[GenToo] Server config

Pagina: 1
Acties:
  • 110 views sinds 30-01-2008
  • Reageer

  • Bart B
  • Registratie: Juli 2000
  • Laatst online: 06-04 17:55
Hallo allemaal, ik zit met het volgende:

Ik heb nu een oude P-100 als server en dat werkt perfect. Echter dit is nog SuSE7.0, waarbij gebruik gemaakt wordt van verouderde programmatuur (lees: lekken in SSH en stuff). Ook zijn er een aantal zaken die ik niet lekker aan de praat krijg (SSL & PHP op apache tegelijk). Ik heb besloten om daarom op GenToo over te gaan. Mijn overwegingen zijn:
* Emerge systeem (superhandig)
* gratis
* redelijk kaal en zelf te configgen

Nu heb ik een workstation waar GenToo op zit, en ben al druk bezig geweest op de config werkende te krijgen. Dit lukt goed. Aan de hand van het experimenteren wil ik het volgende doen:

* GenToo Linux als basis
* IPTABLES (heb documentatie gelezen, is te doen)
* Apache (supersimpel)
- SSL
- PHP
- MySQL support
* MySQL (eitje)
* WebMin (lammenie lache)
* PostFix (hoge prioriteit, moeilijk)
* Courier IMAP (hoge prioriteit, moeilijk)
* SAMBA (geen prioriteit, lukt wel)

Nu heb ik een aantal vragen.

IPTABLES
Er is mogelijk om met de "limit" optie er voor te zorgen dat er niet teveel connecties per tijdseenheid worden geaccepteerd. Nu lijkt me dit een optie die ik wil gebruiken om de schade van een DDoS aanval te beperken. Hierbij gaat het niet zozeer over de bandbreedte die helemaal wordt opgeslokt (realiseer dat dat niet mogelijk is te voorkomen), maar om te zorgen dat de server niet vastslaat. Wat is een normaal aantal connecties per seconde voor een computer die SMTP, WWW, FTP verzorgd?

POSTFIX
Deze wil ik samen met Courier IMAP configgen d.m.v. een MySQL database. Dit is bij mijn weten mogelijk. Is het ook mogelijk om een mailinglist aan te maken?, en gewoon voor users mailboxen aan te maken (moet wel).
Verder, kunnen er quota's worden gehanteerd binnen Postfix? namelijk wel handig, omdat ik anders alsnog locale user(s) moet maken.
Wat zijn de ervaringen met deze combinatie, en zijn er duidelijke voorbeelden op internet?
Is het misschien beter gewone config-files te gebruiken?

Zijn er andere dingen die ik vergeten ben en waar ik op moet letten met veiligheid

Hoop dat dit geen FAQ-vragen zijn (heb vluchtig gelezen)

  • morphje
  • Registratie: Juni 2001
  • Laatst online: 06-08 11:40

morphje

let's all love lain

*grin* op zich goede vragen, moeten waarschijnlijk alleen naar NOS. Rustig maar, het word waarschijnlijk binnen een uurtje verplaatst naar NOS door een modje :D

iptables vraag: ja.
de rest: geen flauw idee :)

  • morphje
  • Registratie: Juni 2001
  • Laatst online: 06-08 11:40

morphje

let's all love lain

Op zaterdag 06 juli 2002 09:18 schreef morphje het volgende:
*grin* op zich goede vragen, moeten waarschijnlijk alleen naar NOS. Rustig maar, het word waarschijnlijk binnen een uurtje verplaatst naar NOS door een modje :D

iptables vraag: ja, maar afhankelijk wat je gaat draaien op bijvoorbeeld je WWW, want een server die 100.000 hits krijgt per dag moet natuurlijk een grotere limit krijgen :)
de rest: geen flauw idee :)

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 12:16

Predator

Suffers from split brain

[forum=19] -> [forum=23]
Het is meer dan een uurtje :+
en je wou edit'n zeker ipv quoten ? :P

Everybody lies | BFD rocks ! | PC-specs


  • Bart B
  • Registratie: Juli 2000
  • Laatst online: 06-04 17:55
ok, verkeerde room dus (inderdaad, troubleshooting hier nog niet echt het geval).
Bedankt voor verplaatsen
dit is meteen een ^kick^ >:)
Op zaterdag 06 juli 2002 09:18 schreef morphje het volgende:
iptables vraag: ja.
de rest: geen flauw idee :)
ehhm.... ik wil graag weten hoeveel connecties per seconde ik moet gebruiken voor die limit optie. moeten dat er 5 zijn? 20? 40? ik weet het niet goed.
[edit]
Ik ben er ondertussen achter dat quota's ook in de database kunnen...

  • morphje
  • Registratie: Juni 2001
  • Laatst online: 06-08 11:40

morphje

let's all love lain

Op zaterdag 06 juli 2002 11:19 schreef Predator het volgende:
[forum=19] -> [forum=23]
Het is meer dan een uurtje :+
en je wou edit'n zeker ipv quoten ? :P
Ow oops :)

ach ik ben ook maar een mens :)

Verwijderd

Zoek op Google naar een 'postfix courier-imap mysql howto': Je vind er genoeg :)

/me is ook bezig met postfix & courier-imap & mysql werkend te krijgen (natuurlijk op Gentoo :P)

  • XTerm
  • Registratie: Juli 2001
  • Laatst online: 10-06-2025
Ga JIJ Gentoo op Pentium 100 installeren ?
Dan heb je je server pas online in het volgende millenium ofzo :)

Debian al overwogen ? apt-get dist-upgrade & installeert en draait sneller dan Gentoo.

  • Bart B
  • Registratie: Juli 2000
  • Laatst online: 06-04 17:55
Je bedoelt dat het compilen van al die broncode zo lang duurt? Daar heb je gelijk in. Maar mijn plan is om een 6,4GB harddisk te pakken, en die in een DUALP3 733 te stoppen, die dan de basis compiled en installeerd. Op het moment dat alles aanwezig en geconfigged is moet het gewoon net zo snel draaien als SuSE. Natuurlijk installeer ik geen xfree o.i.d.

HET IDEE IS DUS:
* oude serverconfig blijft draaien
* nieuwe serverconfig op 6.4 GB HD in andere (PIII) voorbereiden
* wanneer nieuwe serverconfig werkende is, oude vervangen

Zo minimalizeer ik de downtime (email gaat via dit ding waaronden een mailinglist)

  • B2
  • Registratie: April 2000
  • Laatst online: 18:33

B2

wa' seggie?

Op zaterdag 06 juli 2002 21:51 schreef Bart B het volgende:
Je bedoelt dat het compilen van al die broncode zo lang duurt? Daar heb je gelijk in. Maar mijn plan is om een 6,4GB harddisk te pakken, en die in een DUALP3 733 te stoppen, die dan de basis compiled en installeerd. Op het moment dat alles aanwezig en geconfigged is moet het gewoon net zo snel draaien als SuSE. Natuurlijk installeer ik geen xfree o.i.d
Hmmz, kweenie of dat een goede oplossing is ivm je optimalisaties.
Ik denk dat je voor zoiets beter slack of debian kunt pakken. (Alhoewel ik wel een groot Gentoo voorstander ben.)

edit:
Misschien is het wat voor je om eens te kijken naarOpenNA. Die hebben een boek waar ze van een kale redhat install uitgaan, en zo een compleet geoptimaliseerd en secure server systeem maken. Boek kost wel iets van 45 Dollar, maar het is het geld dubbel en dwars waard. Al jouw vragen worden er in behandeld.
Ze hebben sinds kort ook een eigen distro in beta lopen.

  • Bart B
  • Registratie: Juli 2000
  • Laatst online: 06-04 17:55
Op zaterdag 06 juli 2002 22:09 schreef supergrover het volgende:
Hmmz, kweenie of dat een goede oplossing is ivm je optimalisaties.
Ik denk dat je voor zoiets beter slack of debian kunt pakken. (Alhoewel ik wel een groot Gentoo voorstander ben.)
[/edit]
Je kunt in make.conf instellen welke optimalisatie gebruikt moet worden. Daar kun je ook aangeven dat je voor een Pentium moet optimalizeren. Met Pentium optimalisatie kun je ook op een PIII werken (dan wel minder optimaal voor die PIII, maar dat geeft niet).
Ik zie hier dus eigenlijk geen probleem.

  • B2
  • Registratie: April 2000
  • Laatst online: 18:33

B2

wa' seggie?

Op zaterdag 06 juli 2002 22:15 schreef Bart B het volgende:

[..]

Je kunt in make.conf instellen welke optimalisatie gebruikt moet worden. Daar kun je ook aangeven dat je voor een Pentium moet optimalizeren. Met Pentium optimalisatie kun je ook op een PIII werken (dan wel minder optimaal voor die PIII, maar dat geeft niet).
Ik zie hier dus eigenlijk geen probleem.
Nah ik wel, zo ga je juist een voordeel van gentoo onderuit halen, het compileren voor jouw specifieke systeem.
Met een PIII kun je meer optimalisaties meegeven (denk aan SSE, MMX etc, alhoewel je dat niet helemaal zult gebruiken op een server maar goed.)

  • Bart B
  • Registratie: Juli 2000
  • Laatst online: 06-04 17:55
Op zaterdag 06 juli 2002 22:17 schreef supergrover het volgende:

[..]

Nah ik wel, zo ga je juist een voordeel van gentoo onderuit halen, het compileren voor jouw specifieke systeem.
Met een PIII kun je meer optimalisaties meegeven (denk aan SSE, MMX etc, alhoewel je dat niet helemaal zult gebruiken op een server maar goed.)
Op de PIII compile ik dus alles met optimalisaties voor de P-100 (die worden ook ondersteund door de PIII (backwards compatible)), daarna draait op de P-100 alles met de juiste optimalisaties.

Verwijderd

Als je nou eens de optimalisaties van dat P1 systeem meegeeft: daar komt het systeem uiteindelijk op te draaien ;)

Ik heb het ook een paar keer gedaan: ik had een P1 166-MMX, en het compilen van Gentoo duurde bij elkaar zo'n hele dag. Ik heb gewoon die schijf in mijn PC (Athlon 1400) gehangen, en toen alles gecompiled met de optimilisaties van die P1 :) Nu duurde alles (bootstrap, system, apache, mysql, php ed) ongeveer 3 uur :).

  • B2
  • Registratie: April 2000
  • Laatst online: 18:33

B2

wa' seggie?

Op zaterdag 06 juli 2002 22:24 schreef CowMike het volgende:
Als je nou eens de optimalisaties van dat P1 systeem meegeeft: daar komt het systeem uiteindelijk op te draaien ;)

Ik heb het ook een paar keer gedaan: ik had een P1 166-MMX, en het compilen van Gentoo duurde bij elkaar zo'n hele dag. Ik heb gewoon die schijf in mijn PC (Athlon 1400) gehangen, en toen alles gecompiled met de optimilisaties van die P1 :) Nu duurde alles (bootstrap, system, apache, mysql, php ed) ongeveer 3 uur :).
True True, maar zoals ik al zei, OpenNA en de daarbij behorende mailinglist lijkt me meer iets voor de ts.

  • Bart B
  • Registratie: Juli 2000
  • Laatst online: 06-04 17:55
Op zaterdag 06 juli 2002 22:24 schreef CowMike het volgende:
Als je nou eens de optimalisaties van dat P1 systeem meegeeft: daar komt het systeem uiteindelijk op te draaien ;)

Ik heb het ook een paar keer gedaan: ik had een P1 166-MMX, en het compilen van Gentoo duurde bij elkaar zo'n hele dag. Ik heb gewoon die schijf in mijn PC (Athlon 1400) gehangen, en toen alles gecompiled met de optimilisaties van die P1 :) Nu duurde alles (bootstrap, system, apache, mysql, php ed) ongeveer 3 uur :).
dat is nu mijn idee! *D . Ook al omdat het dan veel makkelijker is met de ADSL, die ik dan niet in de installatie hoef in te stellen, maar de oude server geeft dan gewoon nog een IP via DHCP

  • Bart B
  • Registratie: Juli 2000
  • Laatst online: 06-04 17:55
Mensen, ik heb nog steeds geen antwoord op mijn vraag... Zijn er nog mensen die hun kennis willen delen?

  • Eärendil
  • Registratie: Februari 2002
  • Nu online
Misschien kan je het uitzoeken door eerst een week ofzo iptables het aantal connecties te laten loggen, of door je block te vervangen door een log.
Dan kan je daarna kijken wat een goede instelling is.
Is dit mogelijk, of betekend limit standaard al block
* Eärendil heeft op twee artikelen in C'T na nog niet echt veel over iptables gelezen.

[edit]
Dat wordt dus zoiets als je log table CONLOG heet:
code:
1
2
3
4
5
iptables -A INPUT {andere meuk} -m limit -limit 5/second -j CONLOG
iptables -A INPUT {andere meuk} -m limit -limit 10/second -j CONLOG
iptables -A INPUT {andere meuk} -m limit -limit 20/second -j CONLOG
iptables -A INPUT {andere meuk} -m limit -limit 40/second -j CONLOG
iptables -A INPUT {andere meuk} -m limit -limit 60/second -j CONLOG

Correct me if I'm wrong

  • SiErRa
  • Registratie: Februari 2000
  • Laatst online: 14-08 13:57
Met zo'n limit voorkom je idd wel een stuk van de problemen van een ddos maar toch heb je upstream erdoor.

Je kan natuurlijk ook gewoon DROP policies gebruiken en alleen een paar gaatjes prikken voor je services en daar een limit op zetten.

  • Bart B
  • Registratie: Juli 2000
  • Laatst online: 06-04 17:55
Nou.... ben lekker aan het experimenteren, maar ik heb nog wel problemen met IMAP en Postfix i.c.m. MySQL

F*cking moeilijk te configgen... rechten e.d..... Ook even kijken hoe ik de Database indeel (standaard config is beetje overdone).
Ill... manage... :(

  • Bart B
  • Registratie: Juli 2000
  • Laatst online: 06-04 17:55
Kleine update... problemen met postfix zijn groter dan eerst gedacht... Zie:
[topic=546643/1/25]

Blij dat ik nu nog aan het testen ben op de testcomputer... Als dit mijn echte server al was geweest was ik niet goed geworden.
Pagina: 1