Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

LINUX-сервер пошаговые инструкции инсталляции и настройки - Бруй В. В. , Карлов С. В

..pdf
Скачиваний:
123
Добавлен:
24.05.2014
Размер:
3.66 Mб
Скачать

Глава 7. Псевдофайловая система /proc

111

Первый параметр – nfract – в конечном итоге определяет процент заполнения буфера, при достижении которого осуществляется запись на диск. Значение по умолчанию – 30 %, минимальное – 0 % и максимальное – 100 %. Установка высокого значения параметра приводит к тому, что задержка записи на диск осуществляется в течение более длительного времени, но при этом увеличивается загрузка памяти из-за операций ввода - вывода фрагментами большего размера. Рекомендуем установить значение параметра, равное 40.

Второй параметр – dummy1 пока не используется, сохраните значение по умолчанию. Третий параметр – dummy2 тоже пока не используется, сохраните значение по умолчанию. О четвертом параметре – dummy3 – можно сказать то же самое.

Параметр interval определяет минимальный интервал, в течение которого осуществляется очистка буфера. Значение по умолчанию – 5 секунд, минимальное – 0 секунд и максимальное – 600 секунд. Мы сохраняем здесь значение по умолчанию.

Шестой параметр – age_buffer определяет максимальный интервал времени, по истечении которого информация из буфера записывается на диск. Значение по умолчанию – 30 секунд, минимальное – 1 секунда и максимальное – 6 000 секунд. Рекомендуем оставить значение по умолчанию.

Седьмой параметр – nfract_sync управляет размером буферного кэша, выраженным в процентах, который заполняется до начала активизации bdflush. Его можно рассматривать как жесткое ограничение буфера прежде, чем bdflush начнет запись на диск. Значение по умолчанию – 60 %, минимальное – 0 % и

максимальное – 100 %. Рекомендуем оставить значение по умолчанию.

 

 

Восьмой и девятые параметры – dummy4 и dummy5

- пока не используется, сохраните значения по

умолчанию.

 

 

 

 

 

 

 

 

Установка рекомендуемых нами или любых других

значений параметров осуществляется следую-

щим образом.

 

 

 

 

 

 

 

 

Шаг 1

 

 

 

 

 

 

 

 

Добавьте или откорректируйте в файле /etc/sysctl.conf строку:

 

 

#Увеличение производительности файловой системы

 

 

vm.bdflush = 40

500

0

0

500

3000 60

20

0

Шаг 2

 

 

 

 

 

 

 

 

Для того, чтобы внесенные нами изменения вступили в силу, перезагрузите сеть:

 

[root@karlnext /]# /etc/init.d/network restart

 

 

Деактивируется интерфейс eth0:

 

[ОК]

 

 

 

Деактивируется интерфейс-петля:

 

[ОК]

 

 

 

Устанавливаются параметры сети:

 

[ОК]

 

 

 

Активируется интерфейс loopback:

[ОК]

 

 

 

Активируется интерфейс eth0:

 

[ОК]

 

 

 

Тот же самый эффект может быть достигнут и без перезагрузки сети:

[root@karlnext /]# sysctl -w vm.bdflush="40 500 0 0 500 3000 60 20 0"

Файл /proc/sys/vm/kswapd содержит параметры настройки операций с виртуальной памятью системы (очистка, дефрагментирование). Очистка производится, когда виртуальная память сильно дефрагментированна или заполнена. Файл /proc/sys/vm/kswapd содержит значения (приведены значения по умолчанию) следующих 3 параметров:

[root@karlnext /]# /proc/sys/vm/kswapd

512 32 8

Первый параметр – tries_base определяет максимальное количество страниц kswapd, которые должны очищаться за один цикл. Увеличив это число, можно заставить виртуальную память работать быстрее. Сохраните значение по умолчанию.

Второй параметр – tries_min определяет минимальное количество страниц, которые kswapd должен очищать каждый раз при вызове. В основном этот параметр служит для того, чтобы удостовериться, что kswapd очищает страницы, даже когда программа работает с минимальным приоритетом. Значение по умолчанию – 32 страницы. Сохраните значение по умолчанию.

Третий параметр – swap_cluster определяет количество страниц, которые kswapd записывает за одну итерацию. Естественно стремление повысить производительность за счет проведения операций ввода - вывода большими фрагментами и уменьшения времени поиска нужного сектора диска. Однако фрагменты не должны быть слишком большими, иначе может произойти переполнение очереди запроса. Значение по умолчанию – 8 страниц. Установите значение этого параметра, равное 32.

Установка значений параметров осуществляется следующим образом.

112 Часть 1. Инсталляция операционной системы Linux на сервере

Шаг 1

Добавьте или откорректируйте в файле /etc/sysctl.conf строки:

#Увеличение производительности swap

vm.kswapd = 512

32

32

Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:

[root@karlnext /]# /etc/init.d/network restart

Деактивируется

интерфейс eth0:

[ОК]

Деактивируется

интерфейс-петля:

[ОК]

Устанавливаются параметры сети:

[ОК]

Активируется

интерфейс

loopback:

[ОК]

Активируется

интерфейс

eth0:

[ОК]

Тот же самый эффект может быть достигнут и без перезагрузки сети:

[root@karlnext /]# sysctl -w vm.kswapd = "512 32 32"

Настройка параметров подсистемы IPv4

Файлы, соответствующие всем описываемым ниже параметрам, находятся в каталоге /proc/sys/net/ipv4 и используются для настройки подсистемы ядра IPv4. Для просмотра файлов в ка-

талоге /proc/sys/net/ipv4 наберите команду:

 

 

[root@karlnext /]# ls –l /proc/sys/net/ipv4

Янв 25 13:18 conf

dr-xr-xr-x

6

root

root

0

-rw-r--r--

1

root

root

0

Янв 25 13:18

icmp_echo_ignore_all

 

 

Янв 25 13:18

-rw-r--r--

1

root

root

0

icmp_echo_ignore_broadcasts

 

Янв 25 13:18

-rw-r--r--

1

root

root

0

icmp_ignore_bogus_error_responses

 

Янв 25 13:18 icmp_ratelimit

-rw-r--r--

1

root

root

0

-rw-r--r--

1

root

root

0

Янв 25 13:18 icmp_ratemask

-rw-r--r--

1

root

root

0

Янв 25 13:18

inet_peer_gc_maxtime

 

 

Янв 25 13:18

-rw-r--r--

1

root

root

0

inet_peer_gc_mintime

 

 

Янв 25 13:18 inet_peer_maxttl

-rw-r--r--

1

root

root

0

-rw-r--r--

1

root

root

0

Янв 25 13:18 inet_peer_minttl

-rw-r--r--

1

root

root

0

Янв 25 13:18

inet_peer_threshold

 

 

Янв 25 13:18 ip_autoconfig

-rw-r--r--

1

root

root

0

-rw-r--r--

1

root

root

0

Янв 25 13:18 ip_conntrack_max

-rw-r--r--

1

root

root

0

Янв 25 13:18 ip_default_ttl

-rw-r--r--

1

root

root

0

Янв 25 13:18 ip_dynaddr

-rw-r--r--

1

root

root

0

Янв 25 13:18 ip_forward

-rw-r--r--

1

root

root

0

Янв 25 13:18 ip-

frag_high_thresh

 

 

 

Янв 25 13:18 ipfrag_low_thresh

-rw-r--r--

1

root

root

0

-rw-r--r--

1

root

root

0

Янв 25 13:18 ipfrag_time

-rw-r--r--

1

root

root

0

Янв 25 13:18

ip_local_port_range

 

 

Янв 25 13:18 ip_nonlocal_bind

-rw-r--r--

1

root

root

0

-rw-r--r--

1

root

root

0

Янв 25 13:18 ip_no_pmtu_disc

dr-xr-xr-x

5

root

root

0

Янв 25 13:18 neigh

dr-xr-xr-x

2

root

root

0

Янв 25 13:18 route

-rw-r--r--

1

root

root

0

Янв 25 13:18

tcp_abort_on_overflow

 

 

Янв 25 13:18 tcp_adv_win_scale

-rw-r--r--

1

root

root

0

-rw-r--r--

1

root

root

0

Янв 25 13:18 tcp_app_win

-rw-r--r--

1

root

root

0

Янв 25 13:18 tcp_dsack

-rw-r--r--

1

root

root

0

Янв 25 13:18 tcp_ecn

-rw-r--r--

1

root

root

0

Янв 25 13:18 tcp_fack

-rw-r--r--

1

root

root

0

Янв 25 13:18 tcp_fin_timeout

Глава 7. Псевдофайловая система /proc

 

113

-rw-r--r--

1

root

root

0

Янв 25 13:18

tcp_keepalive_intvl

 

 

Янв 25 13:18

-rw-r--r--

1

root

root

0

tcp_keepalive_probes

 

 

Янв 25 13:18

-rw-r--r--

1

root

root

0

tcp_keepalive_time

 

 

Янв 25 13:18 tcp_max_orphans

-rw-r--r--

1

root

root

0

-rw-r--r--

1

root

root

0

Янв 25 13:18

tcp_max_syn_backlog

 

 

Янв 25 13:18

-rw-r--r--

1

root

root

0

tcp_max_tw_buckets

 

 

Янв 25 13:18 tcp_mem

-rw-r--r--

1

root

root

0

-rw-r--r--

1

root

root

0

Янв 25 13:18

tcp_orphan_retries

 

 

Янв 25 13:18 tcp_reordering

-rw-r--r--

1

root

root

0

-rw-r--r--

1

root

root

0

Янв 25 13:18

tcp_retrans_collapse

 

 

Янв 25 13:18 tcp_retries1

-rw-r--r--

1

root

root

0

-rw-r--r--

1

root

root

0

Янв 25 13:18 tcp_retries2

-rw-r--r--

1

root

root

0

Янв 25 13:18 tcp_rfc1337

-rw-r--r--

1

root

root

0

Янв 25 13:18 tcp_rmem

-rw-r--r--

1

root

root

0

Янв 25 13:18 tcp_sack

-rw-r--r--

1

root

root

0

Янв 25 13:18 tcp_stdurg

-rw-r--r--

1

root

root

0

Янв 25 13:18

tcp_synack_retries

 

 

Янв 25 13:18 tcp_syncookies

-rw-r--r--

1

root

root

0

-rw-r--r--

1

root

root

0

Янв 25 13:18 tcp_syn_retries

-rw-r--r--

1

root

root

0

Янв 25 13:18 tcp_timestamps

-rw-r--r--

1

root

root

0

Янв 25 13:18 tcp_tw_recycle

-rw-r--r--

1

root

root

0

Янв 25 13:18 tcp_tw_reuse

-rw-r--r--

1

root

root

0

Янв 25 13:18

tcp_window_scaling

 

 

Янв 25 13:18 tcp_wmem

-rw-r--r--

1

root

root

0

Приведенный вывод с экрана получен для версии ядра 2.4.19, в другой системе он может выглядеть несколько по-другому.

Установка запрета ответа на ping-запросы

Предотвращение возможности ответов вашей системы на запросы утилиты ping может значительно улучшить сетевую безопасность, так как никто не сможет «пропинговать» ваш сервер. Установка запрета осуществляется следующим образом.

Шаг 1

Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:

# Игнорирование ответов на ping net.ipv4.icmp_echo_ignore_all=1

ЗАМЕЧАНИЕ Установку значения параметра net.ipv4.icmp_echo_ignore_all=1 рекомендуется устанавливать только в случае осуществления атак, основанных на использовании ICMP-пакетов. В других случаях этого делать не рекомендуется, т. к. это существенно ограничивает функциональные возможности системы, которая использует ICMP-пакеты для установки такого важного параметра, как MTU. Многие владельцы Web-серверов используют эту опцию, забывая при этом, что MS Windows-98/Ме имеет в установках по умолчанию автоматический выбор значения MTU. В этом случае Web-сервера становятся недоступными для большинства пользователей.

Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:

[root@karlnext /]# /etc/init.d/network restart

Деактивируется

интерфейс eth0:

[ОК]

Деактивируется

интерфейс-петля:

[ОК]

Устанавливаются параметры сети:

[ОК]

Активируется интерфейс loopback:

[ОК]

114

Часть 1. Инсталляция операционной системы Linux на сервере

 

Активируется интерфейс eth0:

[ОК]

Тот же самый эффект может быть достигнут и без перезагрузки сети:

[root@karlnext /]# sysctl –w net.ipv4.icmp_echo_ignore_all=1

Установка запрета ответа на широковещательные ping-запросы

Когда запрос утилиты ping посылается на широковещательный адрес (например, 172.16.255.255 или 192.168.1.255), то соответствующие пакеты доставляются всем машинам этой сети. После этого все машины в сети отвечают на посланный широковещательный запрос. В результате может возникнуть перегрузка сети, и ваша система может оказаться невольным участником DoS-атаки. Более подробную информацию по этому вопросу можно получить в RFC 2644. Установка запрета осуществляется следующим образом.

Шаг 1

Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:

#Игнорирование широковещательных запросов net.ipv4.icmp_e_cho_ignore_broadcasts = 1

Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:

[root@karlnext /]# /etc/init.d/network restart

Деактивируется

интерфейс eth0:

[ОК]

Деактивируется

интерфейс-петля:

[ОК]

Устанавливаются параметры сети:

[ОК]

Активируется

интерфейс

loopback:

[ОК]

Активируется

интерфейс

eth0:

[ОК]

Тот же самый эффект может быть достигнут и без перезагрузки сети:

[root@karlnext /]# sysctl –w net.ipv4.icmp_echo_ignore_broadcasts =1

Запрет на использование сервером информации об источнике пакета

Маршрутизация и протоколы маршрутизации также содержат источник потенциальной опасности для системы. Заголовки IP-пакетов содержат полный путь между источником и получателем пакета. В соответствии с RFC 1122 получатель пакета должен ответить по адресу источника, содержащегося в пакете. Таким образом, злоумышленник может получить возможность перехватить ответ вашей системы и представиться доверенной системой. Авторы настоятельно рекомендуют отключить возможность использования сервером информации об источнике пакета. Установка запрета осуществляется следующим образом.

Шаг 1

Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:

# Установка запрета на использование информации об источнике пакета net.ipv4.conf.all.accept_source_route = 0 net.ipv4.conf.default.accept_source_route = 0

Шаг 2 Для того, чтобы внесенные нами изменения вступили в силу, перезагрузите сеть:

[root@karlnext /]# /etc/init.d/network restart

Деактивируется

интерфейс eth0:

[ОК]

Деактивируется

интерфейс-петля:

[ОК]

Устанавливаются параметры сети:

[ОК]

Активируется

интерфейс

loopback:

[ОК]

Активируется

интерфейс

eth0:

[ОК]

Тот же самый эффект может быть достигнут и без перезагрузки сети:

[root@karlnext /]# sysctl –w net.ipv4.conf.all.accept_source_route = 0 [root@karlnext /]# sysctl –w net.ipv4.conf.default.accept_source_route =

0

Глава 7. Псевдофайловая система /proc

115

Включение защиты от SYN-атак

SYN-атаки используют следующие особенности TCP/IP соединений. Обычно при установке соединения клиент посылает серверу пакет с SYN-битом (первого типа), в ответ на который сервер посылает клиенту пакет-подтверждение (второго типа). После получения подтверждения клиент отправляет серверу пакет, который завершает установку соединения (третьего типа). При этом сервер сохраняет в очереди данные первого пакета и использует их для идентификации клиента. Посылая серверу пакеты, содержащие SYN-бит и случайные IP-адреса источников и не высылая соответствующие им завершающие пакеты (третьего типа), злоумышленник может реализовать DoS-атаку, исчерпав ресурсы для хранения информации, содержащейся в пакетах первого типа. Для исключения такой возможности на сервере устанавливается такой алгоритм функционирования, при котором пакеты, содержащие SYN-бит не сохраняются вообще, а сервер идентифицирует клиента, выполняя соответствующие операции над информацией, содержащейся в пакетах третьего типа. Включение защиты осуществляется следующим образом.

Шаг 1

Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:

#Включение защиты от TCP SYN атак net.ipv4.tcp_syncookies = 1

Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:

[root@karlnext /]# /etc/init.d/network restart

Деактивируется

интерфейс eth0:

[ОК]

Деактивируется

интерфейс-петля:

[ОК]

Устанавливаются параметры сети:

[ОК]

Активируется

интерфейс

loopback:

[ОК]

Активируется

интерфейс

eth0:

[ОК]

Тот же самый эффект может быть достигнут и без перезагрузки сети:

[root@karlnext /]# sysctl –w net.ipv4.tcp_syncookies = 1

ICMP-переадресация

Когда компьютеры, находящиеся в сети, используют для пересылки пакетов неоптимальный или несуществующий маршрут, ICMP-переадресация используется маршрутизаторами для того, чтобы сообщить компьютерам правильный маршрут. В сетях со сложной топологией рекомендуется разрешение ICMPпереадресации. В небольших сетях ее следует отключить. При этом исключается возможность изменения злоумышленником таблиц маршрутизации на компьютерах сети путем отправки им поддельных ICMPсообщений. Установка запрета на ICMP-переадресацию осуществляется следующим образом.

Шаг 1

Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:

# Установка запрета на ICMP переадресацию net.ipv4.conf.all.accept_redirects = 0 net.ipv4.conf.default.accept_redirects = 0

Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:

[root@karlnext /]# /etc/init.d/network restart

Деактивируется

интерфейс eth0:

[ОК]

Деактивируется

интерфейс-петля:

[ОК]

Устанавливаются параметры сети:

[ОК]

Активируется

интерфейс

loopback:

[ОК]

Активируется

интерфейс

eth0:

[ОК]

Тот же самый эффект может быть достигнут и без перезагрузки сети:

[root@karlnext /]# sysctl –w net.ipv4.conf.all.accept_redirects = 0 [root@karlnext /]# sysctl –w net.ipv4.conf.default.accept_redirects = 0

Сообщения об ошибках сети

Шаг 1

116

Часть 1. Инсталляция операционной системы Linux на сервере

Для получения информации об ошибках сети добавьте или откорректируйте в файле

/etc/sysctl.conf следующие строки:

# Включение сообщений об ошибках сети net.ipv4.icmp_ignore_bogus_error_responses = 1

Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:

[root@karlnext /]# /etc/init.d/network restart

Деактивируется

интерфейс eth0:

[ОК]

Деактивируется

интерфейс-петля:

[ОК]

Устанавливаются параметры сети:

[ОК]

Активируется

интерфейс

loopback:

[ОК]

Активируется

интерфейс

eth0:

[ОК]

Тот же самый эффект может быть достигнут и без перезагрузки сети:

[root@karlnext /]# sysctl –w net.ipv4.icmp_ignore_bogus_error_responses =

1

Включение защиты от атак, основанных на фальсификации IP-адреса

При реализации атак, основанных на фальсификации IP-адреса (IP spoofing), злоумышленник отправляет в сеть пакеты с ложным обратным адресом, пытаясь переключить на свой компьютер соединения, установленные между другими компьютерами. При этом он может получить удаленный доступ к системе с правами доступа, равным правам доступа того пользователя, чье соединение с сервером было переключено на компьютер злоумышленника. Включение защиты осуществляется следующим образом.

Шаг 1

Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:

#Включение защиты от IP-spoofing

#Усиленная проверка

ipv4.conf.all.rp_filter = 2

net.ipv4.conf.default.rp_f liter = 2

# Простая проверка

#ipv4.conf.all.rp_filter = 1 #net.ipv4.conf.default.rp_f liter = 2

Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:

[root@karlnext /]# /etc/init.d/network restart

Деактивируется

интерфейс eth0:

[ОК]

Деактивируется

интерфейс-петля:

[ОК]

Устанавливаются параметры сети:

[ОК]

Активируется

интерфейс

loopback:

[ОК]

Активируется

интерфейс

eth0:

[ОК]

Тот же самый эффект может быть достигнут и без перезагрузки сети:

[root@karlnext /]# sysctl –w ipv4.conf.all.rp_filter = 2 [root@karlnext /]# sysctl –w net.ipv4.conf.default.rp_f liter = 2

Включение регистрации Spoofed, Source Routed и Redirect пакетов

Для получения информации о Spoofed, Source Routed и Redirect пакетах, которая может быть использована для анализа выявления попыток и механизмов взлома системы, необходимо установить следующие параметры.

Шаг 1

Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:

# Включение регистрации Spoofed, Source Routed и Redirect пакетов

net.ipv4.conf.all.log_martians = 1 net.ipv4.сonf.default.log_martians = 1

Шаг 2 Для того чтобы внесенные изменения вступили в силу, перезагрузите сеть:

Глава 7. Псевдофайловая система /proc

117

[root@karlnext /]# /etc/init.d/network restart

Деактивируется интерфейс eth0:

[ОК]

Деактивируется интерфейс-петля:

[ОК]

Устанавливаются параметры сети:

[ОК]

Активируется интерфейс loopback:

[ОК]

Активируется интерфейс eth0:

[ОК]

Тот же самый эффект может быть достигнут и без ее перезагрузки:

[root@karlnext /]# sysctl –w net.ipv4.conf.all.log_martians = 1 [root@karlnext /]# sysctl –w net.ipv4.conf.all.log_martians = 1

Включение пересылки пакетов

Если система используется в качестве шлюза, прокси-сервера, VPN-сервера и т. п., необходимо включить пересылку пакетов с одной сети в другую. Это осуществляется следующим образом.

Шаг 1

Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:

# Разрешаем пересылку пакетов net.IPv4.IP_forward = 1

Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:

[root@karlnext /]# /etc/init.d/network restart

Деактивируется

интерфейс eth0:

[ОК]

Деактивируется

интерфейс-петля:

[ОК]

Устанавливаются параметры сети:

[ОК]

Активируется

интерфейс

loopback:

[ОК]

Активируется

интерфейс

eth0:

[ОК]

Тот же самый эффект может быть достигнут и без перезагрузки сети:

[root@karlnext /]# sysctl –w IP_forward =1

ЗАМЕЧАНИЕ К включению этой опции нужно относиться с определенной степенью осторожности и использовать ее только в случае крайней необходимости, т. е. только если предполагается использование системы в качестве сервера, обеспечивающего пересылку пакетов. Подключать систему с включенной опцией IP_forward к сетям общего пользования можно только после настройки и тщательной проверки правильности настроек системы сетевой защиты и серверов, ограничивающих пересылку пакетов, например SQUID, FreeS/WAN VPN и т. п.

Авторы столкнулись с анекдотичной ситуацией, в которой некоторая московская фирма жаловалась на завышение объема трафика провайдером. Можно понять возмущение ее владельцев, когда в период с 02.00 до 07.00 1января провайдер выставил счет на несколько сотен мегабайт трафика. В это время все компьютеры (кроме шлюза, Web-сервера и почтового сервера), естественно, были выключены, а у единственного сотрудника службы безопасности, который в это время находился в офисе, было, на наш взгляд, железное алиби: «Я не умею включать компьютеры, и денег у вашего Интернета я не брал!..».

Детальный анализ ситуации (проверка настроек и включение дополнительных опций служб регистрации) показал, что сервера этой компании используются в качестве анонимного прокси-сервера для просмотра ресурсов эротического содержания пользователями из страны, в которой это делать, по-видимому, запрещено. В итоге деньги за трафик получали два провайдера – из далекой страны и московский. Последнему, естественно, платила московская фирма.

118

Часть 1. Инсталляция операционной системы Linux на сервере

Глава 8

Настройка сети

В этой главе:

1. Конфигурационные файлы /etc/sysconfig/network-scripts/ifcfg-ethN

2.Конфигурационный файл /etc/resolv.conf

3.Конфигурационный файл /еtc/hosts

4.Конфигурационный файл /еtc/host.conf

5.Конфигурационный файл /etc/sysconfig/network

6.Проверка работоспособности сетевых настроек

Глава 8. Настройка сети

119

Вэтой главе рассматриваются вопросы, связанные с конфигурационными файлами сетевых устройств

иосновными командами, используемыми для настройки сети. Перед продолжением работ по созданию оптимизированной и безопасной системы необходимо проверить все конфигурационные файлы, связанные с настройкой сети и убедиться, что все сконфигурировано правильно. И если в дальнейшем что-то не будет получаться, то будет твердая уверенность, что это уж точно не связано с настройками сети.

Конфигурационные файлы /etc/sysconfig/network-scripts/ifcfg-ethN

Файлы /etc/sysconfig/network-scripts/ifcfg-ethN используются системой для инициа-

лизации и настройки сетевых карт. Содержимое файла /etc/sysconfig/network-scripts/ifcfg- eth0, установленного по умолчанию можно посмотреть с помощью команды:

[root@dymatel /]#cat /etc/sysconfig/network-scripts/ifcfg-eth0

DEVICE=eth0

ONBOOT=yes

IPADDR=172.16.181.100

NETMASK=255.255.255.0

NETWORK=172.16.181.0

BROADCAST=172.16.181.255

BOOTPROTO=static

DSERCTL=no

Вы можете изменить параметры сети для данного сетевого интерфейса, добавив или изменив в файле

/etc/sysconfig/network-scripts/ifcfg-eth0 соответствующие строки. Наиболее часто для конфигурации сетевых устройств используются следующие параметры.

Параметр DEVICE=devicename

определяет название физического сетевого устройства, в данном примере – eth0.

Параметр ONBOOT=yes/no о

определяет, активизируется ли сетевое устройство при загрузке или нет (yes-активизируется, no -нет).

Параметр BOOTPROTO=proto

определяет способ установки IP-адреса при загрузке системы. Например:

static – при загрузке системы устанавливается статический IP-адрес (значение по умолчанию);

none – при загрузке не используется никакой протокол;

bootp – при загрузке системы используется протокол bootp;

dhcp – при загрузке используется протокол dhcp.

Параметр IPADDR=Ipaddr

определяет IP-адрес, в данном примере 172.16.181.100.

Параметр NETMASK=netmask

определяет маску сети, в данном примере 255.255.255.0.

Параметр NETWORK=network

определяет адрес сети, в данном примере 172.16.181.0.

Параметр BROADCAST=broadcast

определяет широковещательный адрес, в данном примере 172.16.181.255.

Параметр DSERCTL=yes/no

определяет, разрешено ли обычным пользователям управлять сетевым интерфейсом (yes-разрешено, no - запрещено).

Предположим, что нам необходимо присвоить сетевому интерфейсу дополнительный IP-адрес – 172.16.181.101. Это можно реализовать следующим образом.

Шаг 1

Создайте копию файла /etc/sysconfig/network-scripts/ifcfg-eth0:

[root@dymatel /]# cp /etc/sysconfig/network-scripts/ifcfg-eth0

/etc/sysconfig/network-scripts/ifcfg-eth0:0

Шаг 2 Измените строку:

IPADDR=172.16.181.100

на:

IPADDR=172.16.181.101

Шаг 3 Перезагрузите сеть:

120

Часть 1. Инсталляция операционной системы Linux на сервере

 

[root@dymatel /]# /etc/init.d/network restart

 

Деактивируется интерфейс eth0:

[ОК]

 

Деактивируется интерфейс-петля:

[ОК]

 

Устанавливаются параметры сети:

[ОК]

 

Активируется интерфейс loopback:

[ОК]

 

Активируется интерфейс eth0:

[ОК]

Конфигурационный файл /etc/resolv.conf

Конфигурационный файл /etc/resolv.conf содержит IP-адреса DNS-серверов, используемых вашей системой для выполнения преобразований имени хостов в IP-адрес и обратно:

[root@dymatel /]# cat /etc/resolv.conf search und

nameserver 172.16.181.200 nameserver 212.111.78.3 nameserver 212.111.80.3

Запросы к серверам имен делаются в том порядке, в котором они указаны в файле /etc/resolv.conf. То есть в рассматриваемом примере сначала осуществляется обращение к DNSсерверу 172.16.181.200, который находится внутри локальной сети, и только в случае, если он не дает ответа на запрос, обращение осуществляется к первичному и вторичному DNS-серверам провайдера. Наличие внутреннего DNS-сервера упрощает администрирование локальной сети, повышает быстродействие и несколько сокращает затраты на трафик.

Конфигурационный файл /еtc/hosts

Конфигурационный файл /еtc/hosts предназначен для установления взаимно однозначного соответствия между именами хостов и их IP-адресами без использования обращения к DNS-серверам. Этот файл имеет очень простую структуру:

[root@dymatel /]# cat /etc/hosts/

Псевдоним

#IPАдрес

Полное имя хоста

127.0.0.1

localhost.localdomain

localhost

 

 

172.16.181.100

www.dymatel.und

dymatel

172.16.181.103

drwalbr.und

walbr

172.16.181.105

karlnext.und

karlnext

 

 

213.180.194.129

www.yandex.ru

y

 

 

Этот файл пришел к нам в качестве наследства из тех времен, когда сетевых ресурсов было очень мало, и на каждом компьютере содержалась информация о всех хостах. В настоящее время этот файл может использоваться для организации преобразования имен в IP-адреса в небольших сетях, не имеющих DNSсерверов (при этом копия файла должна быть установлена на каждом из компьютеров сети), для снижения загрузки DNS-серверов при обращении к часто запрашиваемым ресурсам и для организации возможности обращении к ресурсам по псевдонимам. Например, при предложенной конфигурации файла /etc/hosts обращение к ресурсам www.dymatel.und и www.yandex.ru возможно по их псевдонимам, соответст-

венно – dymatel и y.

Конфигурационный файл /еtc/host.conf

Конфигурационный файл /еtc/host.conf используется для установки порядка, в котором осуществляются обращения к различным типам ресурсов, используемых для установки соответствия между именами хостов и их IP-адресами. Пример файла /еtc/host.conf:

[root@dymatel /]# cat /etc/hosts.conf

#сначала осуществляется обращение к файлу #/еtc/hosts а затем к DNS-серверам

order hosts,bind

#Разрешена поддержка хостов c несколькими IP-адресами multi on

Соседние файлы в предмете Информатика