Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы администрирования и системного программирования в операционной системе Linux. В 2 частях. Ч.2. Учебное пособие.pdf
X
- •ВВЕДЕНИЕ
- •1. АДМИНИСТРИРОВАНИЕ СЕРВИСА LDAP
- •1.1. ПРОТОКОЛ LDAP
- •1.2. БАЗОВАЯ НАСТРОЙКА 389 DIRECTORY SERVER
- •1.3. РЕАЛИЗАЦИЯ РЕШЕНИЯ НА ОСНОВЕ FREEIPA
- •2. АДМИНИСТРИРОВАНИЕ СЕТЕВЫХ СЕРВИСОВСОВ МЕСТНОГО ИСПОЛЬЗОВАНИЯ ДАННЫХ
- •2.1. СЕТЕВАЯ ФАЙЛОВАЯ СИСТЕМА NFS
- •2.2. ФАЙЛОВАЯ СИСТЕМА SMB
- •2.3. РАЗВЁРТЫВАНИЕ И КОНФИГУРИРОВАНИЕ СЕТИ
- •3. АДМИНИСТРИРОВАНИЕ СЕРВИСА OPENVPN
- •3.1. ТЕХНОЛОГИЯ OPENVPN
- •3.2. ПРИНЦИП РАБОТЫ OPENVPN
- •3.3. РАЗВЁРТЫВАНИЕ И КОНФИГУРИРОВАНИЕ СЕТИ
- •4. АДМИНИСТРИРОВАНИЕ СИСТЕМЫ ИНСПЕКЦИИ ТРАФИКА DNS
- •4.1. ТИПОВЫЕ ОПЕРАЦИИ DNS
- •4.2. СПОСОБЫШИФРОВАНИЯ DNS-ТРАФИКА
- •4.3. ОТКРЫТЫЕ DNS-СЕРВЕРЫ
- •4.4. НАСТРОЙКА ZEEK
- •4.5. НАСТРОЙКА СТЕКА ELK
- •ЗАКЛЮЧЕНИЕ
- •СПИСОК ЛИТЕРАТУРЫ

Министерство науки и высшего образования Российской Федерации
Федеральное государственное бюджетное образовательное
учреждение высшего образования
«Тамбовский государственный технический университет»
А. И. ЕЛИСЕЕВ
А. В. ЯКОВЛЕВ
А. С. ДЕРЯБИН
ОСНОВЫ АДМИНИСТРИРОВАНИЯ И
СИСТЕМНОГО ПРОГРАММИРОВАНИЯ
В ОПЕРАЦИОННОЙ СИСТЕМЕ LINUX
В ДВУХ ЧАСТЯХ
Часть 2
Утверждено Учёным советом университета
в качестве учебного пособия для студентов 3–4 курсов
направления подготовки 09.03.02 «Информационные системы и
технологии», специальности 10.05.03 «Информационная безопасность
автоматизированных систем» очной формы обучения
Учебное электронное издание
Тамбов
Издательский центр ФГБОУ ВО «ТГТУ»
2021
1

УДК 681
ББК ç973.26-018.3я73
Е51
доцент кафедры «Мехатроника и технологические измерения»
Рецензенты:
Доктор технических наук, доцент,
ФГБОУ ВО «ТГТУ»
А. П. Савенков
Кандидат т
ехнических наук, доцент,
доцент института математики, физики и информационных технологий
ФГБОУ ВО «ТГУ имени Г. Р. Державина»
И. А. Зауголков
Елисеев, А. И.
Е51 Основы администрирования и системного программирования в операционной сис-
теме Linux. В 2-х ч. [Электронный ресурс] : учебное пособие / А. И. Елисеев,
А. В. Яковлев, А. С. Дерябин. – Тамбов : Издательский центр ФГБОУ ВО «ТГТУ».
ISBN 978-5-8265-2247-9
Ч. 2. – 2021. – 1 электрон. опт. диск (CD-ROM). – Системные требования : ПК не
ниже класса Pentium II ; CD-ROM-дисковод ; 19,0 Mb ; RAM ; Windows 95/98/XP ;
мышь. – Загл. с экрана.
ISBN 978-5-8265-2437-4
Вторая часть пособия охватывает следующие направления в области администрирования операционной системы Linux: управление учётными данными, совместное
использование данных, виртуальные частные сети, инспектирование сетевого трафика.
Рассматриваются задачи конфигурирования сервисов LDAP, NFS, SMB, OpenVPN,
eek, ELK.
Z
Предназначено для студентов 3–4 курсов направления подготовки 09.03.02 «Информационные системы и технологии», специальности 10.05.03 «Информационная
безопасность автоматизированных систем» очной формы обучения.
УДК 681
ББК ç973.26-018.3я73
Все права на размножение и распространение в любой форме остаются
за разработчиком. Нелегальное копирование и использование данного продукта
запрещено.
ISBN 978-5-8265-2247-9 (общ.)
ISBN 978-5-8265-2437-4 (Ч. 2)
© Федеральное государственное бюджетное
образовательное учреждение высшего
образования «Тамбовский государственный
технический университет»
(ФГБОУ ВО «ТГТУ»), 2021
2

ВВЕДЕНИЕ
Под управлением операционной системы (ОС) Linux функционирует
большая часть Интернета, научных организаций и коммерческих предприятий –
фактически большинство серверов в мире. Linux абсолютно доминирует в мире
виртуальных и облачных технологий.
Учебное пособие «Основы администрирования и системного программирования в операционной системе Linux. Ч. 2» призвано помочь получить современные навыки по развёртыванию, конфигурированию и обеспечению безопасности решений, использующих эту операционную систему.
Данное учебное пособие целиком носит прикладной характер. Каждая
глава пособия посвящена решению одной практической задачи. Вторая часть
пособия охватывает следующие области знаний: сетевая безопасность, cетевое
взаимодействие, совместное использование данных, использование технологий
виртуальных частных сетей, реализация системы инспекции трафика.
3

1. АДМИНИСТРИРОВАНИЕ СЕРВИСА LDAP
1.1. ПРОТОКОЛ LDAP
1.1.1. ОБЩИЕ СВЕДЕНИЯ ОБ LDAP
LDAP – протокол прикладного уровня для доступа к службе каталогов
X.500, разработанный IETF как облегчённый вариант разработанного ITU-T
протокола DAP. LDAP – относительно простой протокол, использующий
TCP/IP и позволяющий производить операции аутентификации (bind), поиска
(search) и сравнения (compare), а также операции добавления, изменения или
удаления записей.
1.1.2. ЦЕЛИ ИСПОЛЬЗОВАНИЯ
LDAP позволяет приложениям взаимодействовать с другими серверами
служб каталогов. Это важно, потому что службы каталогов хранят и передают
важную конфиденциальную информацию, связанную с пользователями, паролями и учётными записями компьютеров.
Как пример можно привести Active Directory. Это реализация служб каталогов, которая предоставляет все виды функций, таких как аутентификация,
управление группами и пользователями, администрирование политик и многое
другое. Active Directory служит единым хранилищем данных для быстрого доступа к данным для всех пользователей и контролирует доступ для пользователей на основе политики безопасности каталога.
1.1.3. АРХИТЕКТУРА
Важнейшую роль в архитектуре LDAP играют два компонента. Это
LDAP-совместимая база данных, или каталог, и формат представления данных,
основывающийся на языке XML.
LDAP-каталоги – это базы данных, структурированные по принципу
иерархических информационных деревьев, которые описывают представляемые ими организации. Каждая запись LDAP идентифицируется с помощью отличительного имени (distinguished name, DN), которое декларирует свою позицию в иерархии. Структура данной иерархии представляет собой информационное дерево каталога (directory information tree, DIT), которое «вырастает» из
корня (RootDN).
4

В базовой системе обозначений LDAP символы dc обозначают компонент
домена (domain component), символы ou – организационную единицу
(organizational unit), а символы uid – идентификатор пользователя (user id).
В реляционных СУБД структуру данных определяют пользователи; в каталогах LDAP фиксированная базовая схема управляет иерархией каталога.
Кроме того, если объекты LDAP вложены в иерархические структуры, то объекты реляционных баз данных связаны друг с другом посредством первичного
и внешнего ключей, соединяющих элементы данных. Наконец, типы данных
LDAP отличаются гибкостью и расширяемостью.
1.1.4. МЕХАНИЗМ РАБОТЫ
Функционирование LDAP основывается на модели клиент-сервер. С помощью протокола LDAP, который выполняется поверх стека TCP/IP, клиенты
LDAP извлекают данные из базы данных сервера каталога. Клиенты LDAP либо
напрямую контролируются сервером с установленными на нём средствами
LDAP, либо управляются LDAP-совместимыми приложениями.
Язык разметки для служб каталогов Directory Services Markup Language
(DSML) – новая технология представления содержащейся в каталоге информации на языке XML. Она призвана сыграть роль моста, соединяющего сервисы
каталогов и XML-совместимые приложения. DSML описывает содержимое
служб каталогов различных производителей с помощью синтаксиса XML и тем
самым обеспечивает возможность взаимодействия между ними.
Направив запрос на сервер Web-приложений, на котором выполняется
сервис DSML, XML-совместимое приложение может считывать информацию из
каталога. DSML определяется с помощью описания содержимого документа
(document content description, DCD), где указываются правила и факторы, ограничивающие структуру, а также контент документов XML. При обращении
к содержимому каталогов средствами языка XML возникают новые требования
к методам хранения и извлечения данных. Разработан ряд предложений по реализации эффективных методов хранения и извлечения данных на базе технологии LDAP. Некоторые методы управления и предполагают установление соответствий между узлами объектной модели документов XML и записями LDAP.
Такие процессы базируются на объектных процессорах, которые устанавливают соответствия между объектами XML и объектами LDAP. С этой целью они
определяют новые классы объектов LDAP (для которых будут устанавливаться
соответствующие узлы, элементы и атрибуты XML). Другой подход предполагает установление соответствий между узлами XML DOM и записями LDAP с
помощью определений классов объектов LDAP для узлов XML.
5

Благодаря сходству структур некоторые модули могут транслировать запросы XPath в запросы LDAP. Точнее говоря, исследователи предложили модель запроса, базирующуюся на алгоритме оценки. Последний преобразует любой запрос XPath в серию запросов LDAP, которые решают задачу, сформулированную в исходном запросе. Ещё одна идея состоит в том, чтобы пользователи формулировали запросы Xpath, которые компонент XML2LDAP будет преобразовывать в формат LDAP, а затем компонент LDAP2XML будет преобразовывать полученный результат из формата LDAP в формат XML. Транслировать
данные LDAP в формат XML может и синтаксический анализатор XML.
1.2. БАЗОВАЯ НАСТРОЙКА 389 DIRECTORY SERVER
LDAP-сервер 389-AS/DS выпускается в двух вариантах: коммерческий
Red Hat Directory Server (RHDS) и бесплатная реализация "Fedora Directory
Server (FDS)" на полностью открытых компонентах. В дистрибутивах Linux
Debian/Ubuntu поставляется только FDS, которая просто называется 389
Directory Server.
Дистрибутив LDAP-сервера 389-AS/DS состоит из нескольких компонентов:
− сервер администрирования Administration Server. Это web-сервис для
конфигурирования, состоящий из Apache2 и модулей взаимодействия с ns-
slapd;
− непосредственно сервер каталогов Directory Server. Это приложение
ns-slapd, принимающее и обрабатывающее пользовательские запросы;
− GUI-консоль администрирования. Это java-приложение, подключаю-
щееся к Administration Server и позволяющее производить настройки через
удобный интерфейс.
Установим компоненты LDAP-сервера в реализации 389 Directory Server:
# apt install 389-ds-base 389-admin 389-admin-console ldap-utils net-tools
Одна из зависимостей дистрибутива 389 Administration Server – webсервер Apache2, который сразу после установки запускается, в дальнейшем
прослушивает порт TCP:80, как показано на рис. 1.1.
Рис. 1.1. Активный Apache2
6

В данном случае этот пакет не задействован, его следует отключить:
# systemctl stop apache2
# systemctl disable apache2
Перед установкой и вводом в работу LDAP-сервиса нужно проверить готовность несущей операционной системы – соответствие её параметров рекомендациям разработчиков. Для этого в дистрибутиве имеется соответствующая
утилита, результат её работы показан на рис. 1.2:
# dsktune
В данном случае предупреждений два – долгое время ожидания активности в открытом соединении и ограничение на количество одновременно открытых файлов.
Уменьшаем время жизни неактивного TCP-соединения до пяти минут,
как показано на рис. 1.3:
# vim /etc/sysctl.d/30-tcp-keepalive.conf
Применяем изменения:
# sysctl -p -f /etc/sysctl.d/30-tcp-keepalive.conf
Увеличиваем лимит количества одновременно открытых файлов, как указанно на рис. 1.4:
# vim /etc/security/limits.d/30-nofile.conf
Рис. 1.2. Рекомендации для установки
Рис. 1.3. Настройка неактивных TCP-соединений
7

Рис. 1.4. Настройка количества одновременно открытых файлов
Рис. 1.5. Настройка FQDN
Утилита конфигурации LDAP-сервера от RedHat требовательна к сетевой
адресации – в процессе понадобится указать действительное доменное имя
(FQDN), которое используется для приёма запросов к сервису. Необходимо
объявить его связку с IP-адресом локально, как показано на рис. 1.5:
# vi /etc/hosts
Запускаем интерактивную программу установки 389 Administration &
Directory Server (рис. 1.6 – рис. 1.23):
# setup-ds-admin
Один сервер 389-AS может управлять несколькими экземплярами
389-DS – до четырёх, но сейчас не нужно, так как запускаем полностью авто-
номную схему.
Активируем автозапуск и запускаем LDAP-сервис (где dirsrv имя systemdсервиса, а после символа @ – имя экземпляра 389-DS):
# systemctl enable dirsrv@ldap0-example-net.service
# systemctl start dirsrv@ldap0-example-net.service
8
Рис. 1.6. Начальный экран установки

Рис. 1.7. Экран выбора типа установки
Рис. 1.8. Настройка имени компьютера
Рис. 1.9. Настройка пользователя и группы для работы сервиса
9

Рис. 1.10. Настройка подключения к существующему сервису
Рис. 1.11. Настройка логина и пароля для локального администратора
10
Рис. 1.12. Настройка идентификатора структуры набора параметров
Рис. 1.13. Настройка порта, на котором будут приниматься
подключения пользователей
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
