Monday, October 5, 2015

CentOS. Первоначальная настройка сервера


  1. Настройка sudo 
    • зайти под root
    • visudo
    • раскоментировать строку
      #%wheel ALL=(ALL) NOPASSWD: ALL
    • vi /etc/group и в строке
      wheel:x:10:
      в конец добавить логины пользователей, у которых будет право sudo. В итоге получится что-то типа:
      wheel:x:10:dudko
  2. Настройка сети
    • Host Name
      • vi /etc/hostname и в нем прописать имя сервера (не FQDN)
    • DNS и DNS search list
      • vi /etc/resolv.conf
        nameserver <DNS_Server1_IP_address>
        nameserver <DNS_Server2_IP_address>
        searchlist <DNS domains search list>
    • Default gateway
      • vi /etc/sysconfig/network
        NETWORKING=yes
        HOSTNAME=<Server's FQDN>
        NTPSERVERARGS=iburst
        GATEWAY=<Default_gateway_IP_address>
    • IP address
      • Включаем временно один сетевой интерфейс (можно через Network Manager). Адрес можно получить с DHCP. Потом правильный IP будет прописан руками на bonding-интерфейс.
    • NTP
      • vi /etc/ntp.conf
        в самый конец файла добавляем строки
        server <NTP_Server1_DNS_Name> iburst
        server <NTP_Server2_DNS_Name> iburst
    • reboot
  3. Прописываем прокси для yumпрокси для yum
    • в файл /etc/yum.conf добавить строку
      # The proxy server - proxy server:port number
      proxy=http://<proxy_server_FQDN>:<proxy_port>
  4. Настройка тиминга на сетевых итерфейсах
    • удаляем Network Manager
      #Ищем текущую установленную версию пакетов NetworkManager
      rpm -qa | grep NetworkManager
      #Удаляем NetworkManager
      yum remove NetworkManager-gnome-<version_number>.el6.x86-64 NetworkManager-glib-<version_number>.el6.x86-64 NetworkManager-<version_number>.el6.x86-64
    • vi /etc/modprobe.d/bonding.conf
      прописать строку
      alias bond0 bonding
    • vi /etc/sysconfig/network-scripts/ifcfg-eth0
      прописать что-то типа:

      DEVICE=eth0
      ONBOOT=yes
      BOOTPROTO=none
      MASTER=bond0
      SLAVE=yes
      DEFROUTE=no
      USERCTL=no
      NM_CONTROLLED=no
      TYPE=Ethernet
      IPV6INIT=no
      NAME="System eth0"
      PEERDNS=yes
      PEERROUTES=yes
    • vi /etc/sysconfig/network-scripts/ifcfg-eth1
      прописать что-то типа:

      DEVICE=eth1
      ONBOOT=yes
      BOOTPROTO=none
      MASTER=bond0
      SLAVE=yes
      DEFROUTE=no
      USERCTL=no
      NM_CONTROLLED=no
      TYPE=Ethernet
      IPV6INIT=no
      NAME="System eth1"
      PEERDNS=yes
      PEERROUTES=yes
    • vi /etc/sysconfig/network-scripts/ifcfg-bond0
      Прописать:

      DEVICE=bond0
      IPADDR=<Server IP address>
      NETMASK=<NETMASK>
      ONBOOT=yes
      DEFROUTE=yes
      BOOTPROTO=none
      USERCTL=no
      NM_CONTROLLED=no
      BONDING_OPTS="mode=6 miimon=100 downdelay=200"

      Важно!!! Нужно в параметрах BONDING_OPTS параметры miimon и downdelay указывать именно в таком порядке. Иначе при рестарте сети будет ругаться.
    • service network restart
    • проверка режима работы bonding
      cat /proc/net/bonding/bond0
  5. Проверка/настройка SSH доступа
  6. Обновление ОС
    yum update

    Если было обновление ядра, нужно делать перезагрузку сервера.
  7. Драйвера
    Инструкции по утсановке драйверов читаем в README.TXT каждого драйвера.
    • перед установкой драйверов необходимо установить следующие пакеты:
      yum -y install rpm-build kernel-devel glibc-devel gcc
    • FC адаптер
      • Для сервера IBM HS21XM и FC адаптера QLogic 4Gb CIOv (QMC2462S, IBM Part Number: 26R0892) драйвера качать на сайте qlogic.com для FC адаптера QLA24xx). На момент написания статьи последняя версия была qla2xxx-src-v8.06.00.10.06.0-k.tar.gz
      • проверить заработал ли драйвер можно командой:
        lsmod | grep qla2xxx

        в ответ должны увидеть:
        qla2xxx               466573  4
        scsi_transport_fc      55299  1 qla2xxx
    • Multipath драйвер для дискового хранилища
    • Драйвер ленточного накопителя

IBM Flex. Настройка аутентификации и авторизации через Active Directory с использованием SSL шифрования


  1. Перед настройкой параметров LDAP и SSL необходимо, чтобы в сети была настроена инфраструктура Active Directory и Certification Authority (CA). Также служба Active Directory Domain Services должна быть сконфигурирована для использования SSL шифрования.
  2. Настройка аутентификации и авторизации через Active Directory
    • Загружаем и устанавливаем консоль IBM Enhanced Role Based Security Snapin. Запускаем ее.
      • При первом запуске необходимо будет добавить подключение к контроллеру домена. Добавляем и подключаемся.
      • Заходим в RBS -> Managed Targets и создаем новый Target "BladeCenter" (у нас этот таргет был создан еще, когда я настраивал аутентификацию через AD в шасси IBM BladeCenter. Для настройки IBM Flex можно использовать его же или создать новый таргет.)
        - Name: BladeCenter
        - Define target by: Target class
        - Any BladeCenter Advanced Management Module (AMM)
      • Заходим в RBS -> Roles и создаем новую роль (физически это будет новая группа в AD с дополнительными аттрибутами. Упралять составом этой группы можно через обычную остнастку ADUC). Задаем в ней необходимые права, добавляем в группу нужных пользователей и связываем эту роль с существующим Target'ом.
    • Настраиваем аутентификацию и авторизацию через Active Directory.
      Заходим в вэб-интерфейс CMM. Далее идем в "Mgt Module Management" -> "Network" -> вкладка "LDAP Client".
      Задаем следующие параметры:
      - LDAP method: Use LDAP Servers for Authentication and Authorization
      - LDAP servers: Use Pre-Configured Servers
      - Server 1.
         Host name or IP address: DomainController1.flyuia.com
         Port: 389
      - Server 2.
         Host name or IP address: DomainController 2.flyuia.com
         Port: 389
      - Enable enhanced role-based security: Yes
      - CMM target name: BladeCenter
      - Root DN: OU=IT,DC=domain,DC=com
      - Binding method: w/ Login Credentials
    • Включаем проверку логина/пароля через Active Directory.
      Заходим в вэб-интерфейс CMM. Далее идем в "Mgt Module Management" -> "User Accounts" -> кликаем на кнопке "Global Login Settings".
      В появившемся окне на вкладке "General" находим пункт "User authentication method" и выбираем в нем значение "External first, then local authentication".
    • Этим мы настроили аутентификацию и авторизацию через Active Directory без SSL. Пробуем войти в вэб-интерфейс CMM с использованием доменной учетной записи.
  3. Настраиваем использование SSL.
    • Необходимо сгенерировать SSL сертификат для LDAP клиента CMM модуля.
      • Необходимо сгенерировать CSR запрос для генерации SSL сертификата для LDAP клиента CMM. Сделаем это через вэб-интерфейс.
        Для этого заходим в вэб-интерфейс CMM. Далее идем в "Mgt Module Management" -> "Security" -> вкладка "LDAP Client" -> пункт "Generate a New Key and a Certificate Signing Request (CSR)". В открывшемся окне вводим данные:
        - Country: UA - Ukraine
        - State or Province: Kiev
        - City or Locality: Kiev
        - Organization Name: UIA
        - Management Module Host Name: <cmm_host_name>.flyuia.com
        - E-Mail address: <e-mail_address>
        - Organizational Unit: IT
        И жмем Ок.
      • Затем жмем "Download Client CSR"и скачиваем файл со сгенерированным CSR запросом.
      • Используя этот CSR запрос на издающем CA генерируем SSL сертификат. Для этого на издающем CA выполняем команду (на Windows 2008 R2 командную строку нужно запускать с правами администратора):
        certreq -submit -attrib "CertificateTemplate:WebServer" <path_to_CSR_file>
      • В итоге получаем необходимый SSL сертификат. Для дальнейшего использования SSL сертификат нужно сохранить в DER формате.
    • Необходимо импортировать SSL сертификаты в CMM модуль.
      • Нам понадобятся три сертификата:
        - сгенерированный SSL сертификат для LDAP клиента
        - сертификат промежуточного центра сертификации
        - сертификат коренвого центра сертификации
        Все эти сертификаты необходимо экспортировать в файлы в DER формате.
      • Необходимо импортировать эти сертификаты в CMM модуль. Для этого заходим в вэб-интерфейс CMM. Далее идем в "Mgt Module Management" -> "Security" -> вкладка "LDAP Client".
      • кликаем на пункте "Import a Signed Certificate" и импортируем SSL сертификат для LDAP клиента
      • кликаем на пункте "Import a Trusted Certificate" и импортируем SSL сертификаты обоих центров сертификации
    • Заходим в "Mgt Module Management" -> "Network" -> вкладка "LDAP Client" и меняем для указанных серверов порт на 636 (стандартный порт, который используется для подключения к AD при использовании SSL сертификатов).
    • Возвращаемся в "Mgt Module Management" -> "Security" -> вкладка "LDAP Client". В поле "LDAP security" выбираем вариант "Enable secure LDAP" и жмем "Apply".
  4. Все. Проверяем вход в вэб-интерфейс CMM с доменной учетной записью.

IBM Flex. Распиновка консольного кабеля для IBM Flex

​Кабель для IBM Flex является переходником с DB9 на mini-USB (type B).

На DB9-разъеме используются только 2 (RX), 3 (TX) и 5 (GND) пины.
Переходник mini-USB на DB9:
mini-USB​ ​ ​ ​ ​DB9​
​Pin ​Name ​Color Pin​ Name​
1​ +5​ ​Red

2​ ​D- ​Wite ​2 RX​
​3 ​D+ ​Green ​3 TX​
​4

​5 ​GND ​Black ​5 GND​

Стандартный переходник DB9-RJ45(Female):
DB9​ ​ RJ-45​
Pin​ Name​ Pin​
2​ ​Rx ​3
​3 ​Tx ​6
​5 ​GND ​4,5

Переходник RJ-45 - mini-USB (Type B):

mini-USB​ ​ ​ RJ-45​ ​ ​ ​
Pin​ Name​ Color​ Pin​
2​ ​D- ​Wite ​6
​3 ​D+ ​Green ​4,5
​5 ​GND ​Black ​3
 
Распиновка RJ-45 (P8C8) коннектора приведена на рисунке:
RJ45 Pinout

MS Exchange. Отключенный почтовый ящик не виден в списке отключенных почтовых ящиков


Бывает ситуация, что при отключении почтового ящика он не виден в EMC в списке "Отключенный почтовый ящик". Чаще всего это бывает, если при отключении выдается ошибка. Тогда почтовый ящик исчезает из общего списка, но не виден в списке отключенных.
Это лечится выполнением команды Clean-MailboxDatabase. Эта команда делает проверку связей между почтовыми ящиками и учетными записями ActiveDirectory.
Наиболее частый сценарий использования этой команды:
- очитска одной почтовой базы
Clean-MailboxDatabase <mailbox_database_name>
- очистка всех почтовых баз на сервере
Get-Mailboxdatabase | Clean-MailboxDatabase
Подробности есть по этим ссылке:

MS Exchange. Дать права пользователю управлять составом почтовой группы


В MS Exchange пользователю можно дать право управлять составом почтовой группы из MS Outlook. Для этого запускаем оснастку "Active Directory Users and Computers" и находим группу:
  • заходим в ее свойства, вкладка Managed By
  • жмем Change, выбираем нужного пользователя, жмем Ок
  • обязательно нужно поставить птичку Manager can update membership list. Если ее не поставить, то пользователь не сможет изменять состав группы.
  • В Exchange 2010 и 2013 нужно также включить в пользовательской политике Default Role Assignment Policy роль MyDistributionGroups. Это в ECP заходим в Разрешения -> Роли пользователей ->  Default Role Assignment Policy -> check MyDistributionGroups.

MS Exchange. Как установить авто ответ на все входящие письма с любой темой


Серверное правило автоматического ответа на все письма.
Бывают ситуации, когда необходимо автоматически отправлять письма в ответ напрямую с сервера. Установить Автоответ (Нет на работе) это один из вариантов. Но иногда необходимо отправлять письма с нестандартной темой письма.
  1. Запускаем MS Outlook, настроенный на профиль почтового ящика, для которого необходимо установить такой автоответчик.
  2. Заходим в "Управление правилами и оповещениями".
  3. Кликаем "Новое..."
  4. В "Мастере правил" выбираем пункт "Применение правила к полученным мной сообщениям" и жмем "Далее >".
  5. Снова жмем "Далее >". Появится сообщение "Данное правило будет применено к каждому получаемому сообщению. Это правильно?". Жмем "Да".
  6. На этапе выбора действия выбираем действие "потребовать сервер ответить через <текст>" и кликаем на "<текст>", чтобы изменить сообщение автоответа. Откроется окно для создания нового сообщения.
  7. Поля "Кому...", "Копия..." и "СК..." оставляем пустыми.
  8. В поле "Тема" пишем нужную нам тему автоответа и в тело письма пишем нужный текст автоответа.
  9. После заполнения темы и тела письма жмем "Сохранить и закрыть".
  10. Жмем "Далее >" дважды.
  11. На последнем этапе "Завершене настройки правила" задаем нужное имя для созданного правила. Не (!!!) включаем опцию "Выполнить это правило для сообщений ...". Включаем опцию "Включить правило".
  12. Жмем "Готово".
Для всех сообщений, которые будут присылаться на данный почтовый ящик, будет приходить созданное в правиле письме независимо от того запущен MS Outlook или нет.
Данная инстуркция найдена по ссылке How to create an auto reply message for a shared mailbox

Exchange 2013. Удаленное подключение к серверу Powershell

​Чтобы выполнять Powershell команды на удаленном сервере Exchange 2013 необходимо на своей рабочей станции выполнить:
  • Проверить политику выполнения скриптов Powershell
    Get-ExecutionPolicy
    Если политика стоит не RemoteSigned, необходимо установить политику RemoteSigned
    Set-ExecutionPolicy -Scope CurrentUser RemoteSigned
  • Получить свои учетные данные
    $UserCredential = Get-Credential
  • Подключиться к серверу Exchange 2013
    $Session = New-PSSession -ConfigurationName Microsoft.Exchange -ConnectionUri http://<FQDN of Exchange 2013 Client Access server>/PowerShell/ -Authentication Kerberos -Credential $UserCredential
  • Импортировать сессию Powershell
    Import-PSSession $Session
Например:
Set-ExecutionPolicy -Scope CurrentUser RemoteSigned
$UserCredential = Get-Credential
$Session = New-PSSession -ConfigurationName Microsoft.Exchange -ConnectionUri http://exchsrv.domain.com/PowerShell/ -Authentication Kerberos -Credential $UserCredential
Import-PSSession $Session
После завершения работы ОБЯЗАТЕЛЬНО(!!!) необходимо удалить сессию Powershell
Remove-PSSession $Session