Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

LINUX-сервер пошаговые инструкции инсталляции и настройки - Бруй В. В. , Карлов С. В.

.pdf
Скачиваний:
123
Добавлен:
24.05.2014
Размер:
4 Мб
Скачать

Глава 6. Безопасность и оптимизация ядра

91

Support for USB (CONFIG_USB) [Y/n/?] <n>

Эта опция включает/выключает поддержку USB.

*

*Kernel hacking

*Kernel debugging (CONFIG_DEBUG_KERNEL) [N/y/?] <Enter>

Эта опция используется только разработчиками ядра при его тестировании и отладке.

*

* Grsecurity

*

Этот раздел появляется только, если к исходным кодам ядра был применен патч Grsecurity, и позволяет осуществить настройки, связанные с обеспечением безопасности ядра.

Grsecurity (CONFIG_GRKERNSEC) [N/y/?] <y>

Эта опция включает поддержку патча Grsecurity.

Security level (Low, Medium, High, Customized) [Customized] <Enter>

Эта опция позволяет выбрать требуемый вариант конфигурации Grsecurity.

*

* Buffer Overflow Protection

*

Openwall non-executable stack (CONFIG_GRKERNSEC_STACK) [N/y/?] <y>

Включение этой опции запрещает выполнение кода в стеке, делая переполнение буфера невозможным.

Gcc trampoline support (CONFIG_GRKERNSEC_STACK_GCC) [N/y/?] <Enter>

Отключение этой опции не позволяет держать в стеке исполняемый код.

Read-only kernel memory (CONFIG_GRKERNSEC_KMEM) [N/y/?] <y>

Включение этой опции разрешает доступ к памяти ядра в режиме «только чтение". В сочетании с использованием ядра с монолитной архитектурой это полностью (даже для хакера, получившего права доступа root) исключает возможность модификации кода ядра.

*

* Access Control Lists

*

Grsecurity ACL system (CONFIG_GRKERNSEC_ACL) [N/y/?] <y>

Эта опция включает/отключает поддержку списка контроля доступа (ACL) для Grsecurity, определяющего, кому и какие действия разрешены в защищаемой системе.

ACL Debugging Messages (CONFIG_GR_DEBUG) [N/y/?] <y>

Включение этой опции разрешает вывод отладочных сообщений об ошибках в конфигурации ACL.

Extra ACL Debugging Messages (CONFIG_GR_SUPERDEBUG) [N/y/?] <Enter>

Включение этой опции разрешает вывод дополнительных отладочных сообщений об ошибках в конфигурации списков ACL.

Denied capability logging (CONFIG_GRKERNSEC_ACL_CAPLOG) [N/y/?] <y>

Включение этой опции разрешает запись в файлы регистрации отклоненной возможности, это очень полезно при отладке конфигураций списков ACL.

Path to gradm (CONFIG_GRADM_PATH) [/sbin/gradm] <Enter>

Эта опция Grsecurity задает путь к установленныv исполняемым файлам программы gradm, используемой для управления Grsecurity ACL. Установка gradm описана ниже.

Maximum tries before password lockout (CONFIG_GR_MAXTRIES) [3] 2

Эта опция определяет максимальное количество попыток авторизации пользователя перед временной блокировкой доступа.

Time to wait after max password tries, in seconds (CONFIG GR TIMEOUT) [30] <Enter>

92

Часть 1. Инсталляция операционной системы Linux на сервере

Эта опция определяет продолжительность паузы, в течение которой пользователь должен ждать доступа к ACL, после введения определенного выше числа недопустимых паролей.

*

* Pilesysfcem Protections

*

Proc restrictions (CONFIG_GRKERNSEC_PROC) [N/y/?] <y>

Эта опция ограничивает права доступа к файловой системе /proc.

Restrict to user only (CONFIG_GRKERNSEC_PROC_USER) [N/y/?] <y>

Эта опция Grsecurity ограничивает права непривилегированных пользователей. При ее включении пользователи смогут выполнять только свои собственные процессы, не имея доступа к информации о сети, модулях, версии ядра и т. п.

Additional restrictions (CONFIG_GRKERNSEC_PROC_ADD) [N/y/?] <y>

Эта опция включает/отключает поддержку дополнительных ограничений на доступ к файловой системе /proc, препятствующих просмотру обычными пользователями сведений об устройствах и центральном процессоре.

Linking restrictions (CONFIG_GRKERNSEC_LINK) [N/y/?] <y>

Эта опция включает/отключает поддержку запрета использования символьных ссылок, принадлежащих другим пользователям.

FIFO restrictions (CONFIG_GRKERNSEC_FIFO) [N/y/?] <y>

Эта опция Grsecurity позволяет разрешить защиту ограничений FIFO на системе.

Secure file descriptors (CONFIG_GRKERNSEC_FD) [N/y/?] <y>

Эта опция включает/отключает поддержку использования дескрипторов безопасности исполняемых файлов и повышает стойкость системы к хакерским атакам, основанным на подмене данных в сетевых паке-

тах (data spoofing atack).

Chroot-jail restrictions (CONFIG_GRKERNSEC_CHROOT) [N/y/?] <y>

Эта опция включает/отключает поддержку выбора дополнительных опций, усложняющих взлом окру-

жения chroot-jail.

Restricted signals (CONFIG_GRKERNSEC_CHROOT_SIG) [N/y/?] <y>

Эта опция включает/отключает поддержку запрета на отправку сигналов от процессов, работающих в окружении chroot-jail за его пределы.

Deny mounts (CONFIG_GRKERNSEC_CHROOT_MOUNT) [N/y/?] <y>

Эта опция включает/отключает поддержку запрета на монтирование файловых систем внутри окруже-

ния chroot-jail.

Deny double-chroots (CONFIG_GRKERNSEC_CHROOT_DOUBLE) [N/y/?] <y>

Эта опция включает/отключает поддержку запрета на повторное использование команды chroot процессами, работающими в среде chroot.

Enforce chdir("/") on all chroots (CONFIG_GRKERNSEC_CHROOT_CHDIR) [N/y/?]

<y>

Эта опция позволяет установить корневой каталог среды chroot в качестве рабочего каталога всех вновь запускаемых приложений в среде chroot.

Deny (f)chmod +s (CONFIG_GRKERNSEC_CHROOT_CHMOD) [N/y/?] <y>

Эта опция позволяет установить запрет на обращение процессов, работающих в среде chroot, к командам chmod или fchmod. Эти команды нужны для установки SUID или SGID-битов в правах доступа к файлам.

Deny mknod (CONFIG_GRKERNSEC_CHROOT_MKNOD) [N/y/?] <y>

Эта опция позволяет установить запрет на создание устройств процессами, работающими в среде chroot.

Deny ptraces (CONFIG_GRKERNSEC_CHROOT_PTRACE) [N/y/?] <y>

Эта опция Grsecurity позволяет разрешить защиту ptraces на системе. Если вы отвечаете здесь "y", процессы внутри chroot не смогут обратиться к ptrace других процессов.

Глава 6. Безопасность и оптимизация ядра

93

Restrict priority changes (CONFIG_GRKERNSEC_CHROOT_NICE) [N/y/?] <y>

Эта опция позволяет установить запрет на изменение приоритетов процессов. При этом процессы, работающие внутри chroot, не смогут поднять приоритет процессов в среде chroot или изменить приоритет процессов вне chroot.

Capability restrictions within chroot (CONFIG_GRKERNSEC_CHROOT_CAPS)

[N/y/?] <Enter>

Включение этой опции сделает невозможным запуск ряда широко используемых приложений.

Secure keymap loading (CONFIG_GRKERNSEC_KBMAP) [N/y/?] <y>

Эта опция позволяет установить запрет на изменение раскладки консоли непривилегированными пользователями.

*

*

* Kernel Auditing

*

Single group for auditing (CONFIG_GRKERNSEC_AUDIT_GROUP) [N/y/?] <Enter> Exec logging (CONFIG_GRKERNSEC_EXECLOG) [N/y/?] <Enter>

Log execs within chroot (CONFIG_GRKERNSEC_CHROOT_EXECLOG) [N/y/?] <y> Chdir logging (CONFIG_GRKERNSEC_AUDIT_CHDIR) [N/y/?] <Enter>

(Un) Mount logging (CONFIG_GRKERNSEC_AUDIT_MOUNT) [N/y/?] <Enter> IPC logging (CONFIG_GRKERNSEC_AUDIT_]:PC) [N/y/?] <y>

Ptrace logging (CONFIG_GRKERNSEC_AUDIT_PTRACE) [N/y/?] <y> Signal logging (CONFIG_GRKERNSEC_SIGNAL) [N/y/?] <y>

Fork failure logging (CONFIG_GRKERNSEC_FORKFAIL) [N/y/?] <y> Set*id logging (CONFIG_GRKERNSEC_SUID) [N/y/?] <Enter>

Log set*ids to root (CONFIG_GRKERNSEC_SUID_ROOT) [N/y/?] <y>

Time change logging (CONFIG_GRKERNSEC_TIME) [N/y/?] <y>

Эти опции позволяют установить разумный компромисс между объемом и информативностью файлов регистрации, создаваемых системой.

*

* Executable Protections

*

Exec process limiting (CONFIG_GRKERNSEC_EXECVE) [N/y/?] <y>

Эта опция позволяет установить ограничения на использование ресурсов для определенной группы пользователей.

Dmesg(8) restriction (CONFIG_GRKERNSEC_DMESG) [N/y/?] <y>

Эта опция позволяет установить запрет на просмотр непривилегированными пользователями последних 4 кБайт сообщений в буфере регистрационного файла ядра.

Randomized PIDs (CONFIG_GRKERNSEC_RANDPID) [N/y/?] <y>

Эта опция включает поддержку псевдослучайных значений идентификаторов процессов, что затрудняет прогнозирование хакерами указанных значений для демонов, функционирующих в системе.

Altered default IPC permissions (CONFIG_GRKERNSEC_IPC) [N/y/?] <Enter>

Эта опция нарушает работу популярных приложений, например, сервера Apache.

Limit uid/gid changes to root (CONFIG_GRKERNSEC_TTYROOT) [N/y/?] <y>

Эта опция ограничивает доступ непривилегированных пользователей к учетной записи суперпользователя root.

Deny physical consoles (tty) (CONFIG_GRKERNSEC_TTYROOT_PHYS) [N/y/?] <Enter>

Эта опция позволяет установить запрет доступа суперпользователя root c физических консолей.

Deny serial consoles (ttyS) (CONFIG_GRKERNSEC_TTYROOT_SERIAL) [N/y/?] <y>

Эта опция позволяет установить запрет доступа суперпользователя root c консолей ttyS. В настоящее время этот вариант доступа к системе практически не используется.

94

Часть 1. Инсталляция операционной системы Linux на сервере

Deny pseudo consoles (pty) (CONFIG_GRKERNSEC_TTYROOT_PSEUDO) [N/y/?] <Enter>

Эта опция позволяет установить запрет доступа суперпользователя root c псевдоконсолей (pty) в системе. Это необходимо для удаленного администрирования системы, например, с использованием SSH.

Fork-bomb protection (CONFIG_GRKERNSEC_FORKBOMB) [N/y/?] <y>

Эта опция Grsecurity позволяет выбрать различные варианты защиты системы от атак, основанных на инициализации ветвления процессов.

GID for restricted users (CONFIG_GRKERNSEC_FORKBOMB_GID) [1006] <Enter>

Эта опция устанавливает значения идентификатора группы пользователей ("не доверенной группы"), для которой вводятся ниже рассматриваемые ограничения. Значение 1006 задается по умолчанию.

Forks allowed per second (CONFIG_GRKERNSEC_FORKBOMB_SEC) [40] <Enter>

Эта опция задает максимально допустимое количество ветвлений пользовательского процесса в секунду.

Maximum processes allowed (CONFIG_GRKERNSEC_FORKBOMB_MAX) [20] 33

Здесь задается максимальное число процессов, которое может быть запущено пользователем из "не доверенной группы".

ЗАМЕЧАНИЕ Введенное здесь значение максимального количества процессов должно совпадать со значением в файле /etc/security/limit.conf.

Trusted path execution (CONFIG_GRKERNSEC_TPE) [N/y/?] <y>

Эта опция позволяет ввести дополнительные ограничения на путь к программам, которые могут выполнять пользователи из "не доверенной группы". Далее необходимо ввести идентификатор группы.

Glibc protection (CONFIG_GRKERNSEC_TPE_GLIBC) [N/y/?] <y>

Эта опция позволяет ограничить доступ пользователей из "не доверенной группы" к библиотекам glibc.

Partially restrict non-root users (CONFIG_GRKERNSEC_TPE_ALL) [N/y/?] <y>

Эта опция разрешает обычным, не входящих в группу GID (см. ниже), пользователям выполнять файлы только в принадлежащих им каталогах.

GID for untrusted users: (CONFIG_GRKERNSEC_TPE_GID) [1005] <Enter>

Эта опция задает GID группы, к которой не применяются описанные выше три ограничения.

Restricted ptrace (CONFIG_GRKERNSEC_PTRACE) [N/y/?] <y>

Эта опция позволяет разрешить запуск ptrace только суперпользователю root.

Allow ptrace for group (CONFIG_GRKERNSEC_PTRACE_GROUP) [N/y/?] <Enter>

Эта опция позволяет разрешить запуск программы ptrace пользователям группы c GID=[1005] или другой указанной группы.

*

*Network Protecions

*

Randomized IP IDs (CONFIG_GRKERNSEC_RANDID) [N/y/?] <y>

Randomized TCP source ports (CONFIG_GRKERNSEC_RANDSRC) [N/y/?] <y> Randomized RPC XIDs (CONFIG_GRKERNSEC_RANDRPC) [N/y/?] <y>

Altered Ping IDs (CONFIG_GRKERNSEC_RANDPING) [N/y/?] <y>

Randomized TTL (CONFIG_GRKERNSEC_RANDTTL) [N/y/?] <y>

Эти опции включают/отключают поддержку выбора соответствующих числовых параметров, используемых системой, по случайному закону, что затрудняет прогнозирование поведения системы при попытке ее взлома.

Socket restrictions (CONFIG_GRKERNSEC_SOCKET) [N/y/?] <y>

Эта опция включает/отключает поддержку сетевых соединений, устанавливаемых системой. Необходимо выбрать один из трех доступных способов введения ограничений на сетевые соединения.

Deny any sockets to group (CONFIG_GRKERNSEC_SOCKET_ALL) [N/y/?] <y> GID to deny all sockets for: (CONFIG_GRKERNSEC_SOCKET_ALI_GID) [1004]

<Enter>

Глава 6. Безопасность и оптимизация ядра

95

Эта опция позволяет запретить установку сетевых соединений и запуск серверных приложений с рассматриваемой системы для группы пользователей со значением GID=1004 (задано по умолчанию).

Deny client sockets to group (CONFIG_GRKERNSEC_SOCKET_CLIENT) [N/y/?]

<Enter>

Эта опция позволяют запретить установку сетевых соединений системы для определенной группы пользователей.

Deny server sockets to group (CONFIG_GRKERNSEC_SOCKET_SERVER) [N/y/?]

<Enter>

Эта опция позволяет запретить запуск с системы серверных приложений для определенной группы пользователей.

*

*Sysctl support

*

Sysctl support (CONFIG_GRKERNSEC_SYSCTL) [N/y/?] <Enter>

Эта опция позволяет разрешить изменения параметров настройки Grsecurity без перекомпиляции ядра путем модификации файла /proc/sys/kernel/grsecurity.

*

* Miscellaneous Features

*

Seconds in between log messages (minimum) (CONFIG GRKERNSEC FLOODTIME) [30] <Enter>

Эта опция определяет минимальный интервал времени между сообщениями в файл журнала.

BSD-style coredumps (CONFIG_GRKERNSEC_COREDUMP) [N/y/?] <y>

Эта опция не влияет на безопасность системы, а только позволяет использовать более удобный, на наш взгляд, BSD-стиль для отображения сообщений coredumps.

***End of Linux kernel configuration.

***Check the top-level Makefile for additional configuration.

***Next, you must run 'make dep'

Конфигурация ядра с модульной архитектурой

Осуществим конфигурирование ядра с модульной архитектурой для следующей системы:

процессор Pentium-III 600 МГЦ (i686);

системная плата Asus P3V4XPro 133Mhz EIDE;

жесткий диск Ultra ATA/100 EIDE;

микросхемы Apollo Pro 133A;

CD-ROM ATAPI IDE;

дисковод для гибкого диска;

Сетевые карты 3COM 3c597 PCI 10/100;

мышь PS/2.

С этой целью выполните следующие действия:

[root@drwalbr /]# cd /usr/src/linux-2.4.x/

[root@drwalbr linux-2.4.х]# make config rm -f include/asm

( cd include ; In -sf asm-i386 asm) /bin/sh scripts/Configure arch/i386/config.in

#

#Using defaults found in arch/1386/defconfig

#

*

*Code maturity level options

*

Prompt for development and/or incomplete code/drivers (CONFIG_EXPERIMENTAL) [N/y/?] <Enter>

*

*Loadable nodule support:

96 Часть 1. Инсталляция операционной системы Linux на сервере

*

Enable loadable module support (CONFIG_MODULES) [Y/n/?] <Enter> Set version information on all module symbols (CONFIG_MODVERSIONS) [Y/n/?] <n>

Kernel module loader (CONFIG_KMOD) [Y/n/?] <Enter>

* Processor type and features

*

Processor family (386, 486, 586/K5/5x86/6x86/6x86MX, Pentium-Classic, Pentium-MMX, Pentium-Pro/Celeron/Pentium-II, PentiumIII/Celeron(Coppermine), Pentium-4, K6/K6-11/K6-III, Athlon/Duron/K7, Elan, Crusoe, Winchip-06, Winchip-2, Winchip-2A/Winchip-3, CyrixIII/C3) [Pentium-III/Celeron(Coppermine)] <Enter>

Toshiba Laptop support (CONFIG_TOSHIBA) [N/y/m/?] <Enter> Dell laptop support (CONFIG_18K) [N/y/m/?] <Enter>

/dev/cpu/microcode - Intel IA32 CPU microcode support (CONFIG_MICROCODE) [N/y/m/?] <m>

/dev/cpu/*/msr - Model-specific register support (CONFIG_X86_MSR) [N/y/m/?] <m>

/dev/cpu/*/cpuid - CPU information support (CONFIG_X86_CPUID) [N/y/m/?]

<m>

High Memory Support (off, 4GB, 64GB) [off] <Enter> Math emulation (CONFIG_MRTH_EMULATION) [N/y/?] <Enter>

MTRR (Memory Type Range Register) support (CONFIG_MTRR) [N/y/?] <Enter> Symmetric multi-processing support (CONFIG_SMP) [Y/n/?] <n>

Local APIC support on uniprocessors (CONFIG_X86_UP_APIC) [N/y/?] (NEW)

<y>

IO-APIC support on uniprocessors (CONFIG_X86_UP_IOAPIC) [N/y/?] (NEW) <y>

*

* General setup

*

Networking support (CONFIG_NET) [Y/n/?] <Enter> PCI support (CONFIG_PCI) [Y/n/?] <Enter>

PCI access mode (BIOS, Direct, Any) [Any] <Enter>

PCI device name database (CONFIG_PCI_NAMES) [Y/n/?] <n> EISA support (CONFIG_EISA) [N/y/?] <Enter>

MCA support (CONFIG_MCA) [N/y/?] <Enter>

Support for hot-pluggable devices (CONFIG_HOTPLUG) [Y/n/?] <n>System V IPC (CONFIG_SYSVIPC) [Y/n/?] <Enter>

BSD Process Accounting (CONFIG_BSD_PROCESS_ACCT) [N/y/?]

<Enter>

Sysctl support (CONFIG_SYSCTL) [Y/n/?] <Enter>

Kernel core (/proc/kcore) format (ELF, A.OUT) [ELF] <Enter>

Kernel support for a.out binaries (CONFIG_BINFMT_AOUT) [Y/m/n/?] <n> Kernel support for ELF binaries (CONFIG_BINFMT_ELF) [Y/m/n/?] <Enter> Kernel support for MISC binaries (CONFIG_BINFMT_MISC) [Y/m/n/?] <m> Power Management support (CONFIG_PM) [Y/n/?] <n>

*

* Memory Technology Devices (MTD)

*

Memory Technology Device (MTD) support (CONFIG_MTD) [N/y/m/?] <Enter>

*

*Parallel port support

Parallel port support (CONFIG_PARPORT) [N/y/m/?] <Enter>

*Plug and Play configuration

*

Plug and Play support (CONFIG_PNP) [Y/m/n/?] <n>

*

* Block devices

*

Normal PC floppy disk support (CONFIG_BLK_DEV_FD) [Y/m/n/?] <Enter> XT hard disk support (CONFIG_BLK_DEV_XD) [N/y/m/?] <Enter>

Compaq SMART2 support (CONFIG_BLK_CPQ_DA) [N/y/m/?] <Enter>

Глава 6. Безопасность и оптимизация ядра

97

Compaq Smart Array 5xxx support (CONFIG_BLK_CPQ_CISS_DA) [N/y/m/?] <Enter>

Mylex DAC960/DACIIOO PCI RAID Controller support (CONFIG_BLK_DEV_DAC960) [N/y/m/?] <Enter>

Loopback device support (CONFIG_BLK_DEV_LOOP) [N/y/m/?] <Enter> Network block device support (CONFIG_BLK_DEV_NBD) [N/y/m/?] <Enter> RAM disk support (CONFIG_BLK_DEV_RAM) [N/y/m/?] <Enter>

*

*Multi-device support (RAID and LVM)

Multiple devices driver support (RAID and LVM) (CONFIG_MD) [N/y/?] <Enter>

*Networking options

*

Packet socket (CONFIG_PACKET) [Y/m/n/?] <Enter>

Packet socket: mmapped 10 (CONFIG_PACKET_MMAP) [N/y/?] <y> Netlink device emulation (CONFIG_NETLINK_DEV) [N/y/m/?] (NEW) <m>

Network packet filtering (replaces ipchains) (CONFIG_NETFILTER) [N/y/?]

<y>

Network packet filtering debugging (CONFIG_NETFILTER_DEBUG) [N/y/?] (NEW)

<y>

Socket Filtering (CONFIG_FILTER) [N/y/?] <Enter> Unix domain sockets (CONFIGJJNIX) [Y/m/n/?] <Enter> TCP/IPnetworking (CONFIG_INET) [Y/n/?] <Enter>

IP: multicasting (CONFIG_IP_MULTICAST) [Y/n/?] <n>

IP: advanced router (CONFIG_IP_ADVANCED_ROUTER) [N/y/?] <Enter> IP: kernel level autoconfiguration (CONFIG_IP_PNP) [N/y/?] <Enter> IP: tunneling (CONFIG_NET_IPIP) [N/y/m/?] <Enter>

IP: GRE tunnels over IP (CONFIG_NET_IPGRE) [N/y/m/?] <Enter>

IP: TCP Explicit Congestion Notification support (CONFIG_INET_ECN) [N/y/?] <Enter>

IP: TCP syncookie support (disabled default) (CONFIG_SYN_COOKIES) [N/y/?]

<y>

*

* IP: Netfilter Configuration

*

Connection tracking (required for masq/NAT) (CONFIG_IP_NF_CONNTRACK) [N/y/m/?] (NEW) <m>

FTP protocol support (CONFIG__IP_NF_FTP) [N/m/?] (NEW) <m> IRC protocol support (CONFIG_IP_NF_IRC) [N/m/?] (NEW) <m> IP tables support (required for filtering/masq/NAT) (CONFIG_IP_NF_IPTABLES) [N/y/m/?] (NEW) <m>

limit match support (CONFIG_IP NF_MATCH LIMIT) [N/m/?] (NEW) <m>

MAC address match support (CONFIG_IP_NF_MATCH_MAC) [N/m/?] (NEW) <m> netfilter MARK match support (CONFIG_IP_NF_MATCH_MARK) [N/m/?] (NEW) <m> Multiple port match support (CONFIG_IP_NF_MATCH_MULTIPORT) [N/m/?] (NEW)

<m>

TOS match support (CONFIG_IP_NF_MATCH_TOS) [N/m/?] (NEW) <m> AH/ESP match support (CONFIG_IP_NF_MATCH_AH_ESP) [N/m/?] (NEW) <m> LENGTH match support (CONFIG_IP_NF_MATCH_LENGTH) [N/m/?] (NEW) <m> TTL match support (CONFIG_IP_NF_MATCH_TTL) [N/m/?] (NEW) <m> tcpmss match support (CONFIG_IP_NF_MATCH_TCPMSS) [N/m/?] (NEW) <m>

Connection state match support (CONFIG_IP_NF_MATCH_STATE) [N/m/?] (NEW)

<m>

Packet filtering (CONFIG_IP_NF_FILTER) [N/m/?] (NEW) <m>

REJECT target support (CONFIG_IP_NF_TARGET_REJECT) [N/m/?] (NEW) <m> Full NAT (CONFIG_IP_NF_NAT) [N/m/?] (NEW) <m>

MASQUERADE target support (CONFIG_IP_NF_TARGET_MASQUERADE) [N/m/?] (NEW)

<m>

REDIRECT target support (CONFIG_IP_NF_TARGET_REDIRECT) [N/m/?] (NEW) <m> Packet mangling (CONFIG_IP_NF_MANGLE) [N/m/?] (NEW) <m>

TOS target support (CONFIG_IP_NF_TARGET_TOS) [N/m/?] (NEW) <m> MARK target support (CONFIG_IP_NF_TARGET_MARK) [N/m/?] (NEW) <m>

98 Часть 1. Инсталляция операционной системы Linux на сервере

LOG target support (CONFIG_IP_NF_TARGET_LOG) [N/m/?] (NEW) <m> TCPMSS target support (CONFIG_IP_NF_TARGET_TCPMSS) [N/m/?] (NEW) <m>

ipchains (2.2-styie) support (CONFIG_IP_NF_COMPAT_IPCHAINS) [N/y/m/?] (NEW) <Enter>

ipfwadm (2.0-style) support (CONFIG IP NF COMPAT IPFWADM) [N/y/m/?] (NEW)

<Enter>

*

*

*

The IPX protocol (CONFIG_IPX) [N/y/m/?] <Enter>

Appletalk protocol support (CONFIG_ATALK) [N/y/m/?] <Enter>

DECnet Support (CONFIG_DECNET) [N/y/m/?] <Enter> 802.Id Ethernet Bridging (CONFIG_BRIDGE) [N/y/m/?] <Enter>

* QoS and/or fair queueing

QoS and/or fair queueing (CONFIG_NET_SCHED) [N/y/?] <Enter>

*

* Telephony Support

*

Linux telephony support (CONFIG_PHONE) [N/y/m/?] <Enter>

*

*ATA/IDE/MEM/RLI. support

RTA/IDE/MFM/RLL support (CONFIG_IDE) [Y/m/n/?] <Enter>

IDE, ATA and ATAPI Block devices

Enhanced IDE/MFM/RLL disk/cdrom/tape/floppy support (CONFIG_BLK_DEV IDE) [Y/m/n/?] <Enter>

*Please see Documentation/ide.txt for help/info on IDE drives

*

Use old disk-only driver on primary interface (CONFIG_BLK_DEV_HD_IDE) [N/y/?] <Enter>

Include IDE/ATA-2 DISK support (CONFIG_BLK_DEV_IDEDISK) [Y/m/n/?] <Enter>

Use multi-mode by default (CONFIG_IDEDISK_MULTI_MODE) [Y/n/?] <n> Include IDE/ATAPI CDROM support (CONFIG_BLK_DEV_IDECD) [Y/m/n/?] <Enter>

Include IDE/ATAPI TAPE support (CONFIG_BLK_DEV_IDETAPE) [N/y/m/?] <Enter> Include IDE/ATAPI FLOPPY support (CONFIG_BLK_DEV_IDEFLOPPY) [N/y/m/?]

<Enter>

SCSI emulation support (CONFIG_BLK_DEV_IDESCSI) [N/y/m/?] <Enter>

*

*IDB chipset support/bugfixes

*

CMD640 chipset bugfix/support (CONFIG_BLK_DEV_CMD640) [Y/n/?] <n> RZIOOO chipset bugfix/support (CONFIG_BLK_DEV_RZIOOO) [Y/n/?] <n>

Generic PCI IDE chipset support (CONFIG_BI.K_DEV_IDEPCI) [Y/n/?] <Enter> Sharing PCI IDE interrupts support (CONFIG_IDEPCI_SHARE_IRQ) [Y/n/?] <Enter>

Generic PCI bus-master DMA support (CONFIG_BLK_DEV_IDEDMA_PCI) [Y/n/?]

<Enter>

Boot off-board chipsets first support (CONFIG_BLK_DEV_OFFBOARD) [N/y/?]

<Enter>

Use PCI DMA by default when available (CONFIG_IDEDMA_PCI_AUTO) [Y/n/?]

<Enter>

AEC62XX chipset support (CONFIG_BLK_DEV_AEC62XX) [N/y/?] <Enter> ALI M15x3 chipset support (CONFIG_BLK DEV_AL115X3) [N/y/?] <Enter> AMD Viper support (CONFIG_BLK_DEV_AMD74XX) [N/y/?] <Enter>

CMD64X chipset support (CONFIG_BLK_DEV_CMD64X) [N/y/?] <Enter> CY82C693 chipset support (CONFIG_BLK_DEV_CY82C693) [N/y/?] <Enter>

Cyrix CS5530 MediaGX chipset support (CONFIG_BLK_DEV_CS5530) [N/y/?] <Enter>

HPT34X chipset support (CONFIG_BLK_DEV_HPT34X) [N/y/?] <Enter> HPT366 chipset support (CONFIG_BLK_DEV_HPT366) [M/y/?] <Enter>

Глава 6. Безопасность и оптимизация ядра

99

Intel PIIXn chipsets support (CONFIG_BLK_DEV__PIIX) [Y/n/?] <Enter> PIIXn Tuning support (CONFIG_PIIX_TUNING) [Y/n/?] <Enter>

NS87415 chipset support (EXPERIMENTAL) (CONFIG_BLK_DEV_NS87415) [N/y/?]

<Enter>

PROMISE PDC202(46162165167168} support (CONFIG_BLK_DEV_PDC202XX) [N/y/?]

<Enter>

ServerWorks OSB4/CSB5 chipsets support (CONFIG_BLK_DEV_SVWKS) [N/y/?]

<Enter>

SiS5513 chipset support (CONFIG_BLK_DEV_SIS5513) [N/y/?] <Enter> SLC90E66 chipset support (CONFIG_BLK_DEV_SLC90E66) [N/y/?] <Enter> Tekram TRM290 chipset support (EXPERIMENTAL) (CONFIG_BLK_DEV TRM290) [N/y/?] <Enter>

VIA82CXXX chipset support (CONFIG_BLK_DEV_VIA82CXXX) [N/y/?] <y> Other IDE chipset support (CONFIG_IDE_CHIPSETS) [N/y/?] <Enter> IGNORE word93 Validation BITS (CONFIG_IDEDMA_IVB) [N/y/?] <Enter>

*

SCSI support

*

SCSI support (CONFIG_SCSI) [Y/m/n/?] <n> * Fusion MPT device support

*

120 device support

*

120 support (CONFIG_120) [N/y/m/?] <Enter>

*

* Network device support

*

Network device support (CONFIG_NETDEVICES) [Y/n/?] <Enter>

*

*ARCnet devices

*

ARCnet support (CONFIG_ARCNET) [N/y/m/?] <Enter>

Dummy net driver support (CONFIG_DUMMY) [M/n/y/?] <Enter> Bonding driver support (CONFIG_BONDING) [N/y/m/?] <Enter>

EQL (serial line load balancing) support (CONFIG_EQUALIZER) [N/y/m/?]

<Enter>

Universal TUN/TAP device driver support (CONFIG_TUN) [N/y/m/?] <Enter>

*

*Ethernet (10 or lOOMbit)

*

Ethernet (10 or 100Mbit) (CONFIG_NET_ETHERNET) [Y/n/?] <Enter>

Sun Happy Meal 10/100baseT support (CONFIG_HAPPYMEAL) [N/y/m/?] <Enter> Sun GEM support (CONFIG_SUNGEM) [N/y/m/?] <Enter>

3COM cards (CONFIG_NET_VENDOR_3COM) [N/y/?] <y>

3c501 "EtherLink" support (CONFIG_ELI) [N/y/m/?] (NEW) <Enter> 3c503 "EtherLink II" support (CONFIG_EL2) [N/y/m/?] (NEW) <Enter>

3c505 "EtherLink Plus" support (CONFIG_ELPLUS) [N/y/m/?] (NEW) <Enter> 3c509/3c529 (MCA)/3c579 "EtherLink III" support (CONFIG_EL3) [N/y/m/?] (NEW) <Enter>

3c515 ISA "Fast EtherLink" (CONFIG_3C515) [N/y/m/?] (NEW) <Enter> 3c590/3c900 series (592/595/597) "Vortex/Boomerang" support (CONFIG_VORTEX) [N/y/m/?] (NEW) <y>

AMD LANCE and PCnet (AT1500 and NE2100) support (CONFIG_LANCE) [N/y/m/?]

<Enter>

Western Digital/SMC cards (CONFIG_NET_VENDOR_SMC) [N/y/?] <Enter> Racai-interlan (Micom) Nl cards (CONFIG_NET_VENDOR_RACAL) [N/y/?] <Enter> DEPCA, DElOx, DE200, DE201, DE202, DE422 support (CONFIG_DEPCA) tN/y/m/?]

<Enter>

HP 10/100VG PCLAN (ISA, EISA, PCI) support (CONFIG_HPIOO) [N/y/m/?] <Enter>

Other ISA cards (CONFIG_NET_ISA) [N/y/?] <Enter>

EISA, VLB, PCI and on board controllers (CONFIG_NET_PCI) [Y/n/?] <n> Pocket and portable adapters (CONFIG_NET_POCKET) [N/y/?] <Enter>

*

100 Часть 1. Инсталляция операционной системы Linux на сервере

Ethernet (1000 Mbit)

*

Alteon AceNIC/3Com 3C985/NetGear GA620 Gigabit support (CONFIG ACENIC) [N/y/m/?] <Enter>

D-Link DL2000-based Gigabit Ethernet support (CONFIG_DL2K) [N/y/m/?] <Enter>

National Semiconduct DP83820 support (CONFIG_NS83820) [N/y/m/?] <Enter> Packet Engines Hamachi GNIC-II support (CONFIG_HAMACHI) tN/y/m/?] <Enter> SysKonnect SK-98xx support (CONFIG_SK98LIN) tN/y/m/?] <Enter>

FDDI driver support (CONFIG_FDDI) [N/y/?] <Enter>

PPP (point-to-point protocol) support (CONFIG_PPP) [N/y/m/?] <Enter> SLIP (serial line) support (COHFIG_SLIP) [N/y/m/?] <Enter>

*

* Wiraless LAN (non-hamradio)

*

Wireless LAN (non-hamradio) (CONFIG_NET_RADIO) [N/y/?] <Enter>

*

*Token Ring devices

*

Token Ring driver support (CONFIG_TR) [N/y/?] <Enter>

Fibre Channel driver support (CONFIG_NET_FC) [N/y/?] <Enter>

*

*Wan interfaces

Wan interfaces support (CONFIG_WAN) [N/y/?] <Enter>

*Jbnateur Radio support

*

Amateur Radio support (CONFIG_HAMRADIO) [N/y/?] <Enter>

*

*lrDA (infrared) support

lrDA subsystem support (CONFIG_IRDA) [N/y/m/?] <Enter>

*ISDN subsystem

*

ISDN support (CONFIG_ISDN) [N/y/m/?] <Enter>

*

*Old CD-ROM drivers (not SCSI, not IDE)

*

Support non-SCSI/IDE/ATAPI CDROM drives (CONFIG_CD_NO_IDESCSI) [N/y/?]

<Enter>

*

* Input core support

*

Input core support (CONFIG_INPUT) [N/y/m/?] <Enter>

*

*Character devices

*

Virtual terminal (CONFIG_VT) [Y/n/?] <Enter>

Support for console on virtual terminal (CONFIG_VT_CONSOLE) [Y/n/?] <Enter>

Standard/generic (8250/16550 and compatible UARTs) serial support (CONFIG_SERIAL) [Y/m/n/?] <Enter>

Support for console on serial port (CONFIG_SERIAL_CONSOLE) [N/y/?] <Enter>

Extended dumb serial driver options (CONFIG_SERIAL_EXTENDED) [N/y/?] <Enter>

Non-standard serial port support (CONFIG_SERIAL_NONSTANDARD) [N/y/?] <Enter>

Hnix98 PTY support (CONFIG_UNIX98_PTYS) [Y/n/?] <Enter>

Maximum number of Unix98 PTYs in use (0-2048) (CONFIG_UNIX98 PTY_COUNT) [256] 128

*