phpMyAdmin/ /var/www/html/
[2011/06/05註: 感謝匿名者的留言…補上-r的參數,是為了拷則子資料匣的東西…不過其實真接做alias或linux的捷徑比較方便]

b.在httpd.conf中來設定一個虛擬目錄,把名為[/phpMyAdmin/]指到[/usr/share/phpMyAdmin]
vi /etc/httpd/conf/httpd.conf
然後找地方新增以下的東西
#97/07/18 added
Alias /phpMyAdminX/ "/usr/share/phpMyAdmin/"
[directory "/usr/share/phpMyAdmin" ]
Order Deny,Allow
# Deny from All
Options FollowSymLinks MultiViews
AllowOverride None

[/directory]
把中括號改大於小於,然後,請重啟httpd,然後再到網址去輸入http://your-domain-name-or-ip/phpMyAdmin/