Unelte utilizator

Unelte site


hcloud:admin

3. Pentru administratori de sisteme

Informaţii despre mediul HAMOR Soft şi pentru a putea răspunde la cererile utilizatorilor sau evaluarea acestora.

3.1. Parametrii hardware pentru un server cu programele HAMOR Soft

3.1.1. Cloud Public

Maşină virtuală, închiriată:

  • CPU: min. 1 vCPU cu 2 Ghz (+1 vCPU după fiecare 5 utilizatori) ~ 6.31 EUR/luna
  • RAM: 2 GB (+1GB pentru fiecare 2 utilizatori) ~ 13.36 EUR/luna
  • HDD: min. 5 GB ~ 2.8 EUR/luna
  • Internet Trafic: Depinde de utilizare, 1 TB ~ 7.8 EUR /TB
  • Backup extern pentru 5 GB ~ 6 EUR/luna
  • Internet cu banda asigurată sau de calitate bună, viteza min.10Mb down/5Mb up.

3.1.2. Local / Cloud privat

  • Internet cu banda asigurată sau de calitate bună, viteza min. 10Mb down/5Mb up.

Parametri server până la 5-10 utilizatori:

  • CPU: Desktop performant (ex. Intel Core i7)
  • RAM: 4-8 GB
  • Samsung SSD 850 Pro, 100-250

Parametri server pentru 10-20 utilizatori:

  • CPU: 2xQuad Core
  • RAM: 8-16GB
  • Samsung SSD 850 Pro, 250-500

3.2. Sisteme de operare suportate

Pentru servere instalăm numai CentOS, ramura 6 după versiunea 6.3 dar sub 7.

3.3. Modificări datorate instalării LINUX_WP

3.3.1. Mod reţea locală

  • Creează utilizatorii hADMIN şi hUSERS
  • /HAMOR: creează structura cataloagelor HAMOR Soft
  • /etc/samba/smb.conf: configuraţia veche sub [numele original].HS
  • /etc/ssh/sshd_config: configuraţia veche sub [numele original].HS
  • /etc/selinux/config: dezactivare, configuraţia veche sub [numele original].HS
  • /etc/sysconfig/iptables: configuraţia veche sub [numele original].HS
  • /etc/localtime: setat la Bucureşti
  • instalarea utilitarelor:
    • samba samba-client samba-common cups
    • dialog mc unix2dos zip unzip mingw32-nsis-2.46-2
  • /lib/ şi /usr/lib/: descris în detaliu la secţiunea liburi
  • servicii configurate în mod autostart: iptables, sshd, smb, nmb

3.3.2. Mod OpenVPN

  • Instalat OpenVPN din repo-ul epel6, folosit cu easy-rsa 2.0
  • Adăugare scripturi noi la /HAMOR/hADMIN/scripts
  • Servicii configurate în mod autostart: openvpn

3.3.3. Mod Desktop

  • Necesită modificările de la modul reţea locală
  • groupinstall:
    • „Desktop“ „Desktop Platform“ „X Window System“ „Fonts“ „General Purpose
    • Desktop“ „Legacy X Window System compatibility“
  • instalarea utilitarelor:
    • xterm ntfs-3g
  • .Xresources în catalogul home al fiecărui utilizator
  • Adăugare scripturi în /HAMOR/hADMIN/scripts
  • /etc/inittab: încarcă Desktop-ul când SO porneşte

3.4. Condiţiile mediului pregătit

Mediul este pregătit dacă nu au apărut erori în testarea funcţionalităţii şi a trecut testarea structurii cu un script de testare.

Pentru testarea funcţionalităţii trebuie

  • de la toate staţiile:
    • Accesare hMENU pe server prin hSTART
  • de la cel puţin 1 staţie
    • Accesare toate programele din toate BD curente
    • Accesibilitate la cataloage partajate de la server, disc U, S, H
    • Verificare partener: HMARFT, Sit TVA, Verificare parteneri, Verificare RTVAI, MFP selectiv, export in Excel/OpenOffice
    • Imprimare: hMARFA, Iesiri, Facturi/Iesiri, daca are hPRINT atunci testare cu I model
    • anexe: hSALAR, Personal, Personal, F10, Accesare anexe

3.5. Structura fişierelor

În programele HAMOR Soft numele de fişiere de date sunt întotdeauna scrise cu majuscule.

Numele de utilizator, mediu trebuie create cu majuscule.

3.5.1. Liburile folosite pe 32 biţi (i686)

  • Adăugare din catalogul kit de instalare i686/lib/
    • libgpm.so.1.19.0
    • libxbuilder-1.2.1.so
    • libxbuildermt-1.2.1.so
  • Creat linkuri simbolice
    • din /lib/libxbuilder-1.2.1.so la /lib/libxbuilder.so
    • din /lib/libxbuildermt-1.2.1.so la /lib/libxbuildermt.so
    • din /lib/libgpm.so.1.19.0 la /lib/libgpm.so.1
libgpm.so.1.19.0        General Purpose Mouse daemon, versiune nouă: 1.20.7
libxbuilder-1.2.1.so    Xharbour
libxbuildermt-1.2.1.so  Xharbour

3.5.2. Liburile folosite pe 64 biţi (x86_64)

  • Adăugare din catalogul kit de instalare x86_64/lib/
    • ld-2.12.so
    • libc-2.12.so
    • libdl-2.12.so
    • libm-2.12.so
    • libncurses.so.5
    • libpthread-2.12.so
    • librt-2.12.so
    • libtinfo.so.5.7
    • libgpm.so.1.19.0
    • libxbuilder-1.2.1.so
    • libxbuildermt-1.2.1.so
    • Adăugare din catalogul kit de instalare x86_64/usr/lib/
      • libslang.so.2
    • Creat linkuri simbolice
      • din /lib/ld-2.12.so la /lib/ld-linux.so.2
      • din /lib/libc-2.12.so la /lib/libc.so.6
      • din /lib/libdl-2.12.so la /lib/libdl.so.2
      • din /lib/libgpm.so.1.19.0 la /lib/libgpm.so.2
      • din /lib/libm-2.12.so la /lib/libm.so.6
      • din /lib/libpthread-2.12.so la /lib/libpthread.so.0
      • din /lib/librt-2.12.so la /lib/librt.so.1
      • din /lib/libtinfo.so.5.7 la /lib/libtinfo.so.5
      • din /usr/lib/libslang.so.2.2.1 la /usr/lib/libslang.so.2
      • din /lib/libxbuilder-1.2.1.so la /lib/libxbuilder.so
      • din /lib/libxbuildermt-1.2.1.so la /lib/libxbuildermt.so
      • din /lib/libgpm.so.1.19.0 la /lib/libgpm.so.1
ld-2.12.so              The programs ld.so and ld-linux.so* find and load the 
                        shared libraries needed by a program, prepare the program
                        to run, and then run it.
libc-2.12.so            The term "libc" is commonly used as a shorthand for the
                        "standard C library", a library of standard functions that
                        can be used by all C programs (and sometimes by programs
                        în other languages).
libdl-2.12.so           This library is maintained to provide backward compatibility
                        for both runtime and compilation environments. The shared
                        object is implemented as a filter on the runtime linker.
                        See ld.so.1(1). New application development need not specify -ldl.
libm-2.12.so            C math library
libncurses.so.5         CRT screen handling and optimization library 
libpthread-2.12.so      POSIX threads library
librt-2.12.so           POSIX.1b Realtime Extensions library
libtinfo.so.5.7         shared low-level terminfo library for terminal handling  

3.5.3. SElinux

SElinux poate să nu permită rularea anumitor liburi, care duce la nefuncţionarea programelor HAMOR Soft. Soluţia cea mai simpla ar fi dezactivarea selinux-ului - de fapt asta face kitul de instalare, dar se poate configura selinux numai pentru anumite module, etc., cu care trebuie experimentat.

Comenzi selinux pentru deblocarea libxbuilder:

execstack -c /lib/libxbuilder.so
chcon -t textrel_shlib_t /lib/libxbuilder.so
chcon -t lib_t /lib/libxbuilder.so

3.5.4. Utilizatori şi grupe

  • Grupuri:
    • hUSERS
    • hADMIN
  • Utilizatori:
    • ex. USER - utilizator standard, membru hUSERS
    • ex. ADMINISTRATOR - Utilizator administrativ pe mediul HAMOR, membru hUSERS

3.5.5. Structura de cataloage server

Calea Observaţii
/HAMOR drwxr-x— root hUSERS+MEDIU
MEDIU drwxrwx— root hUSERS+MEDIU
hDATA drwxrwx— root hUSERS+MEDIU
BD drwxrwx— root hUSERS+MEDIU
Executabile drwxrwx— root hUSERS+MEDIU
hGROUP drwxrwx— root hUSERS+MEDIU
RO drwxrwxr-x root hADMIN+hADMINMEDIU
RW drwxrwx— root hUSERS+MEDIU
hUSERS drwxr-x— root hUSERS+MEDIU
USER drwxrws— USER hUSERS+MEDIU
mapat pe staţia Windows ca şi U:
RO drwxrwsr-x root hADMIN+hADMINMEDIU
HMENU.BAT drwxrwsr-x root hADMIN+hADMINMEDIU
batch de pornire mediu în LINUX
RW drwxrws— USER hUSERS+MEDIU
SPOOL drwxrwsr-x USER hUSERS+MEDIU
TMP drwxrwsr-x USER hUSERS+MEDIU
DBMENU drwxrwsr-x USER hUSERS+MEDIU
LST drwxrwsr-x USER hUSERS+MEDIU
FILES.DBF drwxrwsr-x USER hUSERS+MEDIU
fil0 pentru toate solu?iile
nu se stie dacă este necesar
hADMIN drwxrwxr-x root hADMIN
scripturi de administrare, etc.
a mediului HAMOR

3.5.6. Cataloage unui mediu

  • /HAMOR/[mediu]/hDATA, vizibil numai pentru administratori
  • /HAMOR/[mediu]/hGROUP
  • /HAMOR/[mediu]/hUSERS/[utilizator]

3.6. Funcţionare DUKIntegrator

DUKIntegrator se află în catalogul hSTART şi este lansat prin hWTools în mod local, pe Windows.

3.7. Funcţionare hPRINT

  • hPRINT este o aplicaţie Windows, deci nu poate fi rulat pe LINUX.
  • Pe %U%/RW/HPRINT (calea specificată în ppr) este o bază de date comună, %U% fiind utilizat în programe HAMOR Soft şi fiind tradus pentru LINUX cu calea /HAMOR/mediu/hUSERS/user/RW/HPRINT şi pentru WINDOWS este U:\RW\HPRINT.
  • Din hMARFA, când listăm o factură cu model hPRINT se generează un fişier HPRINTss.TXT (ss:staţia) în catalogul specificat prin aliasul ppr (user/RW/HPRINT).
  • Scriptul DOC_PR generează o comandă pentru hWTools, în comanda dată aplicaţia
  • Windows hPRINT este lansat cu calea dată în formatul Windows U:\RW\HPRINT.

Despre hPRINT aflaţi mai multe din documentaţia hMARFA

3.8. Modul de lucru cu hWTools

În %U%/RW/SPOOL (calea specificată în prn) se află SPOOL-ul comun, %U% fiind utilizat în programe HAMOR Soft şi fiind tradus pentru LINUX cu calea /HAMOR/mediu/hUSERS/user/RW/SPOOL şi pentru WINDOWS este U:\RW\SPOOL.

hWTools preia comenzile introduse în SPOOL în mod obişnuit.

Despre hWTools aflaţi mai multe în documentaţia hUTIL

3.9. Preluarea imprimantelor

Imprimantele prezente pe staţie sunt preluate cu acelaşi nume pentru aplicaţiile HAMOR Soft pe server.

Migrarea bazelor de date

  • Trebuie copiate în hDATA
  • Asigurat că fişierele (în mod implicit) au dreptul 770
  • Asigurat că proprietarul este root şi grupa hUSERS+[nume mediu]
  • Dacă BD nu provine dintr-un sistem LINUX_WP, aplicarea corecţiilor TMPLINUX

3.10. Mediul local (hSTART)

Este modulul care permite accesarea serverului de pe o staţie de lucru.
Accesarea programelor HAMOR Soft de pe serverul Linux se realizează prin utilitarul Putty.

Legătura cu serverul Linux în cloud: reţea locală sau legătura prin OpenVPN.

Structura Linux_WP presupune:

  • un mediu local pe staţia de lucru,
  • mediul de pe server.

3.10.1. Structura mediului local de pe staţia de lucru

DECL_OBL/ DUKintegrator -partea de program,
START/ baza de date de tip hMET pentru hSTART
TMP/
xPutty/ xPutty cu sesiuni salvate şi chei
HCIF.EXE program Windows, se lansează local de pe staţie
hKEY.exe
hMail.exe program Windows, se lansează local de pe staţie
hOP.exe program Windows, se lansează local de pe staţie
HPRINT.EXE program Windows, se lansează local de pe staţie
hSTART.exe
hStiri.exe
Hwtools.exe
hWToolsS.BAT
licenta.txt
START.BAT
Uninstall.exe

3.10.2 hSTART generalitati

Este aplicaţia HAMOR Soft dedicată pentru accesarea serverului.
Poate gestiona mai multe profiluri, astfel permite accesarea mai multor servere prin alegerea profilului corespunzător.

Pentru o conectare cu succes, infrastructura trebuie să fie funcţională:

  • server funcţional,
  • server accesibil din reţea, în varianta cloud accesibil prin OpenVPN,
  • server Samba lansat pe server, care să controleze catalogul în care este organizat mediul HAMOR Soft.

Ce face hSTART la conectare ?

  • verifică dacă serverul este accesibil,
    implementat prin ping
  • verifică, dacă programul este deja lansat,
    implementat prin tasklist care caută hputty şi dacă este deja lansat îl opreşte forţat,
  • mapează discurile H: (numai pentru administratori), S: şi U:,
  • preia lista imprimantelor de pe server,
  • porneşte hWTools,
  • porneşte utilitarul Putty (redenumit hputty.exe).

3.10.3. Administrare hSTART

hSATAR este un utilitar scris în tehnologia hMET, care se află pe staţia de lucru, de obicei pe discul C: în catalogul \HSTART\\. Aşa cum a fost prezentat mai înainte, el serveşte la conectarea staţiei de lucru.

hSTART gestionează profilele pentru conectarea la server şi lansează procedura de conectare.

Regimul standard de utilizare
În regimul standard afişează doar profilul implicit.
Cu F1 sau click dreapta pe câmpul Nume profil permite alegerea unui alt profil şi lansarea procedurii de conectare.

Regimul de administrare
Lansarea regimului de administrare:

 hSTART dbf $  

unde dbf este baza de date hSTART şi lansează interfaţa de administrare a profilelor.
În regim de administrare se permite gestionarea profilelor, prin operaţiile de vizualizare, modificare, adăugare şi ştergere.

Conectarea propriu-zisă prin hSTART este implementată prin scripturi.
Lansarea utilitarului în regim de consultare/administrare scripturi:

 hHMET2C dbf $   

Scriptul care implementează conectarea propriu-zisă este PRFL_C.

3.10.4. Mutare profiluri

Mutare START\PROFILE.DBF şi xPutty\sessions\*.*

3.10.5. Editare sesiune xPutty

  • Deschidere xPutty\putty.exe, încărcarea sesiunii, editare, salvarea sa, sau direct prin Change settings urmat de salvarea sesiunii.
  • Pentru editarea implicitului trebuie editat Default şi în START prin HMET2C pe PRFL_N

3.10.6. Modificări utile hSTART

  • Multiwindow
    • pe server ssh trebuie să accepte variabila H_SECOND
      • editare /etc/ssh/sshd_config
    • în hSTART trebuie schimbat scriptul PRFL_C,PRFL_D şi importat PRFL_H
      • HMET2C START r
    • pe server trebuie editate scripturile
      • initall: copiat complet
      • HMENU.BAT: editat [mediu] şi [station]
    • Parola se salvează în PROFILE.DBF cu h_EnCode pe parcursul sesiunii
      (PRFL_C salvează,PRFL_H foloseşte şi PRFL_D goleşte)
  • Fără mapare
    • editat PRFL_C şi PRFL_D altfel ca să nu mapeze/demapeze drive-uri, în cazul acesta mapările sunt făcute de administratorul sistemului.

3.11. Comenzi avansate

În general despre operare cu programe HAMOR Soft în Linux

Programele HAMOR Soft sunt scrise pentru a lucra cu o bază de date DBF, de ex. hMARFA poate fi rulat pentru BD demo MARF.DEM în felul următor: HMARFA MARF.DEM

Pentru rularea programelor HAMOR Soft în regim de modificare, trebuie să specificăm un parametru $, pentru hMENU îl folosim împreună cu +, pentru a putea fi deschis când este deja deschis de aplicaţia noastră. În regim de operare prin tasta F8 putem modifica elementele programului.
./HMENUE /HAMOR/mediu/hUSERS/user/RW/DBMENU/DBMENU $+

  • Găsirea fişierelor care sunt folosite de o aplicaţie: lsof aplicatia
  • Pentru a găsi cataloagele/fişierele care ocupă prea mult spatiu: ncdu
  • Pentru a vizualiza traficul, utilizarea bandwidth-ului: iftop
  • loguri utile din /var/log:
    • cron – Loguri pentru toate cronjob-urile care se rulează pe server
    • messages – Loguri despre sistem, de la syslogd
    • yum.log – Loguri despre update-uri de sistem de la yum
    • lastlog – Logul binar care conţine toate informaţiile relatate de ultimul login. (se vizualizează prin comanda last)
    • secure – Accesare loguri de la procesul sshd
    • /home/user/hlog.csv – Logul generat din mediul HAMOR Soft

3.11.2. Operaţii cu fişiere generale

diff [-be] fis1 fis2
Compară cele două fişiere presupunând că ele sunt fişiere ASCII, şi tipăreşte informaţii despre liniile care trebuie modificate în fiecare pentru a le aduce la aceeaşi formă. Opţiunea –b indică ignorarea caracterelor TAB şi a spaţiilor în comparaţii.

find listacai listapredicate
Caută în arborele de fişiere, incepând cu nodurile specificate în fiecare cale din listacai, pentru a găsi fişierele care se potrivesc expresiilor booleene din listapredicate.
Predicatele pot fi:

-name fis – este adevarat dacă numele fişierului este fis
-mtime n – este adevarat pt. fişierele modificate în ultimele n zile
-size n – este adevarat dacă fişierul are dimensiunea de n octeti
-group nume- este adevarat pt. fişierele care aparţin grupului specificat
-user name – este adevarat dacă fişierul are ca proprietar pe utilizatorul cu numele nume

Exemplu:
find /-name *.c -print va tipări toate fişierele cu extensia .c, din toţi directorii de pe disc, începând cu rădacina

ls | grep H*
rezultate pentru filtrarea cu textul dat, poate să fie şi expresie regulară Exemplul returnează numai fişierele/directoarele cu iniţiala H.

Rescriere text cu ceva în fişierul input.txt: sed -i 's/text/ceva/g' /home/user/input.txt

3.11.3. Manipulare fişiere/cataloage

ln -s /cale/la/catalog/fişier ./fişier crearea unui link simbolic (shortcut) pentru un fişier la calea dată (primul parametru) pentru fişierul (următorul parametru) din directorul actual (./).

Copiere prin ssh

Copiere fişier „foobar.txt“ de la host-ul distant la cel local
scp your_username@remotehost.edu:foobar.txt /some/local/directory

Copiere fişier „foobar.txt“ de la host-ul local la cel distant
scp foobar.txt your_username@remotehost.edu:/some/remote/directory

Copiere catalog „foo“ de la host-ul local în catalogul host-ului distant „bar“
scp -r foo your_username@remotehost.edu:/some/remote/directory/bar

Copiere fişier „foobar.txt“ de la host-ul remote „rh1.edu“ la host-ul remote „rh2.edu“
scp your_username@rh1.edu:/some/remote/directory/foobar.txt your_username@rh2.edu:/some/remote/directory/

3.11.3.1. Legat de utilizatori

uname afisează informaţii despre sistem

last username listează ultimele loginuri. Scrie când te-ai logat, cât ai stat.

Cine are programe rulate: ps aux | awk '{ print $1 }' | sed '1 d' | sort | uniq

Cine este logat pe server: w

Terminare procese de la un utilizator: pskill -u user

3.11.4. Structura hADMIN din mediu /HAMOR

Structura
mediu0 şablon pentru creare mediu nou, structura mediului
scripts utilitare, inclusiv scriptul dialog hadmin referit din /bin
DBU3 DBU3 care este referit din /bin
initall script de login HAMOR Soft

3.11.5. hADMIN ''scripts''

addmediu:           creează mediu nou
adduser:            creează utilizator nou
autobackup:         salvări automatizate pentru DBF/DBT-urile mediului, 
                    config. în crontab
blocaremediu:       se blochează un mediu cu mesaj specific
cur_files:          lista fişierelor deschise
cur_user:           lista fişierelor deschise pentru utilizator
delmediu:           ştergere mediu
deluser:            ştergere utilizator
deschideremediu:    activarea unui mediu blocat
functions:          culori, slash to blackslash şi invers
hadmin:             lista cu acţiuni administrative, în formă de dialog
info_user:          informaţii actuale despre un utilizator şi deschidere log
log_user:           din initall, statistică pentru toţi utilizatori, format csv
makeadmin:          atribuire drept de administrator pentru un utilizator
mesaj:              trimitere mesaj pentru utilizator, 
                    poate să-i disturbe ecranul programului HAMOR Soft
mesajmediu:         mesaj pentru toţi membrii unui mediu
passuser:           schimbare parolă pentru utilizator
removeadmin:        revocare drept de administrator pentru utilizator
stopmediu:          deconectare/oprire procesele mediului
stopuser:           deconectare/oprire procesele utilizatorului

3.12. Programe adiţionale utilizate în soluţia LINUX_WP

Pachetele de bază:
    samba samba-client samba-common cups    
    dialog mc unix2dos zip unzip mingw32-nsis-2.46-2
Mod openvpn:    
    openvpn din epel6, easy-rsa 2.0
Mod desktop:    
  Grupuri de programe:
    "Desktop" "Desktop Platform" "X Window System" "Fonts" "General Purpose 
    Desktop" "Legacy X Window System compatibility"
  Programe:    
    xterm ntfs-3g

3.12.1. SAMBA

SAMBA este un protocol care face posibilă comunicarea cu fişiere între Linux şi Windows (soluţie suportată şi de Microsoft) sau şi între Linux-Linux (nu este soluţia cea mai eficientă).

Fişierul smb.conf defineşte configuraţia SAMBA, partajările.
/etc/samba/smb.conf

Prin comanda smbpasswd se poate defini o parolă pentru SAMBA.

Resetarea serviciului samba se face prin 2 comenzi:
service smb restart
service nmb restart

În versiunea curentă (4) samba nu lasă aplicaţiile executate dacă fişierele nu au drept de executare. Acest lucru se poate elimina prin configuraţia globală: acl allow execute always = True
Ramura CentOS 6 nu include samba cu versiunea 4, numai ramura cea mai nouă CentOS 7.

3.12.1.1. Administrarea serverului Samba

SAMBA este un protocol care face posibilă accesarea fisierelor între Linux şi Windows (este o soluţie suportată şi de Microsoft) sau şi între Linux-Linux (nu este soluţia cea mai eficientă).

Configuraţia SAMBA, partajările sunt definite în fişierul:

  /etc/samba/smb.conf

Definirea unei parole pentru SAMBA se face prin comanda:

  smbpasswd

Resetarea serviciului samba se face prin 2 comenzi:

  service smb restart
  service nmb restart   

Versiunea curentă (4) samba nu permite executarea aplicaţiilor dacă fişierele nu au drept de executare. Această comportare poate fi eliminată prin configuraţia globală: acl allow execute always = True

Ramura CentOS 6 nu include samba cu versiunea 4, numai cea mai noua ramură, adică CentOS 7.

Accesare de sub Windows
Se foloseşte comanda Windows:

  net use

pentru a mapa o resursă oferită de SAMBA pe reţea.
Comanda este executată de hSTART la conectare.

În practică există situaţii când un drive rămâne mapat.
Pentru ştergerea tuturor mapărilor lansaţi:

  net use * /D

şi confirmaţi operaţia lansată.

Dacă nu se poate mapa din cauza că resursa este deja blocată cumva, Microsoft recomandă procexp.exe pentru a găsi motivul blocării. Programul poate fi descărcat de la: http://live.sysinternals.com/procexp.exe
Pentru a găsi ce anume foloseşte deja resursa, se lansează programul şi se alege opţiune Find Handle or DLL, după care adresa se transmite serverului.

3.12.2. SSH

Secure Shell sau SSH este un protocol de reţea care permite ca datele să fie transferate folosind un canal securizat între dispozitive de reţea.

Folosit cu precădere în sistemele de operare multiutilizator linux şi unix, SSH a fost dezvoltat ca un înlocuitor al Telnet-ului şi al altor protocoale nesigure de acces de la distanţă, care trimit informaţia, în special parola, în clartext, facând posibilă descoperirea ei prin analiza traficului.

Criptarea folosită de SSH intenţionează să asigure confidenţialitatea şi integritatea datelor transmise printr-o reţea nesigură cum este Internetul.

3.12.2.1. Server

Pe server în /etc/ssh/sshd_config avem fişierul de configuraţie.
În mod implicit folosim un port diferit de 22 pentru portul ssh: 6543
Folosim variabile locale transmise la conectare, care sunt permise prin:
AcceptEnv H_STOS H_STSTATION H_SECOND

3.12.2.2. Accesare din Windows

Cel mai cunoscut client ssh pentru Windows este Putty, îl folosim cu o mică modificare: configuraţiile de sesiuni sunt încărcate din fişier şi nu din registru Windows.

3.12.3. OpenVPN

3.12.3.1. Server

Configuraţia de server se află în /etc/openvpn/server.conf

Probleme cunoscute:

  • Având conexiune de tip mobil nu conectează bine / blochează putty după conectare
    Soluţia este de a micşora valoarea mtu:
    comanda: ip link set dev tun0 mtu 1350
    verificare: ip a s
  • Clientul nu poate să conecteze pe tun/tcp fiindcă serverul foloseşte protocolul celălalt
    Soluţia: de văzut ce protocol este definit în server.conf şi folosit acela şi în configuraţia .ovpn a clienţilor.

3.12.3.2. Fişiere chei

Nume fişier Necesar pt. Scop Secret
ca.crt server + to?i Certificat Root CA NO
ca.key unde se eliberează chei Root CA key YES
dh{n}.pem numai server Parametrii Diffie Hellman NO
server.crt numai server Certificat Server NO
server.key numai server Server Key YES
client1.crt numai client1 Certificat Client1 NO
client1.key numai client1 Client1 Key YES
client2.crt numai client2 Certificat Client2 NO
client2.key numai client2 Client2 Key YES
client3.crt numai client3 Certificat Client3 NO
client3.key numai client3 Client3 Key YES
3.12.3.2.1. Calea implicită pentru chei
  • După generare: /etc/openvpn/easy-rsa/2.0/keys/
  • Copiat pentru kitul de instalare: /HAMOR/hADMIN/install-src/config/user/
3.12.3.2.3. Principii

Numai fişierele .key sunt confidenţiale, .crt poate fi trimis prin canale insecure, aşa cum este şi un email plain text. Fiecare calculator, tabletă etc. trebuie să aibă o cheie separată.

3.12.3.2.4. Generare
cd /etc/openvpn/easy-rsa/2.0
source vars
./pkitool $username
3.12.3.2.5. Revocare
cd /etc/openvpn/easy-rsa/2.0
. ./vars
./revoke-full $username

3.12.3.3. Client

Dacă logul rămâne blocat la:

Thu Sep 18 11:03:43 2014 MANAGEMENT: Client connected from [AF_INET]127.0.0.1:25340
Thu Sep 18 11:03:43 2014 MANAGEMENT: CMD 'state on'
Thu Sep 18 11:03:43 2014 MANAGEMENT: CMD 'log all on'
Thu Sep 18 11:03:43 2014 MANAGEMENT: CMD 'hold off'
Thu Sep 18 11:03:43 2014 MANAGEMENT: CMD 'hold release'

Serverul este oprit sau firewall-ul nu este configurat corect (tcp/udp, număr port).

3.12.4. NSIS

Este generator kit de instalare pentru Windows, instalat din pachetul mingw32-nsis-2.46-2.el6.[arch].rpm, disponibil din kitul de instalare (util/yum-rpm).

Pentru fişiere .nsi preparate comenzile de compilare sunt:

  • makensis -DARCH_SYS=i686 -DOVPN_KEYS=$username -V0 /HAMOR/hADMIN/install-src/hcloud-inst.nsi
  • makensis -DOVPN_KEYS=$username -V0 /HAMOR/hADMIN/install-src/hchei-inst.nsi

3.12.5. SElinux

În mod implicit vine dezactivat pe serverele unde instalăm soluţia LINUX_WP.

Pentru activarea lui ar trebui studiat şi testat, unde încă nu am ajuns. Următoarele sunt comenzile / setările care pot fi de ajutor:

echo 0 > /selinux/enforce # rezolvă blocările până la reboot        
  
setsebool winbind_disable_trans on
setsebool samba_domain_controller on
setsebool samba_export_all_ro on
setsebool samba_export_all_rw on
setsebool allow_smbd_anon_write on
setsebool nmbd_disable_trans on
setsebool smbd_disable_trans on
  • for i în samba_enable_home_dirs samba_export_all_ro samba_export_all_rw samba_share_nfs use_samba_home_dirs ; do setsebool -P $i on ; done

3.12.6. Firewall

Calea: /etc/sysconfig/iptables

3.12.6.1. Protocoale permise

De bază:
Network Time Protocol:              123     udp
Simple Net Mgmt Proto:              161     udp
NetBIOS/Name Service:               137     udp
NetBIOS/Datagram Service:           138     udp
NetBIOS/Session service:            139     tcp
NetBIOS/CIFS:                       445     tcp, udp 
    (folosit exclusiv dacă: WINS tab > Disable NetBIOS over TCP/IP.)
SSH în HAMOR Soft:                  6543    tcp
    
OpenVPN:                            1194    (implicit, definit la instalare)
    
Desktop, mod grafic:   
VNC Server:                         5900    tcp
Microsoft Terminal Server (RDP):    3389    tcp

Backup r1soft:                      1167    tcp (numai pentru 83.246.0.144/32)

Acceptă traficul localhost şi trafic pe tun0.

3.13. Pregătirea arhivelor, utilizare programe noi, BD vechi)

FIXME Lorant

3.14. De testat în caz de problemă cu conectare

* problemă setări firewall: dezactivare pentru testare service iptables stop * problemă anormală openvpn: service openvpn restart * problemă anormală ssh: service sshd restart * problemă anormală samba: service smb restart şi service nmb restart

3.15. Salvarea automată pe Linux

Scriptul autobackup din /HAMOR/hADMIN/scripts este soluţia de salvare automată bazată pe linux.

  • Catalogul pentru backupuri este specificat prin variabila backup. Dacă nu există catalogul specificat, el este creat.
  • Pentru fiecare backup va fi generat un log în catalogul backup ($backup) cu extensia .log
  • În fiecare zi la ora 23 se va genera un backup făra fişierele .NTX şi fără arhive (cele cu sufix ll.aa)
  • În fiecare lună se va genera un backup în care sunt incluse şi arhivele, fără *.NTX
  • Backupurile care sunt mai vechi decât 60 ($maxday) de zile sunt şterse
  • Dacă mărimea backupurilor este mai mare decât 10GB ($limit) atunci backupurile mai vechi de 30 ($minday) de zile sunt şterse.
  • Restaurare se face din catalogul / prin comanda 'tar xpzvf arhiva.tar.gz'
  • După restaurare trebuie executată Reindexare cu hUTIL.

Lansarea scriptului se face prin serviciul cron, perioada este configurată prin editarea crontab-ului cu comanda crontab -e. În mod automat, când un mediu este creat sau şters crontab-ul este modificat în mod corespunzător.

Sintaxa de crontab:

min ora  zi  luna an script                           param1 param2 ...
0   02   *   *    *  /HAMOR/hADMIN/scripts/autobackup mediu
0   04   15  *    *  /HAMOR/hADMIN/scripts/autobackup mediu  arhive

De exemplu scriptul /HAMOR/hADMIN/autobackup cu parametrul mediu este lansat la ora 02 în fiecare zi. Alt exemplu scriptul /HAMOR/hADMIN/autobackup cu parametrul mediu si arhiva este lansat la ora 04 în fiecare 15 ale lunii, salveaza mediul si arhivele.

3.16. Proceduri de lucru

Pentru operatiuni cu mediul HAMOR Soft este pregatit un utilitar administrativ numit hadmin, cu care operatiuniile pot fi efectuate in mod intuitiv prin aplicatia de tip TUI. Operatiile din hadmin sunt disponibile numai pentru root.

3.17. Caractere cu diacritice pe Linux

Sub LINUX_WP daca se doreste folosirea in aplicatiile HAMOR a caracterelor cu diacritice (romanest si/sau maghiare) trebuie facut urmatoarele: Trebuie definite in HMENU.BAT (propriu userului, useriilor la care se doreste folosirea acestor caractere) doua variabile de sistem H_HOSTCP si H_TERMCP in felul urmator:

export H_HOSTCP=HU852
export H_TERMCP=HU852
hcloud/admin.txt · Ultima modificare: 2022/05/08 22:40 (editare externă)