понедельник, 21 декабря 2015 г.

Проверка и чистка сертификатов

Ручной контроль
openssl s_client -connect addr:443 -ssl3
openssl s_client -connect addr:443 -tls1

Хорошая проверялка на проблемы и уязвимости

проверялка от Thawte

Чистилка от лишних сертификатов в цепочке (Symantec, Thawte, GeoTrust or RapidSSL certificate):
https://cryptoreport.thawte.com/checker/views/CrossCertRemove.jsp

(что плохого в SHA-1):

пятница, 4 декабря 2015 г.

guake: делаем постоянные имена у табов

http://unix.stackexchange.com/questions/45665/default-guake-tab-names

Самый простой вариант -- запустить
gconftool-2 --set /apps/guake/general/use_vte_titles --type boolean false
тогда новые терминалы будут с именем Terminal #(номер), и имена сами меняться не будут.

Вариант чуть сложнее, требующий аж 2 строки кода: в функции on_terminal_title_changed надо добавить проверку какого-либо признака, только надо выбрать такое правило, чтобы на очередной автосмене имени это самое имя не залочилось. Например, "!" в начале строки выглядит вполне рабочей маской. Находим файл guake:
which guake
и правим от рута. Находим строку вида
    self.tabs.get_children()[page].set_label(vte.get_window_title())
и меняем на
    if self.tabs.get_children()[page].get_label()[0] != "!":
        self.tabs.get_children()[page].set_label(vte.get_window_title())
(не забываем про корректные отступы, 1 отступ равен 4 пробелам)

Перезапускаем guake и лочим имя, установив например в !my_session_1

ЗЫ сразу советую в настройках поставить галку "show tab bar by default", раздел General. Основное преимущество guake именно заточенность под работу с табами.

среда, 2 декабря 2015 г.

rabbitmq: более удобная работа с данными через rabbitmqadmin

centos 6

Внимание, необходимо закрыть "лишние" порты (15672 или у старых версий 55672) и/или повесить только на внутренние интерфейсы, так же советую отключить логин guest и добавить нужные (точнее, сначала добавить, а уже потом отключать гостя)

среда, 18 ноября 2015 г.

received packet with own address as source address

received packet with own address as source address
1) баг ядра, в частности может быть с CentOS 6.4 2.6.32-358.2.1.el6.x86_64 - обновиться
2) проблемы с сетью, какой-то из свичей колбасит (искать и менять свич)
3) сеть - есть кольца. В частности, у нас было на сложной топологии на базе 3com 5500-EI при настройке QinQ, поиск будет долгим.
4) проблемы с linux bridge
http://forum.proxmox.com/threads/9183-new-install-eth0-received-packet-with-own-address-as-source
http://backreference.org/2010/07/28/linux-bridge-mac-addresses-and-dynamic-ports/
суть в том, что MAC для бриджа выбирается из наименьшего на связанных интерфейсах.

Now, by default bridge interfaces in Linux use, for their MAC address, the lowest MAC address among the enslaved interfaces. So if the newly created interface has a lower MAC, the bridge changes its MAC address and uses that of the new interface. When the guest is stopped, the tap interface is removed from the bridge and destroyed, at which point the bridge's MAC address has to change again. Depending on when and how often guests are started/stopped, the host's bridge interface may be changing its MAC address quite often.

Маловероятно на интел-картах с префиксом 00:1B и весьма вероятно на broadcom с префиксом 84.

Имеет смысл вместо bridge попробовать openvswitch, но уже готовые пакеты найти не удалось (пока?) и надо собирать свои пакеты.

четверг, 5 ноября 2015 г.

rsyslog: некоторые особенности настройки

Если надо в syslog писать из своей программы, казалось бы, выбрали любой local* (для примера выберём 0) и автоматом пишем в /etc/rsyslog.d/program что-то типа
local0.* /var/log/prog.log

Но эти сообщения будут попадать и в основной лог (messages, syslog). И красивое развёртывание начинает рассыпаться необходимостью править/заменять основной конфиг! В частности, в центос надо строку
*.info;mail.none;authpriv.none;cron.none                -/var/log/messages
заменить на
*.info;local0.none;mail.none;authpriv.none;cron.none                -/var/log/messages

четверг, 29 октября 2015 г.

пятница, 16 октября 2015 г.

3com 5500-EI сброс настроек

Сброс настроек делается или из бут-меню (Ctrl+B, 7), или через
system-view
reset saved
change self-unit to auto-numbering
rsa local-key-pair destroy
startup bootrom-access enable

http://serverfault.com/questions/297967/how-do-i-factory-reset-a-3com-5500g-ei

Если делать бут - нужен консольный кабель, распиновка
http://gswa.ru/blog/wp-content/uploads/2012/10/3com_5188-3836_pinout.png
параметры порта 19200, 8n1, no control
http://gswa.ru/blog/?p=808

или так
https://www.vmadmin.co.uk/networking/81-hp-3com/358-reset-3com-switch-to-factory-defaults-forgot-password



среда, 14 октября 2015 г.

screen: несколько примеров

Что делать, когда нужно выполнить несколько команд?
Раньше была опция -t (она есть и сейчас, "заголовок сессии", но работала чуть иначе), в более поздних системах -d -m -S
-d -m это старт в "detached" режиме, то есть без подключения к консоли, например в стартап скриптах
-S задаёт имя сессии, показывается через screen -list
пример:
screen -d -m -S test /some/script
после завершения скрипта скрин закроется.

вторник, 6 октября 2015 г.

zfs on linux - centos 6

http://zfsonlinux.org/epel.html
оф дока
Разумеется, не полная.

Надо понимать, что нет полной интеграции, поэтому нельзя создать пул целиком на диск, только на конкретные разделы, что для меня означает потерю половины функционала. Вроде как на данный момент нет grub-а с поддержкой boot и корня на zfs.

понедельник, 5 октября 2015 г.

Немного маразма от supermicro

Где-то про..теряли несколько рельс (rails) под корпус типа SC-813, решили заказать новые. И началась веселуха: официально есть 3 модели рельс
Рельсовые Крепления MCP-290-00052-0N-BULK
MCP-290-00054-0N
MCP-290-00056-0N
-
-
-
25.6" to 33.05" outer rail, quick, для 1U 17.2" W chassis (10 sets/pack)
25.6" to 33.05" rail set, quick/quick, для 1U 17.2" W chassis
19" to 26.4" outer rail, quick, для 1U 17.2" W chassis
(краткий пересказ - первое это комплект из 10 длинных рельс, второе - просто длинные, третье - короткие, под мелкие стойки)
813 и 815 по рельсам совместимы.
http://www.supermicro.ru/products_spec_942.html

А теперь веселуха. Именно под указанными партномерами что-либо найти проблематично, зато тьма предложений по "комплектному" партномеру, например CSE-PT52L. А тут становится ещё веселее, так как они бывают PT51(L) и PT52(L), то есть до 4 моделей. И даже у реселлера микры - Depo - они в итоге были заказаны как PT52L. И похоже, что 51 и 52 несовместимы.
Вот такие пироги.


понедельник, 14 сентября 2015 г.

Простой способ подключения к консольному порту

Иногда требуется подключиться к устройствам типа VoIP гейтов, свичей и проч, и начинается -- а какую программу выбрать, а какие переменные выставить, а какой конфиг-файл написать...

Был найден самый простой и удобный способ подключения без всяких левых и неудобных подключалок:
screen /dev/ttyUSB0
Всё.

При необходимости указать скорость - делается так
screen /dev/ttyUSB0 19200

Для рабочих станций и debian-based дистрибутивов - вариант
apt-get install putty
и будет привычный и удобный универсальный клиент, известный всем putty. Но требует Х-ов.

понедельник, 7 сентября 2015 г.

RTP: какие порты надо разрешить

Чтобы пропускать RTP, нужно разрешать протокол UDP. Встаёт вопрос, какие порты нам нужны. И получается достаточно печальная картина: в RFC (1889, который заменили на 3550), не прописаны диапазоны портов. И хотя обычно используется диапазон 16384-32767, всякая китайчанина и прочий энтерпрайз типа циски могут использовать вообще весь диапазон. Хотя имеет смысл ограничиться диапазоном 1024-65535, так как порты ниже - привелигерованные.

This is no means guarantees that the SIP provider will also. They frequently will use ports from anywhere in the 4000-40000 range. I would probe Asterisk about their UDP port range.
https://supportforums.cisco.com/discussion/10718041/rtp-port-range

Помним, что RTP обычно делит пару с RTCP

Единственное ограничение состоит в том, что соединение проходит с использованием чётного номера, а следующий нечётный номер используется для связи по протоколу RTCP.
https://ru.wikipedia.org/wiki/RTP

так что начало реального диапазона по стандарту должно быть чётным (1024, 16384), а окончание - нечётным (65535, 32767,...)

ЗЫ Оказалось, нередко астериски используют диапазон 10000-20000, также в некоторых мануалах 20000-30000, но этот диапазон полностью входит в 16384-32767

вторник, 1 сентября 2015 г.

пятница, 28 августа 2015 г.

sudo: аргументы и wildcard

Как прописать права для sudo пользователю так, чтобы можно было использовать аргументы? Простая запись вида /sbin/ifconfig позволит только запустить команду без аргументов, а на любой аргумент будет запрашивать пароль.
В таком случае, надо прописывать команду как
/sbin/ifconfig *

Замечание:
 Wildcards in command line arguments should be used with care.  Because
 command line arguments are matched as a single, concatenated string, a
 wildcard such as ‘?’ or ‘*’ can match multiple words.
So, only one wildcard is needed per command.

Таким образом, одной * достаточно.
Учитываем, что
   Wildcards
     sudo allows shell-style wildcards (aka meta or glob characters) to be used in host names, path names and command line arguments in the sudoers file.  Wildcard matching is done via the POSIX glob(3) and fnmatch(3) routines.  Note that these are not regular expressions.

пятница, 14 августа 2015 г.

mint 17: добавляем свежий флэш

Штатно идёт пакет mint-flashplugin аж от 2011 года (дистр 2015!), с флэшем 11.2.ххх
Даже di.fm и тот отказывается играть на такой старой и дырявой версии.

Суть в том, что adobe забросила свободную версию и её подхватил гугл, назвав pepper flash. Поставим
sudo apt-get install pepperflashplugin-nonfree

Далее (при необходимости - у меня chromium, заработало и так):
sudo update-pepperflashplugin-nonfree --install

Перезапускаем хромиум, смотрим
chrome://plugins/
появился

Adobe Flash Player - Version: 18.0.0.233
Shockwave Flash 18.0 r0

Возможные проблемы:
после перезапуска флэш теряется, помогает переустановить пакет
sudo gedit /etc/chromium-browser/default,И в самом конце файла вставь следующую строчку:. /usr/lib/pepflashplugin-installer/pepflashplayer.sh,затем сохрани.
http://mintlinux.ru/forum/thread4772-1.html

также вариант
Строка . /usr/lib/pepflashplugin-installer/pepflashplayer.sh исчезает — перезаписывается/заменяется файл /etc/chromium-browser/default .
Оттуда же.
Для себя я решил проблему костылём, по принципу "Если гора не идёт к Магомету..." — в конфиге, постоянно откатывающемся, прописан путь к .so , ну так я этот путь и создал. В /usr/lib/ сделал ссылку (гуем, разумеется) на pepflashplugin-installer/ , обозвал её pepperflashplugin-nonfree

ЗЫ почему-то firefox обычно не теряет плагин, вариант тогда - перейти на него. Хотя вариант сомнительный.