четверг, 2 декабря 2010 г.

Тюнинг FreeBSD 7-8 (sysctl, loader.conf)

Здесь я приведу некоторые опции по тюнингу FreeBSD и описание к ним.
Предупреждение: Бездумное копирование опций не всегда приводит к приросту производительности!!!

Дополнительные опции ядра FreeBSD

Опишу здесь некоторые опции которые часто добавляются в ядро.
Описывать всю пересборку ядра не интересно, она включена как часть в эту заметку.

вторник, 30 ноября 2010 г.

Сброс паролей и настроек на свитчах Dlink

Свитч DES-3028
Подключаетесь через COM порт, SHIFT+6 (^) жмёте при загрузке, свитч входит в режим сброса конфигурации. Может быть еще через SHIFT+3 (#) придётся прошивку обновить если текущая не умеет сброс.

Boot Procedure                                                    V1.00.B06
-------------------------------------------------------------------------------

  Power On Self Test ........................................  100%

  MAC Address   : XX-XX-XX-XX-XX-XX
  H/W Version   : A2

  Please wait, loading V2.00.B27 Runtime image ..............  100%

  The switch is now entering Password Recovery Mode..

Press any key to login...
The switch is currently in Password Recovery Mode.

>?
Available commands:
reboot              reset               show
>reset password
Command: reset password
Press 'reboot' to save for taking effect the modification.
Success.
>reboot
Сброс конфига можно сделать командой

reset config

четверг, 25 ноября 2010 г.

Null route

Иногда является полезным так называемый Null route, т.е маршрутизировать пакет в Null или другими словами просто грохать его.
Например это полезно на маршрутизаторе BGP, который получает минимум одно full view, а значит у него полная таблица маршрутизации в инет и default route ему просто не нужен и на всякий случай его можно "занулить"
Например на FreeBSD это буде выглядеть вот так:

route change default -iface lo0 -blackhole

Также можно использовать в различных схемах предотвращения DDoS или просто как вариант запрета какой либо сети
Например на FreeBSD это буде выглядеть вот так:

route add -net ip-address netmask -iface lo -reject - это с отсылкой icmp inreachable
route add -net ip-address netmask -iface lo -blackhole - без него.

вторник, 23 ноября 2010 г.

Сброс FoxGate S6224-S4

Сброс настроек можно сделать при подключении через COM порт при помощи вызова дополнительных опций при загрузке свитча.
Вызвать их можно после выполнения Initializing сочетанием Ctl+b.
После чего говорим сбросить в дефолтовые настройки - noconfig, и загрузиться - run

Testing RAM...
0x00600000 RAM OK
Loading BootRom...OK
Checking ECC of BootRom...OK
Starting BootRom......
   
BSP version: 2.0.3
BSP version: 2.0.3

Initializing...              OK!

[Boot]: ?

 ?|h                        - print command help list
 setconfig                  - set bootrom configurations
 saveconfig                 - save bootrom configurations
 showconfig                 - show bootrom configurations
 clearconfig                - set default bootrom configurations
 ping              - ping test
 load filename              - load bootrom or img by network
 write  [/F|/f]   - write common file to flash(skip format
                                  check with "/f|/F")
 baudrate            - set baudrate of console
 xmodem                     - load bootrom or img by xmodem
 @                          - load nos.img to ram and run
 nopassword                 - erase password in NOS configuration
 noconfig                   - erase NOS configuration
 run                        - boot system from flash
 reboot|reload              - reboot system

[Boot]: noconfig
[Boot]: run

После чего будет предложено воспользоваться мастером начальных настроек.

Если есть полный доступ на свитч, можно еще сделать так:

set default
write
reload

понедельник, 22 ноября 2010 г.

особенности fwd в ipfw

Правило форварда на другой хост часто используются для создания policy based routing и имеют вид

fwd 1.1.1.1 all from 1.1.1.2 to any via net0
Где
1.1.1.2 адрес который нужно перенаправлять (например изменить роут по умолчанию)
1.1.1.1 - Адрес шлюза, через который он должен уходить.

Вроде бы все легко и просто...
Форвард заключается в том что в пакете который попадает под правило форвардинга модифицируется только мак адрес назначения.

Есть пара "Но":
1. Перенаправлять нужно в одном бродкастовом сегменте т.е сервер должен иметь в своей arp таблице mac ip адреса, на который идет перенаправление (в моем примере 1.1.1.1).
Если система не найдет MAC адрес, то пакет уйдет по дефолту.

2. Если дефолт адрес и адрес на который будет выполняться форвардинг имеют одинаковый MAC адресс, то пакет будет отправляться по дефолту.
Примечание: Ситуация с одинаковыми Mac адресами возможна например если на шлюзе подняты вланы на одной сетевой. При этом на один влан дефолтовый роут, а на второй нужно форвардить какой-то трафик (бывают и такие извращения).

четверг, 11 ноября 2010 г.

jail - безопасность и виртуализация на базе FreeBSD

Jail можно использовать, как систему виртуализации или как средство для запуска программы в ограниченном окружении.
Для меня встал вопрос именно по безопасности, хотя сути это не меняет.
Учитывая, что большинство взломов производится не из-за "дырявой" системы (по крайней мере это относится к FreeBSD ), а из-за уязвимостей сервисов или неправильной их настройки.
Самым часто взламываемым сервисом является Веб.
Чтобы минимизировать ущерб от вероятного взлома, лучше поместить каждый сервис в свою отдельную "тюрьму" - виртуальную среду, за пределы которой злоумышленник не сможет выйти (или это будет крайне затруднительно).

Итак, поехали :)