cat /proc/vz/veinfo
Thursday, 17 December 2009
OpenVZ: просмотреть список запущенных VE в /proc
Можно вот здесь:
Wednesday, 16 December 2009
MySQL 5.0.77 user stats / user accounting патч от Percona
Ну вот, суперские чуваки из Percona собрали патч для актуального в CentOS MySQL и выложили его в своем репо: http://bazaar.launchpad.net/~percona-dev/percona-patches/5.0.77/files зовут его там userstatv2.patch
Просмотр списка пакетов готовых к обновлению - CentOS
yum -q check-update
VDSManager + OpenVZ + лишний репозиторий
По дефалту VDSManager ставим также и репозиторий для поддержки средства виртуализации v-server, но на инсталляциях с OpenVZ он является лишь лишней обузой, поэтому стоит его удалить:
rm -f /etc/yum.repos.d/dhozac-vserver.repo
Диагностика проблем с DNS
В данном посте собираюсь изложить все используемые мною варианты диагностики работы DNS. Пост будет обновляться и расширяться по мере наличия времени.
Dec 16 16:47:22 itcentr named[7995]: client ip.ad.dr.es#29628: query 'domain.com/A/IN' denied
Обращаю внимание, что статья касается Bind, работающего как рекурсивный DNS в локальной сети.
Вот натолкнулся на такую ошибку в Debian Bind9:
Решается внесением правки в:
Приводим директиву allow-query в следующий вид:
Перезапускаем named:
Вот натолкнулся на такую ошибку в Debian Bind9:
Dec 16 16:47:22 itcentr named[7995]: client ip.ad.dr.es#29628: query 'domain.com/A/IN' denied
Решается внесением правки в:
vi /etc/bind/named.conf.options
Приводим директиву allow-query в следующий вид:
allow-query { all; };
Перезапускаем named:
/etc/init.d/bind9 restart
Как заставить Bind9 ( Debian ) слушать на всех интерфейсах?
vi /etc/bind/named.conf.options
Ищем там запись:
listen-on { 127.0.0.1; ip.ad.dr.es; };
И заменяем на:
listen-on { any; };
После чего рестартим named:
/etc/init.d/bind9 restart
О погоде
Погода Слабый снег −26.... вот в такие-то моменты и познаешь все прелести работы дома =)))
iptables: разрешить SSH на сервере
iptables -P INPUT DROP # блокируем все соединения, кроме явно разрешенных
iptables -A INPUT -p tcp --dport 22 -m state --state NEW -j ACCEPT # разрешаем соединение с ssh портом
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT # разрешаем все установленные и связанные соединения
Итого:
iptables -vL
Chain INPUT (policy DROP 94 packets, 7040 bytes)
pkts bytes target prot opt in out source destination
5 320 ACCEPT tcp -- any any anywhere anywhere tcp dpt:ssh state NEW
88 10745 ACCEPT all -- any any anywhere anywhere state RELATED,ESTABLISHED
Chain FORWARD (policy DROP 0 packets, 0 bytes)
pkts bytes target prot opt in out source destination
Chain OUTPUT (policy ACCEPT 143 packets, 16395 bytes)
pkts bytes target prot opt in out source destination
Tuesday, 15 December 2009
Активация syn cookies для первичной защиты от syn flood
Заметил, что на CentOS syncookies не включены, что меня сильно удивило, ну что же включим сами :)
Добавляем строку:
Применяем:
vi /etc/sysctl.conf
Добавляем строку:
net.ipv4.tcp_syncookies=1
Применяем:
sysctl -p
Ограничить число одновременных соединений посредством iptables
iptables -A INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 15 -j REJECT
Сохраняем:
iptables-save
А можно это все протестировать мини DoS атакой с другого узла:
ab -c 100 -n 1000 ip.ad.dr.es/
И видим:
iptables -vL
Chain INPUT (policy ACCEPT 11352 packets, 3260K bytes)
pkts bytes target prot opt in out source destination
11437 3265K ISPMGR all -- any any anywhere anywhere
85 5100 REJECT tcp -- any any anywhere anywhere tcp dpt:http flags:FIN,SYN,RST,ACK/SYN #conn/32 > 15 reject-with icmp-port-unreachable
Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
pkts bytes target prot opt in out source destination
Chain OUTPUT (policy ACCEPT 11953 packets, 8313K bytes)
pkts bytes target prot opt in out source destination
11953 8313K ISPMGR all -- any any anywhere anywhere
Chain ISPMGR (2 references)
pkts bytes target prot opt in out source destination
Что ровно 15 пакетов были пропущены, а 85 отбиты, как нам и требовалось :)
Run levels CentOS/RHEL/RED HAT
# Default runlevel. The runlevels used by RHS are:
# 0 - halt (Do NOT set initdefault to this)
# 1 - Single user mode
# 2 - Multiuser, without NFS (The same as 3, if you do not have networking)
# 3 - Full multiuser mode
# 4 - unused
# 5 - X11
# 6 - reboot (Do NOT set initdefault to this)
(c) /etc/inittab
Subscribe to:
Posts
(
Atom
)
