FastNetMon

Sunday, 8 August 2010

Установка Rsync сервера на CentOS Linux

По мотивам статьи http://phpsuxx.blogspot.com/2010/04/rsync.html решил написать мануал по установке rsync сервера и для CentOS.

Ставим xinetd (необходим для запуска rsync сервера):
yum install -y xinetd


Ставим сам rsync:
yum install -y rsync


Открываем конфиг rsync для xinetd:
vi /etc/xinetd.d/rsync


И заменяем в конфиге:
disable = yes

на
disable = no


Применяем настройки xinetd:
/etc/init.d/xinetd restart


Добавляем xinetd в автозапуск:

chkconfig xinetd on


Убеждаемся, что теперь xinetd слушает порт rsync:

netstat -lnpt | grep 873
tcp 0 0 0.0.0.0:873 0.0.0.0:* LISTEN 7721/xinetd


Далеее создаем конфиг /etc/rsyncd.conf по аналогии с мануалом http://phpsuxx.blogspot.com/2010/04/rsync.html, но указываем немного другие имена групп:

uid = nobody
gid = nobody


После чего применяем изменения:
/etc/init.d/xinetd restart


Все, настройка закончена :) Базовые операции с rsync можете просмотреть в статье, ссылку на которую я привел выше.

Источник: http://am3n.profusehost.net/index.php?id=70

Возможные проблемы при автоматическом обновлении OpenVZ образов посредством yum

http://www.lamolabs.org/blog/1114/keeping-centos-5-openvz-images-up-to-date-with-yum/

Отличная обзорная книга по Debian

http://linux.togaware.com/

Saturday, 7 August 2010

Установка Rsync сервера на Debian 6 Squeeze Linux через init.d

Ставим rsync:
apt-get install -y rsync


Если есть желание составить конфиг самому, то вот пример:
vi /usr/share/doc/rsync/examples/rsyncd.conf


В противном случае, создаем файл конфига:
vi /etc/rsyncd.conf


И вносим туда следующие строки:
# Global config
# pid file=/var/run/rsyncd.pid

[filearchive]
comment = Rsync file storage
path = /var/www/rsync
use chroot = yes
lock file = /var/lock/rsyncd
read only = yes
list = yes
uid = nobody
gid = nogroup
strict modes = yes
ignore errors = no
timeout = 600
transfer logging = yes
dont compress = *.gz *.tgz *.zip *.z *.rpm *.deb *.iso *.bz2 *.tbz


filearchive представляет собой один из ресурсов, который будет доступен по протоколу rsync, это своего рода виртуальная папка, список доступных ресурсов можно просмотреть при подключении к rsync серверу.

Теперь создаем папку для хранения файлов, которые будем раздавать по rsync протоколу:
mkdir /var/www/rsync


Ради примера зальем туда небольшой tar.gz архив:
wget -P /var/www/rsync http://download.openvz.org/template/precreated/debian-6.0-x86_64.tar.gz

Настройка через /etc/init.d (рекомендуется)

Открываем конфиг:
vim /etc/default/rsync

Корректируем там:
RSYNC_ENABLE=false

Запускаем:
/etc/init.d/rsync start


Убеждаемся, что запустились:
ps aux |grep rsync
root 19542 0.0 0.0 2168 836 ? S 02:27 0:00 /usr/bin/rsync --no-detach --daemon --config /etc/rsyncd.conf
root 19553 0.0 0.0 1780 584 pts/0 S+ 02:27 0:00 grep rsync

Не стоит пугаться тому, что rsync работает от имени рута, при подключении клиентов они форкаются с заданными правами (nobody 20248):
ps aux|grep rsy
root 11901 0.5 0.0 35512 1864 ? Sl Mar29 2:17 /usr/sbin/rsyslogd -c4
root 19989 0.0 0.0 2168 832 ? S 02:37 0:00 /usr/bin/rsync --no-detach --daemon --config /etc/rsyncd.conf
nobody 20248 4.4 0.0 3576 1900 ? S 02:42 0:00 /usr/bin/rsync --no-detach --daemon --config /etc/rsyncd.conf
root 20256 0.0 0.0 1780 584 pts/0 S+ 02:42 0:00 grep rsy

Проверяем, слушается ли порт:
netstat -lnpt |grep 873
tcp 0 0 0.0.0.0:873 0.0.0.0:* LISTEN 19608/rsync
tcp6 0 0 :::873 :::* LISTEN 19608/rsync

Настройка через inet.d (не рекомендуется)

Ставим inetd демон:
apt-get install -y openbsd-inetd


Добавляем rsync в конфиг inetd (результат работы команды можно наблюдать в /etc/inetd.conf):
update-inetd --add 'rsync stream tcp nowait root /usr/bin/rsync rsyncd --daemon'


Перезапускаем inetd:
/etc/init.d/openbsd-inetd restart


Убеждаемся, что все хорошо и что inetd слушает 873й порт (порт rsync):
netstat -lnpt | grep inetd
tcp 0 0 0.0.0.0:873 0.0.0.0:* LISTEN 11880/inetd

Тестирование


Теперь с удаленной машины либо локально делаем запрос листинга "хранилищ" rsync:
rsync localhost::
filearchive Rsync file storage


Это означает, что все хорошо и мы получили список, состоящий из нашего единственного ресурса.

Попробуем теперь получить список файлов ресурса filearchive:
rsync xx.xx.xx.xx::filearchive
drwxr-xr-x 4096 2010/08/08 03:54:38 .
-rw-r--r-- 140180113 2010/07/10 07:59:47 debian-5.0-x86_64.tar.gz


И, наконец, попробуем выполнить синхронизацию файла с удаленного ресурса filearchive с локальной папкой:

mkdir /root/archivecopy
rsync --progress xx.xx.xx.xx::filearchive/debian-5.0-x86_64.tar.gz /root/archivecopy


В результате получим файл в требуемой папке:

ls -la /root/archivecopy
total 134M
drwxr-xr-x 2 root root 4.0K 2010-08-08 04:02 .
drwxr-xr-x 16 root root 4.0K 2010-08-08 03:58 ..
-rw-r--r-- 1 root root 134M 2010-08-08 04:02 debian-5.0-x86_64.tar.gz


Но это еще не все! Если повторить предыдущую команду еще раз, то файл не будет скачен повторно, так как rsync выясняет, что файл не был изменен и его не нужно переливать повторно:
140180113 100% 116.55MB/s 0:00:01 (xfer#1, to-check=0/1)

sent 82988 bytes received 47504 bytes 52196.80 bytes/sec
total size is 140180113 speedup is 1074.24


Также можно выгрузить ресурс целиком:
rm -rf /root/archivecopy
mkdir /root/archivecopy
rsync -av xx.xx.xx.xx::filearchive /root/archivecopy


Вот результат:
ls -la /root/archivecopy
total 134M
drwxr-xr-x 2 root root 4.0K 2010-08-08 03:54 .
drwxr-xr-x 16 root root 4.0K 2010-08-08 04:09 ..
-rw-r--r-- 1 root root 134M 2010-07-10 07:59 debian-5.0-x86_64.tar.gz


Но тут надо быть аккуратнее, так как rsync может за компанию изменит права и самой папке /root/archivecopy, тут я не уверен в его поведении.

http://www.togaware.com/linux/survivor/Rsync_Server.html

Ritz-Carlton Central Park

http://sergeydolya.livejournal.com/196492.html

А вот он же на Букинг.ком: http://www.booking.com/hotel/us/the-ritz-carlton-new-york-central-park.html

Thursday, 5 August 2010

ISPManager:При cookie-аутентификации, в конфигурационном файле необходимо задать парольную фразу установив значение директивы $cfg['blowfish_secret'].

Фикс: идем в возможности и выключаем / включаем phpmyadmin.

Либо вот так:
/usr/local/ispmgr/sbin/pkgctl activate myadmin

И кому будет нужна вся эта Ваша нефть через 20 лет?


На CrunchGear тест-драйв нового Nissan Leaf, четырехдверного компакта с полностью электрическим двигателем. $33,000 новая, плюс в США есть правительственная программа, позволяющая получить обратно до $7,500 (списанных с налогов) в случае покупки электрической машины, итого удовольствие за $25,500. Одного заряда батареи хватает на 150 км, итого Nissan позиционирует машину как инструмент для поездки на работу.


http://moskalyuk.name/2912

Критическая уязвимость в PhpMyAdmin и работающий эксплоит на нее

По проверенной информации, для PhpMyAdmin имеется эксплоит, позволяющий взломать сервер, как физический, так и виртуальный. Он уже используется как минимум пару дней и как результат его действий может быть наличие файлов /tmp/vm.c и /tmp/dd_ssh, являющихся зловредным ПО. Поэтому требуется в срочном порядке обновить PhpMyAdmin.

Инструкция по обновлению на Debian

Вот репорт об этой проблем от Debian Security Team:
http://www.debian.org/security/2010/dsa-2034

До обновления проверьте используемую версию Debian:
cat /etc/debian_version
5.0.5


Если цифры 5.0.*, то у Вас Lenny и продолжайте читать инструкцию. Если же 4.0.*, то стоит прибегнуть к услугам сторонних администраторов (либо нашей поддержки), чтобы они обновили систему до Lenny.

Для обновления PhpMyAdmin на Debian 5 Lenny сделайте следующее:
apt-get update;
apt-get upgrade -y phpmyadmin;


Если же Вы обладаете навыками администрирования, то лучше обновите всю систему целиком:
apt-get upgrade -y;


Инструкция по обновлению на CentOS

Сначала нужно подключить Epel репозиторий, это делается по инструкции: http://phpsuxx.blogspot.com/2009/03/centos-rhel.html

yum upgrade -y phpmyadmin;


Либо в идеале, если есть навыки администрирования, то обновляем всю систему:

yum update -y;


Уважаемые клиенты FastVPS! Если у Вас возникнут проблемы с обновлением, пишите в саппорт, мы все можем сделать за Вас!

Гарантированно уязвимые версии:

ii phpmyadmin 4:2.11.8.1-5+lenny3 MySQL web administration tool
ii phpmyadmin 4:2.11.8.1-5+lenny1 MySQL web administration tool


Также, если использовался конфиг PhpMyAdmin от ISPManager, то при входе в PhpMyAdmin после апдейта может выдаваться ошибка:

При cookie-аутентификации, в конфигурационном файле необходимо задать парольную фразу установив значение директивы $cfg['blowfish_secret']


Исправлять ее так: http://phpsuxx.blogspot.com/2010/08/ispmanager-cookie-cfgblowfishsecret.html

Еще тема с обсуждением: http://habrahabr.ru/blogs/infosecurity/101110/

Если я добавлю два MX с одинаковыми приоритетами, то письмо упадет на оба сервера?

Нет, это не так. Никакой почтовый сервер никогда не будет заниматься тем, что дублировать исходящие письма. Отказоустойчивость работы почтовой системы обеспечивается иначе - прописывается два MX, один с большим приоритетом, другой с меньшим. Если основной (у которого цифра меньше) недоступен по тем или иным причинам, то почтовый сервер отправителя подключается на второй MX и отправит письмо на него. То есть, иными словами, письмо упадет на другой сервер. Таким образом, для "удобной" отказоустойчивость кроме двух внешних серверов (их часто называют релеями, 'relay'), нужно предусмотреть отказоустойчивую систему хранения и доступа к письмам.

Если же так сильно требуется отказоустойчивость, воспользуйтесь сервисами Google для домена, это намного проще.

Как отредактировать тикет в RedMine - пошаговое руководство в картинках

http://www.question-defense.com/2009/04/27/redmine-how-to-edit-an-issue-description-and-issue-subject

Wednesday, 4 August 2010

RedMine: Subversion репо с доступом по https и ошибка "The entry or revision was not found in the repository"

А в логах:

Line:
Position:
Last 80 unconsumed characters:
Output was:
?xml version="1.0"?
list
list
path="https://svn.domain.ru/repo"
Rendering template within layouts/base
Completed in 1648ms (View: 40, DB: 36) | 500 Internal Server Error [http://redmine.domain.ru/projects/repo/repository]


Проблема вызвана тем, что сертификат https коннекта к репо самоподписной.

Создадим новую папку для конфига svn:

mkdir /opt/svnredmine
chown redmine:redmine /opt/svnredmine/


А также немного подправим логику работы RedMine:

vi /opt/redmine/lib/redmine/scm/adapters/subversion_adapter.rb


И на строке заменяем:

SVN_BIN = "svn"


на:

SVN_BIN = "svn --non-interactive --config-dir /opt/svnredmine"


Теперь входим под юзером redmine и делаем чекаут:
su redmine
cd /tmp
svn --config-dir /opt/svnredmine co https://svn.domain.ru/repo --username=redmine


И при предложении принять сертификат щелкаем p и получаем чекаут.

Теперь перезапускаем апача:

/etc/init.d/apache2 restart


И после этого идем во вкладку Repository в RedMine и через несколько секунд получаем репозиторий :)

Monday, 2 August 2010

jailbrake в законе!

Принятая Конгрессом в понедельник поправка к DMCA в ряде случаев признаёт правомерность обхода технических средств защиты авторских прав и иных ограничений, относящихся к устройствам и данным.

В число последних попадает и "джейлбрейк" iPhone, что было особенно растиражировано в новостях: признаётся правомерность как взлома прошивок устройств в целях установки стороннего программного обеспечения, так и разблокировки аппаратов, привязанных к определённому оператору.


via http://feedproxy.google.com/~r/org/LOR/~3/bSA31f8PkLQ/5162211