NFS e firewall

Attivare un firewall su un server NFS richiede una piccola configurazione del servizio NFS, per fissare le porte da utilizzare in modo da poterle aprire nel firewall. In particolare, NFS viene esportato sulle porte 111 (tcp/udp) e 2049 (udp) e poi altre due porte random per nlockmgr e mountd. Per fissare quest’ultime due porte, bisogna: … Leggi tutto

fail2ban e blocco permanente dopo n tentativi

Di fail2ban ho già parlato diverse volte: è un software che effettua un controllo nei vari log di sistema e se rileva qualche anomalia (es tentativi di accesso ssh non autorizzati), provvede a bloccare l’IP sorgente.

Di default, fail2ban, blocca temporaneamente l’IP sorgente ed il tempo può essere modificato con la direttiva bantime nel file /etc/fail2ban/jail.conf.

Leggi tutto

fail2ban e mod-security

Sicuramente conoscerete fail2ban (ho già scritto diversi articoli) ed anche mod-security. Il primo effettua controlli periodici nei files di log alla ricerca di particolari messaggi, es errori ripetuti di accesso ssh, e provvede a bloccare l’IP sorgente creando una regola in iptables. Il secondo invece è un modulo per apache che controlla le richieste fatte al server web alla ricerca di tentativi di intrusione, sql injections, etc.
Normalmente accade che mod-security provvede a scrivere nel file di log i tentativi di exploit, solo che i tentativi potrebbero continuare all’infinito, finché manualmente non si vanno a controllare i file di log. Potrebbe quindi tornare utile una nuova regola per fail2ban in modo da controllare anche il file di log di mod-security e bloccare gli IP relative alle richieste anomale verso il server web.

Leggi tutto

Memorizzare le sessioni PHP in memcached

Come sicuramente saprete (se state leggendo questo post) PHP utilizza le sessioni (dei files su disco) per mantenere informazioni relative alla navigazione di ogni utente. Questo permette ad esempio di poter “passare” da una pagina all’altra del sito delle informazioni (es i privilegi di accesso) senza che questi dati vengano ogni volta inviati al browser e rimandati al server: il server li conserva nel file delle sessioni e li recupera ogni volta che viene richiamata una nuova pagina dallo stesso utente.

Questo meccanismo però non funziona se si utilizzano più server web “dietro” un load-balancer, perché ovviamente ogni server web avrebbe il suo file delle sessioni che non conterrebbe le informazioni degli altri server. Una soluzione molto rudimentale e poco performante, potrebbe essere quella di utilizzare una condivisione NFS per conservare i files delle sessioni per tutti i server. C’è però una soluzione molto più efficiente, scalabile e performante: memorizzare le sessioni in memcached

Leggi tutto

Installare OpenNebula 3.6.0 su Debian Squeeze amd64

Nel repository squeeze-backports è presente il pacchetto OpenNebula 2.0.1 (un interessante sistema per la gestione di data center virtualizzati ed infrastrutture cloud che gestisce virtualizzazioni basate su XEN. KVM ed addirittura VmWare ESX) che possiamo installare con il classico apt-get. Se però volessimo installare l’ultima versione di OpenNebula su Debian squeeze a 64 bit, dovremo … Leggi tutto

Debian: Un repository centralizzato per apt

Ci sono diversi sistemi per creare un repository centralizzato per gli aggiornamenti delle proprie Linux Box, che consentono di risparmiare tempo e traffico verso la rete esterna. Va da se che avendo una connessione lenta, oppure molte macchine locali da aggiornare, è sicuramente una soluzione da considerare. Per questa cosa, sicuramente una valida soluzione è … Leggi tutto