LINUX-сервер пошаговые инструкции инсталляции и настройки - Бруй В. В. , Карлов С. В
..pdfГлава 7. Псевдофайловая система /proc |
111 |
Первый параметр – nfract – в конечном итоге определяет процент заполнения буфера, при достижении которого осуществляется запись на диск. Значение по умолчанию – 30 %, минимальное – 0 % и максимальное – 100 %. Установка высокого значения параметра приводит к тому, что задержка записи на диск осуществляется в течение более длительного времени, но при этом увеличивается загрузка памяти из-за операций ввода - вывода фрагментами большего размера. Рекомендуем установить значение параметра, равное 40.
Второй параметр – dummy1 пока не используется, сохраните значение по умолчанию. Третий параметр – dummy2 тоже пока не используется, сохраните значение по умолчанию. О четвертом параметре – dummy3 – можно сказать то же самое.
Параметр interval определяет минимальный интервал, в течение которого осуществляется очистка буфера. Значение по умолчанию – 5 секунд, минимальное – 0 секунд и максимальное – 600 секунд. Мы сохраняем здесь значение по умолчанию.
Шестой параметр – age_buffer определяет максимальный интервал времени, по истечении которого информация из буфера записывается на диск. Значение по умолчанию – 30 секунд, минимальное – 1 секунда и максимальное – 6 000 секунд. Рекомендуем оставить значение по умолчанию.
Седьмой параметр – nfract_sync управляет размером буферного кэша, выраженным в процентах, который заполняется до начала активизации bdflush. Его можно рассматривать как жесткое ограничение буфера прежде, чем bdflush начнет запись на диск. Значение по умолчанию – 60 %, минимальное – 0 % и
максимальное – 100 %. Рекомендуем оставить значение по умолчанию. |
|
|
||||||
Восьмой и девятые параметры – dummy4 и dummy5 |
- пока не используется, сохраните значения по |
|||||||
умолчанию. |
|
|
|
|
|
|
|
|
Установка рекомендуемых нами или любых других |
значений параметров осуществляется следую- |
|||||||
щим образом. |
|
|
|
|
|
|
|
|
Шаг 1 |
|
|
|
|
|
|
|
|
Добавьте или откорректируйте в файле /etc/sysctl.conf строку: |
|
|
||||||
#Увеличение производительности файловой системы |
|
|
||||||
vm.bdflush = 40 |
500 |
0 |
0 |
500 |
3000 60 |
20 |
0 |
|
Шаг 2 |
|
|
|
|
|
|
|
|
Для того, чтобы внесенные нами изменения вступили в силу, перезагрузите сеть: |
|
|||||||
[root@karlnext /]# /etc/init.d/network restart |
|
|
||||||
Деактивируется интерфейс eth0: |
|
[ОК] |
|
|
|
|||
Деактивируется интерфейс-петля: |
|
[ОК] |
|
|
|
|||
Устанавливаются параметры сети: |
|
[ОК] |
|
|
|
|||
Активируется интерфейс loopback: |
[ОК] |
|
|
|
||||
Активируется интерфейс eth0: |
|
[ОК] |
|
|
|
|||
Тот же самый эффект может быть достигнут и без перезагрузки сети:
[root@karlnext /]# sysctl -w vm.bdflush="40 500 0 0 500 3000 60 20 0"
Файл /proc/sys/vm/kswapd содержит параметры настройки операций с виртуальной памятью системы (очистка, дефрагментирование). Очистка производится, когда виртуальная память сильно дефрагментированна или заполнена. Файл /proc/sys/vm/kswapd содержит значения (приведены значения по умолчанию) следующих 3 параметров:
[root@karlnext /]# /proc/sys/vm/kswapd
512 32 8
Первый параметр – tries_base определяет максимальное количество страниц kswapd, которые должны очищаться за один цикл. Увеличив это число, можно заставить виртуальную память работать быстрее. Сохраните значение по умолчанию.
Второй параметр – tries_min определяет минимальное количество страниц, которые kswapd должен очищать каждый раз при вызове. В основном этот параметр служит для того, чтобы удостовериться, что kswapd очищает страницы, даже когда программа работает с минимальным приоритетом. Значение по умолчанию – 32 страницы. Сохраните значение по умолчанию.
Третий параметр – swap_cluster определяет количество страниц, которые kswapd записывает за одну итерацию. Естественно стремление повысить производительность за счет проведения операций ввода - вывода большими фрагментами и уменьшения времени поиска нужного сектора диска. Однако фрагменты не должны быть слишком большими, иначе может произойти переполнение очереди запроса. Значение по умолчанию – 8 страниц. Установите значение этого параметра, равное 32.
Установка значений параметров осуществляется следующим образом.
112 Часть 1. Инсталляция операционной системы Linux на сервере
Шаг 1
Добавьте или откорректируйте в файле /etc/sysctl.conf строки:
#Увеличение производительности swap
vm.kswapd = 512 |
32 |
32 |
Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:
[root@karlnext /]# /etc/init.d/network restart
Деактивируется |
интерфейс eth0: |
[ОК] |
||
Деактивируется |
интерфейс-петля: |
[ОК] |
||
Устанавливаются параметры сети: |
[ОК] |
|||
Активируется |
интерфейс |
loopback: |
[ОК] |
|
Активируется |
интерфейс |
eth0: |
[ОК] |
|
Тот же самый эффект может быть достигнут и без перезагрузки сети:
[root@karlnext /]# sysctl -w vm.kswapd = "512 32 32"
Настройка параметров подсистемы IPv4
Файлы, соответствующие всем описываемым ниже параметрам, находятся в каталоге /proc/sys/net/ipv4 и используются для настройки подсистемы ядра IPv4. Для просмотра файлов в ка-
талоге /proc/sys/net/ipv4 наберите команду: |
|
|
|||
[root@karlnext /]# ls –l /proc/sys/net/ipv4 |
Янв 25 13:18 conf |
||||
dr-xr-xr-x |
6 |
root |
root |
0 |
|
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 |
icmp_echo_ignore_all |
|
|
Янв 25 13:18 |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
icmp_echo_ignore_broadcasts |
|
Янв 25 13:18 |
|||
-rw-r--r-- |
1 |
root |
root |
0 |
|
icmp_ignore_bogus_error_responses |
|
Янв 25 13:18 icmp_ratelimit |
|||
-rw-r--r-- |
1 |
root |
root |
0 |
|
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 icmp_ratemask |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 |
inet_peer_gc_maxtime |
|
|
Янв 25 13:18 |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
inet_peer_gc_mintime |
|
|
Янв 25 13:18 inet_peer_maxttl |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 inet_peer_minttl |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 |
inet_peer_threshold |
|
|
Янв 25 13:18 ip_autoconfig |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 ip_conntrack_max |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 ip_default_ttl |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 ip_dynaddr |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 ip_forward |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 ip- |
frag_high_thresh |
|
|
|
Янв 25 13:18 ipfrag_low_thresh |
|
-rw-r--r-- |
1 |
root |
root |
0 |
|
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 ipfrag_time |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 |
ip_local_port_range |
|
|
Янв 25 13:18 ip_nonlocal_bind |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 ip_no_pmtu_disc |
dr-xr-xr-x |
5 |
root |
root |
0 |
Янв 25 13:18 neigh |
dr-xr-xr-x |
2 |
root |
root |
0 |
Янв 25 13:18 route |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 |
tcp_abort_on_overflow |
|
|
Янв 25 13:18 tcp_adv_win_scale |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 tcp_app_win |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 tcp_dsack |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 tcp_ecn |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 tcp_fack |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 tcp_fin_timeout |
Глава 7. Псевдофайловая система /proc |
|
113 |
|||
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 |
tcp_keepalive_intvl |
|
|
Янв 25 13:18 |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
tcp_keepalive_probes |
|
|
Янв 25 13:18 |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
tcp_keepalive_time |
|
|
Янв 25 13:18 tcp_max_orphans |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 |
tcp_max_syn_backlog |
|
|
Янв 25 13:18 |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
tcp_max_tw_buckets |
|
|
Янв 25 13:18 tcp_mem |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 |
tcp_orphan_retries |
|
|
Янв 25 13:18 tcp_reordering |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 |
tcp_retrans_collapse |
|
|
Янв 25 13:18 tcp_retries1 |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 tcp_retries2 |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 tcp_rfc1337 |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 tcp_rmem |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 tcp_sack |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 tcp_stdurg |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 |
tcp_synack_retries |
|
|
Янв 25 13:18 tcp_syncookies |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 tcp_syn_retries |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 tcp_timestamps |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 tcp_tw_recycle |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 tcp_tw_reuse |
-rw-r--r-- |
1 |
root |
root |
0 |
Янв 25 13:18 |
tcp_window_scaling |
|
|
Янв 25 13:18 tcp_wmem |
||
-rw-r--r-- |
1 |
root |
root |
0 |
|
Приведенный вывод с экрана получен для версии ядра 2.4.19, в другой системе он может выглядеть несколько по-другому.
Установка запрета ответа на ping-запросы
Предотвращение возможности ответов вашей системы на запросы утилиты ping может значительно улучшить сетевую безопасность, так как никто не сможет «пропинговать» ваш сервер. Установка запрета осуществляется следующим образом.
Шаг 1
Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:
# Игнорирование ответов на ping net.ipv4.icmp_echo_ignore_all=1
ЗАМЕЧАНИЕ Установку значения параметра net.ipv4.icmp_echo_ignore_all=1 рекомендуется устанавливать только в случае осуществления атак, основанных на использовании ICMP-пакетов. В других случаях этого делать не рекомендуется, т. к. это существенно ограничивает функциональные возможности системы, которая использует ICMP-пакеты для установки такого важного параметра, как MTU. Многие владельцы Web-серверов используют эту опцию, забывая при этом, что MS Windows-98/Ме имеет в установках по умолчанию автоматический выбор значения MTU. В этом случае Web-сервера становятся недоступными для большинства пользователей.
Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:
[root@karlnext /]# /etc/init.d/network restart
Деактивируется |
интерфейс eth0: |
[ОК] |
Деактивируется |
интерфейс-петля: |
[ОК] |
Устанавливаются параметры сети: |
[ОК] |
|
Активируется интерфейс loopback: |
[ОК] |
|
114 |
Часть 1. Инсталляция операционной системы Linux на сервере |
|
|
Активируется интерфейс eth0: |
[ОК] |
Тот же самый эффект может быть достигнут и без перезагрузки сети:
[root@karlnext /]# sysctl –w net.ipv4.icmp_echo_ignore_all=1
Установка запрета ответа на широковещательные ping-запросы
Когда запрос утилиты ping посылается на широковещательный адрес (например, 172.16.255.255 или 192.168.1.255), то соответствующие пакеты доставляются всем машинам этой сети. После этого все машины в сети отвечают на посланный широковещательный запрос. В результате может возникнуть перегрузка сети, и ваша система может оказаться невольным участником DoS-атаки. Более подробную информацию по этому вопросу можно получить в RFC 2644. Установка запрета осуществляется следующим образом.
Шаг 1
Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:
#Игнорирование широковещательных запросов net.ipv4.icmp_e_cho_ignore_broadcasts = 1
Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:
[root@karlnext /]# /etc/init.d/network restart
Деактивируется |
интерфейс eth0: |
[ОК] |
||
Деактивируется |
интерфейс-петля: |
[ОК] |
||
Устанавливаются параметры сети: |
[ОК] |
|||
Активируется |
интерфейс |
loopback: |
[ОК] |
|
Активируется |
интерфейс |
eth0: |
[ОК] |
|
Тот же самый эффект может быть достигнут и без перезагрузки сети:
[root@karlnext /]# sysctl –w net.ipv4.icmp_echo_ignore_broadcasts =1
Запрет на использование сервером информации об источнике пакета
Маршрутизация и протоколы маршрутизации также содержат источник потенциальной опасности для системы. Заголовки IP-пакетов содержат полный путь между источником и получателем пакета. В соответствии с RFC 1122 получатель пакета должен ответить по адресу источника, содержащегося в пакете. Таким образом, злоумышленник может получить возможность перехватить ответ вашей системы и представиться доверенной системой. Авторы настоятельно рекомендуют отключить возможность использования сервером информации об источнике пакета. Установка запрета осуществляется следующим образом.
Шаг 1
Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:
# Установка запрета на использование информации об источнике пакета net.ipv4.conf.all.accept_source_route = 0 net.ipv4.conf.default.accept_source_route = 0
Шаг 2 Для того, чтобы внесенные нами изменения вступили в силу, перезагрузите сеть:
[root@karlnext /]# /etc/init.d/network restart
Деактивируется |
интерфейс eth0: |
[ОК] |
||
Деактивируется |
интерфейс-петля: |
[ОК] |
||
Устанавливаются параметры сети: |
[ОК] |
|||
Активируется |
интерфейс |
loopback: |
[ОК] |
|
Активируется |
интерфейс |
eth0: |
[ОК] |
|
Тот же самый эффект может быть достигнут и без перезагрузки сети:
[root@karlnext /]# sysctl –w net.ipv4.conf.all.accept_source_route = 0 [root@karlnext /]# sysctl –w net.ipv4.conf.default.accept_source_route =
0
Глава 7. Псевдофайловая система /proc |
115 |
Включение защиты от SYN-атак
SYN-атаки используют следующие особенности TCP/IP соединений. Обычно при установке соединения клиент посылает серверу пакет с SYN-битом (первого типа), в ответ на который сервер посылает клиенту пакет-подтверждение (второго типа). После получения подтверждения клиент отправляет серверу пакет, который завершает установку соединения (третьего типа). При этом сервер сохраняет в очереди данные первого пакета и использует их для идентификации клиента. Посылая серверу пакеты, содержащие SYN-бит и случайные IP-адреса источников и не высылая соответствующие им завершающие пакеты (третьего типа), злоумышленник может реализовать DoS-атаку, исчерпав ресурсы для хранения информации, содержащейся в пакетах первого типа. Для исключения такой возможности на сервере устанавливается такой алгоритм функционирования, при котором пакеты, содержащие SYN-бит не сохраняются вообще, а сервер идентифицирует клиента, выполняя соответствующие операции над информацией, содержащейся в пакетах третьего типа. Включение защиты осуществляется следующим образом.
Шаг 1
Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:
#Включение защиты от TCP SYN атак net.ipv4.tcp_syncookies = 1
Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:
[root@karlnext /]# /etc/init.d/network restart
Деактивируется |
интерфейс eth0: |
[ОК] |
||
Деактивируется |
интерфейс-петля: |
[ОК] |
||
Устанавливаются параметры сети: |
[ОК] |
|||
Активируется |
интерфейс |
loopback: |
[ОК] |
|
Активируется |
интерфейс |
eth0: |
[ОК] |
|
Тот же самый эффект может быть достигнут и без перезагрузки сети:
[root@karlnext /]# sysctl –w net.ipv4.tcp_syncookies = 1
ICMP-переадресация
Когда компьютеры, находящиеся в сети, используют для пересылки пакетов неоптимальный или несуществующий маршрут, ICMP-переадресация используется маршрутизаторами для того, чтобы сообщить компьютерам правильный маршрут. В сетях со сложной топологией рекомендуется разрешение ICMPпереадресации. В небольших сетях ее следует отключить. При этом исключается возможность изменения злоумышленником таблиц маршрутизации на компьютерах сети путем отправки им поддельных ICMPсообщений. Установка запрета на ICMP-переадресацию осуществляется следующим образом.
Шаг 1
Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:
# Установка запрета на ICMP переадресацию net.ipv4.conf.all.accept_redirects = 0 net.ipv4.conf.default.accept_redirects = 0
Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:
[root@karlnext /]# /etc/init.d/network restart
Деактивируется |
интерфейс eth0: |
[ОК] |
||
Деактивируется |
интерфейс-петля: |
[ОК] |
||
Устанавливаются параметры сети: |
[ОК] |
|||
Активируется |
интерфейс |
loopback: |
[ОК] |
|
Активируется |
интерфейс |
eth0: |
[ОК] |
|
Тот же самый эффект может быть достигнут и без перезагрузки сети:
[root@karlnext /]# sysctl –w net.ipv4.conf.all.accept_redirects = 0 [root@karlnext /]# sysctl –w net.ipv4.conf.default.accept_redirects = 0
Сообщения об ошибках сети
Шаг 1
116 |
Часть 1. Инсталляция операционной системы Linux на сервере |
Для получения информации об ошибках сети добавьте или откорректируйте в файле
/etc/sysctl.conf следующие строки:
# Включение сообщений об ошибках сети net.ipv4.icmp_ignore_bogus_error_responses = 1
Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:
[root@karlnext /]# /etc/init.d/network restart
Деактивируется |
интерфейс eth0: |
[ОК] |
||
Деактивируется |
интерфейс-петля: |
[ОК] |
||
Устанавливаются параметры сети: |
[ОК] |
|||
Активируется |
интерфейс |
loopback: |
[ОК] |
|
Активируется |
интерфейс |
eth0: |
[ОК] |
|
Тот же самый эффект может быть достигнут и без перезагрузки сети:
[root@karlnext /]# sysctl –w net.ipv4.icmp_ignore_bogus_error_responses =
1
Включение защиты от атак, основанных на фальсификации IP-адреса
При реализации атак, основанных на фальсификации IP-адреса (IP spoofing), злоумышленник отправляет в сеть пакеты с ложным обратным адресом, пытаясь переключить на свой компьютер соединения, установленные между другими компьютерами. При этом он может получить удаленный доступ к системе с правами доступа, равным правам доступа того пользователя, чье соединение с сервером было переключено на компьютер злоумышленника. Включение защиты осуществляется следующим образом.
Шаг 1
Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:
#Включение защиты от IP-spoofing
#Усиленная проверка
ipv4.conf.all.rp_filter = 2
net.ipv4.conf.default.rp_f liter = 2
# Простая проверка
#ipv4.conf.all.rp_filter = 1 #net.ipv4.conf.default.rp_f liter = 2
Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:
[root@karlnext /]# /etc/init.d/network restart
Деактивируется |
интерфейс eth0: |
[ОК] |
||
Деактивируется |
интерфейс-петля: |
[ОК] |
||
Устанавливаются параметры сети: |
[ОК] |
|||
Активируется |
интерфейс |
loopback: |
[ОК] |
|
Активируется |
интерфейс |
eth0: |
[ОК] |
|
Тот же самый эффект может быть достигнут и без перезагрузки сети:
[root@karlnext /]# sysctl –w ipv4.conf.all.rp_filter = 2 [root@karlnext /]# sysctl –w net.ipv4.conf.default.rp_f liter = 2
Включение регистрации Spoofed, Source Routed и Redirect пакетов
Для получения информации о Spoofed, Source Routed и Redirect пакетах, которая может быть использована для анализа выявления попыток и механизмов взлома системы, необходимо установить следующие параметры.
Шаг 1
Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:
# Включение регистрации Spoofed, Source Routed и Redirect пакетов
net.ipv4.conf.all.log_martians = 1 net.ipv4.сonf.default.log_martians = 1
Шаг 2 Для того чтобы внесенные изменения вступили в силу, перезагрузите сеть:
Глава 7. Псевдофайловая система /proc |
117 |
[root@karlnext /]# /etc/init.d/network restart |
|
Деактивируется интерфейс eth0: |
[ОК] |
Деактивируется интерфейс-петля: |
[ОК] |
Устанавливаются параметры сети: |
[ОК] |
Активируется интерфейс loopback: |
[ОК] |
Активируется интерфейс eth0: |
[ОК] |
Тот же самый эффект может быть достигнут и без ее перезагрузки:
[root@karlnext /]# sysctl –w net.ipv4.conf.all.log_martians = 1 [root@karlnext /]# sysctl –w net.ipv4.conf.all.log_martians = 1
Включение пересылки пакетов
Если система используется в качестве шлюза, прокси-сервера, VPN-сервера и т. п., необходимо включить пересылку пакетов с одной сети в другую. Это осуществляется следующим образом.
Шаг 1
Добавьте или откорректируйте в файле /etc/sysctl.conf следующие строки:
# Разрешаем пересылку пакетов net.IPv4.IP_forward = 1
Шаг 2 Для того, чтобы внесенные изменения вступили в силу, перезагрузите сеть:
[root@karlnext /]# /etc/init.d/network restart
Деактивируется |
интерфейс eth0: |
[ОК] |
||
Деактивируется |
интерфейс-петля: |
[ОК] |
||
Устанавливаются параметры сети: |
[ОК] |
|||
Активируется |
интерфейс |
loopback: |
[ОК] |
|
Активируется |
интерфейс |
eth0: |
[ОК] |
|
Тот же самый эффект может быть достигнут и без перезагрузки сети:
[root@karlnext /]# sysctl –w IP_forward =1
ЗАМЕЧАНИЕ К включению этой опции нужно относиться с определенной степенью осторожности и использовать ее только в случае крайней необходимости, т. е. только если предполагается использование системы в качестве сервера, обеспечивающего пересылку пакетов. Подключать систему с включенной опцией IP_forward к сетям общего пользования можно только после настройки и тщательной проверки правильности настроек системы сетевой защиты и серверов, ограничивающих пересылку пакетов, например SQUID, FreeS/WAN VPN и т. п.
Авторы столкнулись с анекдотичной ситуацией, в которой некоторая московская фирма жаловалась на завышение объема трафика провайдером. Можно понять возмущение ее владельцев, когда в период с 02.00 до 07.00 1января провайдер выставил счет на несколько сотен мегабайт трафика. В это время все компьютеры (кроме шлюза, Web-сервера и почтового сервера), естественно, были выключены, а у единственного сотрудника службы безопасности, который в это время находился в офисе, было, на наш взгляд, железное алиби: «Я не умею включать компьютеры, и денег у вашего Интернета я не брал!..».
Детальный анализ ситуации (проверка настроек и включение дополнительных опций служб регистрации) показал, что сервера этой компании используются в качестве анонимного прокси-сервера для просмотра ресурсов эротического содержания пользователями из страны, в которой это делать, по-видимому, запрещено. В итоге деньги за трафик получали два провайдера – из далекой страны и московский. Последнему, естественно, платила московская фирма.
118 |
Часть 1. Инсталляция операционной системы Linux на сервере |
Глава 8
Настройка сети
В этой главе:
1. Конфигурационные файлы /etc/sysconfig/network-scripts/ifcfg-ethN
2.Конфигурационный файл /etc/resolv.conf
3.Конфигурационный файл /еtc/hosts
4.Конфигурационный файл /еtc/host.conf
5.Конфигурационный файл /etc/sysconfig/network
6.Проверка работоспособности сетевых настроек
Глава 8. Настройка сети |
119 |
Вэтой главе рассматриваются вопросы, связанные с конфигурационными файлами сетевых устройств
иосновными командами, используемыми для настройки сети. Перед продолжением работ по созданию оптимизированной и безопасной системы необходимо проверить все конфигурационные файлы, связанные с настройкой сети и убедиться, что все сконфигурировано правильно. И если в дальнейшем что-то не будет получаться, то будет твердая уверенность, что это уж точно не связано с настройками сети.
Конфигурационные файлы /etc/sysconfig/network-scripts/ifcfg-ethN
Файлы /etc/sysconfig/network-scripts/ifcfg-ethN используются системой для инициа-
лизации и настройки сетевых карт. Содержимое файла /etc/sysconfig/network-scripts/ifcfg- eth0, установленного по умолчанию можно посмотреть с помощью команды:
[root@dymatel /]#cat /etc/sysconfig/network-scripts/ifcfg-eth0
DEVICE=eth0
ONBOOT=yes
IPADDR=172.16.181.100
NETMASK=255.255.255.0
NETWORK=172.16.181.0
BROADCAST=172.16.181.255
BOOTPROTO=static
DSERCTL=no
Вы можете изменить параметры сети для данного сетевого интерфейса, добавив или изменив в файле
/etc/sysconfig/network-scripts/ifcfg-eth0 соответствующие строки. Наиболее часто для конфигурации сетевых устройств используются следующие параметры.
Параметр DEVICE=devicename
определяет название физического сетевого устройства, в данном примере – eth0.
Параметр ONBOOT=yes/no о
определяет, активизируется ли сетевое устройство при загрузке или нет (yes-активизируется, no -нет).
Параметр BOOTPROTO=proto
определяет способ установки IP-адреса при загрузке системы. Например:
•static – при загрузке системы устанавливается статический IP-адрес (значение по умолчанию);
•none – при загрузке не используется никакой протокол;
•bootp – при загрузке системы используется протокол bootp;
•dhcp – при загрузке используется протокол dhcp.
Параметр IPADDR=Ipaddr
определяет IP-адрес, в данном примере 172.16.181.100.
Параметр NETMASK=netmask
определяет маску сети, в данном примере 255.255.255.0.
Параметр NETWORK=network
определяет адрес сети, в данном примере 172.16.181.0.
Параметр BROADCAST=broadcast
определяет широковещательный адрес, в данном примере 172.16.181.255.
Параметр DSERCTL=yes/no
определяет, разрешено ли обычным пользователям управлять сетевым интерфейсом (yes-разрешено, no - запрещено).
Предположим, что нам необходимо присвоить сетевому интерфейсу дополнительный IP-адрес – 172.16.181.101. Это можно реализовать следующим образом.
Шаг 1
Создайте копию файла /etc/sysconfig/network-scripts/ifcfg-eth0:
[root@dymatel /]# cp /etc/sysconfig/network-scripts/ifcfg-eth0
/etc/sysconfig/network-scripts/ifcfg-eth0:0
Шаг 2 Измените строку:
IPADDR=172.16.181.100
на:
IPADDR=172.16.181.101
Шаг 3 Перезагрузите сеть:
120 |
Часть 1. Инсталляция операционной системы Linux на сервере |
|
|
[root@dymatel /]# /etc/init.d/network restart |
|
|
Деактивируется интерфейс eth0: |
[ОК] |
|
Деактивируется интерфейс-петля: |
[ОК] |
|
Устанавливаются параметры сети: |
[ОК] |
|
Активируется интерфейс loopback: |
[ОК] |
|
Активируется интерфейс eth0: |
[ОК] |
Конфигурационный файл /etc/resolv.conf
Конфигурационный файл /etc/resolv.conf содержит IP-адреса DNS-серверов, используемых вашей системой для выполнения преобразований имени хостов в IP-адрес и обратно:
[root@dymatel /]# cat /etc/resolv.conf search und
nameserver 172.16.181.200 nameserver 212.111.78.3 nameserver 212.111.80.3
Запросы к серверам имен делаются в том порядке, в котором они указаны в файле /etc/resolv.conf. То есть в рассматриваемом примере сначала осуществляется обращение к DNSсерверу 172.16.181.200, который находится внутри локальной сети, и только в случае, если он не дает ответа на запрос, обращение осуществляется к первичному и вторичному DNS-серверам провайдера. Наличие внутреннего DNS-сервера упрощает администрирование локальной сети, повышает быстродействие и несколько сокращает затраты на трафик.
Конфигурационный файл /еtc/hosts
Конфигурационный файл /еtc/hosts предназначен для установления взаимно однозначного соответствия между именами хостов и их IP-адресами без использования обращения к DNS-серверам. Этот файл имеет очень простую структуру:
[root@dymatel /]# cat /etc/hosts/ |
Псевдоним |
|
#IPАдрес |
Полное имя хоста |
|
127.0.0.1 |
localhost.localdomain |
localhost |
… |
|
|
172.16.181.100 |
www.dymatel.und |
dymatel |
172.16.181.103 |
drwalbr.und |
walbr |
172.16.181.105 |
karlnext.und |
karlnext |
… |
|
|
213.180.194.129 |
www.yandex.ru |
y |
… |
|
|
Этот файл пришел к нам в качестве наследства из тех времен, когда сетевых ресурсов было очень мало, и на каждом компьютере содержалась информация о всех хостах. В настоящее время этот файл может использоваться для организации преобразования имен в IP-адреса в небольших сетях, не имеющих DNSсерверов (при этом копия файла должна быть установлена на каждом из компьютеров сети), для снижения загрузки DNS-серверов при обращении к часто запрашиваемым ресурсам и для организации возможности обращении к ресурсам по псевдонимам. Например, при предложенной конфигурации файла /etc/hosts обращение к ресурсам www.dymatel.und и www.yandex.ru возможно по их псевдонимам, соответст-
венно – dymatel и y.
Конфигурационный файл /еtc/host.conf
Конфигурационный файл /еtc/host.conf используется для установки порядка, в котором осуществляются обращения к различным типам ресурсов, используемых для установки соответствия между именами хостов и их IP-адресами. Пример файла /еtc/host.conf:
[root@dymatel /]# cat /etc/hosts.conf
#сначала осуществляется обращение к файлу #/еtc/hosts а затем к DNS-серверам
order hosts,bind
#Разрешена поддержка хостов c несколькими IP-адресами multi on
