顯示具有 伺服器 標籤的文章。 顯示所有文章
顯示具有 伺服器 標籤的文章。 顯示所有文章

2013年10月1日 星期二

Samba主機開分享區,讓同事可寫不可刪

smb.conf設定如下:
[share]
 comment = 資源分享
 path = /data2/office
 public = no
 writable=yes
create mask =1400
directory mask= 1777

共享區office的設定如下:
chmod 777 /data2/office

chmod o+t /data2/office

2013年9月30日 星期一

samba 亂碼處理

本校專業分享用的samba主機,於開學第二週就因硬碟損壞而掛了,兩週前已重新安裝CentOS5.9系統完成,近日將以前專業分享的備份資料倒回來,但測試利用Windows系統連結時,發現舊資料的中文都出現亂碼。
又找了半天,發現以下做法是正確的。
就是:
vi /etc/sysconfig/i18n
LANG="zh_TW.Big5"

smb.conf則於[global]中加上
dos charset = CP950
unix charset = BIG5

2013年9月18日 星期三

CentOS 6.x 找不到mail指令

因為是用最精簡的安裝方式,所以在測試mail 時發現找不到(-bash: mail:命令找不到)

可利用 yum 安裝 mailx

指令 yum install mailx

2013年9月14日 星期六

CentOS 的 PHP 升級到5.2.17

為了讓學務系統的模組都正常的使用(顯示)PHP版本可以升級到5.2.17

升級版本

參考

http://www.webtatic.com/packages/php53/

http://blog.smps.tp.edu.tw/~kcodavid/index.php?load=read&id=564

首先

1.rpm -ivh http://repo.webtatic.com/yum/centos/5/`uname  -i`/webtatic-release-5-0.noarch.rpm

2.

安裝

yum --enablerepo=webtatic install php

 (升級  yum --enablerepo=webtatic update php)

但php5.3.8  有許多安全性的修改使得先前的函式會產生安全性警告

因此,可以升級到5.2.17

yum --disablerepo=* --enablerepo=webtatic --exclude=php*5.3* update php


降級版本

若已經安裝到5.3.8造成網站產生許多警告訊息,可以利用降級的方法恢復

1. 先移除php 包含php套件等

yum remove php*

2.

yum --disablerepo=* --enablerepo=webtatic --exclude=php*5.3* install php  (將會安裝5.2.17)

3.安裝 php套件

yum --disablerepo=* --enablerepo=webtatic --exclude=php*5.3* install php-mbstring

如安裝 php-mcrypt , php-devel , php-gd , php-mysql 等

可參考

http://www.webtatic.com/packages/php53/

2013年9月12日 星期四

Linux更改 hostname 完整的方式

假設原本 hostname 為 test1, 現在想要更改為 test2
使用 root 才可以更改 hostname
su - root

Step 01:

將 /etc/hosts 內出現的 test1 都改成 test2
vi /etc/hosts

127.0.0.1 test2 localhost.localdomain localhost

Step 02:

將 /etc/sysconfig/network 內的 HOSTNAME 改成 test2
vi /etc/sysconfig/network
NETWORKING=yes
HOSTNAME=test2
GATEWAY=61.67.71.126

Step 03:

再使用 hostname 命令指定一次
hostname test2
這時就已經設定完成. 可以使用 hostname 命令去確認一次
[root@test1 etc]# hostname
test2

[root@test1 etc]#

只要重新登入, 命令提示字串就會改成
[root@test2 etc]#

2012年12月24日 星期一

學校首頁當掉了

今日上午,上班後同仁告知學校首頁進不去了,出現資料庫錯誤的訊息!
查看mysql.log結果如下:

121224 11:05:47 [Note] /usr/libexec/mysqld: Normal shutdown

121224 11:05:48  InnoDB: Starting shutdown...
121224 11:05:51  InnoDB: Shutdown completed; log sequence number 0 43665
121224 11:05:51 [Note] /usr/libexec/mysqld: Shutdown complete

121224 11:05:51 mysqld_safe mysqld from pid file /var/run/mysqld/mysqld.pid ended
121224 11:08:12 mysqld_safe Starting mysqld daemon with databases from /var/lib/mysql
/usr/libexec/mysqld: Table 'mysql.plugin' doesn't exist
121224 11:08:13 [ERROR] Can't open the mysql.plugin table. Please run mysql_upgrade to create it.
121224 11:08:14  InnoDB: Started; log sequence number 0 43665
121224 11:08:14 [ERROR] Can't open and lock privilege tables: Table 'mysql.servers' doesn't exist
121224 11:08:14 [ERROR] Column count of mysql.db is wrong. Expected 22, found 20. Created with MySQL 50045, now running 50148. Please use mysql_upgrade to fix this error.
121224 11:08:14 [ERROR] mysql.user has no `Event_priv` column at position 29
121224 11:08:14 [ERROR] Cannot open mysql.event
121224 11:08:14 [ERROR] Event Scheduler: An error occurred when initializing system tables. Disabling the Event Scheduler.
121224 11:08:14 [Note] /usr/libexec/mysqld: ready for connections.
Version: '5.1.48'  socket: '/var/lib/mysql/mysql.sock'  port: 3306  MySQL Community Server (GPL) by Remi

經GOOGLE查詢,發生的原因可能是Mysql升級後產生資料表不存在的錯誤訊息,解決的方法如下:

自己建立這張表。


use mysql;

CREATE TABLE `servers` (
`Server_name` char(64) NOT NULL,
`Host` char(64) NOT NULL,
`Db` char(64) NOT NULL,
`Username` char(64) NOT NULL,
`Password` char(64) NOT NULL,
`Port` int(4) DEFAULT NULL,
`Socket` char(64) DEFAULT NULL,
`Wrapper` char(64) NOT NULL,
`Owner` char(64) NOT NULL,
PRIMARY KEY (`Server_name`)
) ENGINE=MyISAM;

2012年11月6日 星期二

新買的 Acer AT310 F2 在安裝ESXI 5.1 時,只能識別到一張網卡


爬文找了好久終於找到解法,雖然還是不完美,至少可以 work了

網卡晶片

Network controller: Intel Corporation 82579LM Gigabit Network Connection
Network controller: Intel Corporation 82574L Gigabit Network Connection 

其中的 82579LM 無法識別

解法:

1. Install your machine(s) with the vanilla ESXi 5.0 ISO.

2. Log on to the console (or via ssh) of one of the machines and install the vib file by using the following commands:

esxcli software acceptance set --level=CommunitySupported
esxcli software vib install -v http://files.v-front.de/net-e1001e-1.0.0.x86_64.vib

3. reboot, configure all NICs, and try to enable FDM then

2012年10月26日 星期五

校務佈告欄附加檔案中文檔名下載解決辦法

sfs3 要下載中文檔名檔案,需要改「傳送 UTF-8 URL」這問題,其實算是有點麻煩。

有人分享了一篇文章 http://blog.urdada.net/2005/09/08/24/
 
 ,可以解決中文檔名問題。
我在 Centos 測試過,是可以的。不需改「傳送 UTF-8 URL」,就可以正常下載中文檔案。不過我學校沒使用 sfs3 公布欄等功能,所以也請大家測試看看是否可行。

一、安裝 httpd-devel (這是為了等一下可以執行apxs )
代碼: 選擇全部
yum -y install httpd-devel

二、抓取 mod_fileiri
代碼: 選擇全部

三、執行 
代碼: 選擇全部
apxs -i -a -c mod_fileiri.c


10/23 補充:
若安裝過程發生以下狀況
/usr/lib64/apr-1/build/libtool: line 970: gcc:命令找不到
apxs:Error: Command failed with rc=65536


請再安裝 gcc
代碼: 選擇全部
yum -y install gcc

安裝完成會顯示(部分內容)
Libraries have been installed in:
/usr/lib/httpd/modules
…...
chmod 755 /usr/lib/httpd/modules/mod_fileiri.so
[activating module `fileiri' in /etc/httpd/conf/httpd.conf]

四、查看 /etc/httpd/conf/httpd.conf ,會多出這一行
代碼: 選擇全部
LoadModule fileiri_module     /usr/lib/httpd/modules/mod_fileiri.so

請在 httpd.conf 再加上下面的東西
代碼: 選擇全部
<IfModule mod_fileiri.c>
    FileIRI On
    FilenameCharset Big5
</IfModule>

五、重啟 httpd
代碼: 選擇全部
service httpd restart


完成!

Linux管理實用招式


一、利用PAM管制使用登入
1.將sysadmin這個管理者加入「wheel」群組,因為必須是這個群組才能執行「su」指令
usermod -G10 sysadmin
2.修改以下這個檔案,以上才能生效
vi /etc/pam.d/su


auth            sufficient      /lib/security/pam_rootok.so debug
auth            required        /lib/security/pam_wheel.so group=wheel

二、利用TCP wrapper管制網路來源
1.修改/etc/hosts.deny

vi /etc/hosts.deny

ALL:ALL
2.修改/etc/hosts.allow

vi /etc/hosts.allow

ALL:163.17.110.0/255.255.255.128:allow
sshd:163.17.110.0/255.255.255.128:allow
vsftpd:ALL:allow
sendmail:ALL:allow

注意:這裡的連線範圍請依自己的需求設定

三、管制系統內不用的帳號

chmod 604 /etc/passwd (註:預設為644)

四、強迫使用者登出

vi /etc/profile

在「HISTSIZE = 1000」後加入下面敘述

TMOUT=600

五、限制一般帳號的使用權限

只要在執行「useradd」指令新增使用者時,多加「-s /bin/false」參數就可以限制一般帳號的使用權限。

六、限制帳戶過度佔用系統資源

vi /etc/security/limits.conf

在檔案的最後面加上以下三行

* hard core 0
* hard rss 5000
* hard nproc 20

接著修改/etc/pam.d/login
vi /etc/pam.d/login

在檔案的最後面加上以下一行
session  required     /lib/security/pam_limits.so

七、節省系統資源,以runlevel 3登入

vi /etc/inittab

將「id:5:initdefault:」修改為「id:3:initdefault:」即可


八、使用者一登入即,E-mail通知管理者

vi /etc/profile

#紀錄使用者登入的log
time=`date +%Y%m%d:%H%M%S`
#[使用者登入時間]:遠端主機名稱:使用者名稱
echo "[$time]:$REMOTEHOST:$USER." > /tmp/userlogin.log
#mail -s "信件的主旨" 收信人 < 記錄檔
mail -s "User Login!!" sysadmin@xxx.xxx.xxx.xxx < /tmp/userlogin.log
#清除login檔案
rm /tmp/userlogin.log


九、利用chkrootkit揪出木馬

網址 http://www.chkrootkit.org/download 下載最新版本的chkrootkit

tar zxvf chkrootkit.tar.gz

cd chkrootkit-xxx/

make sense

使用chkrootkit偵測木馬程式
./chkrootkit > chklist.txt

將chkrootkit加入系統排程
vi /etc/crontab

0 0 * * *  root (cd /root/chkrootkit-0.48;./chkrootkit 2>&1 |mail -s "chkrootkit output" root)

十、利用Ping、DoS、SYK化解外來攻擊

1.  vi /etc/rc.d/rc.local
在檔案內容最後加入,則開機時就生效

echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all
echo 1 > /proc/sys/net/ipv4/tcp_syncookies

(註:在終端機打入以上兩列命令,則馬上生效)

2.  vi /etc/sysctl.conf
在檔案內容最後加入

net.ipv4.icmp_echo_ignore_all = 1

net.ipv4.icmp_echo_ignore_broadcast = 1

以上設定完成後,重新啟動網路服務
/etc/rc.d/init.d/network restart

十一、為系統組態檔上鎖
chattr +i /etc/services

十二、將「/etc/rc.d/init.d」目錄設成唯讀(原為755)
chmod -R 700 /etc/rc.d/init.d

十三、將「/etc/xinetd.d」目錄上鎖
chattr +i /etc/xinetd.d

十四、防火牆設定
vi /etc/sysconfig/iptables

設定參考如下:
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp -s 163.17.110.0/25 --dport 22 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m udp -p udp -s 163.17.110.0/25 --dport 137 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m udp -p udp -s 163.17.110.0/25 --dport 138 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp -s 163.17.110.0/25 --dport 139 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp -s 163.17.110.0/25 --dport 445 -j ACCEPT

-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 80 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 443 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 25 -j ACCEPT

-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp -s 163.17.110.0/25 --dport 873 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp -s 163.17.110.0/25 --dport 10000 -j ACCEPT


最後別忘了,重新啟動iptables

service iptables restart

2012年10月9日 星期二

ESXI虛擬Centos主機,複製機不能上網的解決方法

在ESXI中,啟動了一台複製的[原先正常可上網的]虛擬Centos主機,卻發現無法上網,(可是同樣是複製的虛擬機,Win2003或Win2008都仍然可以正常上網),為什麼呢?
因為在Centos 的/etc/sysconfig/network-scripts/ifcfg-eth0檔案中,記錄了網卡的卡號了,複製後的新虛擬機,網卡卡號已不同了,須更改它就可以了。(在vSphere Client中,對該虛擬機Edit settings,點選Network adapter就可以找到新MAC Address的號碼了)

2012年9月17日 星期一

ESXi 5.0 Update1 升級到ESXi 5.1


VMware已於2012年9月10日正式發佈ESXi 5.1版本,實作升級步驟如下:

1.先將所有虛擬機器(Guest OS)關機。

2.放入安裝光碟或安裝USB碟,選擇從光碟或USB碟開機

3.歡迎畫面,按Enter

4.版權宣告,按F11

5.搜尋硬碟後,選擇要安裝或升級的硬碟,按Enter

6.檢查該顆硬碟的分割區

7.選擇升級ESXi並保留VMFS datastore,按Enter

8.掃瞄系統

9.按F11,開始升級

10.升級完成,重新開機後

升級後發現原先的Centos5.8的那台網路不通,利用vSphere Client檢查那台虛擬機的設定後發現網卡卡號換了!只要利用vSphere Client進入Console端修改/etc/sysconfig/network-scripts/ifcfg-eth0內的 HWADDR=
再下指令[service network restart]即可!