четверг, 17 августа 2017 г.

How To Enable Remote Access To Administrative Shares in Windows 10

По умолчанию в винде 10 доступ к системным ресурсам закрыт, хотя если ввести команду net.exe share - то вроде как и есть доступ, но при попытке ввода пароля - не воспринимает...
Чтоб исправить нужно править реестр, находим нужную ветку
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system
создаем новую запись (DWORD Value 32) LocalAccountTokenFilterPolicy и значение присваиваем 1

среда, 11 декабря 2013 г.

Запрет запуска приложений под WINE

Начнем как всегда... Часто возникает необходимость запуска только определенных приложений под WINE, т.к. если не ограничивать пользователей, они могут запустить или установить "ненужные" приложения (например не лицензионный MSOffice и т.п.) Перейдем к делу. Копируем исходный WINE под другим именем, например wine1 (все действия делаем под рутом)
              cp /usr/bin/wine /usr/bin/wine1
Копируем на место настоящего wine следующий срипт с именем wine

 #!/bin/bash
# Generated by Dyadyov Oleg & Nepomnyashiy Artem
# Скрипт позволяет запускать windows-приложения только из белого списка list-wine-soft
IFS=$'\t\n' # Переопределение разделителя (для имён с пробелом)
#echo $WINEPREFIX
s=0
arg=$#
if [[ "$arg" == 1 ]]
then
fpath=$1
else
fpath=$1
fileselect=$(basename "$fpath")
while read line
do
if [[ "$line" == "$fileselect" ]]
then
exec /usr/bin/wine1 $fpath $2 $3
exit 0
else
s=$(echo "$s + 1" | bc)
fi
done < /etc/list-wine-soft
fi
fileselect=$(basename "$fpath")
while read line
do
if [[ "$line" == "$fileselect" ]]
then
exec /usr/bin/wine1 $fpath
echo "wine1 " "$fpath"
exit 0
else
s=$(echo "$s + 1" | bc)
echo "s " "$fpath"
fi
done < /etc/list-wine-soft
if [[ "$s" != 0 ]] && [[ "$fpath" != "" ]]
then
zenity --title="Система безопасности" --warning --text="У Вас нет прав\nна запуск данного windows-приложения\nпод ОС Linux в среде WINE\!\n\nОбратитесь к системному администратору.\n\nPS: Или звоните 102\!"
fi
echo $s

В "белый" список list-wine-soft добавляем приложения, кот. можно устанавливать или запускать. Можно пробовать... Были вопросы с запуском отчетов, тоже порешали, но об этом потом...
Да чуть не забыл, чтоб не приписывать себе все медали, данный чудо-скрипт был взят и отредактирован под собственные нужды с сайта http://www.sakryukin.ru/?module=articles&c=articles&b=8&a=5

понедельник, 2 сентября 2013 г.

Настройка сетевой карты в Windows7

Столкнулся с такой проблемой что при работе с некоторыми приложениями вылетает ошибка "нет связи с сервером", хотя при этом ping (ответы) не пропадает. Порывшись на форуме, нашел шаманство, а именно настройки сетевой карты. В настройках изменяем следующие параметры (остальные остаются без изменений)
 Разгрузка .....             ВЫКЛ
 Разгрузка .....             ВЫКЛ
Скорость и дуплекс   100Мбит.с дуплекс
Управление потоком ВЫКЛ

вторник, 9 апреля 2013 г.

Удаленное удаление программ

Бывают такие ситуации, когда необходимо удалить прогу у пользователя без его ведома, не отвлекая его...
Понятное дело, что выполняем данные действия под админом
cmd
wmic
/node:PcName product get name  --где PcName IP_адрес интересующего компа
Далее выводится информация о установленном ПО
/node:PcName product where name="7-Zip 4.65" call uninstall  --"7-Zip 4.65" к примеру (наименование должно быть полным)
На запрос предложения удаления программы, ответить - Y:
В итоге должно выдать следующее
Method execution successful
Out Parameters:
instance of __PARAMETERS
{
ReturnValue = 0;
};
И все...

вторник, 22 января 2013 г.

Разбиение tar-архива на части

Очень часто возникает необходимость разбить архив на части (записать на диск, передать по почте и т.д.)
Для этого делаем следующее:

tar -czf - ./_имя_архива_.tar.gz  | split -d -b 10m _имя_архива_.tar.gz  (разбить существующий архив)
tar -czf - ./_директория_ | split -d -b 10m _имя_архива_.tar.gz  (создать архив и разбить его на части)
cat * | tar xzf -   (собрать)

вторник, 27 ноября 2012 г.

Исключение определенных файлов из Backup

Бывает острая необходимость при резервном копировании кучи мусора исключить файлы определенного расширения... Для этого можно использовать следующие ключи в архиваторе

tar -cvzf _имя_архива.tar.gz_ --exclude="*.jpg" _путь_

Вот таким не хитрым способом...

понедельник, 25 июня 2012 г.

Red_Hat_3 (Добавление и монтирование диска)

Недавно появилась необходимость добавить диск на Red Hat 3, вроде все просто но для меня оказалось не так просто, как хотелось бы (может потому что я больше знаком с SLES-системами, а там намного все проще). Пишу по памяти (могут быть ошибки...)
Для начала нужно знать как подключен диск (как его видит система)
У меня он был подключен как /dev/sda
fdisk -u /dev/sda
m
Создаем
n --Выбираем , что нам нужно
p --Смотрим, что получилось
mkfs -t ext3 /dev/sda1
mkdir /u04
mount /dev/sda1 /u04

четверг, 15 декабря 2011 г.

Перекодировка времени в логах SQUID

Если посмотреть в логи сквида access.log, то можно заметить что SQUID время доступа к определенным страницам пишет в каком-то своем (непонятном) формате. Данной командой можно перевести этот формат в нормальный вид

tail -f access.log | perl -p -e 's{^([\d]+\.[\d]+)(.*$)}{localtime($1).$2}e'


понедельник, 21 ноября 2011 г.

Смена языка ввода по умолчанию в Windows7

С помощью реестра
Для этого нужно перейти в реестр Windows (запускаем через сочетание клавиш Windows + R, там прописываем regedit и жмём Enter).
Когда мы попали в реестр заходим в раздел HKEY_USERS\.Default\Keyboard Layout\Preload
Там два ключа, 1 и 2. В ключе 1 надо задать значение 409 (англ) в ключе 2 значение 419 (рус). Т.е. просто поменять местами, т.к. для русской локализации они заданы наоборот

вторник, 15 ноября 2011 г.

SSH авторизация для нескольких серверов


Итак имеется (к примеру) три сервера: lin_1 (10.10.10.1), lin_2 (10.10.10.2), lin_3(10.10.10.3), необходимо чтоб сервер lin_1 имел право запускать команды (скрипты) на lin_2 и lin_3 без запрашивания пароля.

Все нижеперечисленные действия выполняем под root (делал на SLES 9)

1. Генерируем ключи на lin_1

ssh-keygen -t rsa -b4096

Если нас все устраивает, просто жмем ENTER

По умолчанию он создаст два ключа (приватный id_rsa и публичный id_rsa.pub) в каталоге /root/.ssh/

2. Копируем ключ id_rsa.pub на lin_1 и lin_2 изменяя при этом имя ключа

scp id_rsa.pub root@10.10.10.2:/root/.ssh/id_rsa_1

scp id_rsa.pub root@10.10.10.3:/root/.ssh/id_rsa_1

3. Генерируем ключи на lin_2

ssh-keygen -t rsa -b4096

Также получаем два ключа (приватный id_rsa и публичный id_rsa.pub) в каталоге /root/.ssh/

4. Копируем ключ id_rsa.pub с lin_2 на lin_3 изменяя при этом имя ключа

scp id_rsa.pub root@10.10.10.3:/root/.ssh/id_rsa_2

5. Настраиваем lin_3 (доступ с lin_1 и lin_2)

В директории /root/.ssh/ имеем два ключа id_rsa_1 и id_rsa_2

Создаем пустой файл с названием keys_all (сам придумал) добавляем в него содержимое обоих ключей

cat ./id_rsa_1 >> keys_all

cat ./id_rsa_2 >> keys_all

6. Настраиваем sshd_config (/etc/ssh/sshd_config) на lin_3 на прием входящих соединений.

А именно необходимы следующие строки из дефолтного конфига (просто найти их в конфиге и разремить)

Port 22

Protocol 2

PermitRootLogin yes

PubkeyAuthentication yes

AuthorizedKeysFile .ssh/keys_all

RhostsRSAuthentication no

HostbasedAuthentication no

UseLogin no

7. Перегружаем демона sshd

/etc/init.d/sshd restart

Проверяем с lin_1 и lin_2 выполняем к примеру следующие команды

shh 10.10.10.3 df hl

После ввода команды не должно спрашивать пароль, а сразу выдать результат (может попросить добавить в know_hosts, это единоразовое добавление)

8. Далее настраиваем lin_2 на прием входящих соединений от lin_1

Делается по аналогии, в каталоге /root/.ssh/ имеем два ключа id_rsa_1 и id_rsa , добавляем содержимое этих ключей в keys_all и рихтуем sshd_config и перегружаем демона (см.выше….)

Задача выполнена, так можно делать и для большего количества серверов (если есть необходимость) (Вроде ничего не забыл... )



пятница, 14 октября 2011 г.

Восстановление UCHTEH с BACKUP

1. Для начала необходимо иметь под рукой системный backup , а также имя сервера должно совпадать с оригинальным именем восстанавливаемого сервера.

2. Далее убедится в наличии установленных пакетов (если их нет, установить через YAST, они есть в дистрибутиве)

jakarta-tomcat

jakarta-tomcat-doc

apache2-jakarta-tomcat-connectors

jakarta-tomcat-examples

gcc-java

java2-jre

java2

apache2-prefork

3. Далее копируем папки из архива, предварительно переименовываем оригинальные

/etc/tomcat

/srv/www/tomcat

/usr/share/tomcat

/var/cache/tomcat -- этого не было в системном backup

В файле /etc/tomcat/base/server.xml указаны настройки подключения к базе

4. Далее необходимо убедится в «правильных» разрешениях для папки /etc/tomcat/base

5. После всех вышеперечисленных действий запускаем tomcat и apache

6. Проверяем (если все делал по инструкции должно заработать, если нет - надо сходить к доктору и проверить откуда растут руки)

четверг, 9 июня 2011 г.

Настройка mdadm

Совсем недавно появилась необходимость слежения за состоянием программного RAID-массива.

Итак в системах Unix, в частности будем рассматривать на примере системы SLES 9 (Suse Linux Enterprise Server), есть такая замечательная приблуда как mdadm. И чтоб быть постоянно в курсе состояния RAID-массива достаточно ее просто правильно настроить, об этом и пойдет речь ниже.

Для начала необходимо удостовериться, что стоит нужный rpm-пакет

mdadm -1.5.0-40.12 -- версия пакета может отличаться, это не столь важно

Предварительно запускаем команду, чтоб узнать название RAID-массива, его UUID и т.д.

# df -hl

# mdadm –D /dev/md0

Далее правим файл /etc/sysconfig/mdadm

MDADM_DELAY=60 -- время проверки в секундах, можно изменить на больше при необходимости

MDADM_MAIL=”адрес электронной почты, куда будут отсылаться отчеты”

Также необходимо настроить POSTFIX, для отправки отчетов. Это расписывать не буду, тут и так все просто

MDADM_RAIDDEVICES=”/dev/md0, /dev/md1” -- /dev/md* - RAID-массивы

Далее создаем сам конфиг (/etc/mdadm.conf) для проверки RAID-массива (для каждого массива он будет уникальный. Почему? Дальше все сами поймете.)

А вот и сам конфиг:

DEVICE /dev/sda5

DEVICE /dev/sda6

ARRAY /dev/md0 UUID=4710e761:f6ec22b3:06a21234:7e65eb08

ARRAY /dev/md0 superminor=1

ARRAY /dev/md0 devices=/dev/sda5, /dev/sda6

MAILADDR admesto@gmail.com (адрес электронной почты, куда будут отсылаться отчеты)

PROGRAM /usr/sbin/handle-mdadm-events

На этом все. Можно проверить работоспособность. Для этого переведем в состояние FAULT один из винтов RAID

mdadm /dev/md0 –f /dev/sda5

И через установленное время должен прийти очтет…

Также можно удалить(добавить) винт из RAID-массива

mdadm /dev/md0 -r /dev/sda5 --r (remove)

mdadm /dev/md0 -a /dev/sda5 --a (add)



четверг, 19 ноября 2009 г.

Отчет о программном RAID-массиве

Бывает необходимость, а может скорее всего это потребность системного администратора следить и вовремя реагировать за состоянием программного RAID-массива, получая их по электронной почте
Я настраивал это на ОС SLES, так что буду использовать конфиги и места их расположения именно его, хотя я думаю что в других UNIX-системах особого отличия небудет.
Итак, чтоб посмотреть статус RAID-массива нужно ввести следующую команду (login as root)

mdadm -D /dev/mdx

Далее настраиваем /etc/mdadm.conf
DEVICE partitions
ARRAY /dev/md0 level=raid1 num-devices=2
     UUID=1c661ae4:818165c3:3f7a4661:af475fda
     devices=/dev/sdb3,/dev/sdc3
MAILADDR yourname@example.com

Далее меняем конфиг /etc/sysconfig/mdadm
MDADM_MAIL="yourname@example.com"
MDADM_RAIDDEVICES="/dev/md0"
MDADM_SEND_MAIL_ON_START=yes

И соответственно ставим mdadm на автозапуск
Для проверки просто перестартовываем mdadm

/etc/init.d/mdadm restart


Надеюсь что POSTFIX у Вас настроен на отправку писем




пятница, 12 июня 2009 г.

gss_initialize fatal error: no mechanisms loaded!

DNS настроен на SLES10, и начал постоянно он падать без всяких причин, выдавая такую ошибку:
gss_initialize fatal error: no mechanisms loaded!

Решение проблемы таково, необходимо обновить libgssapi (version
-0.6-13.7), его можно найти в дистре SLES10SP2 и перезапустить named

вторник, 23 декабря 2008 г.

Samba & AD

История установки Samba-3.0.24-

Ситуация следующая…. Необходимо настроить файловый сервер с антивирусной проверкой и в последствии сервер печати на бесплатном ПО с предоставлением доступа доменным пользователям (а также про квоты нужно не забыть). В качестве ПО берем Suse Linux Enterprise Server 10 SP1 (выбирать не из чего) и ставим туда Samba (хорошее название…..мне нравится, я так и сервак тестовый назвал)

Итак поехали……

Для начала нужно проверить установлены ли все необходимые пакеты для дальнейшей настройки

krb5

krb5-client

pam_krb5

samba-krb-printing

Настраиваем Kerberos, можно настраивать через YAST, но я делал все руками как настоящий Линуксоид….

Вот собственно конфиг-файл…

[libdefaults]

default_realm = _доменное_имя_ (например ks.ua)

clockskew = 300

# v4_instance_resolve = false

v4_name_convert = {

host = {

rcmd = host

ftp = ftp

}

plain = {

something = something-else

}

}

[realms]

CO.KSOE.COM.UA = {

kdc = _имя_контролера_домена_ (например alpha.ks.ua)

admin_server = _имя_контролера_домена_ (например alpha.ks.ua)

kpasswd_server = _имя_контролера_домена_ (например alpha.ks.ua)

}

[domain_realm]

_доменное_имя_ =_ДОМЕННОЕ_ИМЯ_

О значениях интересующих параметров можно почитать в манах

После настройки Kerberos проверяем получает ли билет доменный пользователь. Для этого вводим следующую команду с указанием доменного пользователя

kinitp setter --setter в данном случае доменный пользователь а также администратор домена

Ответ в положительном случае:

Password for setter@_доменное_имя_:

После ввода правильного пароля система должна выдать сообщение:

kinit: NOTICE: ticket renewable lifetime is 1 week

Если введен неправильный пароль – сообщение следующее:

kinit(v5): Preauthentication failed while getting initial credentials

Если возникли какие-либо проблемы – пересматриваем вниматочно конфиг кербероса krb5.conf

Далее проверяем состояние соединения:

klist

Должно выдать следующее:

Credentials cache: FILE:/tmp/krb5cc_0

Principal: setter@_доменное_имя_

Issued Expires Principal

Nov 26 15:15:55 >>>Expired<<< krbtgt/_доменное_имя_@_доменное_имя_

Все.. Поддержка включена….

У меня в данном случае возникла следующая ситуация, после ввода правильного пароля система никакого сообщения не выдавала, а после ввода команды klist выдавалось следующее сообщение:

Ticket cache: FILE:/tmp/krb5cc_0

Default principal: setter@CO.KSOE.COM.UA

Valid starting Expires Service principal

11/27/07 15:26:52 11/28/07 01:26:57 krbtgt/CO.KSOE.COM.UA@CO.KSOE.COM.UA

renew until 11/28/07 15:26:52

Kerberos 4 ticket cache: /tmp/tkt0

klist: You have no tickets cached

Меня очень смутили две последние строчки…

В логах нигде ничего не находил, другими словами долго плясал с бубном….

Как по мне – это особенность 10-го SLES, хотя может я и ошибаюсь……

Далее необходимо настроить файл переключения служб nsswitch.conf просто добавляем следующую запись

passwd: files winbind

group: files winbind

После всего этого приступаем к редактированию конфигурационного файла Самбы, вот что у меня получилось

[global]

workgroup = _доменное_имя_ (короткое)

realm = _доменное_имя_

server string = Samba Server

security = ADS

password server =_имя_контролера_домен_ (если два контролера, то оба указываем)

passdb backend = tdbsam

log file = /var/log/samba/log.%U

max log size = 50

os level = 33

preferred master = No

local master = No

domain master = No

dns proxy = No

idmap uid = 10000-20000

idmap gid = 10000-20000

winbind separator = + ----возможно его надо заремить

winbind enum users = Yes

winbind enum groups = Yes

hosts allow = 10.77.1.1/24

[homes]

comment = Home Directories

valid users = %S, %D%w%S

read only = No

inherit acls = Yes

browseable = No

[profiles]

comment = Network Profiles Service

path = %H

read only = No

create mask = 0600

directory mask = 0700

store dos attributes = Yes

[users]

comment = All users

path = /home

read only = No

inherit acls = Yes

veto files = /aquota.user/groups/shares/

[groups]

comment = All groups

path = /home/groups

read only = No

inherit acls = Yes

[printers]

comment = All Printers

path = /var/tmp

create mask = 0600

printable = Yes

browseable = No

[print$]

comment = Printer Drivers

path = /var/lib/samba/drivers

write list = @ntadmin, root

force group = ntadmin

create mask = 0664

directory mask = 0775

Другими словами я взял исходный конфиг и отредактировал секцию [global], но пока без комментариев. Кое-какие строки я закомментировал, может в будущем пригодится , т.к. на момент написания мануала стопроцентной работоспособности не было.

Далее я включил свой сервер в домен, введя следующую команду

net ads join –U CO+setter%_password_

Если не получается командой ввести машину в домен, можно попробовать при помощи yast….

Далее проверяем правильность работы WinBind

wbinfo –t

Система должна ответить

checking the trust secret via RPC calls succeeded

Если получена такая запись, это означает что учетная запись компьютера в Active Directory создана успешно, для уверенности можно проверить на контролере домена…

wbinfo –u

Система выводит список пользователей домена СО (CO+setter)

wbinfo -g

Система выводит список групп домена СО (CO+Programmers)

Далее что можно проверить – это аутентификацию в домене

wbinfoa _имя_пользователя_%_пароль_пользователя_

Система должна ответить

checking the trust secret via RPC calls succeeded

Также можно просмотреть принадлежность к доменным группам определенного пользователя

id CO+dyadyovoe

Система должна выдать следующее (у меня в данном случае выдало такие строки)

uid=10002(CO+dyadyovoe) gid=10007(CO+domainusers) группы=10007(CO+domainusers),10038(CO+privilegeinetaccess),10063(CO+resourceexchange),10064(CO+programmers),10115(CO+admin internet access),10117(CO+highinternetaccess),10145(CO+internal users),10146(CO+videousers),10147(CO+allinetusers)

Для простоты настройки файловых ресурсов настраиваем веб-консоль администрирования SAMBA

Для этого изменяем содержимое файла /etc/xinetd.d/swat

{

socket_type = stream

protocol = tcp

wait = no

user = root

server = /usr/sbin/swat

only_from = 10.10.10.10 --- айпи хоста с которого можно админить.

log_on_failure += USERID

}

Также необходимо поставить службы smb, nmb, winbind, xinetd на автозапуск, желательно делать с помощью yast в runlevel(editor)

Далее немаловажная деталь как КВОТЫ

Нужно проверить установлен ли нужный пакет для дальнейшей настройки, если нет устанавливаем его с yast

quota-3.13-17.11

Заходим в /etc/fstab и смотрим права для выделенного раздела под файловые ресурсы, у меня в данном случае это /dev/md3

Должна присутствовать следующая строка /dev/md3 и ее необходимо изменить на следующее значение

/dev/md3 /files ext3 acl,user_xattr,usrquota 1 2

Далее делаем следующие действия:
1. mount -o remount /files
2.
появился aquota.user
3. chmod 600 /files/aquota.user
4. quotacheck -a
ничего правда не написал
5. /sbin/reboot
6. edquota -u CO+test (
имя доменного пользователя) значение soft изменяю на 5000
7. rcquota restart
8. repquota /files
должно вывести данные о квоте юзверя CO+test

У меня правда сначала не получилось пока я в расшареной папке не поменял владельца, а потом с помощью винды устанавливал необходимые значения квоты

Так же есть такая замечательная штука как WebAdmin и с помощью него можно манипулировать квотами

Настройка CLAMAV

Для того чтобы приступить к настройке clamav, для начала нужно проверить установлен ли он

rpm –q clamav (clamav-0.90.2-0.2)

Если нет, тогда прямая дорога в yast (clamav поставляется в дистрибутиве, скачивать ниоткуда не надо)

После проставления пакета беремся за редактирование файла clamd.conf (перед этим сохраняя копию оригинального, чтобы можно было потом откатиться)

Также после проставления пакета создается пользователь vscan (по умолчанию), которому нужно раздать следующие права…..

Clamav я решил не устанавливать, т.к. на тестовом сервере он очень тормозил копирование, перемещение файлов.

Окончательный конфиг Самбы smb.conf представлен ниже (не хватает только 3 шар)…. Потом обязательно добавлю….

# Samba config file created using SWAT

# from 10.10.10.10 (10.10.10.1)

# Date: 2008/04/16 15:14:13

# Creating by Oleg Dyadyov

[global]

workgroup = _доменное_имя_ (короткое)

realm = _доменное_имя_

server string = Samba Server

security = ADS

password server =_имя_контролера_домен_ (если два контролера, то оба указываем)

passdb backend = tdbsam

log file = /var/log/samba/log.%U

max log size = 50

os level = 33

preferred master = No

local master = No

domain master = No

dns proxy = No

idmap uid = 10000-20000

idmap gid = 10000-20000

winbind separator = + ----возможно его надо заремить

winbind enum users = Yes

winbind enum groups = Yes

hosts allow = 10.77.1.1/24

[homes]

comment = Home Directories

valid users = %S, %D%w%S

read only = No

inherit acls = Yes

browseable = No

[profiles]

comment = Network Profiles Service

path = %H

read only = No

create mask = 0600

directory mask = 0700

store dos attributes = Yes

[users]

comment = All users

path = /home

read only = No

inherit acls = Yes

veto files = /aquota.user/groups/shares/

[groups]

comment = All groups

path = /home/groups

read only = No

inherit acls = Yes

[printers]

comment = All Printers

path = /var/tmp

create mask = 0600

printable = Yes

browseable = No

[print$]

comment = Printer Drivers

path = /var/lib/samba/drivers

write list = @ntadmin, root

force group = ntadmin

create mask = 0664

directory mask = 0775

[test]

comment = Share for test

path = /files/test

valid users = CO+dyadyovoe, @CO+programmers, "@CO+администраторы домена"

admin users = CO+dyadyovoe

write list = CO+dyadyovoe

read only = No

create mask = 0660

directory mask = 0770

inherit acls = Yes

После этого всего виндовыми методами раздаем нужные разрешения на ресурс test