Sudoers w LDAP

Oprócz standardowej konfiguracji w pliku sudoers, konfiguracja sudo może być umieszczona również w LDAP. Jest to szczególnie użyteczne jeśli chcemy ujednolicić konfigurację sudo w dużym, rozproszonym środowisku. Potrzebny jest do tego serwer LDAP oraz skonfigurowany klient, jeśli tego nie posiadasz, zajrzyj do moich poprzednich wpisów. Wymagane jest także rozszerzenie schematu dla sudo w serwerze LDAP, … Read more

Konfiguracja klienta LDAP dla autofs w systemie Linux

Jest wiele różnych dystrybucji Linuxa, więc moim celem nie jest opisanie jak skonfigurować autofs z LDAP w każdej z nich. Ten opis bazuje na RedHat/CentOS, ale może być zastosowany do innych dystrybucji przy zastosowaniu niewielkich zmian. Jeśli w danym systemie są już lokalni użytkownicy z katalogami umieszczonymi w /home, należałoby zacząć od przeniesienia ich katalogów … Read more

Konfiguracja klienta LDAP dla autofs w systemie Solaris

Ostatnim razem pisałem o konfiguracji serwera LDAP do obsługi automountera. Teraz czas na konfigurację klienta po stronie systemu Solaris. Zakładam, że w profilu DUAConfigProfile zdefiniowane są atrybuty i klasy, o których pisałem poprzednio. Najlepiej to sprawdzić z poziomu klienta wydając polecenia: Jeśli wyniki są podobne, można przejść do samej konfiguracji w plikach. W zasadzie, wystarczyłoby … Read more

Konfiguracja autofs w LDAP – dla Linuxa i Solarisa

LDAP DIT

Jeśli masz serwer LDAP jako repozytorium użytkowników w swoich systemach, dobrze też posiadać serwer NFS do przechowywania katalogów domowych użytkowników. Zamiast konfigurować mapy autofs na każdym serwerze lepiej skonfigurować serwer LDAP do ich przechowywania. Zakładam, że serwer NFS (NFSHOME) oraz serwer i klient LDAP są już zainstalowane i skonfigurowane (patrz poprzednie posty). Co należy zrobić: … Read more

Konfiguracja klienta LDAP w systemie Linux

Do skonfigurowania klienta LDAP w systemie Linux najprościej jest użyć jakiegoś narzędzia dostarczanego z danym systemem. W SuSE jest to yast (yast2), w rodzinie RedHat (CentOS) jakiś authconfig (authconfig-tui). To powinno doinstalować potrzebne pakiety jak: nss-pam-ldapd, nscd, pam_ldap, ldapclient itp. Niestety nie pamiętam dokładnie listy pakietów dla poszczególnych dystrybucji ponieważ konfigurowałem to na SuSE, RHEL … Read more

Konfiguracja klienta LDAP w systemie Solaris

LDAP DIT

LDAP DIT
Oracle Solaris ma wbudowane wsparcie dla LDAP w systemie operacyjnym, więc nie ma potrzeby instalowania specjalnego oprogramowania aby skonfigurować go do korzystania z repozytoriów użytkowników/grup i innych zdefiniowanych w LDAP. Można to zrobić na różne sposoby i ja opiszę tu kilka z nich.

Jeśli wymagana jest bezpieczna komunikacja, a korzystamy z własnoręcznie wygenerowanych i podpisanych certyfikatów to najpierw trzeba zainstalować certyfikat CA na każdym z klientów.
Można to osiągnąć importując certyfikat CA do lokalnego magazynu przy pomocy narzędzia certutil (/usr/sfw/bin/certutil w Solaris 10). Najpierw należy utworzyć bazę NSS:
(Proszę nie wprowadzać hasła, po prostu naciśnij enter)

certutil -N -d /var/ldap
chmod 444 /var/ldap/*

Read more

Serwer LDAP dla klientów z systemem Solaris i Linux

LDAP DIT

LDAP-DITKilka miesięcy temu otrzymałem zadanie instalacji i konfiguracji serwera LDAP aby uwierzytelniać użytkowników w systemach Solaris 10, Solaris 11 i Linux znajdujących się w infrastrukturze klienta. Jako serwer został wybrany OpenLDAP 2.4.x w konfiguracji Master-Slave oraz wsparciem dla SSL/TLS. Serwery zostały zainstalowane na maszynach wirtualnych z systemem CentOS 6.7.
Nie będę tu opisywał procesu instalacji oprogramowania, bo na nowoczesnych Linuxach wystarczy zrobić po prostu:

$ sudo yum install openldap-servers

Read more

Upgrade i patchowanie systemu Solaris 10 i Solaris Cluster 3.x

Na dziś dzień, najnowsza wersja Solarisa 10 to Update 11 (1/13), natomiast klastra dla Solarisa 10 to 3.3u2.
Cluster 3.2 jest ciągle wspierany przez Oracle, ale patche nie są już wypuszczane. Update 11 dla Solarisa 10 jest prawdopodobnie ostatnim dla 10-ki i posiada trochę usprawnień, które nie są dostępne jeśli tylko patchujesz system.
Zanim zaczniesz z upgradem dobrze jest sprawdzić i naprawić w miarę możliwości wszystkie problemy z obecnym systemem i środowiskiem.
Sprawdź status klastra, quorum device, działające usługi, zpoole, metadevicey, metasety, komponenty sprzętowe itp.
Zaplanuj okno serwisowe, kiedy można będzie wyłączyć serwery, zrób backup plików i konfiguracji.

Read more

Stworzenie mirrora z dysku systemowego w LVM

Sprawa niby wydaje się prosta, bo jest kilka poradników jak dołożyć drugi dysk do Volume Group i przekształcić to w mirror. I jak to w świecie IT bywa, dopóki wszystko działa zgodnie z dokumentacją, to każdy potrafiłby to zrobić. Schody zaczynają się, kiedy jeden z wymienionych tam kroków kończy się niepowodzeniem. Ale nie uprzedzajmy faktów, jak zwykł mawiać klasyk.
Środowisko wygląda tak, że jest zainstalowana wirtualna maszyna na VMWare ESXi, która ma dysk systemowy w jednym datastore. W celu zapewnienia redundancji na poziomie samego systemu postanowiłem dołożyć dysk z drugiego datastore o tej samej pojemności i spiąć te dyski w RAID-1 czyli mirror.

Read more

Zaufane certyfikaty za darmo – StartSSL

startsslIle razy spotkałeś się z komunikatem: „Certyfikat bezpieczeństwa tej witryny nie jest zaufany!”? Przyzwyczailiśmy się do tego i wiele ludzi nawet nie sprawdza kto jest wystawcą certyfikatu ani na kogo jest wystawiony. Po prostu klika, potwierdza, że zna ryzyko i zapamiętuje wyjątek na przyszłość. To oczywiście nie jest poprawne zachowanie, certyfikat powinien być zaufany, wystawiony na konkretny podmiot (domenę), nie przeterminowany oraz podpisany przez Zaufane Centrum Autoryzacji (CA). Szczególnie jest to ważne wtedy gdy operujesz z bankiem lub inną instytucją finansową, operatorem komórkowym, sklepem internetowym itd. Ale co z prywatnymi stronami? Wiele z nich posiada podpisane przez siebie (Self-signed) certyfikaty, takie o jakich wspomniałem powyżej. Większość z nich posiada ważną domenę i datę, ale nie są podpisane przez CA, które jest znane naszym przeglądarkom. Co zrobić w takiej sytuacji jeśli masz własną stronę, która operuje na SSL/TLS i potrzebujesz zaufanego certyfikatu? Możesz go otrzymać od StartSSL.com za darmo!. Tak, ja sam używam ich na moich stronach od dawna.

Read more