Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Основы администрирования и системного программирования в операционной системе Linux. В 2 частях. Ч.2. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
Министерство науки и высшего образования Российской Федерации
Федеральное государственное бюджетное образовательное
учреждение высшего образования
«Тамбовский государственный технический университет»
А. И. ЕЛИСЕЕВ А. В. ЯКОВЛЕВ А. С. ДЕРЯБИН
СИСТЕМНОГО ПРОГРАММИРОВАНИЯ
В ОПЕРАЦИОННОЙ СИСТЕМЕ LINUX
В ДВУХ ЧАСТЯХ
Часть 2
Утверждено Учёным советом университета
в качестве учебного пособия для студентов 3–4 курсов
направления подготовки 09.03.02 «Информационные системы и
технологии», специальности 10.05.03 «Информационная безопасность
автоматизированных систем» очной формы обучения
Учебное электронное издание
Тамбов
Издательский центр ФГБОУ ВО «ТГТУ»
2021
1
УДК 681 ББК ç973.26-018.3я73
Е51
доцент кафедры «Мехатроника и технологические измерения»
Рецензенты:
Доктор технических наук, доцент,
ФГБОУ ВО «ТГТУ»
А. П. Савенков
Кандидат т
ехнических наук, доцент,
доцент института математики, физики и информационных технологий
ФГБОУ ВО «ТГУ имени Г. Р. Державина»
И. А. Зауголков
Елисеев, А. И.
Е51 Основы администрирования и системного программирования в операционной сис-
теме Linux. В 2-х ч. [Электронный ресурс] : учебное пособие / А. И. Елисеев, А. В. Яковлев, А. С. Дерябин. – Тамбов : Издательский центр ФГБОУ ВО «ТГТУ».
ISBN 978-5-8265-2247-9
Ч. 2. – 2021. – 1 электрон. опт. диск (CD-ROM). – Системные требования : ПК не ниже класса Pentium II ; CD-ROM-дисковод ; 19,0 Mb ; RAM ; Windows 95/98/XP ; мышь. – Загл. с экрана.
ISBN 978-5-8265-2437-4
Вторая часть пособия охватывает следующие направления в области администри­рования операционной системы Linux: управление учётными данными, совместное
использование данных, виртуальные частные сети, инспектирование сетевого трафика. Рассматриваются задачи конфигурирования сервисов LDAP, NFS, SMB, OpenVPN,
eek, ELK.
Z
Предназначено для студентов 3–4 курсов направления подготовки 09.03.02 «Ин­формационные системы и технологии», специальности 10.05.03 «Информационная безопасность автоматизированных систем» очной формы обучения.
УДК 681 ББК ç973.26-018.3я73
Все права на размножение и распространение в любой форме остаются
за разработчиком. Нелегальное копирование и использование данного продукта
запрещено.
ISBN 978-5-8265-2247-9 (общ.) ISBN 978-5-8265-2437-4 (Ч. 2)
© Федеральное государственное бюджетное образовательное учреждение высшего образования «Тамбовский государственный технический университет» (ФГБОУ ВО «ТГТУ»), 2021
2

ВВЕДЕНИЕ

Под управлением операционной системы (ОС) Linux функционирует большая часть Интернета, научных организаций и коммерческих предприятий – фактически большинство серверов в мире. Linux абсолютно доминирует в мире виртуальных и облачных технологий.
Учебное пособие «Основы администрирования и системного программи­рования в операционной системе Linux. Ч. 2» призвано помочь получить совре­менные навыки по развёртыванию, конфигурированию и обеспечению безо­пасности решений, использующих эту операционную систему.
Данное учебное пособие целиком носит прикладной характер. Каждая глава пособия посвящена решению одной практической задачи. Вторая часть пособия охватывает следующие области знаний: сетевая безопасность, cетевое взаимодействие, совместное использование данных, использование технологий виртуальных частных сетей, реализация системы инспекции трафика.
3

1. АДМИНИСТРИРОВАНИЕ СЕРВИСА LDAP

1.1. ПРОТОКОЛ LDAP

1.1.1. ОБЩИЕ СВЕДЕНИЯ ОБ LDAP
LDAP – протокол прикладного уровня для доступа к службе каталогов X.500, разработанный IETF как облегчённый вариант разработанного ITU-T протокола DAP. LDAP – относительно простой протокол, использующий TCP/IP и позволяющий производить операции аутентификации (bind), поиска
(search) и сравнения (compare), а также операции добавления, изменения или удаления записей.
1.1.2. ЦЕЛИ ИСПОЛЬЗОВАНИЯ
LDAP позволяет приложениям взаимодействовать с другими серверами служб каталогов. Это важно, потому что службы каталогов хранят и передают важную конфиденциальную информацию, связанную с пользователями, паро­лями и учётными записями компьютеров.
Как пример можно привести Active Directory. Это реализация служб ката­логов, которая предоставляет все виды функций, таких как аутентификация, управление группами и пользователями, администрирование политик и многое другое. Active Directory служит единым хранилищем данных для быстрого дос­тупа к данным для всех пользователей и контролирует доступ для пользовате­лей на основе политики безопасности каталога.
1.1.3. АРХИТЕКТУРА
Важнейшую роль в архитектуре LDAP играют два компонента. Это LDAP-совместимая база данных, или каталог, и формат представления данных, основывающийся на языке XML.
LDAP-каталоги – это базы данных, структурированные по принципу
иерархических информационных деревьев, которые описывают представляе­мые ими организации. Каждая запись LDAP идентифицируется с помощью от­личительного имени (distinguished name, DN), которое декларирует свою пози­цию в иерархии. Структура данной иерархии представляет собой информаци­онное дерево каталога (directory information tree, DIT), которое «вырастает» из корня (RootDN).
4
В базовой системе обозначений LDAP символы dc обозначают компонент домена (domain component), символы ou – организационную единицу (organizational unit), а символы uid – идентификатор пользователя (user id).
В реляционных СУБД структуру данных определяют пользователи; в ка­талогах LDAP фиксированная базовая схема управляет иерархией каталога. Кроме того, если объекты LDAP вложены в иерархические структуры, то объ­екты реляционных баз данных связаны друг с другом посредством первичного и внешнего ключей, соединяющих элементы данных. Наконец, типы данных LDAP отличаются гибкостью и расширяемостью.
1.1.4. МЕХАНИЗМ РАБОТЫ
Функционирование LDAP основывается на модели клиент-сервер. С по­мощью протокола LDAP, который выполняется поверх стека TCP/IP, клиенты LDAP извлекают данные из базы данных сервера каталога. Клиенты LDAP либо напрямую контролируются сервером с установленными на нём средствами LDAP, либо управляются LDAP-совместимыми приложениями.
Язык разметки для служб каталогов Directory Services Markup Language (DSML) – новая технология представления содержащейся в каталоге информа­ции на языке XML. Она призвана сыграть роль моста, соединяющего сервисы каталогов и XML-совместимые приложения. DSML описывает содержимое служб каталогов различных производителей с помощью синтаксиса XML и тем самым обеспечивает возможность взаимодействия между ними.
Направив запрос на сервер Web-приложений, на котором выполняется сервис DSML, XML-совместимое приложение может считывать информацию из каталога. DSML определяется с помощью описания содержимого документа (document content description, DCD), где указываются правила и факторы, огра­ничивающие структуру, а также контент документов XML. При обращении к содержимому каталогов средствами языка XML возникают новые требования к методам хранения и извлечения данных. Разработан ряд предложений по реа­лизации эффективных методов хранения и извлечения данных на базе техноло­гии LDAP. Некоторые методы управления и предполагают установление соот­ветствий между узлами объектной модели документов XML и записями LDAP. Такие процессы базируются на объектных процессорах, которые устанавлива­ют соответствия между объектами XML и объектами LDAP. С этой целью они определяют новые классы объектов LDAP (для которых будут устанавливаться соответствующие узлы, элементы и атрибуты XML). Другой подход предпола­гает установление соответствий между узлами XML DOM и записями LDAP с помощью определений классов объектов LDAP для узлов XML.
5
Благодаря сходству структур некоторые модули могут транслировать за­просы XPath в запросы LDAP. Точнее говоря, исследователи предложили мо­дель запроса, базирующуюся на алгоритме оценки. Последний преобразует лю­бой запрос XPath в серию запросов LDAP, которые решают задачу, сформули­рованную в исходном запросе. Ещё одна идея состоит в том, чтобы пользовате­ли формулировали запросы Xpath, которые компонент XML2LDAP будет пре­образовывать в формат LDAP, а затем компонент LDAP2XML будет преобразо­вывать полученный результат из формата LDAP в формат XML. Транслировать данные LDAP в формат XML может и синтаксический анализатор XML.

1.2. БАЗОВАЯ НАСТРОЙКА 389 DIRECTORY SERVER

LDAP-сервер 389-AS/DS выпускается в двух вариантах: коммерческий Red Hat Directory Server (RHDS) и бесплатная реализация "Fedora Directory Server (FDS)" на полностью открытых компонентах. В дистрибутивах Linux Debian/Ubuntu поставляется только FDS, которая просто называется 389 Directory Server.
Дистрибутив LDAP-сервера 389-AS/DS состоит из нескольких компонен­тов:
− сервер администрирования Administration Server. Это web-сервис для
конфигурирования, состоящий из Apache2 и модулей взаимодействия с ns-
slapd;
− непосредственно сервер каталогов Directory Server. Это приложение
ns-slapd, принимающее и обрабатывающее пользовательские запросы;
− GUI-консоль администрирования. Это java-приложение, подключаю-
щееся к Administration Server и позволяющее производить настройки через удобный интерфейс.
Установим компоненты LDAP-сервера в реализации 389 Directory Server:
# apt install 389-ds-base 389-admin 389-admin-console ldap-utils net-tools
Одна из зависимостей дистрибутива 389 Administration Server – web­сервер Apache2, который сразу после установки запускается, в дальнейшем прослушивает порт TCP:80, как показано на рис. 1.1.
Рис. 1.1. Активный Apache2
6
В данном случае этот пакет не задействован, его следует отключить:
# systemctl stop apache2
# systemctl disable apache2
Перед установкой и вводом в работу LDAP-сервиса нужно проверить го­товность несущей операционной системы – соответствие её параметров реко­мендациям разработчиков. Для этого в дистрибутиве имеется соответствующая утилита, результат её работы показан на рис. 1.2:
# dsktune
В данном случае предупреждений два – долгое время ожидания активно­сти в открытом соединении и ограничение на количество одновременно откры­тых файлов.
Уменьшаем время жизни неактивного TCP-соединения до пяти минут, как показано на рис. 1.3:
# vim /etc/sysctl.d/30-tcp-keepalive.conf
Применяем изменения:
# sysctl -p -f /etc/sysctl.d/30-tcp-keepalive.conf
Увеличиваем лимит количества одновременно открытых файлов, как ука­занно на рис. 1.4:
# vim /etc/security/limits.d/30-nofile.conf
Рис. 1.2. Рекомендации для установки
Рис. 1.3. Настройка неактивных TCP-соединений
7
Рис. 1.4. Настройка количества одновременно открытых файлов
Рис. 1.5. Настройка FQDN
Утилита конфигурации LDAP-сервера от RedHat требовательна к сетевой адресации – в процессе понадобится указать действительное доменное имя (FQDN), которое используется для приёма запросов к сервису. Необходимо объявить его связку с IP-адресом локально, как показано на рис. 1.5:
# vi /etc/hosts
Запускаем интерактивную программу установки 389 Administration & Directory Server (рис. 1.6 – рис. 1.23):
# setup-ds-admin
Один сервер 389-AS может управлять несколькими экземплярами 389-DS – до четырёх, но сейчас не нужно, так как запускаем полностью авто-
номную схему.
Активируем автозапуск и запускаем LDAP-сервис (где dirsrv имя systemd­сервиса, а после символа @ – имя экземпляра 389-DS):
# systemctl enable dirsrv@ldap0-example-net.service
# systemctl start dirsrv@ldap0-example-net.service
8
Рис. 1.6. Начальный экран установки
Рис. 1.7. Экран выбора типа установки
Рис. 1.8. Настройка имени компьютера
Рис. 1.9. Настройка пользователя и группы для работы сервиса
9
Рис. 1.10. Настройка подключения к существующему сервису
Рис. 1.11. Настройка логина и пароля для локального администратора
10
Рис. 1.12. Настройка идентификатора структуры набора параметров
Рис. 1.13. Настройка порта, на котором будут приниматься
подключения пользователей
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]