O NTOP é uma ferramenta para monitorar e gerenciar redes de computadores, além de ter muitos recursos que demonstram tudo através de gráficos e informações detalhadas que permitem com que haja interação entre usuários. Monitora e gera relatórios sobre o tráfego e suporte dos hosts por estes protocolos:TCP/UDP/ICMP, (R)ARP, IPX, DLC, DECnet, AppleTalk, Netbios, TCP/UDP.
Instalando o NTOP
Slackware
Dependências: rrdtool, GeoIP, and graphviz
rrdtool
$wget "http://oss.oetiker.ch/rrdtool/pub/rrdtool-1.4.5.tar.gz"
$wget "http://slackbuilds.org/slackbuilds/13.1/libraries/rrdtool.tar.gz"
$tar -xzvf rrdtool.tar.gz
$mv rrdtool-1.4.5.tar.gz rrdtool
$cd rrdtool
$chmod +x rrdtool.Slackbuild
#./rrdtool.Slackbuild
Aguarde... irá descompactar, converter para tgz e mover para /tmp
#installpkg /tmp/rrdtool-1.4.5-i486-1_SBo.tgz
GeoIP
$wget "http://geolite.maxmind.com/download/geoip/api/c/GeoIP-1.4.5.tar.gz"
$wget "http://slackbuilds.org/slackbuilds/13.1/network/GeoIP.tar.gz"
$tar -xzvf GeoIP.tar.gz
$mv GeoIP-1.4.5.tar.gz GeoIP
$cd GeoIP
$chmod +x GeoIP.Slackbuild
#./GeoIP.Slackbuild
Aguarde... irá descompactar, converter para tgz e mover para /tmp
#installpkg /tmp/GeoIP-i486-1_SBo.tgz
graphviz
$wget "http://graphviz.org/pub/graphviz/stable/SOURCES/graphviz-2.26.3.tar.gz"
$wget "http://slackbuilds.org/slackbuilds/13.1/graphics/graphviz.tar.gz"
$tar -xzvf graphviz.tar.gz
$mv graphviz-2.26.3.tar.gz graphviz
$cd graphviz
#./graphviz.Slackbuild
Aguarde... irá descompactar, converter para tgz e mover para /tmp
#installpkg graphviz-i486-1.SBo.tgz
Ntop
$wget "http://sourceforge.net/projects/ntop/files/ntop/ntop-4.0.1/ntop-4.0.1.tar.gz?download"
$wget "http://slackbuilds.org/slackbuilds/13.1/network/ntop.tar.gz"
$tar -xzvf ntop.tar.gz
$mv ntop-4.0.1.tar.gz ntop
$cd ntop
$chmod +x ntop.Slackbuild
#./ntop.Slackbuild
Aguarde... irá descompactar, converter para tgz e mover para /tmp
#installpkg /tmp/ntop-4.0.1-i486-1_SBo.tgz
OU
$wget "http://http://prdownloads.sourceforge.net/ntop/ntop-4.0.1.tar.gz?download"
$tar -xzvf ntop-4.0.1.tar.gz
$cd ntop-4.0.1
$#./autogen.sh
#make
#make install
Debian
#apt-get install libcap libcap-dev glib gdbm gdbm-devel
#apt-get install libtool automake autoconf -y
#apt-get install gcc cpp -y
#apt-get install tcpdump nmap -y
#apt-get install libpcap-devel zlib zlib-devel geoip geoip-devel
$wget "http://downloads.sourceforge.net/project/ntop/ntop/Stable/ntop-4.0.1.tar.gz"
$tar -xzvf ntop-4.0.1.tar.gz
$cd ntop-4.0.1
$#./autogen.sh
#make
#make install
CentOS
#yum install libcap libcap-devel glib gdbm gdbm-devel
#yum install libtool automake autoconf -y
#yum install gcc cpp -y
#yum install tcpdump nmap -y
#yum install libpcap-devel zlib zlib-devel geoip geoip-devel
$wget "http://downloads.sourceforge.net/project/ntop/ntop/Stable/ntop-4.0.1.tar.gz"
$tar -xzvf ntop-4.0.1.tar.gz
$cd ntop-4.0.1
$#./autogen.sh
#make
#make install
Agora vamos definir uma senha para o usuário admin do NTOP. Para isso vamos executar o comando abaixo:
#ntop
http://IP-SERVIDOR:3000
Feito!
anúncios
quarta-feira, 18 de janeiro de 2012
sábado, 14 de janeiro de 2012
Usando Sarg para monitorar acessos do Squid
Hoje irei explicar como instalar e configurar o Sarg, para gerar relatórios de acessos do servidor proxy Squid configurado no post anterior.
PS: Até a data deste post a versão do Sarg é 2.3.2, portanto verifique antes a versão atual, e apenas substitua pela versão correspondente na linha wget. Ok.
Fazendo download e instalando o Sarg
$mkdir downloads/sarg
$wget "http://prdownloads.sourceforge.net/sarg/sarg-2.3.2.tar.gz?download
$tar -xzvf sarg-2.3.2.tar.gz
$mv sarg-2.3.2.tar.gz sarg
#mkdir /var/www/htdocs/relatorios
#mkdir /usr/local/squid/sarg/
#cd sarg
#./configure --enable-sysconfdir=/usr/local/squid/sarg --enable-htmldir=/var/www/htdocs/relatorios
#make
#make install
Arquivo de configuração do Sarg
#vim /usr/local/etc/sarg.conf
#sarg
SARG: Registros no arquivo: 442, lendo: 100,00%
Verifique se existe o arquivo /etc/cron.daily/sarg. Caso não existir, crie o arquivo chamado como /usr/local/bin/sarg
Coloque o código do script abaixo em um desses arquivos
Adicione o script no /etc/crontab
O crontab irá ser executado o script todos os dias de madrugada.
Visualizando os acessos
http://IP-SERVIDOR-PROXY/relatorios/dia/
Feito!
PS: Até a data deste post a versão do Sarg é 2.3.2, portanto verifique antes a versão atual, e apenas substitua pela versão correspondente na linha wget. Ok.
Fazendo download e instalando o Sarg
$mkdir downloads/sarg
$wget "http://prdownloads.sourceforge.net/sarg/sarg-2.3.2.tar.gz?download
$tar -xzvf sarg-2.3.2.tar.gz
$mv sarg-2.3.2.tar.gz sarg
#mkdir /var/www/htdocs/relatorios
#mkdir /usr/local/squid/sarg/
#cd sarg
#./configure --enable-sysconfdir=/usr/local/squid/sarg --enable-htmldir=/var/www/htdocs/relatorios
#make
#make install
Arquivo de configuração do Sarg
#vim /usr/local/etc/sarg.conf
# Relatório proxy Squid por dia
# Arquivo de LOG do Squid, na sua configuração do Squid tem
# falando onde se encontra este arquivo.
access_log /var/log/squid/access.log
# Título da página HTML
title "Relatório Proxy Squid"
# --- Visual ---
# Aqui tem várias variáveis que você pode mudar para deixar o
# visual do relatório (cores, fontes, etc) de acordo com o que
# você quiser. Aqui estou usando os valores padrões.
font_face Arial
header_color darkblue
header_bgcolor blanchedalmond
header_font_size -1
background_color white
text_color black
text_bgcolor beige
title_color green
#--- Fim do Visual ---
# Diretório Temporário
temporary_dir /tmp
# Diretório de Saída para as página de relatório, ou seja,
# onde o relatório vai ficar para consulta via um navegador.
# "Geralmente" esse diretório tem que estar dentro do root do seu
# servidor Web
output_dir /var/www/htdocs/relatorios/dia
# Qual critério de ordem para a seção "TopUser?" USER/CONNECT/BYTES/TIME
# Isso irá organizar o relatório na seção de TopUsers, colocando os usuários
# que mais baixaram bytes primeiro.
topuser_sort_field BYTES reverse
# Qual critério de ordem para a seção "User"? SITE/CONNECT/BYTES/TIME
# Isso irá organizar a seção de usuários da mesma forma que o item anterior.
user_sort_field BYTES reverse
# Arquivo com hosts que não devem estar nos relatórios
#exclude_hosts /usr/local/etc/exclude.hosts
exclude_hosts /usr/local/squid/sarg/exclude.hosts
# Formato da data (e=dd/mm/yy, u=mm/dd/yy, w=yy/ww)
date_format e
# Limite de logs até os antigos serem removidos, quando houver mais
# de N relatórios, o mais antigo é automaticamente removido. Aqui
# estamos indicando para nunca apagar nada.
lastlog 0
# Remover arquivos temporários após o uso?
remove_temp_files yes
# Gerar o index.html? (only = gera só o index.html principal)
index yes
# Sobrescrever o relatório se já existe?
overwrite_report yes
# O que fazer com registros sem usuário? (ignore/ip/everybody)
records_without_userid ignore
# Usar vírgula ao invés de ponto?
use_comma no
# Qual a quantidade de sites mais visitados à listar?
topsites_num 100
# Qual critério de ordem para o topsites? CONNECT/BYTES A/D
# Aqui diz para ordenar os sites mais acessados por utilização de banda,
# em forma decrescente.
topsites_sort_order BYTES D
# Arquivo de códigos HTTP para serem ignorados no relatório
#exclude_codes /usr/local/etc/exclude_codes
exclude_codes /usr/local/squid/sarg/exclude_codes
# Tempo de checkagem
max_elapsed 28800000
# -- Tipo de Relatorio a ser gerado --
# + topsites - Mostra o site, conexão e bytes
# + sites_users - Mostra que usuários estavam acessando um site
# + users_sites - Mostra sites acessados pelo usuário
# + date_time - Mostra quantidade de bytes usados por dia e hora
# + denied - Mostra todos os sites negados com URL completa
# + auth_failures - Mostra falhas de autentificação
report_type topsites users_sites sites_users date_time denied auth_failures site_user_time_date
# Exibir URLs completas? (Não recomendado)
long_url no
# Se alguma linha do access.log conter uma das strings, será ignorada
#exclude_string /etc/sarg/exclude.strings
exclude_string /usr/local/squid/sarg/exclude.strings
# Mostrar mensagem de sucesso na geração do relatório no fim?
show_successful_message no
# Campos para a seçao topusers
topuser_fields NUM DATE_TIME USERID CONNECT BYTES %BYTES IN-CACHE-OUT USED_TIME MILISEC %TIME TOTAL AVERAGE
# Quantidade de usuários para listar no relatório topsites
topuser_num 0#sarg
SARG: Registros no arquivo: 442, lendo: 100,00%
Verifique se existe o arquivo /etc/cron.daily/sarg. Caso não existir, crie o arquivo chamado como /usr/local/bin/sarg
Coloque o código do script abaixo em um desses arquivos
#!/bin/bash
HOJE=$(date --date "1 day ago" +%d/%m/%Y)
/usr/sbin/sarg -f /usr/local/etc/sarg.conf -d $HOJE-$HOJE
exit 0Adicione o script no /etc/crontab
01 1 * * * root /etc/cron.daily/sargO crontab irá ser executado o script todos os dias de madrugada.
Visualizando os acessos
http://IP-SERVIDOR-PROXY/relatorios/dia/
Feito!
terça-feira, 27 de dezembro de 2011
Configurando servidor proxy autenticado com Squid
No post http://mundodacomputacaointegral.blogspot.com/2011/11/configurando-servidor-proxy-com-squid.html mostrei como configurar o squid para proxy transparent, e hoje explicarei como configurar o squid para servir como proxy autenticado no gateway da rede fazendo cache e restrição de acesso de alguns sites e dessa vez com autenticação de usuário/senha.
Instalação
Baixando o source do squid 3.1.16
$wget "http://www.squid-cache.org/Versions/v3/3.1/squid-3.1.16.tar.gz"
Extraindo o source do download acima
$tar -xzvf squid-3.1.16.tar.gz
$cd squid-3.1.16
$./configure --prefix=/usr/local/squid \
--enable-err-Portuguese=lang \
--mandir=/usr/share/man \
--enable-auth="basic,digest,ntlm" \
--enable-removal-policies="lru,heap" \
--enable-digest-auth-helpers="password" \
--enable-basic-auth-helpers="getpwnam,YP,NCSA,MSNT" \
--enable-external-acl-helpers="ip_user,unix_group,wbinfo_group" \
--enable-ntlm-auth-helpers="fakeauth,no_check" \
--enable-removal-policies \
--enable-linux-netfilter \
--enable-ident-lookups \
--enable-useragent-log \
--enable-cache-digests \
--enable-delay-pools \
--enable-referer-log \
--enable-underscores \
--enable-async-io \
--enable-truncate \
--enable-arp-acl \
--with-pthreads \
--enable-icmp \
--enable-htcp \
--enable-carp \
--enable-poll \
--enable-snmp \
--enable-wccp \
--enable-ssl
$make
#make install
Configuração
Como foi definido o local da instalação em /usr/local/squid no ./configure
#mv /usr/local/squid/etc/squid.conf /usr/local/squid/etc/squid.conf.bkp
squid.conf
Criando os arquivos que serão utilizados
#touch /usr/local/squid/dominiosbloqueados
#touch /usr/local/squid/palavrasproibidas
#touch /usr/local/squid/dominiospermitidos
#cp /usr/local/squid/sbin/squid /usr/sbin
#mkdir /usr/local/squid/var/cache
#mkdir /usr/local/squid/var/logs
#chmod 0777 /usr/local/squid/var/cache
#chmod 0777 /usr/local/squid/var/logs
#touch /usr/local/squid/usuarios_liberados
#touch /usr/local/squid/usuarios_limitados
BadListSites /usr/local/squid/dominiosbloqueados
BadListWords /usr/local/squid/palavrasproibidas
Cadastrando usuários no proxy squid
#htpasswd -c /usr/local/squid/etc/passwd usuario1
Nota: O argumento -c é necessário apenas na primeira vez para criar o arquivo /usr/local/squid/etc/passwd.
#htpasswd /usr/local/squid/etc/passwd usuario2
Adicione os usuários com acesso livre no arquivo /usr/local/squid/usuarios_liberados
/usr/local/squid/usuarios_liberados
sysadmin
suportesystem
Adicione os usuários com acesso restrito no arquivo /usr/local/squid/usuarios_limitados
/usr/local/squid/usuarios_limitados
#Exemplo
usuario1
usuario3
usuario6
Configurando o proxy no navegador da estação
No IE
No menu Ferramentas>Conexões da Internet na aba Conexões
clique no botão Configurações da LAN em Servidor proxy e nos campos Endereço e Porta coloque o IP de seu servidor proxy e porta utilizado do squid.
Nesse caso: Endereço: 192.168.1.103 Porta: 3128
No Firefox
Na opção Preferências do Firefox em Avançado na aba Rede no botão Configurar conexão marque o radiobutton Configuração manual de proxy digite nos campos Endereço e Porta o IP de servidor proxy e porta do squid.
Nesse caso: Endereço: 192.168.1.103 Porta: 3128 e marque também o checkbox Usar este proxy para todos os protocolos
Check-list do Squid
#squid -z
Iniciando o serviço
Copie este script retirado do Servidor Linux(Slackware) para iniciar/parar o squid, mas também funciona na distro Debian, basta mover o script para /etc/init.d/.
rc.squid.conf
No Slackware:
#chmod +x /etc/rc.d/rc.squid
#/etc/rc.d/rc.squid start
No Debian:
#chmod +x /etc/init.d/rc.squid
#/etc/init.d/rc.squid start
Pronto, toda vez que o usuário abrir o navegador irá pedir autenticação user/passwd para acessar a internet.
Agora vem uma dica, caso algum usuário do proxy retirar o ip:porta do navegador na tentativa de acessar a internet livremente, basta adicionar essa regra no seu script de firewall
Pronto, se o usuário retirar o ip:porta no navegador simplesmente não navega, se colocar navega com as regras do proxy squid.
A interface eth1 indica a placa da rede local, onde o proxy recebe as requisições dos outros micros da rede e o 3128 indica a porta usada pelo Squid.
PS:Nesse caso: eth0=rede externa(internet) e eth1=rede interna(intranet)
Verifique o log do Squid de acessos
Feito!
Instalação
Baixando o source do squid 3.1.16
$wget "http://www.squid-cache.org/Versions/v3/3.1/squid-3.1.16.tar.gz"
Extraindo o source do download acima
$tar -xzvf squid-3.1.16.tar.gz
$cd squid-3.1.16
$./configure --prefix=/usr/local/squid \
--enable-err-Portuguese=lang \
--mandir=/usr/share/man \
--enable-auth="basic,digest,ntlm" \
--enable-removal-policies="lru,heap" \
--enable-digest-auth-helpers="password" \
--enable-basic-auth-helpers="getpwnam,YP,NCSA,MSNT" \
--enable-external-acl-helpers="ip_user,unix_group,wbinfo_group" \
--enable-ntlm-auth-helpers="fakeauth,no_check" \
--enable-removal-policies \
--enable-linux-netfilter \
--enable-ident-lookups \
--enable-useragent-log \
--enable-cache-digests \
--enable-delay-pools \
--enable-referer-log \
--enable-underscores \
--enable-async-io \
--enable-truncate \
--enable-arp-acl \
--with-pthreads \
--enable-icmp \
--enable-htcp \
--enable-carp \
--enable-poll \
--enable-snmp \
--enable-wccp \
--enable-ssl
$make
#make install
Configuração
Como foi definido o local da instalação em /usr/local/squid no ./configure
#mv /usr/local/squid/etc/squid.conf /usr/local/squid/etc/squid.conf.bkp
squid.conf
#autenticação dos usuários para acesso
auth_param basic program /usr/local/squid/libexec/ncsa_auth /usr/local/squid/etc/passwd
auth_param basic children 5
auth_param basic realm COMPUTAÇÃO INTEGRAL
auth_param basic credentialsttl 2 hours
auth_param basic casesensitive off
acl autenticados proxy_auth REQUIRED
http_port 3128
visible_hostname mundodacomputacao
cache_mem 128 MB
maximum_object_size 512 MB
minimum_object_size 0 KB
cache_swap_low 90
cache_swap_high 95
cache_dir ufs /var/spool/squid 2048 16 256
cache_access_log /usr/local/squid/var/logs/cache.log
refresh_pattern ^ftp: 15 20% 2280
refresh_pattern ^gopher: 15 0% 2280
refresh_pattern . 15 20% 2280
acl manager proto cache_object
acl localhost src 127.0.0.1
acl autenticados proxy_auth REQUIRED
acl Safe_ports port 80 #http
acl Safe_ports port 21 #ftp
acl Safe_ports port 443 563 #https,snews
acl Safe_ports port 70 #gopher
acl Safe_ports port 210 #wais
acl Safe_ports port 280 #http-mgmt
acl Safe_ports port 488 #gss-http
acl Safe_ports port 591 #filemaker
acl Safe_ports port 777 #multiling http
acl Safe_ports port 901 #swat
acl Safe_ports port 1025-65535 #portas altas
acl purge method PURGE
acl CONNECT method CONNECT
acl SSL_ports port 443 563
##ACLS
#criando ACLs para os usuários com acesso livre e restrito
acl grupo_liberado proxy_auth "/usr/local/squid/usuarios_liberados"
acl grupo_limitado proxy_auth "/usr/local/squid/usuarios_limitados"
#criando ACLs para restrição de sites e palavras
acl sitesbloqueados url_regex -i "/usr/local/squid/dominiosbloqueados"
acl palavrasproibidas url_regex -i "/usr/local/squid/palavrasproibidas"
acl sitespermitidos url_regex -i "/usr/local/squid/dominiospermitidos"
#ACL para bloquear skype
acl acl_url_im_skype url_regex ^((0|1[0-9]{0,2}|2[0-9]{0,1}|2[0-4][0-9]|25[0-5]|[3-9][0-9]{0,1})\.){3}(0|1[0-9]{0,2}|2[0-9]{0,1}|2[0-4][0-9]|25[0-5][3-9][0-9]{0,1})(:|/|$\?)
#controle de acesso
http_access allow manager localhost
http_access deny manager
http_access allow purge localhost
http_access deny purge
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
#http_access deny sitesbloqueados !grupo_liberado
#http_access deny palavrasproibidas !grupo_liberado
#http_access deny CONNECT acl_url_im_skype !grupo_liberado
http_access allow sitespermitidos
http_access allow localhost
http_access allow autenticados grupo_liberado
http_access allow autenticados grupo_limitado !sitesbloqueados !palavrasproibidas !acl_url_im_skype
http_access deny all
error_directory /usr/local/squid/share/errors/pt-brCriando os arquivos que serão utilizados
#touch /usr/local/squid/dominiosbloqueados
#touch /usr/local/squid/palavrasproibidas
#touch /usr/local/squid/dominiospermitidos
#cp /usr/local/squid/sbin/squid /usr/sbin
#mkdir /usr/local/squid/var/cache
#mkdir /usr/local/squid/var/logs
#chmod 0777 /usr/local/squid/var/cache
#chmod 0777 /usr/local/squid/var/logs
#touch /usr/local/squid/usuarios_liberados
#touch /usr/local/squid/usuarios_limitados
BadListSites /usr/local/squid/dominiosbloqueados
orkut.com
www.orkut.com
facebook.com
www.facebook.com
twitter.com
www.twitter.com
www.issoebizarro.com
www.ebuddy.com
www.meebo.com
www.4shared.com
4shared.com
www.esnips.com
esnips.com
www.adrive.com
adrive.com
www.megaupload.com
megaupload.com
www.thepiratebay.org
thepiratebay.org
www.rapidshare.com
rapidshare.com
www.hotfile.com
hotfile.com
www.filecrop.com
filecrop.com
www.fileserv.com
fileserv.com
www.freeproxy.ca
freeproxy.ca
www.redtube.com
redtude.com
www.youtube.com
youtube.com
www.torproject.org
torproject.org
www.ninjacloak.com
ninjacloak.com
speedyhide.info/index.php
speedyhide.info
www.dropbox.com
www.baixandolegal.org
baixandolegal.org
www.baixebr.org
baixebr.org
www.superdownloads.com
superdownloads.com
www.superdownloads.com.br
superdownloads.com.br
www.baixaki.com.br
baixaki.com.br
www.tecmundo.com.br
www.techtudo.com.br
gizmodo.uol.com.brBadListWords /usr/local/squid/palavrasproibidas
orkut
facebook
twitter
youtube
sexo
bondage
issoebizarro
tor
torproject
vidalia
ultrasurf
proxy
anonymous
gatewall.dll
ms
messenger
webmessengers
webmessenger
ebuddy
meebo
iloveim
skype
porno
sexy
safadinha
speedhide
ninjacloak
dropbox
piratebay
filecrop
baixaki
superdownload
techmundo
techtudo
gizmodoCadastrando usuários no proxy squid
#htpasswd -c /usr/local/squid/etc/passwd usuario1
Nota: O argumento -c é necessário apenas na primeira vez para criar o arquivo /usr/local/squid/etc/passwd.
#htpasswd /usr/local/squid/etc/passwd usuario2
Adicione os usuários com acesso livre no arquivo /usr/local/squid/usuarios_liberados
/usr/local/squid/usuarios_liberados
sysadmin
suportesystem
Adicione os usuários com acesso restrito no arquivo /usr/local/squid/usuarios_limitados
/usr/local/squid/usuarios_limitados
#Exemplo
usuario1
usuario3
usuario6
Configurando o proxy
No IE
No menu Ferramentas>Conexões da Internet na aba Conexões
clique no botão Configurações da LAN em Servidor proxy e nos campos Endereço e Porta coloque o IP de seu servidor proxy e porta utilizado do squid.
Nesse caso: Endereço: 192.168.1.103 Porta: 3128
No Firefox
Na opção Preferências do Firefox em Avançado na aba Rede no botão Configurar conexão marque o radiobutton Configuração manual de proxy digite nos campos Endereço e Porta o IP de servidor proxy e porta do squid.
Nesse caso: Endereço: 192.168.1.103 Porta: 3128 e marque também o checkbox Usar este proxy para todos os protocolos
Check-list do Squid
#squid -z
Iniciando o serviço
Copie este script retirado do Servidor Linux(Slackware) para iniciar/parar o squid, mas também funciona na distro Debian, basta mover o script para /etc/init.d/.
rc.squid.conf
#!/bin/sh
# Start/stop/restart/reload the Squid Internet Object Cache (squid)
# To make Squid start automatically at boot, make this
# file executable: chmod 755 /etc/rc.d/rc.squid
# Written for Slackware Linux by Erik Jan Tromp
# Modified by David Somero
SQUIDCFG=/usr/local/squid/etc/squid.conf
SQUIDCMD=/usr/sbin/squid
if [ ! -r $SQUIDCFG ]; then
echo "Please set the correct path to $SQUIDCFG"
exit 1
fi
if [ ! -x $SQUIDCMD ]; then
echo "$SQUIDCMD not found"
exit 1
fi
squid_start() {
# Create cache directory hierarchy if needed
ALL_DIRS=$(awk '/^cache_dir/ {print $3}' $SQUIDCFG)
[ -z "$ALL_DIRS" ] && ALL_DIRS=/var/cache/squid
for CACHE_DIR in $ALL_DIRS ; do
if [ ! -d $CACHE_DIR/00 ] ; then
echo "Creating swap directories: $SQUIDCMD -z"
$SQUIDCMD -z 2> /dev/null
break
fi
done
echo "Starting Squid: $SQUIDCMD -F"
$SQUIDCMD -F
}
squid_stop() {
COUNTDOWN=$(awk '/^shutdown_lifetime/ {print $2}' $SQUIDCFG)
[ -z "$COUNTDOWN" ] && COUNTDOWN=30
echo -n "Shutting down Squid in $COUNTDOWN seconds: "
$SQUIDCMD -k shutdown 2> /dev/null
while $SQUIDCMD -k check 2> /dev/null ; do
sleep 1
echo -n .
COUNTDOWN=$[ $COUNTDOWN - 1 ]
if [ $COUNTDOWN -le 0 ] ; then
$SQUIDCMD -k interrupt 2> /dev/null
sleep 1
break
fi
done
echo
}
squid_restart() {
squid_stop
sleep 1
squid_start
}
squid_reload() {
$SQUIDCMD -k reconfigure 2> /dev/null
}
case "$1" in
'start')
squid_start
;;
'stop')
squid_stop
;;
'restart')
squid_restart
;;
'reload')
squid_reload
;;
*)
echo "usage: $0 start|stop|restart|reload"
esacNo Slackware:
#chmod +x /etc/rc.d/rc.squid
#/etc/rc.d/rc.squid start
No Debian:
#chmod +x /etc/init.d/rc.squid
#/etc/init.d/rc.squid start
Pronto, toda vez que o usuário abrir o navegador irá pedir autenticação user/passwd para acessar a internet.
Agora vem uma dica, caso algum usuário do proxy retirar o ip:porta do navegador na tentativa de acessar a internet livremente, basta adicionar essa regra no seu script de firewall
iptables -t nat -A PREROUTING -i eth1 -p tcp --dport 80 -j REDIRECT --to-port 3128Pronto, se o usuário retirar o ip:porta no navegador simplesmente não navega, se colocar navega com as regras do proxy squid.
A interface eth1 indica a placa da rede local, onde o proxy recebe as requisições dos outros micros da rede e o 3128 indica a porta usada pelo Squid.
PS:Nesse caso: eth0=rede externa(internet) e eth1=rede interna(intranet)
Verifique o log do Squid de acessos
# tail -f /usr/local/squid/var/logs/cache.log
Feito!
domingo, 27 de novembro de 2011
Configurando servidor Samba PDC no Linux
Hoje irei explicar como configurar Samba PDC(controlador de domínio) em uma rede com máquinas Windows XP.
Instalação
Debian: #apt-get install samba
CentOS: #yum install samba samba-client
Slackware: No CD1 encontra o pacote samba-3.5.2-i486-1.txz e digite:
#installpkg samba-3.5.2-i486-1.txz
Após instalado o pacote samba, execute os comandos abaixo na distro CentOS
#service smb start
#service nmb start
#chkconfig smb on
#chkconfig nmb on
Configuração do Samba
As configurações do Samba PDC são realizadas no arquivo /etc/samba/smb.conf
Estando no diretório /etc/samba fazemos o backup do smb.conf default
#mv smb.conf smb.conf.bkp
criamos o diretório de compartilhamento do samba
#mkdir /home/samba
smb.conf
Arquivo netlogon que faz o mapeamento das unidades de redes do usuário
netlogon.bat
Cadastrando usuários no Samba
Execute o comando abaixo para cadastrar usuários e poder acessar o diretório compartilhado.
#smbpasswd -a teste
Nota:
É necessário adicionar o hostname das máquinas Windows XP para que funcione o domínio nas mesmas. Se você não sabe como ver isso no Windows XP, siga os passos a seguir:
Clica com botão direito o atalho Meu Computador depois em Propriedades
Na aba Nome do computador
Iniciar -> Configurações -> Painel de Controle -> Sistema
Agora nas abas em cima, clique em Nome do Computador.
Em Frente ao Nome completo do Computador é o hostname.
No meu caso, coloquei como maquina1.
#useradd -d /dev/null -s /bin/false maquina1$
#smbpasswd -a -m maquina1
Configurando o Windows XP para acessar o domínio
Vou apresentar duas maneiras de ingressar o Windows XP no domínio
Maneira 1:
Clica com botão direito o atalho Meu Computador depois em Propriedades
Na aba Nome do computador, clica no botão ID de rede
Irá abrir o Assistente para identificação da rede, clique em Avançar, marque a opção Este computador faz parte de uma rede corporativa e o utiliza para conectar-me a outros computadores no trabalho, clique em Avançar, marque a primeira opção, antes de prosseguir tenha em mente o usuário,senha e nome de domínio que será pedido, clique em Avançar, e digite os dados respectivamente.
Maneira 2:
Clica com botão direito o atalho Meu Computador depois em Propriedades
Na aba Nome do computador, clica no botão Alterar, digite o nome de domínio, e OK.
No final do processo irá aparecer Bem-vindo ao domínio e avisará que deverá reiniciar o computador.
Auditoria de acessos
Adicione no syslog.conf
Iniciando o servidor samba
Por fim, inicie o servidor samba.
Debian: #/etc/init.d/samba start
CentOS: #service smb start
Slackware: #/etc/rc.d/rc.samba start
Agora na estação cliente(Windows) esta configurado no domínio Samba PDC.
Feito!
Instalação
Debian: #apt-get install samba
CentOS: #yum install samba samba-client
Slackware: No CD1 encontra o pacote samba-3.5.2-i486-1.txz e digite:
#installpkg samba-3.5.2-i486-1.txz
Após instalado o pacote samba, execute os comandos abaixo na distro CentOS
#service smb start
#service nmb start
#chkconfig smb on
#chkconfig nmb on
Configuração do Samba
As configurações do Samba PDC são realizadas no arquivo /etc/samba/smb.conf
Estando no diretório /etc/samba fazemos o backup do smb.conf default
#mv smb.conf smb.conf.bkp
criamos o diretório de compartilhamento do samba
#mkdir /home/samba
smb.conf
#### SAMBA COM PDC
#======================= Global Settings =======================
[global]
workgroup = DOMINIO
netbios name = GRUPO
server string = Linux
os level = 33
log file = /var/log/samba/log.%m
log level = 1
max log size = 1000
debug level = 2
security = user
encrypt passwords = yes
smb passwd file = /etc/samba/smbpasswd
#####Servidor de Data e Hora
time server = yes
#Parametros que aumentam o desempenho
socket options = TCP_NODELAY SO_RCVBUF=8192 SO_SNDBUF=8192
read raw = yes
write raw = yes
oplocks = yes
max xmit = 65536
getwd cache = yes
#Samba falando português
unix charset = iso8859-1
display charset = cp850
preserve case = no
short preserve case = no
default case = lower
#Servidor Wins
wins support = yes
wins proxy = no
dns proxy = no
max wins ttl = 518400
min wins ttl = 21600
#Configuração do domínio
domain master = yes
prefered master = yes
local master = yes
encrypt passwords = yes
admin users = root
add machine script = useradd -g pdc -c "Maquina do PDC" -s /bin/false -d /dev/null %u
domain logons = yes
logon script = netlogon.bat
logon drive = U:
##Sincronização das senhas dos usuários
unix password sync = yes
passwd program = /usr/bin/passwd %u
passwd chat = *:* %n\n *:* %n\n *successfully*
## Debugging/Accounting ####
# This tells Samba to use a separate log file for each machine
# that connects
log file = /var/log/samba/log.%m %u
# If you want Samba to only log through syslog then set the following
# parameter to 'yes'.
syslog only = yes
#Auditando os acessos
log level = 1
log file = /var/log/samba/samba-full_audit.log
max log size = 100000
vfs objects = full_audit
full_audit:sucess=open opendir write read unlink rename mkdir rmdir chmod chown
full_audit:prefix = %u|%I|%S
full_audit:failure = none
full_audit:facility = local5
full_audit:priority = notice
#Lixeira
vfs objects = recycle
recycle:maxsize = 1000
recycle:repository = .recycle
recycle:keeptree = yes
recycle:touch = yes
recycle:versions = yes
recycle:noversions = .doc|.xls|.ppt
recycle:exclude = *.obj *.tmp *.o *~$* *.mp3 *.wma *.tmp *.temp
recycle:exclude_dir = /tmp/cache
[homes]
comment = Pasta %U
browseable = no
writable = yes
[netlogon]
comment = Network Logon Service
path = /etc/samba/netlogon
writable = no
browseable = no
[profiles]
comment = Users profiles
path = /home/profiles
read only = no
guest ok = no
browseable = no
create mask = 0600
directory mask = 0700
[printers]
comment = All Printers
browseable = no
path = /var/spool/samba
printable = yes
guest ok = no
read only = yes
create mask = 0700
# Windows clients look for this share name as a source of downloadable
# printer drivers
[print$]
comment = Printer Drivers
path = /var/lib/samba/printers
browseable = yes
read only = yes
guest ok = no
[Publico]
comment = Compartilhamento
path = /home/samba
browseable = yes
valid users = @grupos
writeable = yes
write list = @users
force create mode = 0770
force directory mode = 0770
recycle:repository = .recycle
vfs objects = recycle full_auditArquivo netlogon que faz o mapeamento das unidades de redes do usuário
netlogon.bat
@echo off
cls
echo logon para servidor samba Linux
rem Sincronizando a data e hora com servidor
net time \\saitam /set /yes
rem
rem Mapeamento das portas de impressoras do servidor
rem
if %OS%==Windows_NT goto WinNT
rem Mapeando Unidades de rede do usuário
:Win9x
echo Win9x
rem
net use F: \\saitam\Publico
#net use G: \\saitam\comum
net use U: /HOME /yes
goto end
rem
:WinNT
echo WinNT
net use F: \\saitam\Publico
#net use G: \\saitam\comum
echo Configurando teclado ABNT2
REG ADD "HKCU\Keyboard Layout\Preload" /V 1 /T REG_SZ /F /D 00010416
REG ADD "HKCU\Keyboard Layout\Substitutes" /V 00010416 /T REG_SZ /F /D 00010416
:endCadastrando usuários no Samba
Execute o comando abaixo para cadastrar usuários e poder acessar o diretório compartilhado.
#smbpasswd -a teste
Nota:
É necessário adicionar o hostname das máquinas Windows XP para que funcione o domínio nas mesmas. Se você não sabe como ver isso no Windows XP, siga os passos a seguir:
Clica com botão direito o atalho Meu Computador depois em Propriedades
Na aba Nome do computador
Iniciar -> Configurações -> Painel de Controle -> Sistema
Agora nas abas em cima, clique em Nome do Computador.
Em Frente ao Nome completo do Computador é o hostname.
No meu caso, coloquei como maquina1.
#useradd -d /dev/null -s /bin/false maquina1$
#smbpasswd -a -m maquina1
Configurando o Windows XP para acessar o domínio
Vou apresentar duas maneiras de ingressar o Windows XP no domínio
Maneira 1:
Clica com botão direito o atalho Meu Computador depois em Propriedades
Na aba Nome do computador, clica no botão ID de rede
Irá abrir o Assistente para identificação da rede, clique em Avançar, marque a opção Este computador faz parte de uma rede corporativa e o utiliza para conectar-me a outros computadores no trabalho, clique em Avançar, marque a primeira opção, antes de prosseguir tenha em mente o usuário,senha e nome de domínio que será pedido, clique em Avançar, e digite os dados respectivamente.
Maneira 2:
Clica com botão direito o atalho Meu Computador depois em Propriedades
Na aba Nome do computador, clica no botão Alterar, digite o nome de domínio, e OK.
No final do processo irá aparecer Bem-vindo ao domínio e avisará que deverá reiniciar o computador.
Auditoria de acessos
Adicione no syslog.conf
local5.notice /var/log/samba/samba-full_audit.logIniciando o servidor samba
Por fim, inicie o servidor samba.
Debian: #/etc/init.d/samba start
CentOS: #service smb start
Slackware: #/etc/rc.d/rc.samba start
Agora na estação cliente(Windows) esta configurado no domínio Samba PDC.
Feito!
terça-feira, 15 de novembro de 2011
Configurando servidor proxy transparent com Squid
Hoje explicarei como configurar o squid para servir como proxy transparente no gateway da rede fazendo cache e restrição de acesso de alguns sites.
Instalação
Baixando o source do squid 3.1.16
$wget "http://www.squid-cache.org/Versions/v3/3.1/squid-3.1.16.tar.gz"
Extraindo o source do download acima
$tar -xzvf squid-3.1.16.tar.gz
$cd squid-3.1.16
$./configure --prefix=/usr/local/squid \
--enable-err-Portuguese=lang \
--mandir=/usr/share/man \
--enable-auth="basic,digest,ntlm" \
--enable-removal-policies="lru,heap" \
--enable-digest-auth-helpers="password" \
--enable-basic-auth-helpers="getpwnam,YP,NCSA,MSNT" \
--enable-external-acl-helpers="ip_user,unix_group,wbinfo_group" \
--enable-ntlm-auth-helpers="fakeauth,no_check" \
--enable-removal-policies \
--enable-linux-netfilter \
--enable-ident-lookups \
--enable-useragent-log \
--enable-cache-digests \
--enable-delay-pools \
--enable-referer-log \
--enable-underscores \
--enable-async-io \
--enable-truncate \
--enable-arp-acl \
--with-pthreads \
--enable-icmp \
--enable-htcp \
--enable-carp \
--enable-poll \
--enable-snmp \
--enable-wccp \
--enable-ssl
$make
#make install
Configuração
Como foi definido o local da instalação em /usr/local/squid no ./configure
#mv /usr/local/squid/etc/squid.conf /usr/local/squid/etc/squid.conf.bkp
squid.conf
#touch /usr/local/squid/dominiosbloqueados
#touch /usr/local/squid/palavrasproibidas
#touch /usr/local/squid/dominiospermitidos
#cp /usr/local/squid/sbin/squid /usr/sbin
#mkdir /usr/local/squid/var/cache
#mkdir /usr/local/squid/var/logs
#chmod 0777 /usr/local/squid/var/cache
#chmod 0777 /usr/local/squid/var/logs
/usr/local/squid/dominiosbloqueados
/usr/local/squid/palavrasproibidas
Check-list do Squid
#squid -z
Iniciando o serviço
Copie este script retirado do Servidor Linux(Slackware) para iniciar/parar o squid, mas também funciona na distro Debian, basta mover o script para /etc/init.d/.
rc.squid.conf
No Slackware:
#chmod +x /etc/rc.d/rc.squid
#/etc/rc.d/rc.squid start
No Debian:
#chmod +x /etc/init.d/rc.squid
#/etc/init.d/rc.squid start
Para poder fazer proxy transparente adicione essa regra no seu script de firewall
A interface eth1 indica a placa da rede local, onde o proxy recebe as requisições dos outros micros da rede e o 3128 indica a porta usada pelo Squid.
PS:Nesse caso: eth0=rede externa(internet) e eth1=rede interna(intranet)
Verifique o log do Squid de acessos
Feito!
Instalação
Baixando o source do squid 3.1.16
$wget "http://www.squid-cache.org/Versions/v3/3.1/squid-3.1.16.tar.gz"
Extraindo o source do download acima
$tar -xzvf squid-3.1.16.tar.gz
$cd squid-3.1.16
$./configure --prefix=/usr/local/squid \
--enable-err-Portuguese=lang \
--mandir=/usr/share/man \
--enable-auth="basic,digest,ntlm" \
--enable-removal-policies="lru,heap" \
--enable-digest-auth-helpers="password" \
--enable-basic-auth-helpers="getpwnam,YP,NCSA,MSNT" \
--enable-external-acl-helpers="ip_user,unix_group,wbinfo_group" \
--enable-ntlm-auth-helpers="fakeauth,no_check" \
--enable-removal-policies \
--enable-linux-netfilter \
--enable-ident-lookups \
--enable-useragent-log \
--enable-cache-digests \
--enable-delay-pools \
--enable-referer-log \
--enable-underscores \
--enable-async-io \
--enable-truncate \
--enable-arp-acl \
--with-pthreads \
--enable-icmp \
--enable-htcp \
--enable-carp \
--enable-poll \
--enable-snmp \
--enable-wccp \
--enable-ssl
$make
#make install
Configuração
Como foi definido o local da instalação em /usr/local/squid no ./configure
#mv /usr/local/squid/etc/squid.conf /usr/local/squid/etc/squid.conf.bkp
squid.conf
http_port 3128 transparent
visible_hostname mundodacomputacao.com.br
cache_mem 64 MB
maximum_object_size 512 MB
minimum_object_size 0 KB
cache_swap_low 90
cache_swap_high 95
cache_dir ufs /var/spool/squid 2048 16 256
cache_access_log /usr/local/squid/var/logs/cache.log
refresh_pattern ^ftp: 15 20% 2280
refresh_pattern ^gopher: 15 0% 2280
refresh_pattern . 15 20% 2280
acl manager proto cache_object
acl localhost src 127.0.0.1
acl localnet src 192.168.1.0/24
acl Safe_ports port 80 #http
acl Safe_ports port 21 #ftp
acl Safe_ports port 443 563 #https,snews
acl Safe_ports port 70 #gopher
acl Safe_ports port 210 #wais
acl Safe_ports port 280 #http-mgmt
acl Safe_ports port 488 #gss-http
acl Safe_ports port 591 #filemaker
acl Safe_ports port 777 #multiling http
acl Safe_ports port 901 #swat
acl Safe_ports port 1025-65535 #portas altas
acl purge method PURGE
acl CONNECT method CONNECT
acl SSL_ports port 443 563
##ACLS
acl sitesbloqueados url_regex -i "/usr/local/squid/dominiosbloqueados"
acl palavrasproibidas url_regex -i "/usr/local/squid/palavrasproibidas"
acl sitespermitidos url_regex -i "/usr/local/squid/dominiospermitidos"
acl redelocal src 192.168.1.0/24
#ACL para bloquear skype
acl acl_url_im_skype url_regex ^((0|1[0-9]{0,2}|2[0-9]{0,1}|2[0-4][0-9]|25[0-5]|[3-9][0-9]{0,1})\.){3}(0|1[0-9]{0,2}|2[0-9]{0,1}|2[0-4][0-9]|25[0-5][3-9][0-9]{0,1})(:|/|$\?)
http_access allow manager localhost localnet
http_access deny manager
http_access allow purge localhost
http_access deny purge
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
##Controle de acesso
http_access deny sitesbloqueados
http_access deny palavrasproibidas
http_access deny CONNECT acl_url_im_skype
http_access allow sitespermitidos
http_access allow localhost
http_access allow redelocal
http_access deny all
error_directory /usr/local/squid/share/errors/pt-br#touch /usr/local/squid/dominiosbloqueados
#touch /usr/local/squid/palavrasproibidas
#touch /usr/local/squid/dominiospermitidos
#cp /usr/local/squid/sbin/squid /usr/sbin
#mkdir /usr/local/squid/var/cache
#mkdir /usr/local/squid/var/logs
#chmod 0777 /usr/local/squid/var/cache
#chmod 0777 /usr/local/squid/var/logs
/usr/local/squid/dominiosbloqueados
orkut.com
www.orkut.com
facebook.com
www.facebook.com
twitter.com
www.twitter.com
www.issoebizarro.com
www.ebuddy.com
www.meebo.com
www.4shared.com
4shared.com
www.esnips.com
esnips.com
www.adrive.com
adrive.com
www.megaupload.com
megaupload.com
www.thepiratebay.org
thepiratebay.org
www.rapidshare.com
rapidshare.com
www.hotfile.com
hotfile.com
www.filecrop.com
filecrop.com
www.fileserv.com
fileserv.com
www.freeproxy.ca
freeproxy.ca
www.redtube.com
redtude.com
www.youtube.com
youtube.com
www.torproject.org
torproject.org
www.ninjacloak.com
ninjacloak.com
speedyhide.info/index.php
speedyhide.info
www.dropbox.com
www.baixandolegal.org
baixandolegal.org
www.baixebr.org
baixebr.org
www.superdownloads.com
superdownloads.com
www.superdownloads.com.br
superdownloads.com.br
www.baixaki.com.br
baixaki.com
www.tecmundo.com.br
www.techtudo.com.br
gizmodo.uol.com.br/usr/local/squid/palavrasproibidas
orkut
facebook
twitter
youtube
sexo
bondage
issoebizarro
tor
torproject
vidalia
ultrasurf
proxy
anonymous
gatewall.dll
ms
messenger
webmessengers
webmessenger
ebuddy
meebo
iloveim
skype
porno
sexy
safadinha
speedhide
ninjacloak
dropbox
piratebay
filecrop
baixaki
superdownload
techmundo
techtudo
gizmodoCheck-list do Squid
#squid -z
Iniciando o serviço
Copie este script retirado do Servidor Linux(Slackware) para iniciar/parar o squid, mas também funciona na distro Debian, basta mover o script para /etc/init.d/.
rc.squid.conf
#!/bin/sh
# Start/stop/restart/reload the Squid Internet Object Cache (squid)
# To make Squid start automatically at boot, make this
# file executable: chmod 755 /etc/rc.d/rc.squid
# Written for Slackware Linux by Erik Jan Tromp
# Modified by David Somero
SQUIDCFG=/usr/local/squid/etc/squid.conf
SQUIDCMD=/usr/sbin/squid
if [ ! -r $SQUIDCFG ]; then
echo "Please set the correct path to $SQUIDCFG"
exit 1
fi
if [ ! -x $SQUIDCMD ]; then
echo "$SQUIDCMD not found"
exit 1
fi
squid_start() {
# Create cache directory hierarchy if needed
ALL_DIRS=$(awk '/^cache_dir/ {print $3}' $SQUIDCFG)
[ -z "$ALL_DIRS" ] && ALL_DIRS=/var/cache/squid
for CACHE_DIR in $ALL_DIRS ; do
if [ ! -d $CACHE_DIR/00 ] ; then
echo "Creating swap directories: $SQUIDCMD -z"
$SQUIDCMD -z 2> /dev/null
break
fi
done
echo "Starting Squid: $SQUIDCMD -F"
$SQUIDCMD -F
}
squid_stop() {
COUNTDOWN=$(awk '/^shutdown_lifetime/ {print $2}' $SQUIDCFG)
[ -z "$COUNTDOWN" ] && COUNTDOWN=30
echo -n "Shutting down Squid in $COUNTDOWN seconds: "
$SQUIDCMD -k shutdown 2> /dev/null
while $SQUIDCMD -k check 2> /dev/null ; do
sleep 1
echo -n .
COUNTDOWN=$[ $COUNTDOWN - 1 ]
if [ $COUNTDOWN -le 0 ] ; then
$SQUIDCMD -k interrupt 2> /dev/null
sleep 1
break
fi
done
echo
}
squid_restart() {
squid_stop
sleep 1
squid_start
}
squid_reload() {
$SQUIDCMD -k reconfigure 2> /dev/null
}
case "$1" in
'start')
squid_start
;;
'stop')
squid_stop
;;
'restart')
squid_restart
;;
'reload')
squid_reload
;;
*)
echo "usage: $0 start|stop|restart|reload"
esacNo Slackware:
#chmod +x /etc/rc.d/rc.squid
#/etc/rc.d/rc.squid start
No Debian:
#chmod +x /etc/init.d/rc.squid
#/etc/init.d/rc.squid start
Para poder fazer proxy transparente adicione essa regra no seu script de firewall
iptables -t nat -A PREROUTING -i eth1 -p tcp --dport 80 -j REDIRECT --to-port 3128A interface eth1 indica a placa da rede local, onde o proxy recebe as requisições dos outros micros da rede e o 3128 indica a porta usada pelo Squid.
PS:Nesse caso: eth0=rede externa(internet) e eth1=rede interna(intranet)
Verifique o log do Squid de acessos
# tail -f /usr/local/squid/var/logs/cache.log
1321733892.697 88 192.168.1.100 TCP_MISS/200 1067 GET http://s.glbimg.com/es/ge/media/globoesporte2010/img/icone_regulamento.png - DIRECT/186.192.82.11 image/png
2011/11/19 18:24:50| Squid is already running! Process ID 586
1321734296.188 33 192.168.1.100 TCP_DENIED/403 6472 GET http://www.youtube.com/ - NONE/- text/html
1321734299.694 3485 192.168.1.100 TCP_REFRESH_UNMODIFIED/304 454 GET http://www.squid-cache.org/Artwork/SN.png - DIRECT/209.169.10.131 -
1321734407.090 19 192.168.1.100 TCP_DENIED/403 4230 GET http://www.twitter.com/ - NONE/- text/html
1321734407.282 23 192.168.1.100 TCP_DENIED/403 4231 GET http://www.twitter.com/favicon.ico - NONE/- text/html
1321734410.259 6 192.168.1.100 TCP_DENIED/403 4263 GET http://www.twitter.com/favicon.ico - NONE/- text/html
1321734414.542 10 192.168.1.100 TCP_DENIED/403 4087 GET http://www.orkut.com/ - NONE/- text/html
1321734419.972 11 192.168.1.100 TCP_DENIED/403 3951 GET http://www.facebook.com/ - NONE/- text/html
2011/11/19 18:51:18| NETDB state saved; 0 entries, 1 msecFeito!
quinta-feira, 3 de novembro de 2011
Instalando e configurando servidor NFS no Linux
Hoje irei explicar sobre a instalação e configuração do NFS(Network File System) para compartilhar arquivos entre máquinas Linux/Unix na rede.
Instalando o NFS
No Debian
#apt-get install portmap
#apt-get install nfs-common
#apt-get install nfs-kernel-server
#apt-get install nfs-user-server
No Slackware
No CD1 do Slackware procure pelo pacote nfs-utils-1.2.2-i486-1.txt e instale executando no terminal: #installpkg nfs-utils-1.2.2-i486-1.txt
Configurando o NFS no Servidor
Agora edite o arquivo /etc/exports, nele deverão ser colocados o diretório do servidor que vai ser compartilhado com a máquina cliente, o endenreço IP da máquina que estará acessando o servidor ou o endereço de rede/máscara e por fim as opções de segurança. Com o editor de textos de sua preferência segue:
#vim /etc/exports
Agora salve o arquivo e saia. (ESC+:x)
Explicando:
/pasta_compartilhada é o diretório do servidor que vai ser compartilhado com a máquina cliente.
• 192.168.1.0/24 é o IP da rede.
• (ro,no_root_squash,async,subtree_check) são permissões usadas nas máquinas da rede e opções de desempenho do servidor.
Em seguida digite:
#exportfs
Com esse comando, seu arquivo de configuração /etc/exports será lido e o Kernel atualizado com as mudanças realizadas.
Iniciando os serviços NFS no servidor:
Debian: #/etc/init.d/nfs-kernel-server start
Slackware:
#chmod +x /etc/rc.d/rc.rpc
#chmod +x /etc/rc.d/rc.nfsd
#/etc/rc.d/rc.rpc start
#rpc.mountd
#rpc.nfsd 8
#/etc/rc.d/rc.nfsd start
Configurando NFS na máquina cliente
Crie um diretório como no descrito abaixo, no caso utilizando um diretório com o nome de arquivos_da_rede (você pode nomear com um nome de sua preferência):
#mkdir /arquivos_da_rede
Neste caso foi criado o diretório /arquivos_da_rede. Agora vamos montar o diretório a ser compartilhado:
#mount -t nfs 192.168.1.103:/pasta_compartilhada /arquivos_da_rede
Explicando:
• /pasta_compartilhada é o diretório do servidor que vai ser compartilhado com a máquina cliente.
• 192.168.1.103 é o IP da máquina servidora
Pronto, servidor NFS configurado, e pode ser acessado entre máquinas Linux para Linux na rede.
Feito!
Instalando o NFS
No Debian
#apt-get install portmap
#apt-get install nfs-common
#apt-get install nfs-kernel-server
#apt-get install nfs-user-server
No Slackware
No CD1 do Slackware procure pelo pacote nfs-utils-1.2.2-i486-1.txt e instale executando no terminal: #installpkg nfs-utils-1.2.2-i486-1.txt
Configurando o NFS no Servidor
Agora edite o arquivo /etc/exports, nele deverão ser colocados o diretório do servidor que vai ser compartilhado com a máquina cliente, o endenreço IP da máquina que estará acessando o servidor ou o endereço de rede/máscara e por fim as opções de segurança. Com o editor de textos de sua preferência segue:
#vim /etc/exports
#Conteúdo do Arquivo
/pasta_compartilhada 192.168.1.0/24(ro,no_root_squash,async,subtree_check)Agora salve o arquivo e saia. (ESC+:x)
Explicando:
/pasta_compartilhada é o diretório do servidor que vai ser compartilhado com a máquina cliente.
• 192.168.1.0/24 é o IP da rede.
• (ro,no_root_squash,async,subtree_check) são permissões usadas nas máquinas da rede e opções de desempenho do servidor.
Em seguida digite:
#exportfs
Com esse comando, seu arquivo de configuração /etc/exports será lido e o Kernel atualizado com as mudanças realizadas.
Iniciando os serviços NFS no servidor:
Debian: #/etc/init.d/nfs-kernel-server start
Slackware:
#chmod +x /etc/rc.d/rc.rpc
#chmod +x /etc/rc.d/rc.nfsd
#/etc/rc.d/rc.rpc start
#rpc.mountd
#rpc.nfsd 8
#/etc/rc.d/rc.nfsd start
Configurando NFS na máquina cliente
Crie um diretório como no descrito abaixo, no caso utilizando um diretório com o nome de arquivos_da_rede (você pode nomear com um nome de sua preferência):
#mkdir /arquivos_da_rede
Neste caso foi criado o diretório /arquivos_da_rede. Agora vamos montar o diretório a ser compartilhado:
#mount -t nfs 192.168.1.103:/pasta_compartilhada /arquivos_da_rede
Explicando:
• /pasta_compartilhada é o diretório do servidor que vai ser compartilhado com a máquina cliente.
• 192.168.1.103 é o IP da máquina servidora
Pronto, servidor NFS configurado, e pode ser acessado entre máquinas Linux para Linux na rede.
Feito!
sexta-feira, 21 de outubro de 2011
Configurando servidor Samba no Linux
Neste post, irei explicar como compartilhar arquivos e impressoras na rede Windows e Linux.
Instalação
Debian: apt-get install samba
CentOS: yum install samba samba-client
Slackware: No CD1 encontra o pacote samba-3.5.2-i486-1.txz e digite:
installpkg samba-3.5.2-i486-1.txz
Após instalado o pacote samba, execute os comandos abaixo na distro CentOS
#service smb start
#service nmb start
#chkconfig smb on
#chkconfig nmb on
No Slackware execute:
#chmod +x /etc/rc.d/rc.samba
#/etc/rc.d/rc.samba start
Configuração do Samba
Para compartilhar arquivos e impressoras na rede, é realizado as configurações no arquivo /etc/samba/smb.conf
smb.conf
Cadastrando usuários no Samba
Execute o comando abaixo para cadastrar usuários e poder acessar o diretório compartilhado.
#smbpasswd -a saitam
Nota: Neste arquivo smb.conf foi compartilhado os diretórios /home e /mnt, no entando adapte as suas necessidades.
Auditoria de acessos
Adicione no syslog.conf local5.notice /var/log/samba-full_audit.log
Iniciando o servidor samba
Por fim, reinicie o servidor samba.
Debian: #/etc/init.d/samba start
CentOS: #service smb start
Slackware: #/etc/rc.d/rc.samba start
Agora na estação cliente(Windows) poderá acessar o servidor Samba (Linux).
Feito!
Instalação
Debian: apt-get install samba
CentOS: yum install samba samba-client
Slackware: No CD1 encontra o pacote samba-3.5.2-i486-1.txz e digite:
installpkg samba-3.5.2-i486-1.txz
Após instalado o pacote samba, execute os comandos abaixo na distro CentOS
#service smb start
#service nmb start
#chkconfig smb on
#chkconfig nmb on
No Slackware execute:
#chmod +x /etc/rc.d/rc.samba
#/etc/rc.d/rc.samba start
Configuração do Samba
Para compartilhar arquivos e impressoras na rede, é realizado as configurações no arquivo /etc/samba/smb.conf
smb.conf
[global]
netbios name = SERVIDOR
workgroup = GRUPO
server string = Samba %v
dns proxy = no
log file = /var/log/samba/log.%m
max log size = 1000
syslog = 0
panic action = /usr/share/samba/panic-action %d
socket options = TCP_NODELAY SO_RCVBUF=8192 SO_SNDBUF=8192
[printers]
comment = All Printers
path = /var/spoll/samba
browseable = no
printable = yes
guest ok = yes
create mask = 0700
[print$]
comment = Printer Drivers
path = /var/lib/samba/printers
guest ok = yes
[homes]
vfs object = audit
comment = Home Directories
browseable = no
read only = no
vfs object = recycle
recycle:maxsize = 0
recycle:repository = .recycle
recycle:keeptree = yes
recycle:touch = yes
recycle:versions = yes
recycle:noversion = .doc|.xls|.ppt
recycle:exclude = *.obj *.tmp *.temp *.o ~$*
recycle:exclude_dir = /tmp/cache
[mnt]
comment = Share Files
path = /mnt
read only = no
guest ok = yes
create mask = 0664
directory mask = 0775
#Auditando os acessos
log level = 1
log file = /var/log/samba-full_audit.log
max log size = 1000
vfs objects = full_audit
full_audit:success = open opendir write unlink rename mkdir rmdir chmod chown
full_audit:prefix = %u|%I|%S
full_audit:failure = none
full_audit:facility = local5
full_audit:priority = notice
#Lixeira
vfs object = recycle
recycle:maxsize = 0
recycle:repository = .recycle
recycle:keeptree = yes
recycle:touch = yes
recycle:versions = yes
recycle:noversions = .doc|.xls|.ppt
recycle:exclude = *.obj *.tmp *.temp *.o ~$*
recycle:exclude_dir = /tmp/cacheCadastrando usuários no Samba
Execute o comando abaixo para cadastrar usuários e poder acessar o diretório compartilhado.
#smbpasswd -a saitam
Nota: Neste arquivo smb.conf foi compartilhado os diretórios /home e /mnt, no entando adapte as suas necessidades.
Auditoria de acessos
Adicione no syslog.conf local5.notice /var/log/samba-full_audit.log
Iniciando o servidor samba
Por fim, reinicie o servidor samba.
Debian: #/etc/init.d/samba start
CentOS: #service smb start
Slackware: #/etc/rc.d/rc.samba start
Agora na estação cliente(Windows) poderá acessar o servidor Samba (Linux).
Feito!
Assinar:
Postagens (Atom)