ALT Linux Community general discussions
 help / color / mirror / Atom feed
* [mdk-re] Re: README.ALT wanted
  @ 2002-04-14 23:54       ` Michael Shigorin
  2002-04-15 10:06         ` [mdk-re] Re: [devel] " Dmitry V. Levin
                           ` (2 more replies)
  0 siblings, 3 replies; 6+ messages in thread
From: Michael Shigorin @ 2002-04-14 23:54 UTC (permalink / raw)
  To: devel; +Cc: sisyphus, mandrake-russian


[-- Attachment #1.1: Type: text/plain, Size: 1133 bytes --]

On Thu, Apr 11, 2002 at 11:18:28AM +0400, Dmitry V. Levin wrote:
> > И вообще хорошо бы "альтовости" повыносить в отдельный
> > checklist (/README.ALT), дабы людям было легче портироваться.
> > Примерный список Q&A -- думаю, по сервисам и "чего не дают
> > руту".
> Ok, давайте попробуем "вспомнить все", пока еще не поздно.
Последняя версия в аттаче.

Добавлено:
- администрирование CUPS (про admrestart и NoIzvrat)
- ssh root@host
- "почта не ходит" (postfix+dns, <-cornet)
- ls -l /etc/shadow
- PowerChutePlus и пароли

---

m-r & sisyphus readers: устраиваю жуткий спам, считая его в ваших
же интересах.  Если есть дополнения -- срочно шлите!

Кто-то может вспомнить "приколы" с серверами, локалью etc?
Если актуален вопрос вида "Q: как перенести старые пароли из
RH6/*BSD/courier?" -- пишите ответ.

Игрушки (вроде UT) -- наверное, недистроспецифично и скорее
подходит для более отдельного фака?

Имеет ли смысл вписать каким-то боком ссылку на man pam_console?
Это скорее RH[-based] specific, но может быть более чем
неочевидно.

-- 
 ---- WBR, Michael Shigorin <mike@altlinux.ru>
  ------ Linux.Kiev http://www.linux.kiev.ua/

[-- Attachment #1.2: README.ALT --]
[-- Type: text/plain, Size: 5402 bytes --]

Часть I.  root squashed

Q: почему руту не ходит почта?

A: в силу того, что читать почту под этим аккаунтом крайне не
рекомендуется (вариант -- запрещено по политике безопасности
дистрибутива), при инсталяции создается почтовый алиас,
переправляющий почту на первого зарегистрированного пользователя
(подразумевается, что это тот же человек, который устанавливал
систему).

Если это не устраивает (нужен другой пользователь), загляните в
/etc/postfix/aliases (после правки необходимо запустить от имени
root команду postalias).


Q: почему руту не дают собирать RPM? Выдается ошибка:
"rpmb: сборка пакетов запрещена для привилегированного пользователя"

A: сборка пакетов привелегированным пользователем является
потенциально небезопасной (плюс к тому, что правильно написанная
программа должна собираться от имени пользователя).

Для дополнительной информации обратитесь к содержимому
/usr/share/doc/rpm-*/README.ALT .


Q: у рута сломана локаль!

A: и не зря.  Системное администрирование -- достаточно
специфическая задача, требующая повышенного внимания и не
являющаяся "удобной" по своему определению.  

Крайне не рекомендуется выполнять ежедневную работу от имени root
-- а для администрирования должно хватить sudo и нормального
локализованного пользовательского аккаунта.

Если же вопрос стоит очень остро -- произведите поиск строки LANG
в файлах в домашнем каталоге администратора.


Q: CUPS не конфигурируется -- выдает ошибки даже после ввода
правильного пароля root!

A: для повышения безопасности CUPS теперь обычно работает от
имени пользователя вместо root, при этом он не может быть
переконфигурирован.  Есть два варианта для выполнения
конфигурирования и других административных задач:

A1: как предлагают разработчики:
service cups admrestart
(делаем административные дела)
service cups restart
(печатаем)

A2: вернуть все к старому варианту: в /etc/cups/cups.conf раскомментарить
runasuser no; 
noizvrat  yes;

Далее
service cups restart
(печатаем и админим в одной обойме)


Q: рута не пускают по ssh, пароль правильный!

A: в приличном обществе принято заходить по ssh пользователем и
лишь тогда делать sudo (или su).  Мотивация -- во-первых, для
административного доступа к системе требуется два пароля;
во-вторых, администрирование в этом случае не анонимно
(идентифицируется по первоначально вошедшему пользователю).

Если в силу каких-либо обстоятельств необходим ssh root login --
скорректируйте параметр PermitRootLogin в файле
/etc/openssh/sshd_config и выполните команду service sshd restart,
но считайте, что вас предупредили.

Если логин осуществляется с сетевой машины -- см. тж. ниже
(насчет hosts.allow).


Часть II.  notwork troubles

Q: почему после установки сервера и его активации (в ntsysv,
DrakConf, /etc/xinetd.d/*) он недоступен из сети?

A1: по умолчанию в ALT Linux xinetd сконфигурирован с опцией
only_from = 127.0.0.1, позволяющей доступ к сервисам,
запускающимся из-под xinetd, только с локальной машины.

Для обеспечения доступа из сети отредактируйте или
закомментируйте эту строку в /etc/xinetd.conf; в последнем случае
настоятельно рекомендуем ввести ограничения по необходимости в
индивидуальные файлы в каталоге /etc/xinetd.d/ .

A2: если проблема не в этом -- обратите внимание на настройки
файрвола (service iptables status или service ipchains status).

A3: проверьте содержимое файлов /etc/hosts.allow и /etc/hosts.deny


Q: Почта не ходит!!

A: по умолчанию в соответствии с политикой безопасности postfix
настроен на работу только с локальными почтовыми клиентами, а
также может отправлять почту на внешние SMTP-сервера. Если вам
необходимо получать или пересылать почту через данный сервер с
внешних хостов, отредактируйте файлы конфигурации posfix.  Для
нормальной работы postfix необходим доступ к корректно
настроенному серверу DNS.


Часть III.  общесистемное администрирование

Q: почему пуст /etc/shadow?  Неужели он не используется?!

A: хуже -- в ALT используется схема TCB, при которой "маленькие
тени" живут в per-user каталогах под /etc/tcb.  Это сперва может
показаться не вполне привычным, но существенно улучшает
безопасность системы и не является катастрофой для администратора
:-)


Q: проблемы с паролями при подключении ИБП APC с "фирменным" ПО
   PowerChutePlus.

A: в старых дистрибутивах пароли шифровались при помощи более
слабых алгоритмов, чем необходимо сейчас -- и, к сожалению, PC+
занимается самодеятельногстью по части обработки паролей, не
используя системные методы аутентификации.

Проблема в том, что он не понимает пароли, закодированные
blowfish.  Если создать пользователя, под которым работает
xpowerschute, и ему назначить пароль, отключив криптование через
blowfish, то все заработает, главное -- ему потом не менять
пароль при включенном blowfish.

Это можно сделать так:

1. Заменить "на секундочку" в файле /etc/pam.d/system-auth строку
password        sufficient      /lib/security/pam_unix.so nullok use_authtok blowfish shadow
на
password        sufficient      /lib/security/pam_unix.so nullok use_authtok md5 shadow

2. Переустановить пароль пользователя, под которым работает
PowerChutePlus, с помощью команды passwd

3. Вернуть файл /etc/pam.d/system-auth в прежнее состояние.



Благодарности
~~~~~~~~~~~~~
Вячеслав Диконов <sdiconov@mail.ru>
Любимов А.В. <avl@l14.ru>
Власенко Олег <cornet@altlinux.ru>
Alexander Bokovoy <a.bokovoy@sam-solutions.net>
Dmitry V. Levin <ldv@alt-linux.org>

[-- Attachment #2: Type: application/pgp-signature, Size: 232 bytes --]

^ permalink raw reply	[flat|nested] 6+ messages in thread

* [mdk-re] Re: [devel] Re: README.ALT wanted
  2002-04-14 23:54       ` [mdk-re] Re: README.ALT wanted Michael Shigorin
@ 2002-04-15 10:06         ` Dmitry V. Levin
  2002-04-15 11:46         ` [mdk-re] " Artem K. Jouravsky
  2002-04-15 11:48         ` admin
  2 siblings, 0 replies; 6+ messages in thread
From: Dmitry V. Levin @ 2002-04-15 10:06 UTC (permalink / raw)
  To: ALT Devel Mailing list, devel, ALT Linux Sisyphus mailing list,
	ALT Linux Spring mailing list

[-- Attachment #1: Type: text/plain, Size: 1143 bytes --]

On Sun, Apr 14, 2002 at 10:49:59PM +0300, Michael Shigorin wrote:
> > > И вообще хорошо бы "альтовости" повыносить в отдельный
> > > checklist (/README.ALT), дабы людям было легче портироваться.
> > > Примерный список Q&A -- думаю, по сервисам и "чего не дают
> > > руту".
> > Ok, давайте попробуем "вспомнить все", пока еще не поздно.
> Последняя версия в аттаче.
> 
> Добавлено:
> - администрирование CUPS (про admrestart и NoIzvrat)
> - ssh root@host
> - "почта не ходит" (postfix+dns, <-cornet)
> - ls -l /etc/shadow
> - PowerChutePlus и пароли

Этот пункт (Q: проблемы с паролями при подключении ИБП APC с "фирменным"
ПО) морально устарел; нет, проблемы вряд ли кончились, но предложения по
их устранению надо обновить.

> /etc/openssh/sshd_config и выполните команду service sshd restart,

reload?


Regards,
	Dmitry

+-------------------------------------------------------------------------+
Dmitry V. Levin     mailto://ldv@alt-linux.org
ALT Linux Team      http://www.altlinux.com/
+-------------------------------------------------------------------------+
UNIX is user friendly. It's just very selective about who its friends are.

[-- Attachment #2: Type: application/pgp-signature, Size: 232 bytes --]

^ permalink raw reply	[flat|nested] 6+ messages in thread

* [mdk-re] Re: README.ALT wanted
  2002-04-14 23:54       ` [mdk-re] Re: README.ALT wanted Michael Shigorin
  2002-04-15 10:06         ` [mdk-re] Re: [devel] " Dmitry V. Levin
@ 2002-04-15 11:46         ` Artem K. Jouravsky
  2002-04-15 13:03           ` Michael Shigorin
  2002-04-15 11:48         ` admin
  2 siblings, 1 reply; 6+ messages in thread
From: Artem K. Jouravsky @ 2002-04-15 11:46 UTC (permalink / raw)
  To: sisyphus, mandrake-russian; +Cc: devel

On Sun, Apr 14, 2002 at 10:49:59PM +0300, Michael Shigorin wrote:
[snip]
> Часть II.  notwork troubles
             ^^^^^^^
[snip]

-- 
Best wishes,
Artem K. Jouravsky,
iFirst Ltd, System Administrator.
-----------------------
Who was that masked man?



^ permalink raw reply	[flat|nested] 6+ messages in thread

* Re: [mdk-re] Re: README.ALT wanted
  2002-04-14 23:54       ` [mdk-re] Re: README.ALT wanted Michael Shigorin
  2002-04-15 10:06         ` [mdk-re] Re: [devel] " Dmitry V. Levin
  2002-04-15 11:46         ` [mdk-re] " Artem K. Jouravsky
@ 2002-04-15 11:48         ` admin
  2002-04-15 13:03           ` [mdk-re] [JT] " Michael Shigorin
  2 siblings, 1 reply; 6+ messages in thread
From: admin @ 2002-04-15 11:48 UTC (permalink / raw)
  To: mandrake-russian

Воскресенье 14 Апрель 2002 23:49, Вы написали:
> On Thu, Apr 11, 2002 at 11:18:28AM +0400, Dmitry V. Levin wrote:
> > > И вообще хорошо бы "альтовости" повыносить в отдельный
> > > checklist (/README.ALT), дабы людям было легче портироваться.
> > > Примерный список Q&A -- думаю, по сервисам и "чего не дают
> > > руту".
> >
> > Ok, давайте попробуем "вспомнить все", пока еще не поздно.
>
> Последняя версия в аттаче.

Сори, но в какой кодировке реадми??


>
> Добавлено:
> - администрирование CUPS (про admrestart и NoIzvrat)
> - ssh root@host
> - "почта не ходит" (postfix+dns, <-cornet)
> - ls -l /etc/shadow
> - PowerChutePlus и пароли
>
> ---
>
> m-r & sisyphus readers: устраиваю жуткий спам, считая его в ваших
> же интересах.  Если есть дополнения -- срочно шлите!
>
> Кто-то может вспомнить "приколы" с серверами, локалью etc?
> Если актуален вопрос вида "Q: как перенести старые пароли из
> RH6/*BSD/courier?" -- пишите ответ.
>
> Игрушки (вроде UT) -- наверное, недистроспецифично и скорее
> подходит для более отдельного фака?
>
> Имеет ли смысл вписать каким-то боком ссылку на man pam_console?
> Это скорее RH[-based] specific, но может быть более чем
> неочевидно.

----------------------------------------
Content-Type: text/plain; charset="koi8-r"; name="Attachment: 1"
Content-Transfer-Encoding: 8bit
Content-Description: 
----------------------------------------

----------------------------------------
Content-Type: application/pgp-signature; charset="koi8-r"; name="Attachment: 
2"
Content-Transfer-Encoding: 7bit
Content-Description: 
----------------------------------------

-- 
С уважением ОАО "Профит-М"
http://www.profitm.ru



^ permalink raw reply	[flat|nested] 6+ messages in thread

* [mdk-re] Re: README.ALT wanted
  2002-04-15 11:46         ` [mdk-re] " Artem K. Jouravsky
@ 2002-04-15 13:03           ` Michael Shigorin
  0 siblings, 0 replies; 6+ messages in thread
From: Michael Shigorin @ 2002-04-15 13:03 UTC (permalink / raw)
  To: mandrake-russian; +Cc: Artem K. Jouravsky

On Mon, Apr 15, 2002 at 11:46:03AM +0400, Artem K. Jouravsky wrote:
> > Часть II.  notwork troubles
>              ^^^^^^^
Ну да.  "Так было задумано" (С) моя бабушка

-- 
 ---- WBR, Michael Shigorin <mike@altlinux.ru>
  ------ Linux.Kiev http://www.linux.kiev.ua/



^ permalink raw reply	[flat|nested] 6+ messages in thread

* [mdk-re] [JT] Re: README.ALT wanted
  2002-04-15 11:48         ` admin
@ 2002-04-15 13:03           ` Michael Shigorin
  0 siblings, 0 replies; 6+ messages in thread
From: Michael Shigorin @ 2002-04-15 13:03 UTC (permalink / raw)
  To: mandrake-russian

On Mon, Apr 15, 2002 at 11:47:28AM +0400, admin wrote:
> > Последняя версия в аттаче.
> Сори, но в какой кодировке реадми??
Эээ... с утра вроде в KOI8-R была.

~> enca -L ru ALT/doc/README.ALT
KOI8-R Cyrillic
  LF line terminators

> ----------------------------------------
> Content-Type: text/plain; charset="koi8-r"; name="Attachment: 1"
> Content-Transfer-Encoding: 8bit
> Content-Description: 
> ----------------------------------------
Да и тут вроде порядок... в оригинале, правда,

Content-Type: text/plain; charset=koi8-r
Content-Disposition: attachment; filename="README.ALT"
Content-Transfer-Encoding: 8bit

-- 
 ---- WBR, Michael Shigorin <mike@altlinux.ru>
  ------ Linux.Kiev http://www.linux.kiev.ua/



^ permalink raw reply	[flat|nested] 6+ messages in thread

end of thread, other threads:[~2002-04-15 13:03 UTC | newest]

Thread overview: 6+ messages (download: mbox.gz / follow: Atom feed)
-- links below jump to the message on this page --
2002-04-14 23:54       ` [mdk-re] Re: README.ALT wanted Michael Shigorin
2002-04-15 10:06         ` [mdk-re] Re: [devel] " Dmitry V. Levin
2002-04-15 11:46         ` [mdk-re] " Artem K. Jouravsky
2002-04-15 13:03           ` Michael Shigorin
2002-04-15 11:48         ` admin
2002-04-15 13:03           ` [mdk-re] [JT] " Michael Shigorin

ALT Linux Community general discussions

This inbox may be cloned and mirrored by anyone:

	git clone --mirror http://lore.altlinux.org/community/0 community/git/0.git

	# If you have public-inbox 1.1+ installed, you may
	# initialize and index your mirror using the following commands:
	public-inbox-init -V2 community community/ http://lore.altlinux.org/community \
		mandrake-russian@linuxteam.iplabs.ru community@lists.altlinux.org community@lists.altlinux.ru community@lists.altlinux.com
	public-inbox-index community

Example config snippet for mirrors.
Newsgroup available over NNTP:
	nntp://lore.altlinux.org/org.altlinux.lists.community


AGPL code for this site: git clone https://public-inbox.org/public-inbox.git