Mostrando entradas con la etiqueta manual administración linux. Mostrar todas las entradas
Mostrando entradas con la etiqueta manual administración linux. Mostrar todas las entradas

jueves, 21 de enero de 2016

Autenticación PAM en Apache con Ubuntu 15.04

Instalamos los paquetes necesarios:

sudo apt-get install libapache2-mod-authz-unixgroup pwauth

habilitamos el módulo

sudo a2enmod authnz_external


Editamos el sitio (en mi caso mczones.conf ), en mi caso he creado tres directorios dos con autenticación básica y otro el de alumnos con PAM. Se debería instalar, en cualquier caso, el uso de certificados obligatorio ya que sino las contraseñas irán en plano.

<VirtualHost *:80>

ServerAdmin webmaster@mczones.es
ServerName  www.mczones.es
ServerAlias mczones.es

DirectoryIndex index.html
DocumentRoot /var/www/mczones/

<directory />
Options FollowSymLinks
AllowOverride None
</directory>

<directory /var/www/mczones>
Options Indexes FollowSymLinks MultiViews
AllowOverride None
Order allow,deny
Allow from all
</directory>

<directory /var/www/mczones/privado>
AllowOverride AuthConfig
AuthType Basic
AuthName "Acceso restringido a alumnos A Carballeira"
# (La siguiente línea es opcional)
AuthBasicProvider file
AuthUserFile /etc/apache2/mczones/passwords
Require valid-user
Order allow,deny
Allow from all
</directory>

<directory /var/www/mczones/profesores>
AllowOverride AuthConfig
AuthType Basic
AuthName "Acceso restringido a profesores de A Carballeira"
# (La siguiente línea es opcional)
AuthBasicProvider file
AuthUserFile /etc/apache2/mczones/passwords
Require user pepito
Order allow,deny
Allow from all
</directory>

AddExternalAuth pwauth /usr/sbin/pwauth
SetExternalAuthMethod pwauth pipe

<directory /var/www/mczones/alumnos>
AllowOverride AuthConfig
AuthType Basic
AuthName "Acceso restringido a alumnos de A Carballeira"
# (La siguiente línea es opcional)
AuthBasicProvider external
AuthExternal pwauth
Require user alumno
Order allow,deny
Allow from all
</directory>


</VirtualHost>



Reiniciamos apache:
sudo /etc/init.d/apache2 restart
ó
systemctl restart apache2
También se podría emplear require valid-user



Enlaces:
http://www.ciudadblogger.com/p/conversor-de-html-texto-plano.html
http://blog.n3rd.nl/Setting+Up+Apache+With+PAM+On+Ubuntu.aspx


martes, 25 de enero de 2011

Autenticación básica en Apache con Ubuntu

image
Hasta ahora hemos visto cómo montar nuestro sitio web permitiendo, o bien acceso público al mismo o bien usando autenticación LDAP. En este artículo explicaré como restringir el acceso a determinadas carpetas de nuestro sitio –o al sitio entero- empleando las posibilidades de autenticación básicas incorporadas en Apache.

martes, 19 de octubre de 2010

Servidor FTP en Ubuntu: Servidor ProFTPD

1.- Instalación de ProFTPD en Ubuntu
Para realizar la instalación:
sudo apt-get install proftpd

Juan Nieto Actividad 9 Servidor Proftpd_htm_m5401bf8c 
Esto lanzará un asistente que únicamente preguntará si queremos ejecutar proftpd como un servicio independiente o desde inetd. Para que sea más eficiente es recomendable ejecutarlo de modo independiente. 

Tras esto instalará una serie de paquetes adicionales que permitirán conexiones con servicios SQL o LDAP por ejemplo.

Durante la instalación se crea el usuario “proftpd” perteneciente al grupo “nogroup

Para comprobar algún error en la configuración:
proftpd -td10
or you can run (less noise):
proftpd -td5

miércoles, 6 de octubre de 2010

Samba y LDAP en Ubuntu

INSTALACIÓN DE SAMBA

imageimage


En primer lugar instalaremos los paquetes necesarios para instalar el servidor de samba:
apt-get install samba samba-doc smbldap-tools libpam-smbpass smbclient libtalloc1
Crearemos también una serie de carpetas en las que posteriormente podremos copiar los perfiles de los usuarios, scripts de inicio,...
mkdir /home/samba/
mkdir /home/samba/netlogon
mkdir /home/samba/profiles

Configuración de LDAP en samba, el esquema samba

domingo, 3 de octubre de 2010

Ficheros de configuración completos de postfix finales

Última entrega referente a la configuración de servidores de correo en Linux, en este caso los ficheros de configuración finales.

para continuar viendo el resto de manuales Linux siga el enlace:administración de servidores con Linux

/etc/postfix/main.cf

# see /usr/share/postfix/main.cf.dist for a commented, fuller
# version of this file.

jueves, 30 de septiembre de 2010

Integración de Postfix, con clamav y spamassassin empleando amavis

Si queremos un entorno integrado para todas estas aplicaciones necearias para el servidor de correo que hemos montado, lo mas fácil será recurrir a amavis-new que proporciona un interfaz de configuración común para clamav, postfix y spamassassin.
Para ello, en primer lugar instalamos el paquete:
sudo apt-get install amavisd-new re2c
para que funcione con clamav, añadimos el usuario clamav al grupo amavis y al revés para que puedan acceder a los ficheros temporales.
sudo useradd clamav -g amavis
sudo useradd amavis -g clamav

sábado, 25 de septiembre de 2010

Control de spam

Antepenúltima entrega de la serie de administración de servidores linux, en este caso en la parte referente a la instalación de clientes y servidores de correo electrónico.
Para controlar el spam que llega a nuestro correo es el empleo del programa spamassassin, para instalarlo empleamos
sudo apt-get install spamassassin
y una serie de paquetes opcionales para una mejor detección:
sudo apt-get install libnet-dns-perl libmail-spf-query-perl pyzor razor
Para activar el demonio spamassassin debemos cambiar la línea del fichero /etc/default/spamassassin y poner:
ENABLED=1
E iniciamos Spamassassin
/etc/init.d/spamassassin start
Para integrarlo con postfix podemos debemos añadir las siguientes lineas al fichero /etc/postfix/master.cf
Buscamos la linea:
smtp inet n - - - - smtpd
Y la modificamos para que quede así:
smtp inet n - - - - smtpd
[aquivauntabulador] -o content_filter=spamassassin
vamos al final del fichero y añadimos la siguiente línea:
spamassassin unix - n n - - pipe user=spamd argv=/usr/bin/spamc -f -e /usr/sbin/sendmail -oi -f ${sender} ${recipient}

para continuar viendo el resto de manuales Linux siga el enlace:administración de servidores con Linux

jueves, 23 de septiembre de 2010

Filtro de Virus con ClamSMTP

Filtro de Virus con ClamSMTP

ClamSMTP es un filtro SMTP que permite escanear los correos en busca de virus empleando el software antivirus ClamAV. Acepta conexiones SMTP y reenvía los comandos SMTP y sus respuestas a otro servidor SMTP. Los datos -campo DATA- del correo electrónico se interceptan y escanean antes de proceder a su reenvio.
También se puede emplear como proxy transparente para filtrar todo el tráfico SMTP en el router.

Instalación de ClamSMTP y ClamAV

Necesitamos instalar el demonio ClamAV para que trabaje conjuntamente con ClamSMTP. Lo instalamos con los siguientes paquetes:
apt-get install clamav-daemon clamav clamsmtp
También podemos instalar algunas aplicaciones para comprimir/descomprimir con el objeto de poder

martes, 21 de septiembre de 2010

Configurando encriptación en Courier

Siguiendo con el tema de la instalación del servidor de correo electrónico, en esta entrada veremos cómo configurar el uso de encriptación en Courier.
Simplemente instalamos los paquetes necesarios:
apt-get install courier-ssl courier-imap-ssl courier-pop-ssl
generamos los certificados:
openssl req -x509 -newkey rsa:1024 -keyout /etc/courier/imapd.pem -out /etc/courier/imapd.pem -nodes -days 3650
Editamos el fichero /etc/courier/imapd-ssl y nos aseguramos de tener la línea:
TLS_CERTFILE=/etc/courier/imapd.pem
Repetimos la operación para el servidor pop o usamos uno de los anteriores certificados:
openssl req -x509 -newkey rsa:1024 -keyout /etc/courier/pop3d.pem -out /etc/courier/pop3d.pem -nodes -days 3650
Editamos el fichero /etc/courier/pop-ssl y nos aseguramos de tener la línea:
TLS_CERTFILE=/etc/courier/pop3d.pem

para continuar viendo el resto de manuales Linux siga el enlace:administración de servidores con Linux

sábado, 18 de septiembre de 2010

Postfix sobre internet, SMTP Autenticado

Postfix sobre internet, SMTP Autenticado

Si queremos que nuestros usuarios puedan enviar correos desde fuera de nuestra red local, por ejemplo desde sucursales, o desde su casa y además queremos tener más control sobre quien envía correo por nuestro servidor debemos usar SMTP Autenticado (SMTP-AUTH). Lo que haremos es configurar Postfix para que cuando se establezca la conexión con el servidor, primero se autentique con su usuario (email) y contraseña. Si lo hace correctamente podrá enviar correos.
image
Además y dado que vamos a emplear nombres de usuarios con sus passwords y no sabemos quienes pueden estar escuchando en medio, vamos a encriptar las conversaciones empleando certificados, con lo que además nos garantizaremos -una vez instalado el certificado- que nadie va a suplantar la identidad de nuestro servidor.

jueves, 16 de septiembre de 2010

Squirrelmail: consulta del correo vía web

Una vez hemos instalado y configurado nuestro servidor de correo, veremos en esta entrada un modo de permitir la consulta del mismo vía web mediante squirrelmail.

image

Instalaremos ahora un paquete que nos permitirá consultar nuestro correo vía web sin necesidad de instalar o configurar ningún cliente de correo electrónico en nuestro equipo. Para ello, en primer lugar

Fichero /etc/postfix/main.cf completo antes de encriptación, smtp-auth,....:

Este es el fichero antes de introducir las modificaciones que veremos en las siguientes entregas (encriptación, smtp-auth, antivirus y antispam)
# see /usr/share/postfix/main.cf.dist for a commented, fuller
# version of this file.
# Do not change these directory settings - they are critical to Postfix
# operation.
command_directory = /usr/sbin
daemon_directory = /usr/lib/postfix
program_directory = /usr/lib/postfix
setgid_group = postdrop
# appending .domain is the MUA's job.

domingo, 12 de septiembre de 2010

Script para la creación automática de los directorios de los usuarios de correo


Una vez hemos instalado y configurado nuestro servidor de correo debemos crear los directorios de los usuarios. Dentro del apéndice correspondiente al servidor de correo, he copiado este script realizado por Sergio Gon´zalez para automatizar la tarea.
Cada vez que se añada un usuario deberemos ejecutar el usuario como root con lo que crearemos la estrucutura de directorios Maildir en su directorio particular o /home/vmail/$user si no es un usuario del dominio.


#!/bin/sh
#
# Copyright (C) 2004 Sergio González González <sergio.gonzalez@hispalinux.es>
#
# Depends on:
# - ldapsearch
# - maildirmake ( from courier )
#
# Based on http://jeroen.protheus.com/postfix-courier-ldap-howto.html
# (c) J.Vriesman
#
# and
#
# Based on http://bulma.net/body.phtml?nIdNoticia=2013
# (c) Jesús Roncero Franco

miércoles, 8 de septiembre de 2010

Servidor de Correo integrado con LDAP en Ubuntu: Courier + Postfix + LDAP,

Servidor de correo

Básicamente un servidor de correo se compone de dos servicios,por un lado el envío de los correos, para lo que se hace uso del protocolo SMTP (simple mail transport protocol ) que se emplea para intercambiar mensajes entre los servidores de correo; por el otro debe existir algún modo de permitir que un usuario pueda obtener o descargar sus mensajes guardados en el servidor, para ello se puede hacer uso del protocolo POP post office transport protocol o de IMAP internet message access protocol. Aunque la finalidad de estos últimos es la misma, lo cierto es que IMAP presenta algunas ventajas como tiempos de respuesta menores, acceso remoto a los mensajes (podemos descargarnos sólo las cabeceras sin descargar el cuerpo del mensaje) ,accesos simultáneos a múltiples clientes, vigilancia en el estado del mensaje , agilidad en las búsquedas...

Como servidor SMTP emplearé Postfix y tanto para POP como IMAP instalaré Courier, ambos conectados al servidor LDAP instalado previamente que proveerá las autenticaciones de los usuarios.

1.- Configuraciones previas

En primer lugar configuraré el servidor DNS para que los equipos de la red reconozcan al equipo correo.mczones.es como el servidor de correo, para ello agregamos un registro MX con prioridad 10 que apunte al equipo “correo” que ya tenemos definido. Con esto lo que estamos haciendo es que todas las peticiones de correo electrónico serán redireccionadas al host “correo” que no es mas que un alias de servidor ubuntu. Tal y cómo se ve en las siguientes imágenes podemos comprobar su funcionamiento tras reiniciar bind (/etc/init.d/bind9 restart) simplemente abriendo una consola y tecleando:

nsookup
set q=any
mczones.es
image

lunes, 6 de septiembre de 2010

Servidor Webdav en Apache bajo https

Instalación

En la instalación de apache2 por defecto ya están incluidos los módulos necesarios, tan sólo tenemos que habilitarlos, para ello:

a2enmod dav_fs
a2enmod dav # en realidad al habilitar el anterior ya lo hará con este también

Configurando el host virtual

En mi caso crearé una carpeta llamada upload en la que daré permiso para la utilización de webdav para la subida y bajada de archivos, haré al usuario de apache (www-data) propietario del directorio:

mkdir /var/www/websegura/upload
chown www-data /var/www/websegura/upload

domingo, 5 de septiembre de 2010

Certificados en Apache: https

Carpetas seguras con certificados

Una página o web segura es aquella que emplea el protocolo https en lugar de emplear http. Con ello nos aseguramos de que la información viaja encriptada y sólo podrá ser descifrada por el emisor del certificado.

1.- Generación del certificado

Al instalar apache2 se instala también el módulo ssl, tan sólo debemos generar el certificado para nuestro servidor y activar el módulo ssl.
Podremos emplear el cerficado que por defecto viene con apache2 autofirmado o generar uno nuevo.

En mi caso voy a generar uno nuevo empleando el common name websegura.mczones.es ya que es el dominio cuya información quiero encriptar. Para ello ejecutaré el comando:
make-ssl-cert /usr/share/ssl-cert/ssleay.cnf /etc/ssl/certs/websegura.pem
probablemente preguntará -en caso de no haber configurado el fichero ssh.cnf previamente- algunos datos sobre el país, servidor,...

2.- Configurando el servidor para emplear certificados

domingo, 29 de agosto de 2010

Servidor web Apache en Ubuntu

Servidor Web Apache

1.- Organización del sitio

Para la realización de la práctica voy a partir del siguiente esquema:

  • La página web de la organización mczones.es se alojará en el directorio /var/www/mczones (que crearemos previamente sudo mkdir /var/www/mczones), se accederá a su página web tecleando http://www.mczones.es en el navegador. Dentro de ella habrá una carpeta “privada” a la que sólo podrán acceder los miembros del dominio mczones.es previa autenticación contra LDAP.

  • Dado que los servidores web normalmente alojan a mas de un dominio, este servidor también alojará la página web del dominio gestionderedes.es cuyo contenido se alojará en el directorio /var/www/gestionderedes. Se accederá a la página web tecleando http://www.gestionderedes.es en el navegador.

  • Cada usuario podrá tener un espacio web dentro de la estructura de la organización mczones.es, para ello cada usuario deberá crear una carpeta llamada “public_html” en la raíz de su directorio home. En dicha carpeta podrá volcar el contenido accesible vía web. Para acceder a dichas carpetas la forma será: http://www.mczones.es/~login_del_usuario. Por ejemplo para el usuario de login c1, sería: http://www.mczones.es/~c1 ( el símbolo que precede a “c1” se obtiene tecleando ALT GR + 4).

  • Cada departamento, a su vez, tendrá su propia zona web que será accesible de dos modos dependiendo del modo de creación de las carpetas:



    • http://www.mczones.es/contabilidad: para que sea accesible de este modo crearemos una subcarpeta /var/www/mczones/contabilidad (y otra para desarrollo) en la que daremos permisos de lectura/escritura a todos los usuarios del grupo contabilidad.

    • Http://www.mczones.es/~contabilidad: para emplear este método crearé un usuario llamado contabilidad empleando el mismo sistema que para los usuarios.

  • Creación de otro dominio web http://websegura.mczones.es que consta de una carpeta web segura para acceder a ella mediante el uso de certificados que garanticen la procedencia del contenido y permitan la encriptación de los datos, dentro de esta carpeta (websegura) habrá datos sólo accesibles a los miembros del dominio previa autenticación con usuario y contraseña. Dicha carpeta estará accesible mediante: https://websegura.mczones.es. La parte de la encriptación será tratada en el anexo que ajunto.



jueves, 1 de julio de 2010

Uso de certificados con ProFTPD , TLS

Uso de certificados con ProFTPD, TLS
El protocolo FTP es bastante inseguro debido a que tanto las contraseñas como los datos se transfieren como texto plano, por lo que cualquier sniffer será capaz de mostrar los datos capturados en texto legible. Si empleamos TLS (Transport Layer Security -Seguridad de la Capa de Transporte ), protolo sucesor del SSL (Protocolo de capa de Conexión Segura) las comunicaciones se harán encriptadas, con lo que serán mas seguras.

1.- Instalación de OpenSSL

En primer lugar y partiendo de la base de que ya hemos instalado proftpd en el apartado anterior, tenemos que instalar el paquete openssl para la generación de los certificados:
apt-get install openssl.


Editamos el fichero /etc/proftpd/proftpd.conf y nos aseguramos de que la directiva IdentLookups tenga el valor “off”.

2.- Creación del certificado SSL para TLS

lunes, 17 de mayo de 2010

Servidor DNS en Ubuntu

1.- Instalación del servidor de DNS

Los Servidores de DNS nos facilitan la adiminstración de los nombres de los equipos de un sitio, sin ellos tendríamos que asignar en cada equipo los nombres e ip en el fichero /etc/hosts. Los servidores de DNS se pueden clasificar en:

  • Primarios o maestros: cuando obtiene la información de sus zonas de sus archivos locales que es en los que se realizan todas las modificaciones de la zona.

  • Secundarios o esclavos: obtienen la información de su zona de otro servidor -generalmente primario-, es decir, contienen “una copia” de sólo lectura de la zona.

  • Caché: sólo atienden consultas de los clientes y no contienen ningún tipo de información de la zona, se emplean sólo para acelerar las consultas.

Se define un servidor de nombres de dominio DNS autoritario para una zona como aquel que contiene los registros de recursos para dicha zona (SOA y NS). Cada zona puede tener uno o más servidores autoritarios y al menos, uno de ellos debe ser primario.

Existen varios paquetes de servicios de servidores de dominio. La mas conocida y usada es BIND, para instalarlo:

# apt-get install bind9 bind9-doc dnsutils


1.1 Configuración del servidor DNS Bind

El servicio de DNS está compuesto, básicamente por dos programas: el demonio named -el servidor de nombres de dominio y el resolver -cliente que genera las peticiones-. El archivo de configuración del demonio named se encuentra en /etc/bind/named.conf, aunque desde aquí se cargará el fichero /etc/bind/named.conf.local que es -en la versión que he instalado- en el que introduciremos las zonas de búsqueda directa e inversa y el nombre de los ficheros dónde configuraremos dichas zonas, en mi caso /etc/bind/db.mczones.es y /etc/bind/db.192.168.2. Si queremos que el servidor haga uso del servidor instalado tendremos que añadir su dirección ip en el fichero /etc/resolv.conf también.

Los siguientes son los ficheros para configurar la zona “mczones.es” y los servidores -maestro- y clientes incluidos en dicha zona tanto para búsqueda directa como inversa.

Fichero: /etc/bind/named.conf.local

zone "mczones.es" {

type master; Maestro o servidor principal

allow-query {127.0.0.1; 192.168.2.3/24;}; dejamos activas las consultas internas y a la máquina local

allow-transfer {127.0.0.1; 192.168.2.3/24;}; restringir las transferencias de zona a estas ip

allow-update {127.0.0.1; 192.168.2.3/24;}; permitir actualizaciones desde estas ip -el propio servidor-

file "/etc/bind/db.mczones.es"; fichero dónde configuraremos los equipos de la zona

};

//Resolución Inversa

zone "2.168.192.in-addr.arpa" {

type master;

allow-query { 127.0.0.1; 192.168.2.3/24; };

allow-transfer { 127.0.0.1; 192.168.2.3/24;};

allow-update {127.0.0.1; 192.168.2.3/24;};

file "/etc/bind/db.192.168.2";

};

Fichero de configuración /etc/bind/db.mczones.es

$ttl 604800

mczones.es. IN SOA servidorubuntu.mczones.es. root.mczones.es. ( ;Servidor autoritario y email

3 ; Serial

604800 ; Actualizar cada en segundos

86400 ; Reintentar en segundos

2419200 ; Tiempo en que expira en segundos

604800 ) ; Cache TTL Negativa

; en caso de no añadir la dirección de email en el SOA, la versión que he instalado, no interpreta bien el fichero

@ IN A 192.168.2.3 ;asocia nombre de dominio a una dirección ip

@ IN NS servidorubuntu.mczones.es. ; Servidor de nombres autorizado para esta zona

; Servidores

servidorubuntu IN A 192.168.2.3 ; asocia una ip a un nombre de equipo

servidor IN CNAME servidorubuntu ;alias para el servidor ; asocia otro nombre/alias a un nombre existente

; Estaciones de trabajo

juan-cliente IN A 192.168.2.2

clienteubuntu IN CNAME juan-cliente

anfitrion IN A 192.168.2.1

Fichero /etc/bind/db.192.168.2

$ttl 604800 ; Fichero para resolución inversa

2.168.192.in-addr.arpa. IN SOA mczones.es. root.mczones.es. (

3

604800

86400

2419200

604800 )

;

@ IN A 192.168.2.3

@ IN NS servidorubuntu.mczones.es.

;servidores internos

3 IN PTR servidorubuntu.mczones.es.

;estaciones

2 IN PTR juan-cliente.mczones.es.

1.2.168.192.in-addr.arpa. IN PTR anfitrion.

1.2 Otras comprobaciones de Configuración

Podemos reiniciar el servicio tras modificar los ficheros y comprobar el log del sistema para verificar que no hay errores en el arranque de named en el fichero /var/log/syslog:

# /etc/init.d/bind9 restart

# tail -15 /var/log/syslog

También podremos emplear los comandos dig – por ejemplo dig any servidorubuntu.mczones.es o dig @192.168.2.3 mczones.es-, host - host clienteubuntu.mczones.es-, nslookup -nslookup anfitrion.mczones.es- o directamente con ping -ping juan-cliente.mczones.es-.

Para asegurarnos de que se crean los enlaces simbólicos para que al arrancar el equipo se inicie el servicio de DHCP podemos teclear # update-rc.d bind9 defaults. Si necesitamos parar el servicio: sudo /etc/init.d/bind9 stop (con start o restart para iniciarlo o reiniciarlo respectivamente o force-reload para cargar las opciones que hemos cambiado en la configuración). image

2.- Archivos de zona y archivos de resolución inversa de la zona.

Para resolver los nombres los servidores DNS consultan las zonas, los cuales contienen registros de recursos (RR) que describen la información relativa al dominio DNS.

El formato de cada regsitro de recursos es:

Propietario TTL Clase Tipo RDATA

Dónde:

  • Propietario: nombre de máquina o dominio DNS al que pertenece el recurso. Puede ser un nombre de una máquina, @ -zona que se está describiendo- o cadena vacía representando al propietario del registro anterior.

  • TTL: Tiempo de vida o número de segundos que puede estar el registro en caché. Es opcional y puede expresarse en segundos, dáis, horas y/o minutos.

  • Clase: define la familia de protocolos en uso. Por defecto IN (Internet), indicando red TCP/IP.

  • RDATA: Información específica del tipo de recurso. Por ejemplo para un registro IN de tipo A, especificará una dirección IP.

  • Tipo: identifica el tipo de registro. Para la clase IN:

    • SOA: Inicio de autoridad. Identifica el servidor autoritario de una zona y sus parámetros de configuración.

    • NS: Servidor de Nombres. Identifica servidores de nombres autorizados para una zona.

    • A: Dirección: asocia un nombre de dominio FQDN con una dirección IP.

    • PTR: Puntero: asigna una dirección IP a un nombre de dominio completamente cualificado para las búsquedas inversas.

    • MX. Registro de correo: indica equipos encargados de la entrega del correo en el dominio.

    • CNAME: Nombre canónico. Permite asignar uno o más nombres a una máquina.

    • TXT. Text: almacena cualquier información.

    • SRV. Servicios: ubicación de los servidores para un servicio o protocolo determinado. El formato de un registro SRV es el siguiente:

      tabla

      Ejemplos:

    • juan-cliente IN A 192.168.2.2

    • clienteubuntu IN CNAME juan-cliente

    • http.tcp.mczones.es. IN SRV 0 0 80 www.mczones.es

    • ftp.tcp.mczones.es IN SRV 0 0 21 ftp.mczones.es

 

3.- Ficheros que intervienen en las configuraciones.

Ficheros de configuración del servidor DNS:

  • /etc/bind/named.conf: fichero de configuración del demonio named. En las versiones actuales, desde este fichero se llama al fichero -mediante un include- named.conf.local que es el que debemos modificar.

  • /etc/bind/named.conf.local: fichero en el que configuramos las zonas de búsqueda directa e inversa y especificamos el nombre de dichos ficheros en mi caso db.mczones.es y db.192.168.2.

  • /etc/init.d/bind9: ejecutable al que se le pasa el parámetro: stop, start, restart o force-reload para parar, iniciar, reiniciarlo o para cargar las opciones que hemos cambiado en la configuración respectivamente.

4.- Configuración mediante webmin

Webmin es una aplicación web que nos permitirá configurar numerosas características de nuestro servidor como ip, paquetes,.... En nuestro caso se puede emplear para instalar/configurar también los servicios de DNS y DHCP.

Para instalarla nos bajamos la última versión disponible en la página web del proyecto - http://www.webmin.com/ - , dónde podremos encontrar los fuentes para compilar, o bajarnos directamente el paquete deb para Ubuntu o Debian . Yo he empleado este último y lo he instalado con gdebi (apt-get install gdebi). Para ello simplemente teclearemos en la consola:

# gdebi webmin_1.500_all.deb

Una vez lo hayamos instalado, tan sólo debemos abrir un navegador web e introducir la ip de nuestro servidor, en mi caso localhost, y conectarnos con el puerto 10000, dónde nos pedirá que introduzcamos un nombre de usuario (root o alguno con privilegios de administrador) y su contraseña. Tras esto entraremos en la interfaz de la aplicación que nos permitirá realizar múltiples consultas y modificaciones tal y cómo se puede ver en la siguiente imagen:

image

para continuar viendo el resto de manuales Linux siga el enlace:administración de servidores con Linux

 

Bibliografía y enlaces:

BIND para mortales - Mexico Extremo RC3

viernes, 7 de mayo de 2010

Servidor de DHCP en Ubuntu

Siguiente entrega de la serie administración de servidores con Linux:

1.- Instalación del servidor de DHCP

Antes de comenzar la configuración del servidor hay que asegurarse de que el núcleo tiene instalada la opción MULTICAST que es necesaria para llevar a cabo la asignación de direcciones de multidifusión. Para comprobarlo tecleamos
# ifconfig
debería aparecernos una línea como
ARRIBA DIFUSIÓN CORRIENDO MULTICAST MTU:1500 Métrica:1
en caso de no aparecer deberíamos recompilar el núcleo añadiendo la opción IP: multicast routing.


La última versión del servidor DHCP es dhcp3. El servidor proporcionará al cliente al menos los siguientes parámetros: dirección IP y máscara de subred, opcionalmente podríamos emplearlo para asignar otros valores como puerta de enlace, servidores DNS, ...
Para instalar el servidor podemos emplear aptitude, Synaptic,... o simplemente:
# apt-get install dhcp3-server
//versión actual (tras hacer apt-get update)
apt-get install isc-dhcp-server

1.1.- Configuración del servidor DHCP

La configuración del servidor se lleva a cabo en el fichero /etc/dhcp3/dhcpd.conf (en la nueva versión está en /etc/dhcp/dhcpd.conf), se compone de dos partes:
  • Parámetros: dónde configuramos el comportamiento del servidor. Por ejemplo: max-lease-time 86400; suelen ir al comienzo del fichero.
  • Declaraciones: las empleamos para describir las redes, máquinas y rangos de direcciones que concederemos a los clientes. Nos permiten anidar unas declaraciones dentro de otras. Por ejemplo host {….}
Los rangos de direcciones IP se especifican en secciones que empiezan con la palabra clave 'subnet' seguido de la dirección de red de la subred, continúa con la palabra 'netmask' seguido de la máscara de red. A continuación estará la lista de parámetros para dicha sección encerrados entre llaves. Además de la dirección IP podremos asignar, entre otras, la dirección de la puerta de enlace, servidores DNS, servidor Netbios específico distinto del general....
También se pueden hacer reservas de IP para un determinado equipo en función de la MAC de su tarjeta de red. Para establecer una configuración de equipo es necesario crear una sección host.
Veamos el fichero de configuración que he usado, comentando en cada línea qué hace cada párametro o declaración:
authoritative; #para que actualice la ip del clientes en caso de error, prevalece el servidor
ddns-update-style ad-hoc; #si vamos a actualizar dinámicamente el servidor de Dns puede tomar los valores none, ad-hoc, interim
ddns-updates on;# para permitir las actualizaciones en el servidor de DNS
# option definitions common to all supported networks...
option domain-name "mczones.es";# nombre del dominio para los clientes
option domain-name-servers 192.168.2.3, 8.8.8.8; #Servidores de DNS para los clientes
option netbios-name-servers 192.168.2.3; #IP del servidor netbios
default-lease-time 600; #tiempo en segundos de la cesión de la ip
max-lease-time 7200;#máximo tiempo que durará la cesión
subnet 192.168.2.0 netmask 255.255.255.0 { #Red y máscara que se dará a los clientes
option routers 192.168.2.3; # dirección de la puerta de enlace que se les dará
option domain-name-servers 192.168.2.3, 8.8.8.8;#servidores DNS -pueden ser distintos de los por defecto
range 192.168.2.10 192.168.2.50; #rango de direcciones que se cederán ambas incluidas
}
#reserva de dirección para el cliente
host clienteUned {
hardware ethernet 08:00:27:05:dc:d4; #dirección MAC del equipo
fixed-address 192.168.2.49; #dirección IP que se le asignará.
}
Si tenemos más de una tarjeta de red y queremos que el servidor DHCP arranque sólo en una de ellas tendremos que modificar el fichero /etc/default/dhcp3-server (en la nueva versión está en /etc/default/isc-dhcp-server ) e incluir una línea:
INTERFACES=”eth0” #podríamos poner todas las que queremos que escuchen separadas por espacios

1.2 Otras comprobaciones de Configuración

Para asegurarnos de que se crean los enlaces simbólicos para que al arrancar el equipo se inicie el servicio de DHCP, podemos teclear # update-rc.d dhcpd3-server defaults. Si necesitamos parar el servicio: sudo /etc/init.d/dhcp3-server stop (con start o restart para iniciarlo o reiniciarlo respectivamente o force-reload para cargar las opciones que hemos cambiado en la configuración).
Finalmente, si queremos comprobar si hay algún problema con el fichero de configuración, teclearemos en consola sudo dhcpd3 -d. Si lo que queremos comprobar es que direcciones ha concedido el servidor, por cuánto tiempo y a quién, tan sólo hay que echarle un vistazo al fichero /var/lib/dhcp3/dhcpd.leases (igual que en los casos anteriores en la nueva versión está en /var/lib/dhcp/dhcpd.leases).
En la siguiente imagen se puede comprobar el resultado de ejecutar ifconfig en el cliente tras haberle sido cedida una dirección mediante dhcp. Asimismo se ve la captura del fichero dhcpd.leases dónde se puede comprobar la concesión de la misma.

image

Para reiniciar el servicio /etc/init.d/isc-dhcp-server restart 

en caso de error podéis emplear el comando dhcpd -d para comprobar errores

 

 

2.- Ficheros que intervienen en las configuraciones.

2.1 Ficheros de configuración de la red:

  • Para reiniciar el servicio /etc/init.d/isc-dhcp-server restart (en las versiones antiguas /etc/init.d/dhcp3-server restart)


  • /etc/network/interfaces: Configuramos la ip, gateway, servidores dns,.... de nuestras tarjetas de red
  • /etc/resolv.conf: incluimos los dominios de búsqueda y las direcciones de los servidores DNS
  • /etc/hosts: se pueden relacionar nombres e ip de equipos
  • /etc/nsswitch.conf: se establece la prioridad a la hora de realizar la búsquedas o identificaciones, puede ser, por ejemplo primero el fichero hosts y en caso de no encontrarlo buscarlo en el servidor DNS -especificados en el fichero resolv.conf.
  • /etc/hostname: nombre del equipo
  • /etc/init.d/networking: ejecutable que me permite stop, start, restart (parar, iniciar, reiniciar) el servicio de red con los valores cargados en los ficheros anteriores.

2.2 Ficheros de configuración del servidor DHCP:

  • /etc/dhcp3/dhcpd.conf (o /etc/dhcp/dhcpd.conf): fichero de configuración del servicio
  • /var/lib/dhcp3/dhcpd.leases (/var/lib/dhcp/dhcpd.leases): cada vez que el servidor DHCP concede una ip a un equipo se registra una entrada en este fichero indicando la ip, mac y fechas de cesión y duración de la concesión.
  • /etc/default/dhcp3-server (/etc/default/isc-dhcp-server): podemos especificar que tarjeta/s escuchará el servidor y por lo tanto a que redes dará servicio en función de la interfaz de red a la que estén conectadas.
  • /etc/init.d/dhcp3-server (/etc/init.d/isc-dhcp-server): ejecutable al que se le pasa el parámetro: stop, start, restart o force-reload para parar, iniciar, reiniciarlo o para cargar las opciones que hemos cambiado en la configuración respectivamente.
Esta entrada tiene su continuación en administración de servidores con Linux: