Главная Книги - Разные Руководство по настройке ПО на базе операционной системы (программной оболочки) Dionis NX C 1.2-10 Hand UTM (2015 год)
поиск по сайту правообладателям
|
|
содержание .. 9 10 11
500
46.5
Конфигурация системы и данные
Каждая установленная система имеет (или получит при первой загрузке) выделенную об-
ласть для хранения своей конфигурации и данных - слот данных. Так как для каждой системы
конфигурация хранится отдельно, то откат на резервную систему восстановит также и резервную
конфигурацию.
Типичная задача при установке обновления - миграция существующей конфигурации и дан-
ных в новую систему. Чтобы узнать для каких установленных систем уже существует область
хранения данных, администратор может выполнить команду:
Router# show os data
Для получения более подробной информации используется следующая команда:
Router# show os summary
Для копирования данных из области хранения старой системы в область хранения новой си-
стемы, необходимо выполнить команду:
Router# os data clone dionisnx−1.0−0 dionisnx−1.0−1
Предполагается что dionisnx-1.0-0 - это существующая и настроенная система, а dionisnx-1.0-
1 - вновь установленная система. При таком копировании следует иметь в виде что, в принципе,
возможна ситуация, когда формат команд новой и старой версий ОС отличается. В этом случае
необходимо внести соответствующие изменения в скопированные данные.
Если какой-то слот данных больше не нужен (например, соответствующая система устарела
и удалена), данные и конфигурация могут быть стерты с диска:
Router# os data remove dionisnx−1.0−0
Может быть создан новый пустой слот данных. Это может понадобиться, если администратор
желает восстановить данные, используя ранее созданную резервную копию (backup):
Router# os data create my_new_slot
Для более удобной идентификации слот данных может быть переименован. Новое имя должно
быть уникально в системе (относительно других слотов данных).
Router# os data rename my_new_slot new_name
Где «my_new_slot» - существующий слот данных, а «new_name» - его новое имя.
46.6
Привязка данных
Слот данных может быть привязан к установленному пакету ОС. Это означает, что при загруз-
ке этой ОС для хранения конфигурации и данных будет использован именно привязанный слот
данных.
Привязка слота данных к пакету ОС производится следующей командой:
501
Router# os bind dionisnx−1.0−0 data~1
Где «dionisnx-1.0-0» - установленный пакет ОС, а «data~1» - имя существующего слота дан-
ных.
Если загружается система, не имеющая привязанного слота данных, то новый слот будет со-
здан автоматически и автоматически же привязан к текущему пакету ОС.
Операция по привязке слота данных «os bind» не может быть выполнена для слота данных,
который уже привязан к какому либо пакету ОС. Такой слот необходимо сначала отвязать и только
потом использовать:
Router# os bind dionisnx−1.0−0
Данная команда (без указания слота данных) отвяжет пакет ОС от слота данных.
Текущая активная система не может быть привязана или отвязана от слота данных “на лету”.
Также недопустимы операции над текущим слотом данных. Для операций над текущим пакетом
ОС и текущим слотом данных смотрите раздел «Миграция ОС».
Привязки слотов данных можно узнать с помощью команды «show os summary»:
Router# show os summary
Installed OSes:
mysystem {dionisnx−1.0−0} [data~1] (D) (C)
anothersys {dionisnx−0.9−0} [anotherdata] (F)
newsys {dionisnx−1.0−1}
Data slots:
data~1 [mysystem] (C)
anotherdata [anothersys]
not−binded−data
В выводе этой команды сначала перечислены установленные пакеты ОС. Первое поле - иден-
тификатор (имя) системы. Поле в фигурных скобках показывает версию системы. Поле в квадрат-
ных скобках указывает на привязанный слот данных. После установленных пакетов ОС перечис-
лены существующие слоты данных. Первое поле - имя слота данных. Поле в квадратных скобках
- пакет ОС, к которому привязан слот.
46.7
Миграция ОС
Часто возникает ситуация, когда администратор хочет установить новую версию ОС, но
использовать текущую конфигурацию. Проблема в том, что текущая конфигурация и данные
хранятся в активном слоте данных. Используемый в данный момент слот данных нельзя привязать
к вновь установленной системе с помощью команды «os bind», так как слот данных уже имеет
привязку, а отвязать слот от работающей системы невозможно. Таким образом, данная задача
решается только с использованием перезагрузки работающей системы.
Router# schedule migrate dionisnx−1.0−1
Команда планирует миграцию на указанный пакет ОС в ходе следующей перезагрузки. Коман-
ду «reboot» для начала перезагрузки администратор должен ввести вручную. На этапе ранней
502
загрузки текущий слот данных будет отвязан от текущей системы и привязан к новой. После этого
будет загружена новая система со старым слотом данных.
Существует и обратная задача. Когда требуется мигрировать на другой слот данных, но ис-
пользуя текущий пакет ОС. Эта задача также решается через перезагрузку.
Router# schedule rebind data_new
Команда планирует привязку слота данных «data_new» к текущему пакету ОС. После переза-
грузки будет загружена старая система с новым слотом данных.
46.8
Резервная копия пакета ОС
Администратор может создать DIP-пакет из уже установленного пакета ОС. Полученный пакет
может использоваться в целях резервного копирования.
Router# os export dionisnx−1.0−0 file:
Корневая файловая система, ядро и дополнительная информация будут завёрнуты в DIP-
пакет, который, в свою очередь, будет помещен в локальное хранилище файлов «file:» с именем
dionisnx-1.0-0.x86_64.dip. Созданный DIP-пакет будет привязан к данному экземпляру оборудо-
вания и не может быть установлен на другую машину.
503
47. Обслуживание
47.1
Резервное копирование
В системепредусмотрено резервное копирование данных. Слот данных содержит текущие
настройки системы, данные и файлы системы протоколирования.
Из-за непредсказуемости изменений и состояния файлов, создание полной резервной копии
во время штатной работы системы не гарантирует целостность данных. По тем же причинам вос-
становление системы из полной резервной копии “на лету” невозможно. Для восстановления си-
стемы требуется перезагрузка.
47.1.1
Создание резервной копии
Для удобства администрирования все же предусмотрено создание резервной копии работаю-
щей системы “на лету”. Однако надо помнить, что создание резервной копии в этом случае не
гарантирует целостность данных, так как сохранение копий файлов процесс не мгновенный и в
момент сохранения одного файла, другие (еще не сохраненные) могут изменяться. Чаще всего это
не опасно, так как основные параметры конфигурации системы представлены всего несколькими
небольшими файлами, хотя для больших файлов журналирования проблема актуальна.
Создание резервной копии слота данных производится командой:
Router# os data backup data~1 share:
Где «data~1» - идентификатор слота данных (это может быть как текущий слот данных, так и
любой другой), «share:» - место, куда сохранить резервную копию. Резервная копия может быть
сохранена в пространство «share:», a также на флеш-носитель (например flash0.1:). В конце
команды могут быть введены следующие опции:
• config-only - Сохранять только основные файлы конфигурации. Самый быстрый способ;
• no-log - Не сохранять файлы журналирования;
• name <имя> - Даёт возможность задать имя файла - резервной копии;
• desc <текст> - Даёт возможность задать описание резервной копии.
Для надежного создания резервной копии с гарантируемой целостностью, предусмотрена ко-
манда «schedule backup». Чтобы запланировать создание резервной копии раздела данных во
время следующей перезагрузки, необходимо в привилегированном режиме (enable - режим) вве-
сти следующую команду:
# schedule backup flash0.1 no−log
Третий аргумент «flash0.1» определяет носитель, на котором будет сохранена резервная ко-
пия. Данная запись означает, что резервная копия будет сохранена на первом найденном флеш-
диске (отсчет ведется от нуля) и на первом разделе этого диска. При вводе третьего аргумента
504
можно нажать кнопку «Tab», чтобы увидеть доступные в данный момент носители. Для этой ко-
манды предусмотрены те же опции что и для команды создания резервной копии “на лету”. В
данном случае использована опция «no-log».
Резервная копия представляется в виде файла backup-dionisnx-<версия>-<дата>-
<время>.dbu. Файл содержит сжатый образ раздела данных и текстовый файл описания
резервной копии. В общем случае резервная копия может представляться в виде нескольких
файлов. Это произойдет в случае превышения файлом размера в 2Гб. Разбиение по 2Гб позволяет
хранить большие резервные копии на носителях с файловой системой FAT32.
47.1.2
Просмотр доступных резервных копий
Для просмотра уже существующих на носителе резервных копий используется команда при-
вилегированного режима:
Router# show backup share:
В данном случае на экран будет выведен список резервных копий, содержащихся в простран-
стве «share:». Пример вывода:
Profile
: share:/backup−dionisnx−1.0−0−121105−104228.dbu
System ID
: dionisnx−1.0−0
Description : Testing
Date/Time
: 2012.11.05 10:42:28
47.1.3
Восстановление из резервной копии
Для восстановления раздела данных из резервной копии используется команда привилегиро-
ванного режима:
Router# schedule restore flash0.1:/backup−dionisnx−1.0−0−121105−104228.dbu
Третий аргумент указывает файл резервной копии. После этой команды необходимо произве-
сти перезагрузку системы. В процессе перезагрузки старый слот данных будет очищен и на его
место будет установлены файлы из резервной копии. После копирования файлов из образа систе-
ма
продолжит загружаться. После окончания загрузки это будет уже восстановленная
из резервной копии система. Вторичная перезагрузка не требуется.
Также можно производить восстановление данных “на лету” в неактивные слоты данных. Вос-
становление из резервной копии в текущий слот данных (активный) невозможно.
Router# os data restore data~1 flash0.1:/backup−dionisnx−1.0−0−121105−104228.dbu
Где «data~1» - имя слота данных, в который будут записаны восстановленные данные.
При любом способе восстановления надо помнить, что данные, содержащиеся в целевом слоте
данных, будут уничтожены и на их место будут записаны данные из резервной копии.
505
47.2
Проверка файловых систем
Несмотря на то, что файловая система EXT3 (системный раздел и раздел данных системы
является журналируемой, в некоторых нештатных ситуациях требуется принудитель- ная
проверка файловой системы. Такая проверка по умолчанию будет проводиться каждый месяц,
либо после каждых 30 случаев монтирования файловой системы. Дополнительно администратор
может запланировать принудительную проверку файловых систем с помощью команды:
# schedule fsck
Во время следующей загрузки системы, файловые системы будут принудительно проверены
на ошибки. Смонтированные файловые системы на работающей системе не могут быть проверены
в силу технологических особенностей процесса. Поэтому для проверки требуется перезагрузка.
47.3
Безопасная очистка внешнего носителя
Если внешний носитель (флеш, дискета) содержит конфиденциальную ключевую информа-
цию, и возникает необходимость безопасно её удалить без возможности восстановления, то это
можно сделать с помощью команды ‘clear removable’. Данная команда заполняет всё пространство
носителя случайными данными. Для дальнейшего использования данного носителя его необхо-
димо будет отформатировать с помощью команды ‘format’ (см. ниже).
Формат команды безопасной очистки внешнего носителя:
clear removable <flashN>|<floppyN> [repeat <n>]
Если указан параметр “repeat”, то процедура очистки будет выполнена указанное число раз.
47.4
Форматирование внешнего носителя
Форматирование внешнего носителя выполняется с помощью команды:
format <flashN>|<floppyN>
При форматировании флеш-носителя создаётся один раздел, занимающий всё пространство
носителя. На носителе создаётся файловая система FAT.
47.5
Сброс паролей в начальное значение
Если системные пароли были по какой-то причине утеряны, они могут быть сброшены в свои
начальные значения. Начальное значение пароля для учетной записи консольного доступа cli
- cli. Для администратора adm начальное значение пароля - adm. Для других учетных записей
пароли не могут быть сброшены.
506
Сброс паролей может быть произведен с помощью сервисного (установочного) флеш-диска.
Для этого необходимо загрузиться с сервисного флеш-диска и выбрать пункт меню “Обслужива-
ние системы -> Сброс паролей в начальное значение”.
Плата “Сторож” в рабочем режиме (режим JL) предотвращает загрузку с внешних носителей,
соответственно получение физического доступа к системе (без вскрытия корпуса) не означает
возможность сброса паролей.
507
48. Приложение
48.1
Примеры конфигураций
48.1.1
Конфигурация по-умолчанию
Конфигурация по-умолчанию содержит следующие настройки:
• Временная зона соответствует Москве;
• Имя хоста задано как DionisNX;
• Включены настройки TCP/IP-стека по умолчанию;
• Запрещена маршрутизация некорректных пакетов;
• Настроен один интерфейс со статическим адресом 192.168.1.1/24;
• Созданы (но не применены) классы QoS, соответствующие классам изделия Dionis-LX;
• Сервис протоколирования настроен по умолчанию;
• Минимально настроен (но выключен) сервис DNS;
• Минимально настроен (но выключен) сервис NTP;
• Включен сервис SSH для оператора cli;
• Включена маршрутизация пакетов.
!
timezone MSK−4
!
hostname DionisNX
!
ip path−mtu−discovery
ip tcp ecn server−mode
ip tcp selective−ack
ip tcp syncookies
ip tcp timestamps
ip tcp window−scaling
!
ip access−group no−invalid forward
!
ip class−map prt0
match tos 0/0xe0
!
ip class−map prt1
match tos 0x20/0xe0
!
ip class−map prt2
match tos 0x40/0xe0
!
ip class−map prt3
508
match tos 0x60/0xe0
!
ip class−map prt4
match tos 0x80/0xe0
!
ip class−map prt5
match tos 0xa0/0xe0
!
ip class−map prt6
match tos 0xc0/0xe0
!
ip class−map prt7
match tos 0xe0/0xe0
!
ip policy−map prio
class prt0 rate 1kbit ceil
10000mbit priority
7
tos
0x00/0xe0
class prt1 rate 1kbit ceil
10000mbit priority
6
tos
0x20/0xe0
class prt2 rate 1kbit ceil
10000mbit priority
5
tos
0x40/0xe0
class prt3 rate 1kbit ceil
10000mbit priority
4
tos
0x60/0xe0
class prt4 rate 1kbit ceil
10000mbit priority
3
tos
0x80/0xe0
class prt5 rate 1kbit ceil
10000mbit priority
2
tos
0xa0/0xe0
class prt6 rate 1kbit ceil
10000mbit priority
1
tos
0xc0/0xe0
class prt7 rate 1kbit ceil
10000mbit priority
0
tos
0xe0/0xe0
!
interface ethernet 0
enable
ip address 192.168.1.1/24
!
ip access−list no−invalid
deny state invalid
!
service log
log
trace all
size 262144 131072
alert beep
!
service dns
log all−first info
listen localhost
view default
auto−local−zones
zone .
auto static
!
service ntp
server 0.ru.pool.ntp.org
server 1.ru.pool.ntp.org
509
server 2.ru.pool.ntp.org
server 3.ru.pool.ntp.org
!
service ssh
enable
!
ip forwarding
48.1.2
Пример файерволла
!
! $System: DionisNX
! $Version: 1.0.0d
! $Date: 2012−06−20 11:29:10
!
timezone MSK−4
session timeout adm none
!
hostname raul
!
ip path−mtu−discovery
ip tcp ecn server−mode
ip tcp selective−ack
ip tcp syncookies
ip tcp timestamps
!
interface ethernet 0
enable
ip address 83.220.32.68/27
ip access−group outside in
ip nat−group masq
!
interface ethernet 1
enable
ip address 192.168.16.58/24
ip access−group in16 in
!
interface ethernet 2
enable
ip address 192.168.33.254/24
ip access−group int33 in
ip nat−group squid
!
ip route 0.0.0.0/0 83.220.32.65
ip route 192.168.0.0/24 192.168.16.1
ip route 192.168.32.0/24 192.168.16.1
510
!
ip resolver domainname cuba.int
!
ip resolver nameserver 192.168.33.254
!
ip access−list in16
deny tcp dst 192.168.33.254 dport 22
permit dst 192.168.33.0/24
permit dst 192.168.32.0/24
permit dst 192.168.16.0/24
deny
!
ip access−list int33
deny tcp dport 3127 dst 192.168.33.254
!
ip access−list outside
permit dst 83.220.32.68 tcp dport 22 syn
deny tcp syn
permit state established
permit state invalid
permit state related
deny
!
ip nat−list masq
nat tcp dport 22 dnat ip 192.168.33.160 port
22
nat src 192.168.33.0/24 snat ip 83.220.32.68
!
ip nat−list masq16
nat src 192.168.33.0/24 masquerade
!
ip nat−list squid
exclude in tcp dport 80 dst 192.168.33.254
nat tcp dport 80 src 192.168.33.0/24 redirect port
3127
!
ip nat−list squid−test
nat tcp dport 80 src 192.168.33.22/32 redirect port 3127
!
service log
log
trace
size 262144 131072
alert beep
!
service dns
log all−first info
acl cuba 192.168.33.0/24
acl net16 192.168.16.0/24
acl net32 192.168.32.0/24
511
acl nets net16 net32 cuba localips
allow query nets
allow query−cache nets
allow recursion nets
allow transfer none
limit cache−size 10000000
limit journal−size 10000000
listen localips
notify no
view default
auto−local−zones
zone .
auto weekly
zone forward 16.168.192.in−addr.arpa.
forwarders 192.168.16.3 192.168.16.4
zone forward factor−ts.int.
forwarders 192.168.16.3 192.168.16.4
zone forward factor−ts.net.
forwarders 192.168.16.3 192.168.16.4
192.168.16.1
zone forward factor−ts.ru.
forwarders 192.168.16.3 192.168.16.4
192.168.16.1
zone master 33.168.192.in−addr.arpa.
update
ttl
604800
soa master raul.cuba.int. admin root@raul.cuba.int. refresh
604800
retry
86400
expire
2419200
negttl 604800
ns raul.cuba.int.
ptr 1 fidel.cuba.int.
ptr 160 havana.cuba.int.
ptr 254 raul.cuba.int.
ptr 3 pkunistan.cuba.int.
ptr 6 vova−ipsec.cuba.int.
zone master cuba.int.
update
ttl
604800
soa master raul admin root@raul.cuba.int negttl 604000
a 192.168.33.1 domain fidel
a 192.168.33.160 domain havana
a 192.168.33.254 domain raul
a 192.168.33.3 domain pkunistan
a 192.168.33.6 domain vova−ipsec
ns raul
enable
!
service dhcp
default−lease−time 345600
listen ethernet 2
max−lease−time 400000
512
min−lease−time 86400
broadcast−address 192.168.33.255
domain−name cuba.int
router 192.168.33.254
search cuba.int
search factor−ts.int
subnet−mask 255.255.255.0
name−server 192.168.33.254
host fidel
ip 192.168.33.1
mac 00:22:b0:51:16:37
host libcode
ip 192.168.33.2
mac 00:10:f3:04:18:63
host peter−fix
ip 192.168.33.4
mac f4:6d:04:72:0d:01
host pkunistan
ip 192.168.33.3
mac c8:60:00:61:41:77
host vova−ipsec
ip 192.168.33.6
mac 08:00:27:3f:fd:70
host white
ip 192.168.33.7
mac 00:1b:21:0d:c1:a6
host xos
ip 192.168.33.5
mac e0:cb:4e:62:29:16
subnet 192.168.33.0/24
range 192.168.33.10 192.168.33.220
enable
!
service proxy
listen 3127 192.168.33.254 intercept
cache replacement−policy disk gdsf
cache replacement−policy memory gdsf
acl bad1 dstdomain sex.ru
acl lan dst 192.168.33.0/24
acl net33 src 192.168.33.0/24
acl nolog srcdom−regex host.*
acl nolog srcdom−regex pkunistan.*
acl nolog srcdom−regex rdtsc.*
acl u1 uri .u1
admin−email admin@factor−ts.ru
cache disk−size 4096
cache limit disk max 500
cache limit disk min 0
513
cache limit memory max 16
cache memory−size 16
cache type aufs
log access
log cache high
log−access deny nolog
log−access permit all
http−access deny bad1
http−access permit net33
http−access deny all
caching deny lan
caching permit all
refresh .\\.swf$ 10000 90% 20000
refresh .\\.bmp$ 10000 90% 20000
refresh .\\.png$ 10000 90% 20000
refresh .\\.gif$ 10000 90% 20000
refresh .\\.mpg$ 10000 90% 20000
refresh .\\.avi$ 10000 90% 20000
enable
!
service ntp
listen 192.168.33.254
server 0.ru.pool.ntp.org
server 1.ru.pool.ntp.org
server 2.ru.pool.ntp.org
server 3.ru.pool.ntp.org
!
service ssh
listen 192.168.33.254 22
permit−adm−login
enable
!
ip forwarding
|