LINUX-сервер пошаговые инструкции инсталляции и настройки - Бруй В. В. , Карлов С. В.
.pdfГлава 6. Безопасность и оптимизация ядра |
91 |
Support for USB (CONFIG_USB) [Y/n/?] <n>
Эта опция включает/выключает поддержку USB.
*
*Kernel hacking
*Kernel debugging (CONFIG_DEBUG_KERNEL) [N/y/?] <Enter>
Эта опция используется только разработчиками ядра при его тестировании и отладке.
*
* Grsecurity
*
Этот раздел появляется только, если к исходным кодам ядра был применен патч Grsecurity, и позволяет осуществить настройки, связанные с обеспечением безопасности ядра.
Grsecurity (CONFIG_GRKERNSEC) [N/y/?] <y>
Эта опция включает поддержку патча Grsecurity.
Security level (Low, Medium, High, Customized) [Customized] <Enter>
Эта опция позволяет выбрать требуемый вариант конфигурации Grsecurity.
*
* Buffer Overflow Protection
*
Openwall non-executable stack (CONFIG_GRKERNSEC_STACK) [N/y/?] <y>
Включение этой опции запрещает выполнение кода в стеке, делая переполнение буфера невозможным.
Gcc trampoline support (CONFIG_GRKERNSEC_STACK_GCC) [N/y/?] <Enter>
Отключение этой опции не позволяет держать в стеке исполняемый код.
Read-only kernel memory (CONFIG_GRKERNSEC_KMEM) [N/y/?] <y>
Включение этой опции разрешает доступ к памяти ядра в режиме «только чтение". В сочетании с использованием ядра с монолитной архитектурой это полностью (даже для хакера, получившего права доступа root) исключает возможность модификации кода ядра.
*
* Access Control Lists
*
Grsecurity ACL system (CONFIG_GRKERNSEC_ACL) [N/y/?] <y>
Эта опция включает/отключает поддержку списка контроля доступа (ACL) для Grsecurity, определяющего, кому и какие действия разрешены в защищаемой системе.
ACL Debugging Messages (CONFIG_GR_DEBUG) [N/y/?] <y>
Включение этой опции разрешает вывод отладочных сообщений об ошибках в конфигурации ACL.
Extra ACL Debugging Messages (CONFIG_GR_SUPERDEBUG) [N/y/?] <Enter>
Включение этой опции разрешает вывод дополнительных отладочных сообщений об ошибках в конфигурации списков ACL.
Denied capability logging (CONFIG_GRKERNSEC_ACL_CAPLOG) [N/y/?] <y>
Включение этой опции разрешает запись в файлы регистрации отклоненной возможности, это очень полезно при отладке конфигураций списков ACL.
Path to gradm (CONFIG_GRADM_PATH) [/sbin/gradm] <Enter>
Эта опция Grsecurity задает путь к установленныv исполняемым файлам программы gradm, используемой для управления Grsecurity ACL. Установка gradm описана ниже.
Maximum tries before password lockout (CONFIG_GR_MAXTRIES) [3] 2
Эта опция определяет максимальное количество попыток авторизации пользователя перед временной блокировкой доступа.
Time to wait after max password tries, in seconds (CONFIG GR TIMEOUT) [30] <Enter>
92 |
Часть 1. Инсталляция операционной системы Linux на сервере |
Эта опция определяет продолжительность паузы, в течение которой пользователь должен ждать доступа к ACL, после введения определенного выше числа недопустимых паролей.
*
* Pilesysfcem Protections
*
Proc restrictions (CONFIG_GRKERNSEC_PROC) [N/y/?] <y>
Эта опция ограничивает права доступа к файловой системе /proc.
Restrict to user only (CONFIG_GRKERNSEC_PROC_USER) [N/y/?] <y>
Эта опция Grsecurity ограничивает права непривилегированных пользователей. При ее включении пользователи смогут выполнять только свои собственные процессы, не имея доступа к информации о сети, модулях, версии ядра и т. п.
Additional restrictions (CONFIG_GRKERNSEC_PROC_ADD) [N/y/?] <y>
Эта опция включает/отключает поддержку дополнительных ограничений на доступ к файловой системе /proc, препятствующих просмотру обычными пользователями сведений об устройствах и центральном процессоре.
Linking restrictions (CONFIG_GRKERNSEC_LINK) [N/y/?] <y>
Эта опция включает/отключает поддержку запрета использования символьных ссылок, принадлежащих другим пользователям.
FIFO restrictions (CONFIG_GRKERNSEC_FIFO) [N/y/?] <y>
Эта опция Grsecurity позволяет разрешить защиту ограничений FIFO на системе.
Secure file descriptors (CONFIG_GRKERNSEC_FD) [N/y/?] <y>
Эта опция включает/отключает поддержку использования дескрипторов безопасности исполняемых файлов и повышает стойкость системы к хакерским атакам, основанным на подмене данных в сетевых паке-
тах (data spoofing atack).
Chroot-jail restrictions (CONFIG_GRKERNSEC_CHROOT) [N/y/?] <y>
Эта опция включает/отключает поддержку выбора дополнительных опций, усложняющих взлом окру-
жения chroot-jail.
Restricted signals (CONFIG_GRKERNSEC_CHROOT_SIG) [N/y/?] <y>
Эта опция включает/отключает поддержку запрета на отправку сигналов от процессов, работающих в окружении chroot-jail за его пределы.
Deny mounts (CONFIG_GRKERNSEC_CHROOT_MOUNT) [N/y/?] <y>
Эта опция включает/отключает поддержку запрета на монтирование файловых систем внутри окруже-
ния chroot-jail.
Deny double-chroots (CONFIG_GRKERNSEC_CHROOT_DOUBLE) [N/y/?] <y>
Эта опция включает/отключает поддержку запрета на повторное использование команды chroot процессами, работающими в среде chroot.
Enforce chdir("/") on all chroots (CONFIG_GRKERNSEC_CHROOT_CHDIR) [N/y/?]
<y>
Эта опция позволяет установить корневой каталог среды chroot в качестве рабочего каталога всех вновь запускаемых приложений в среде chroot.
Deny (f)chmod +s (CONFIG_GRKERNSEC_CHROOT_CHMOD) [N/y/?] <y>
Эта опция позволяет установить запрет на обращение процессов, работающих в среде chroot, к командам chmod или fchmod. Эти команды нужны для установки SUID или SGID-битов в правах доступа к файлам.
Deny mknod (CONFIG_GRKERNSEC_CHROOT_MKNOD) [N/y/?] <y>
Эта опция позволяет установить запрет на создание устройств процессами, работающими в среде chroot.
Deny ptraces (CONFIG_GRKERNSEC_CHROOT_PTRACE) [N/y/?] <y>
Эта опция Grsecurity позволяет разрешить защиту ptraces на системе. Если вы отвечаете здесь "y", процессы внутри chroot не смогут обратиться к ptrace других процессов.
Глава 6. Безопасность и оптимизация ядра |
93 |
Restrict priority changes (CONFIG_GRKERNSEC_CHROOT_NICE) [N/y/?] <y>
Эта опция позволяет установить запрет на изменение приоритетов процессов. При этом процессы, работающие внутри chroot, не смогут поднять приоритет процессов в среде chroot или изменить приоритет процессов вне chroot.
Capability restrictions within chroot (CONFIG_GRKERNSEC_CHROOT_CAPS)
[N/y/?] <Enter>
Включение этой опции сделает невозможным запуск ряда широко используемых приложений.
Secure keymap loading (CONFIG_GRKERNSEC_KBMAP) [N/y/?] <y>
Эта опция позволяет установить запрет на изменение раскладки консоли непривилегированными пользователями.
*
*
* Kernel Auditing
*
Single group for auditing (CONFIG_GRKERNSEC_AUDIT_GROUP) [N/y/?] <Enter> Exec logging (CONFIG_GRKERNSEC_EXECLOG) [N/y/?] <Enter>
Log execs within chroot (CONFIG_GRKERNSEC_CHROOT_EXECLOG) [N/y/?] <y> Chdir logging (CONFIG_GRKERNSEC_AUDIT_CHDIR) [N/y/?] <Enter>
(Un) Mount logging (CONFIG_GRKERNSEC_AUDIT_MOUNT) [N/y/?] <Enter> IPC logging (CONFIG_GRKERNSEC_AUDIT_]:PC) [N/y/?] <y>
Ptrace logging (CONFIG_GRKERNSEC_AUDIT_PTRACE) [N/y/?] <y> Signal logging (CONFIG_GRKERNSEC_SIGNAL) [N/y/?] <y>
Fork failure logging (CONFIG_GRKERNSEC_FORKFAIL) [N/y/?] <y> Set*id logging (CONFIG_GRKERNSEC_SUID) [N/y/?] <Enter>
Log set*ids to root (CONFIG_GRKERNSEC_SUID_ROOT) [N/y/?] <y>
Time change logging (CONFIG_GRKERNSEC_TIME) [N/y/?] <y>
Эти опции позволяют установить разумный компромисс между объемом и информативностью файлов регистрации, создаваемых системой.
*
* Executable Protections
*
Exec process limiting (CONFIG_GRKERNSEC_EXECVE) [N/y/?] <y>
Эта опция позволяет установить ограничения на использование ресурсов для определенной группы пользователей.
Dmesg(8) restriction (CONFIG_GRKERNSEC_DMESG) [N/y/?] <y>
Эта опция позволяет установить запрет на просмотр непривилегированными пользователями последних 4 кБайт сообщений в буфере регистрационного файла ядра.
Randomized PIDs (CONFIG_GRKERNSEC_RANDPID) [N/y/?] <y>
Эта опция включает поддержку псевдослучайных значений идентификаторов процессов, что затрудняет прогнозирование хакерами указанных значений для демонов, функционирующих в системе.
Altered default IPC permissions (CONFIG_GRKERNSEC_IPC) [N/y/?] <Enter>
Эта опция нарушает работу популярных приложений, например, сервера Apache.
Limit uid/gid changes to root (CONFIG_GRKERNSEC_TTYROOT) [N/y/?] <y>
Эта опция ограничивает доступ непривилегированных пользователей к учетной записи суперпользователя root.
Deny physical consoles (tty) (CONFIG_GRKERNSEC_TTYROOT_PHYS) [N/y/?] <Enter>
Эта опция позволяет установить запрет доступа суперпользователя root c физических консолей.
Deny serial consoles (ttyS) (CONFIG_GRKERNSEC_TTYROOT_SERIAL) [N/y/?] <y>
Эта опция позволяет установить запрет доступа суперпользователя root c консолей ttyS. В настоящее время этот вариант доступа к системе практически не используется.
94 |
Часть 1. Инсталляция операционной системы Linux на сервере |
Deny pseudo consoles (pty) (CONFIG_GRKERNSEC_TTYROOT_PSEUDO) [N/y/?] <Enter>
Эта опция позволяет установить запрет доступа суперпользователя root c псевдоконсолей (pty) в системе. Это необходимо для удаленного администрирования системы, например, с использованием SSH.
Fork-bomb protection (CONFIG_GRKERNSEC_FORKBOMB) [N/y/?] <y>
Эта опция Grsecurity позволяет выбрать различные варианты защиты системы от атак, основанных на инициализации ветвления процессов.
GID for restricted users (CONFIG_GRKERNSEC_FORKBOMB_GID) [1006] <Enter>
Эта опция устанавливает значения идентификатора группы пользователей ("не доверенной группы"), для которой вводятся ниже рассматриваемые ограничения. Значение 1006 задается по умолчанию.
Forks allowed per second (CONFIG_GRKERNSEC_FORKBOMB_SEC) [40] <Enter>
Эта опция задает максимально допустимое количество ветвлений пользовательского процесса в секунду.
Maximum processes allowed (CONFIG_GRKERNSEC_FORKBOMB_MAX) [20] 33
Здесь задается максимальное число процессов, которое может быть запущено пользователем из "не доверенной группы".
ЗАМЕЧАНИЕ Введенное здесь значение максимального количества процессов должно совпадать со значением в файле /etc/security/limit.conf.
Trusted path execution (CONFIG_GRKERNSEC_TPE) [N/y/?] <y>
Эта опция позволяет ввести дополнительные ограничения на путь к программам, которые могут выполнять пользователи из "не доверенной группы". Далее необходимо ввести идентификатор группы.
Glibc protection (CONFIG_GRKERNSEC_TPE_GLIBC) [N/y/?] <y>
Эта опция позволяет ограничить доступ пользователей из "не доверенной группы" к библиотекам glibc.
Partially restrict non-root users (CONFIG_GRKERNSEC_TPE_ALL) [N/y/?] <y>
Эта опция разрешает обычным, не входящих в группу GID (см. ниже), пользователям выполнять файлы только в принадлежащих им каталогах.
GID for untrusted users: (CONFIG_GRKERNSEC_TPE_GID) [1005] <Enter>
Эта опция задает GID группы, к которой не применяются описанные выше три ограничения.
Restricted ptrace (CONFIG_GRKERNSEC_PTRACE) [N/y/?] <y>
Эта опция позволяет разрешить запуск ptrace только суперпользователю root.
Allow ptrace for group (CONFIG_GRKERNSEC_PTRACE_GROUP) [N/y/?] <Enter>
Эта опция позволяет разрешить запуск программы ptrace пользователям группы c GID=[1005] или другой указанной группы.
*
*Network Protecions
*
Randomized IP IDs (CONFIG_GRKERNSEC_RANDID) [N/y/?] <y>
Randomized TCP source ports (CONFIG_GRKERNSEC_RANDSRC) [N/y/?] <y> Randomized RPC XIDs (CONFIG_GRKERNSEC_RANDRPC) [N/y/?] <y>
Altered Ping IDs (CONFIG_GRKERNSEC_RANDPING) [N/y/?] <y>
Randomized TTL (CONFIG_GRKERNSEC_RANDTTL) [N/y/?] <y>
Эти опции включают/отключают поддержку выбора соответствующих числовых параметров, используемых системой, по случайному закону, что затрудняет прогнозирование поведения системы при попытке ее взлома.
Socket restrictions (CONFIG_GRKERNSEC_SOCKET) [N/y/?] <y>
Эта опция включает/отключает поддержку сетевых соединений, устанавливаемых системой. Необходимо выбрать один из трех доступных способов введения ограничений на сетевые соединения.
Deny any sockets to group (CONFIG_GRKERNSEC_SOCKET_ALL) [N/y/?] <y> GID to deny all sockets for: (CONFIG_GRKERNSEC_SOCKET_ALI_GID) [1004]
<Enter>
Глава 6. Безопасность и оптимизация ядра |
95 |
Эта опция позволяет запретить установку сетевых соединений и запуск серверных приложений с рассматриваемой системы для группы пользователей со значением GID=1004 (задано по умолчанию).
Deny client sockets to group (CONFIG_GRKERNSEC_SOCKET_CLIENT) [N/y/?]
<Enter>
Эта опция позволяют запретить установку сетевых соединений системы для определенной группы пользователей.
Deny server sockets to group (CONFIG_GRKERNSEC_SOCKET_SERVER) [N/y/?]
<Enter>
Эта опция позволяет запретить запуск с системы серверных приложений для определенной группы пользователей.
*
*Sysctl support
*
Sysctl support (CONFIG_GRKERNSEC_SYSCTL) [N/y/?] <Enter>
Эта опция позволяет разрешить изменения параметров настройки Grsecurity без перекомпиляции ядра путем модификации файла /proc/sys/kernel/grsecurity.
*
* Miscellaneous Features
*
Seconds in between log messages (minimum) (CONFIG GRKERNSEC FLOODTIME) [30] <Enter>
Эта опция определяет минимальный интервал времени между сообщениями в файл журнала.
BSD-style coredumps (CONFIG_GRKERNSEC_COREDUMP) [N/y/?] <y>
Эта опция не влияет на безопасность системы, а только позволяет использовать более удобный, на наш взгляд, BSD-стиль для отображения сообщений coredumps.
***End of Linux kernel configuration.
***Check the top-level Makefile for additional configuration.
***Next, you must run 'make dep'
Конфигурация ядра с модульной архитектурой
Осуществим конфигурирование ядра с модульной архитектурой для следующей системы:
•процессор Pentium-III 600 МГЦ (i686);
•системная плата Asus P3V4XPro 133Mhz EIDE;
•жесткий диск Ultra ATA/100 EIDE;
•микросхемы Apollo Pro 133A;
•CD-ROM ATAPI IDE;
•дисковод для гибкого диска;
•Сетевые карты 3COM 3c597 PCI 10/100;
•мышь PS/2.
С этой целью выполните следующие действия:
[root@drwalbr /]# cd /usr/src/linux-2.4.x/
[root@drwalbr linux-2.4.х]# make config rm -f include/asm
( cd include ; In -sf asm-i386 asm) /bin/sh scripts/Configure arch/i386/config.in
…
#
#Using defaults found in arch/1386/defconfig
#
*
*Code maturity level options
*
Prompt for development and/or incomplete code/drivers (CONFIG_EXPERIMENTAL) [N/y/?] <Enter>
*
*Loadable nodule support:
96 Часть 1. Инсталляция операционной системы Linux на сервере
*
Enable loadable module support (CONFIG_MODULES) [Y/n/?] <Enter> Set version information on all module symbols (CONFIG_MODVERSIONS) [Y/n/?] <n>
Kernel module loader (CONFIG_KMOD) [Y/n/?] <Enter>
* Processor type and features
*
Processor family (386, 486, 586/K5/5x86/6x86/6x86MX, Pentium-Classic, Pentium-MMX, Pentium-Pro/Celeron/Pentium-II, PentiumIII/Celeron(Coppermine), Pentium-4, K6/K6-11/K6-III, Athlon/Duron/K7, Elan, Crusoe, Winchip-06, Winchip-2, Winchip-2A/Winchip-3, CyrixIII/C3) [Pentium-III/Celeron(Coppermine)] <Enter>
Toshiba Laptop support (CONFIG_TOSHIBA) [N/y/m/?] <Enter> Dell laptop support (CONFIG_18K) [N/y/m/?] <Enter>
/dev/cpu/microcode - Intel IA32 CPU microcode support (CONFIG_MICROCODE) [N/y/m/?] <m>
/dev/cpu/*/msr - Model-specific register support (CONFIG_X86_MSR) [N/y/m/?] <m>
/dev/cpu/*/cpuid - CPU information support (CONFIG_X86_CPUID) [N/y/m/?]
<m>
High Memory Support (off, 4GB, 64GB) [off] <Enter> Math emulation (CONFIG_MRTH_EMULATION) [N/y/?] <Enter>
MTRR (Memory Type Range Register) support (CONFIG_MTRR) [N/y/?] <Enter> Symmetric multi-processing support (CONFIG_SMP) [Y/n/?] <n>
Local APIC support on uniprocessors (CONFIG_X86_UP_APIC) [N/y/?] (NEW)
<y>
IO-APIC support on uniprocessors (CONFIG_X86_UP_IOAPIC) [N/y/?] (NEW) <y>
*
* General setup
*
Networking support (CONFIG_NET) [Y/n/?] <Enter> PCI support (CONFIG_PCI) [Y/n/?] <Enter>
PCI access mode (BIOS, Direct, Any) [Any] <Enter>
PCI device name database (CONFIG_PCI_NAMES) [Y/n/?] <n> EISA support (CONFIG_EISA) [N/y/?] <Enter>
MCA support (CONFIG_MCA) [N/y/?] <Enter>
Support for hot-pluggable devices (CONFIG_HOTPLUG) [Y/n/?] <n>System V IPC (CONFIG_SYSVIPC) [Y/n/?] <Enter>
BSD Process Accounting (CONFIG_BSD_PROCESS_ACCT) [N/y/?]
<Enter>
Sysctl support (CONFIG_SYSCTL) [Y/n/?] <Enter>
Kernel core (/proc/kcore) format (ELF, A.OUT) [ELF] <Enter>
Kernel support for a.out binaries (CONFIG_BINFMT_AOUT) [Y/m/n/?] <n> Kernel support for ELF binaries (CONFIG_BINFMT_ELF) [Y/m/n/?] <Enter> Kernel support for MISC binaries (CONFIG_BINFMT_MISC) [Y/m/n/?] <m> Power Management support (CONFIG_PM) [Y/n/?] <n>
*
* Memory Technology Devices (MTD)
*
Memory Technology Device (MTD) support (CONFIG_MTD) [N/y/m/?] <Enter>
*
*Parallel port support
Parallel port support (CONFIG_PARPORT) [N/y/m/?] <Enter>
*Plug and Play configuration
*
Plug and Play support (CONFIG_PNP) [Y/m/n/?] <n>
*
* Block devices
*
Normal PC floppy disk support (CONFIG_BLK_DEV_FD) [Y/m/n/?] <Enter> XT hard disk support (CONFIG_BLK_DEV_XD) [N/y/m/?] <Enter>
Compaq SMART2 support (CONFIG_BLK_CPQ_DA) [N/y/m/?] <Enter>
Глава 6. Безопасность и оптимизация ядра |
97 |
Compaq Smart Array 5xxx support (CONFIG_BLK_CPQ_CISS_DA) [N/y/m/?] <Enter>
Mylex DAC960/DACIIOO PCI RAID Controller support (CONFIG_BLK_DEV_DAC960) [N/y/m/?] <Enter>
Loopback device support (CONFIG_BLK_DEV_LOOP) [N/y/m/?] <Enter> Network block device support (CONFIG_BLK_DEV_NBD) [N/y/m/?] <Enter> RAM disk support (CONFIG_BLK_DEV_RAM) [N/y/m/?] <Enter>
*
*Multi-device support (RAID and LVM)
Multiple devices driver support (RAID and LVM) (CONFIG_MD) [N/y/?] <Enter>
*Networking options
*
Packet socket (CONFIG_PACKET) [Y/m/n/?] <Enter>
Packet socket: mmapped 10 (CONFIG_PACKET_MMAP) [N/y/?] <y> Netlink device emulation (CONFIG_NETLINK_DEV) [N/y/m/?] (NEW) <m>
Network packet filtering (replaces ipchains) (CONFIG_NETFILTER) [N/y/?]
<y>
Network packet filtering debugging (CONFIG_NETFILTER_DEBUG) [N/y/?] (NEW)
<y>
Socket Filtering (CONFIG_FILTER) [N/y/?] <Enter> Unix domain sockets (CONFIGJJNIX) [Y/m/n/?] <Enter> TCP/IPnetworking (CONFIG_INET) [Y/n/?] <Enter>
IP: multicasting (CONFIG_IP_MULTICAST) [Y/n/?] <n>
IP: advanced router (CONFIG_IP_ADVANCED_ROUTER) [N/y/?] <Enter> IP: kernel level autoconfiguration (CONFIG_IP_PNP) [N/y/?] <Enter> IP: tunneling (CONFIG_NET_IPIP) [N/y/m/?] <Enter>
IP: GRE tunnels over IP (CONFIG_NET_IPGRE) [N/y/m/?] <Enter>
IP: TCP Explicit Congestion Notification support (CONFIG_INET_ECN) [N/y/?] <Enter>
IP: TCP syncookie support (disabled default) (CONFIG_SYN_COOKIES) [N/y/?]
<y>
*
* IP: Netfilter Configuration
*
Connection tracking (required for masq/NAT) (CONFIG_IP_NF_CONNTRACK) [N/y/m/?] (NEW) <m>
FTP protocol support (CONFIG__IP_NF_FTP) [N/m/?] (NEW) <m> IRC protocol support (CONFIG_IP_NF_IRC) [N/m/?] (NEW) <m> IP tables support (required for filtering/masq/NAT) (CONFIG_IP_NF_IPTABLES) [N/y/m/?] (NEW) <m>
limit match support (CONFIG_IP NF_MATCH LIMIT) [N/m/?] (NEW) <m>
MAC address match support (CONFIG_IP_NF_MATCH_MAC) [N/m/?] (NEW) <m> netfilter MARK match support (CONFIG_IP_NF_MATCH_MARK) [N/m/?] (NEW) <m> Multiple port match support (CONFIG_IP_NF_MATCH_MULTIPORT) [N/m/?] (NEW)
<m>
TOS match support (CONFIG_IP_NF_MATCH_TOS) [N/m/?] (NEW) <m> AH/ESP match support (CONFIG_IP_NF_MATCH_AH_ESP) [N/m/?] (NEW) <m> LENGTH match support (CONFIG_IP_NF_MATCH_LENGTH) [N/m/?] (NEW) <m> TTL match support (CONFIG_IP_NF_MATCH_TTL) [N/m/?] (NEW) <m> tcpmss match support (CONFIG_IP_NF_MATCH_TCPMSS) [N/m/?] (NEW) <m>
Connection state match support (CONFIG_IP_NF_MATCH_STATE) [N/m/?] (NEW)
<m>
Packet filtering (CONFIG_IP_NF_FILTER) [N/m/?] (NEW) <m>
REJECT target support (CONFIG_IP_NF_TARGET_REJECT) [N/m/?] (NEW) <m> Full NAT (CONFIG_IP_NF_NAT) [N/m/?] (NEW) <m>
MASQUERADE target support (CONFIG_IP_NF_TARGET_MASQUERADE) [N/m/?] (NEW)
<m>
REDIRECT target support (CONFIG_IP_NF_TARGET_REDIRECT) [N/m/?] (NEW) <m> Packet mangling (CONFIG_IP_NF_MANGLE) [N/m/?] (NEW) <m>
TOS target support (CONFIG_IP_NF_TARGET_TOS) [N/m/?] (NEW) <m> MARK target support (CONFIG_IP_NF_TARGET_MARK) [N/m/?] (NEW) <m>
98 Часть 1. Инсталляция операционной системы Linux на сервере
LOG target support (CONFIG_IP_NF_TARGET_LOG) [N/m/?] (NEW) <m> TCPMSS target support (CONFIG_IP_NF_TARGET_TCPMSS) [N/m/?] (NEW) <m>
ipchains (2.2-styie) support (CONFIG_IP_NF_COMPAT_IPCHAINS) [N/y/m/?] (NEW) <Enter>
ipfwadm (2.0-style) support (CONFIG IP NF COMPAT IPFWADM) [N/y/m/?] (NEW)
<Enter>
*
*
*
The IPX protocol (CONFIG_IPX) [N/y/m/?] <Enter>
Appletalk protocol support (CONFIG_ATALK) [N/y/m/?] <Enter>
DECnet Support (CONFIG_DECNET) [N/y/m/?] <Enter> 802.Id Ethernet Bridging (CONFIG_BRIDGE) [N/y/m/?] <Enter>
* QoS and/or fair queueing
QoS and/or fair queueing (CONFIG_NET_SCHED) [N/y/?] <Enter>
*
* Telephony Support
*
Linux telephony support (CONFIG_PHONE) [N/y/m/?] <Enter>
*
*ATA/IDE/MEM/RLI. support
RTA/IDE/MFM/RLL support (CONFIG_IDE) [Y/m/n/?] <Enter>
IDE, ATA and ATAPI Block devices
Enhanced IDE/MFM/RLL disk/cdrom/tape/floppy support (CONFIG_BLK_DEV IDE) [Y/m/n/?] <Enter>
*Please see Documentation/ide.txt for help/info on IDE drives
*
Use old disk-only driver on primary interface (CONFIG_BLK_DEV_HD_IDE) [N/y/?] <Enter>
Include IDE/ATA-2 DISK support (CONFIG_BLK_DEV_IDEDISK) [Y/m/n/?] <Enter>
Use multi-mode by default (CONFIG_IDEDISK_MULTI_MODE) [Y/n/?] <n> Include IDE/ATAPI CDROM support (CONFIG_BLK_DEV_IDECD) [Y/m/n/?] <Enter>
Include IDE/ATAPI TAPE support (CONFIG_BLK_DEV_IDETAPE) [N/y/m/?] <Enter> Include IDE/ATAPI FLOPPY support (CONFIG_BLK_DEV_IDEFLOPPY) [N/y/m/?]
<Enter>
SCSI emulation support (CONFIG_BLK_DEV_IDESCSI) [N/y/m/?] <Enter>
*
*IDB chipset support/bugfixes
*
CMD640 chipset bugfix/support (CONFIG_BLK_DEV_CMD640) [Y/n/?] <n> RZIOOO chipset bugfix/support (CONFIG_BLK_DEV_RZIOOO) [Y/n/?] <n>
Generic PCI IDE chipset support (CONFIG_BI.K_DEV_IDEPCI) [Y/n/?] <Enter> Sharing PCI IDE interrupts support (CONFIG_IDEPCI_SHARE_IRQ) [Y/n/?] <Enter>
Generic PCI bus-master DMA support (CONFIG_BLK_DEV_IDEDMA_PCI) [Y/n/?]
<Enter>
Boot off-board chipsets first support (CONFIG_BLK_DEV_OFFBOARD) [N/y/?]
<Enter>
Use PCI DMA by default when available (CONFIG_IDEDMA_PCI_AUTO) [Y/n/?]
<Enter>
AEC62XX chipset support (CONFIG_BLK_DEV_AEC62XX) [N/y/?] <Enter> ALI M15x3 chipset support (CONFIG_BLK DEV_AL115X3) [N/y/?] <Enter> AMD Viper support (CONFIG_BLK_DEV_AMD74XX) [N/y/?] <Enter>
CMD64X chipset support (CONFIG_BLK_DEV_CMD64X) [N/y/?] <Enter> CY82C693 chipset support (CONFIG_BLK_DEV_CY82C693) [N/y/?] <Enter>
Cyrix CS5530 MediaGX chipset support (CONFIG_BLK_DEV_CS5530) [N/y/?] <Enter>
HPT34X chipset support (CONFIG_BLK_DEV_HPT34X) [N/y/?] <Enter> HPT366 chipset support (CONFIG_BLK_DEV_HPT366) [M/y/?] <Enter>
Глава 6. Безопасность и оптимизация ядра |
99 |
Intel PIIXn chipsets support (CONFIG_BLK_DEV__PIIX) [Y/n/?] <Enter> PIIXn Tuning support (CONFIG_PIIX_TUNING) [Y/n/?] <Enter>
NS87415 chipset support (EXPERIMENTAL) (CONFIG_BLK_DEV_NS87415) [N/y/?]
<Enter>
PROMISE PDC202(46162165167168} support (CONFIG_BLK_DEV_PDC202XX) [N/y/?]
<Enter>
ServerWorks OSB4/CSB5 chipsets support (CONFIG_BLK_DEV_SVWKS) [N/y/?]
<Enter>
SiS5513 chipset support (CONFIG_BLK_DEV_SIS5513) [N/y/?] <Enter> SLC90E66 chipset support (CONFIG_BLK_DEV_SLC90E66) [N/y/?] <Enter> Tekram TRM290 chipset support (EXPERIMENTAL) (CONFIG_BLK_DEV TRM290) [N/y/?] <Enter>
VIA82CXXX chipset support (CONFIG_BLK_DEV_VIA82CXXX) [N/y/?] <y> Other IDE chipset support (CONFIG_IDE_CHIPSETS) [N/y/?] <Enter> IGNORE word93 Validation BITS (CONFIG_IDEDMA_IVB) [N/y/?] <Enter>
*
SCSI support
*
SCSI support (CONFIG_SCSI) [Y/m/n/?] <n> * Fusion MPT device support
*
120 device support
*
120 support (CONFIG_120) [N/y/m/?] <Enter>
*
* Network device support
*
Network device support (CONFIG_NETDEVICES) [Y/n/?] <Enter>
*
*ARCnet devices
*
ARCnet support (CONFIG_ARCNET) [N/y/m/?] <Enter>
Dummy net driver support (CONFIG_DUMMY) [M/n/y/?] <Enter> Bonding driver support (CONFIG_BONDING) [N/y/m/?] <Enter>
EQL (serial line load balancing) support (CONFIG_EQUALIZER) [N/y/m/?]
<Enter>
Universal TUN/TAP device driver support (CONFIG_TUN) [N/y/m/?] <Enter>
*
*Ethernet (10 or lOOMbit)
*
Ethernet (10 or 100Mbit) (CONFIG_NET_ETHERNET) [Y/n/?] <Enter>
Sun Happy Meal 10/100baseT support (CONFIG_HAPPYMEAL) [N/y/m/?] <Enter> Sun GEM support (CONFIG_SUNGEM) [N/y/m/?] <Enter>
3COM cards (CONFIG_NET_VENDOR_3COM) [N/y/?] <y>
3c501 "EtherLink" support (CONFIG_ELI) [N/y/m/?] (NEW) <Enter> 3c503 "EtherLink II" support (CONFIG_EL2) [N/y/m/?] (NEW) <Enter>
3c505 "EtherLink Plus" support (CONFIG_ELPLUS) [N/y/m/?] (NEW) <Enter> 3c509/3c529 (MCA)/3c579 "EtherLink III" support (CONFIG_EL3) [N/y/m/?] (NEW) <Enter>
3c515 ISA "Fast EtherLink" (CONFIG_3C515) [N/y/m/?] (NEW) <Enter> 3c590/3c900 series (592/595/597) "Vortex/Boomerang" support (CONFIG_VORTEX) [N/y/m/?] (NEW) <y>
AMD LANCE and PCnet (AT1500 and NE2100) support (CONFIG_LANCE) [N/y/m/?]
<Enter>
Western Digital/SMC cards (CONFIG_NET_VENDOR_SMC) [N/y/?] <Enter> Racai-interlan (Micom) Nl cards (CONFIG_NET_VENDOR_RACAL) [N/y/?] <Enter> DEPCA, DElOx, DE200, DE201, DE202, DE422 support (CONFIG_DEPCA) tN/y/m/?]
<Enter>
HP 10/100VG PCLAN (ISA, EISA, PCI) support (CONFIG_HPIOO) [N/y/m/?] <Enter>
Other ISA cards (CONFIG_NET_ISA) [N/y/?] <Enter>
EISA, VLB, PCI and on board controllers (CONFIG_NET_PCI) [Y/n/?] <n> Pocket and portable adapters (CONFIG_NET_POCKET) [N/y/?] <Enter>
*
100 Часть 1. Инсталляция операционной системы Linux на сервере
Ethernet (1000 Mbit)
*
Alteon AceNIC/3Com 3C985/NetGear GA620 Gigabit support (CONFIG ACENIC) [N/y/m/?] <Enter>
D-Link DL2000-based Gigabit Ethernet support (CONFIG_DL2K) [N/y/m/?] <Enter>
National Semiconduct DP83820 support (CONFIG_NS83820) [N/y/m/?] <Enter> Packet Engines Hamachi GNIC-II support (CONFIG_HAMACHI) tN/y/m/?] <Enter> SysKonnect SK-98xx support (CONFIG_SK98LIN) tN/y/m/?] <Enter>
FDDI driver support (CONFIG_FDDI) [N/y/?] <Enter>
PPP (point-to-point protocol) support (CONFIG_PPP) [N/y/m/?] <Enter> SLIP (serial line) support (COHFIG_SLIP) [N/y/m/?] <Enter>
*
* Wiraless LAN (non-hamradio)
*
Wireless LAN (non-hamradio) (CONFIG_NET_RADIO) [N/y/?] <Enter>
*
*Token Ring devices
*
Token Ring driver support (CONFIG_TR) [N/y/?] <Enter>
Fibre Channel driver support (CONFIG_NET_FC) [N/y/?] <Enter>
*
*Wan interfaces
Wan interfaces support (CONFIG_WAN) [N/y/?] <Enter>
*Jbnateur Radio support
*
Amateur Radio support (CONFIG_HAMRADIO) [N/y/?] <Enter>
*
*lrDA (infrared) support
lrDA subsystem support (CONFIG_IRDA) [N/y/m/?] <Enter>
*ISDN subsystem
*
ISDN support (CONFIG_ISDN) [N/y/m/?] <Enter>
*
*Old CD-ROM drivers (not SCSI, not IDE)
*
Support non-SCSI/IDE/ATAPI CDROM drives (CONFIG_CD_NO_IDESCSI) [N/y/?]
<Enter>
*
* Input core support
*
Input core support (CONFIG_INPUT) [N/y/m/?] <Enter>
*
*Character devices
*
Virtual terminal (CONFIG_VT) [Y/n/?] <Enter>
Support for console on virtual terminal (CONFIG_VT_CONSOLE) [Y/n/?] <Enter>
Standard/generic (8250/16550 and compatible UARTs) serial support (CONFIG_SERIAL) [Y/m/n/?] <Enter>
Support for console on serial port (CONFIG_SERIAL_CONSOLE) [N/y/?] <Enter>
Extended dumb serial driver options (CONFIG_SERIAL_EXTENDED) [N/y/?] <Enter>
Non-standard serial port support (CONFIG_SERIAL_NONSTANDARD) [N/y/?] <Enter>
Hnix98 PTY support (CONFIG_UNIX98_PTYS) [Y/n/?] <Enter>
Maximum number of Unix98 PTYs in use (0-2048) (CONFIG_UNIX98 PTY_COUNT) [256] 128
*
