FastNetMon

Wednesday, 16 December 2009

MySQL 5.0.77 user stats / user accounting патч от Percona

Ну вот, суперские чуваки из Percona собрали патч для актуального в CentOS MySQL и выложили его в своем репо: http://bazaar.launchpad.net/~percona-dev/percona-patches/5.0.77/files зовут его там userstatv2.patch

Просмотр списка пакетов готовых к обновлению - CentOS

yum -q check-update

Полное описание Apache2 mod_fcgid

http://httpd.apache.org/mod_fcgid/mod/mod_fcgid.html

VDSManager + OpenVZ + лишний репозиторий

По дефалту VDSManager ставим также и репозиторий для поддержки средства виртуализации v-server, но на инсталляциях с OpenVZ он является лишь лишней обузой, поэтому стоит его удалить:
rm -f /etc/yum.repos.d/dhozac-vserver.repo

Диагностика проблем с DNS

В данном посте собираюсь изложить все используемые мною варианты диагностики работы DNS. Пост будет обновляться и расширяться по мере наличия времени.

Dec 16 16:47:22 itcentr named[7995]: client ip.ad.dr.es#29628: query 'domain.com/A/IN' denied

Обращаю внимание, что статья касается Bind, работающего как рекурсивный DNS в локальной сети.

Вот натолкнулся на такую ошибку в Debian Bind9:
Dec 16 16:47:22 itcentr named[7995]: client ip.ad.dr.es#29628: query 'domain.com/A/IN' denied


Решается внесением правки в:

vi /etc/bind/named.conf.options


Приводим директиву allow-query в следующий вид:

allow-query { all; };


Перезапускаем named:

/etc/init.d/bind9 restart

Как заставить Bind9 ( Debian ) слушать на всех интерфейсах?

vi /etc/bind/named.conf.options



Ищем там запись:
listen-on { 127.0.0.1; ip.ad.dr.es; };


И заменяем на:
listen-on { any; };


После чего рестартим named:
/etc/init.d/bind9 restart

О погоде

Погода Слабый снег −26.... вот в такие-то моменты и познаешь все прелести работы дома =)))

Бесспорно лучший сайт по Великой Отечественной

http://9may.ru/

iptables: разрешить SSH на сервере

iptables -P INPUT DROP # блокируем все соединения, кроме явно разрешенных
iptables -A INPUT -p tcp --dport 22 -m state --state NEW -j ACCEPT # разрешаем соединение с ssh портом
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT # разрешаем все установленные и связанные соединения


Итого:

iptables -vL
Chain INPUT (policy DROP 94 packets, 7040 bytes)
pkts bytes target prot opt in out source destination
5 320 ACCEPT tcp -- any any anywhere anywhere tcp dpt:ssh state NEW
88 10745 ACCEPT all -- any any anywhere anywhere state RELATED,ESTABLISHED

Chain FORWARD (policy DROP 0 packets, 0 bytes)
pkts bytes target prot opt in out source destination

Chain OUTPUT (policy ACCEPT 143 packets, 16395 bytes)
pkts bytes target prot opt in out source destination

Tuesday, 15 December 2009

Активация syn cookies для первичной защиты от syn flood

Заметил, что на CentOS syncookies не включены, что меня сильно удивило, ну что же включим сами :)

vi /etc/sysctl.conf


Добавляем строку:
net.ipv4.tcp_syncookies=1


Применяем:
sysctl -p

Ограничить число одновременных соединений посредством iptables


iptables -A INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 15 -j REJECT


Сохраняем:
iptables-save


А можно это все протестировать мини DoS атакой с другого узла:

ab -c 100 -n 1000 ip.ad.dr.es/


И видим:

iptables -vL
Chain INPUT (policy ACCEPT 11352 packets, 3260K bytes)
pkts bytes target prot opt in out source destination
11437 3265K ISPMGR all -- any any anywhere anywhere
85 5100 REJECT tcp -- any any anywhere anywhere tcp dpt:http flags:FIN,SYN,RST,ACK/SYN #conn/32 > 15 reject-with icmp-port-unreachable

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
pkts bytes target prot opt in out source destination

Chain OUTPUT (policy ACCEPT 11953 packets, 8313K bytes)
pkts bytes target prot opt in out source destination
11953 8313K ISPMGR all -- any any anywhere anywhere

Chain ISPMGR (2 references)
pkts bytes target prot opt in out source destination


Что ровно 15 пакетов были пропущены, а 85 отбиты, как нам и требовалось :)

Подсчет трафика от VE на OpenVZ

http://wiki.openvz.org/Traffic_accounting_with_iptables

Run levels CentOS/RHEL/RED HAT


# Default runlevel. The runlevels used by RHS are:
# 0 - halt (Do NOT set initdefault to this)
# 1 - Single user mode
# 2 - Multiuser, without NFS (The same as 3, if you do not have networking)
# 3 - Full multiuser mode
# 4 - unused
# 5 - X11
# 6 - reboot (Do NOT set initdefault to this)


(c) /etc/inittab