Aug 22
   为了方面后续的说明,让我们来仔细看看邮件服务的整个流程,以及一些基础的概念。
Tags: , , ,
Aug 21
   做系统管理员很重要的一个工作,就是监控系统的运行状态。而之前也发表了一些辅助监控的工具介绍。但我们不能忽略的一个问题是,大部分的操作都必须登陆操作系统进行,甚至包括crontab信息的收集等。所以,打开邮件支持是可以提高效率的一个很重要的步骤。
   虽然在红旗DC 5.0上已经提供相关的邮件支持工具,但默认是关闭状态的。接下来就是对其服务的简单配置进行说明。包括几个部分:
引用
1、使用postfix打开SMTP支持;
2、使用Cyrus sasl激活ESMTP认证服务;
3、使用dovecot的pop3、imap远程接入服务。

   这次主要以基础概念及为本机提供服务为主,关于垃圾邮件过滤、病毒过滤、黑白名单等问题以后再详细讨论。
Tags: , , , ,
Jul 2
这是一篇隐藏日志。您需要以合适的身份登入后才能查看。
Tags:
Jul 1
   在针对常规的入侵检测工作中,除了应用如之前提到的Tripwire和rpm等工具外,另一个常用的工具就是chkrootkit。它的使用非常简单,但却很重要。
一、原理
   chkrootkit是用来监测 rootkit 是否被安装到当前系统中的工具。
   所谓 rootkit ,是一类入侵者经常使用的工具。这类工具通常非常的隐秘、令用户不易察觉,通过这类工具,入侵者建立了一条能够常时入侵系统,或者说对系统进行实时控制的途径。所以,我们要用 chkrootkit 来定时监测系统,以保证系统的安全。
   像Tripwire一样,chkrootkit也是“事后诸葛亮”,其只能针对系统可能的漏洞以及已经被入侵的部分进行分析。它并没有防止入侵的功能。
Jun 15
   以前的日志中也曾经提到,由于Linux服务器执行同样的配置,可使用不同的配置及启动方式,所以,我们应该尽可能按照标准的配置模式进行。但万一服务器给入侵,黑客并不会考虑您运行的配置模式,并会通过修改系统的核心执行文件,如:ls、ps、top等方式尽可能的去隐含自己的行踪。此时,若未能及时发现问题,我们将会处在很被动的位置。而解决该问题的其中一个方法,就是利用一些工具,定时对系统的核心文件进行跟踪,在发现文件被修改后,及时采取对应的措施。Tripwire是其中一款常见的完整性检查工具,同时也是红旗上自带的工具之一。
一、原理
   Tripwire可以对要求校验的系统文件进行类似md5的运行,而生成一个唯一的标识,即“快照”snapshot。当这些系统文件的大小、inode号、权限、时间等任意属性被修改后,再次运行Tripwire,其会进行前后属性的对比,并生成相关的详细报告。
Tags:
May 29
   网上很多文章都已经写到如何配置proftpd,这个常见的FTP服务端软件。但自从proftpd升级到1.3.x版本后,我发现配置参数修改了很多,并且很多原有的参数被取消或替换了。刚好今天需要调整一下服务器上的配置,就把一些已经发现的,需要注意的地方列一下。
一、运行平台
引用
操作系统:红旗 DC Server 5.0 for x86 SP2
应用软件:proftpd-1.3.0-2AX
Tags:
Apr 10
   Squid是一个成熟的代理服务器软件,我也在之前的日志[原]用squid实现身份认证的代理描述了一下实现身份认证的正向代理功能。同样的,squid也可以实现反向代理的功能,也就是把内网中的服务器(通常是web)发布到外部,并包括cache的加速。
一、平台
引用
操作系统:红旗DC Server 5.0 Sp2
应用软件:Squid 2.5 Stable
Tags:
Mar 9
   前面说了,我没法在Apache做的代理下实现身份认证,这样即使代理可以用,但也是很危险的。所以,我宁愿浪费一点资源,还是用squid来做吧。
一、平台
操作系统:红旗DC Server 5.0 Sp2
应用软件:Squid 2.5 Stable
引用
# rpm -qa|grep squid
squid-2.5.STABLE6-3.4E.12
Tags: ,
Mar 7
   几天前出差,在某酒店上网,发现除80外,所有的端口都给屏蔽了。这可麻烦了,很多事情都做不了,后来,只能先从网上找了一个临时代理,然后通过VPN绕过网关,速度慢些,但起码可用吧。回来就马上搭建一个本地的代理服务器,为减轻服务器的负载,不想再多开端口,先试试Apache吧。
   我要实现的功能很简单,就是一个正向代理,并可允许通过VPN链接即可:
一、平台
操作系统:红旗DC Server 5.0 SP2
应用平台:Apache 2.0
引用
# rpm -qa|grep httpd
httpd-2.0.52-28.ent.redflag
httpd-suexec-2.0.52-28.ent.redflag
Tags: ,
Jan 25
   昨天有用户报障:他们使用红旗DC Server 5.0产品做应用服务器的机器中了病毒。虽说Linux下的病毒不多,但很久以前我也曾经在一台服务器上遇到过。(中毒原因是病毒强制攻破了root用户的密码,密码太简单了)这次听用户的描述,似乎现象不太一样,所以决定到现场看看。
   到现场后,发现情况是这样的:
引用
1、用户为了方便修改应用系统的网页,用Samba把/opt和/data目录都作为root用户共享给Windows,由于Samba还也会把用户的主目录给共享,所以/root目录也可以由Windows访问和读写;
2、病毒是由已经感染病毒的客户机通过Samba写到上述目录的,另外也在所有html后缀的文件中加入了访问指定病毒网站的代码串,这时候,用户的应用系统就成了网络传播的其中一个途径;
3、经过对系统的分析,病毒只在上述目录和子目录中生成了Desktop_.ini文件,其他目录没有,可以判断该病毒不能感染Linux系统,不是真正的Linux病毒;
4、后来经过趋势的分析,病毒是现在流行的“熊猫烧香”变种;
5、在这里,Linux作为文件共享服务器,其中存放有Windows的病毒,可能作为病毒传播源,但为Linux系统本身,由于二进制代码不同,是无法干扰Linux运行的。
Tags:
Dec 13
   最近在学习《Samba-HOWTO-Collection》,其中多次提到Samba+LDAP配置方法,以实现PDC及BDC等NT4 Style Domain。该方案待我整理后再写。先来学学基础,就是LDAP服务。
   Windows的活动目录(Active Directory)是运用LDAP最完美的实现,使用它可以把大量验证方式统一到在一个后台数据库里面,极大的方便管理员的管理。对于普通用户来说,也可以简化很多。有点像网易的“通行证”。
   而在红旗DC Server 5.0系统里面,也有很多套件是加入了对LDAP的支持,从开始的系统登陆(PAM),到常用的应用服务(FTP、Samba)等。我们这次不讲配置,讲原理,讲组织结构。
Tags: , ,
Dec 8
前面的日志曾写过[原]Samba 3.0的简单配置,其中包括Samba在工作组环境下,作为和Windows进行网上邻居共享交换的配置方式。实际上,Samba还可以模拟Windows域环境,作为NT4 Style的主域服务器和备份域服务器。但由于目前Samba3功能上的限制(下面会提及),我觉得Samba3作为主域服务器使用比较现实。
一、功能及缺陷
在配置Samba作为域服务器前,我们先来了解一下Samba3能实现的功能:
引用
1、能实现Single Sign On(SSO)功能,即单点登陆,也就是说,只要是在域中的用户,无论你在什么机器上和地点登陆,只要进入域中,用户的配置(漫游配置)都是相同的;
2、能实现基于域的用户和用户组验证;
3、可以集成LDAP数据库,实现可扩展及继承的用户管理配置;
4、可使用SRVTOOLS.EXE,也就是User Manager for Domains进行域用户和组的管理;
Tags: , ,
分页: 13/16 第一页 上页 8 9 10 11 12 13 14 15 16 下页 最后页 [ 显示模式: 摘要 | 列表 ]