Alt Linux
Интерфейсы¶
HQ-RTR:
BOOTPROTO=static
TYPE=eth
CONFIG_WIRELESS=no
CONFIG_IPV4=yes
DISABLED=no
NM_CONTROLLED=no
SYSTEMD_BOOTPROTO=static
SYSTEMD_CONTROLLED=no
192.168.1.2/27
default via 192.168.1.1
Перезапускаем службу:
systemctl restart network
Users¶
adduser sshuser -u 2027
Смена пароля:
echo 'P@ssw0rd' | passwd sshuser --stdin
Sudo¶
Переопределить настройки /etc/sudoers:
sshuser ALL=(ALL) NOPASSWD: ALL
Добавить пользователя sshuser в группу wheel:
gpasswd -a sshuser wheel
Альтернативный способ. Отредактировать /etc/group подобным образом:
wheel:x:10:root,user,sshuser
SSH¶
Переопределить настройки:
# Порт
Port 2027
# Отключаем вход с root
PermitRootLogin no
# Максимальное количество попыток
MaxAuthTries 2
# Вход только с sshuser
AllowUsers sshuser
# Путь файла с баннером
Banner /etc/openssh/banner
echo "Authorized access only" | tee /etc/openssh/banner
Перезапускаем службу:
systemctl restart sshd
Сервер DNS - BIND¶
Переопределить настройки:
/*
* Отключает проверки DNSSEC.
* Может требоваться не всегда.
* Включите этот параметр, если вдруг наблюдаете странное поведение Bind,
* например в логах есть ошибки DNSSEC или вторичный сервер DNS не хочет
* резолвить адреса, как в примере ниже.
*/
dnssec-validation no;
/*
* Перенаправление запросов на DNS сервер Яндекса, если
* наш их не резолвит.
*/
forwarders { 77.88.8.8; };
/*
* Разрешаем DNS запросы с любой сети.
*/
allow-query { any; };
/*
* Слушаем DNS трафик с любой сети.
*/
listen-on { any; };
Добавляем новые зоны:
zone "au-team.irpo" {
type master;
file "au-team.irpo";
};
zone "168.192.in-addr.arpa" {
type master;
file "168.192.in-addr.arpa";
};
Создаём файлы наших зон:
cp /etc/bind/zone/localhost /etc/bind/zone/au-team.irpo
cp /etc/bind/zone/127.in-addr.arpa /etc/bind/zone/168.192.in-addr.arpa
Меняем группу файлов на named для доступа BIND к нашим конфигурациям.
chown root:named /etc/bind/zone/au-team.irpo
chown root:named /etc/bind/zone/168.192.in-addr.arpa
Настройка прямой зоны:
$TTL 1D
@ IN SOA au-team.irpo. root.au-team.irpo. (
1 ; serial
12H ; refresh
1H ; retry
1W ; expire
1H ; ncache
)
IN NS hq-srv.au-team.irpo.
hq-rtr IN A 192.168.1.1
br-rtr IN A 192.168.4.1
br-fw IN A 192.168.3.1
hq-srv IN A 192.168.1.2
hq-cli IN A 192.168.2.2
br-srv IN A 192.168.3.2
docker IN A 172.16.1.1
web IN A 172.16.2.1
HQ-CLI
Адрес HQ-CLI выдаётся по DHCP и не обязательно будет 192.168.2.2. Смотрим его на HQ-CLI через ip -br a и при необходимости правим запись hq-cli.
docker и web
Сделано как в таблице 3, docker указывает на интерфейс ISP в сторону HQ-RTR, а web в сторону BR-RTR. Nginx на ISP слушает все интерфейсы, так что разницы нет.
Настройка обратной зоны, по таблице 3 PTR нужны только для HQ-SRV и BR-SRV:
$TTL 1D
@ IN SOA au-team.irpo. root.au-team.irpo. (
1 ; serial
12H ; refresh
1H ; retry
1W ; expire
1H ; ncache
)
IN NS hq-srv.au-team.irpo.
2.1 IN PTR hq-srv.au-team.irpo.
2.3 IN PTR br-srv.au-team.irpo.
Включаем службу:
systemctl enable --now bind
Перезапускаем rndc:
rndc reload
Проверяем:
nslookup hq-cli
nslookup 192.168.3.2
ping hq-cli
Hostname¶
hostnamectl hostname hq-srv.au-team.irpo
Сессия
На Linux команда применяется сразу, но визуально увидеть можно только после повторного открытия сессии shell. Команда bash или же просто ре-логин в пользователя.
Timezone¶
Пакет
На некоторых дистрибутивах может потребоваться установить пакет tzdata.
apt-get update && apt-get install -y tzdata
timedatectl set-timezone Europe/Moscow