Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2013-06-27 21:21:21

  alex011 - Gość

alex011
Gość

kilka kwesti.

Chce wprowadzić kilka modyfikacji na dedyku. Głównie maja byc to edycja przy zachowaniu szybkosci i dodaniu funkcjonalnosci.
Pare pytan:
-Czy istnieje jakis odpowiednik Parrallels Plesk z otwartym kodem zrodlowym najlepiej o GPL ktory jest bezpieczny i ogolnie lepszy badz na poziomie wlasnie Pleska.
-Chce dodac mozliwosc ruby. Ostatnio coraz wiecej trafia mi sie klientow ktorzy chciecli by miec strone w tym jezyku. Poki co testuje same srodowisko na PC. Czy wystarczy tylko cos ala aptitude install ruby. Potrzebne mi dodatkowe biblioteki.Czy jest to wiecej meki?
-Czy jest cos lepszego niz serwer apache. Nie mam czesto przekonania do czegos co nie jest odpowiednio popularne. Jak to Polak. ngnix, lighthttpd? Cos lekkiego , bezpiecznego ,stabilnego. Ogolnie cudo :) Apache ma chyba wieksze wsparcie spolecznosci.
-Poczta zarzadzanie postanowilem ze roundcube.
-Selinux - zastanawialem sie czy nie zamienic na ta modyfkacje jadra ze wzgledu na bezpiecznestwo.

Ogolnie w tym watku bede zadawal gdy bede sie zastanawial nad zamiennikami w serwerze.


BTW
przy odpalaniu apache na PC sh: 1: service: not found

Ostatnio edytowany przez alex011 (2013-06-27 21:24:08)

 

#2  2013-06-28 01:08:45

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: kilka kwesti.

Oba serwery są lepsze od Apacha pod względem wydajności, oba nie mają modułu na miarę mod-security, także trzeba znacznie staranniej skonfigurować  ustawienia na poziomie serwera i aplikacji www, na każdym serwerze warto wyrzeźbić regexa, który będzie filtrował dopuszczalne zapytania GET i POST.

Nginx jest najszybszy, Lighttpd trochę wolniejszy od Nginxa, ale znacznie prostszy w konfiguracji, php na obu przez php-fpm.

SElinux? jak poradzisz sobie z konfiguracją, to ok, ja wolę Grsecurity, w nim potrafię postawić coś mocniejszego, niż "schron atomowy".
Do Selinuxa z resztą przyda się PAX obecny w łatce Grsecurity.
Sznurki:
http://www.gentoo.org/proj/pl/hardened/primer.xml
http://www.gentoo.org/proj/pl/hardened/pax-quickstart.xml

Roundcube jest fajne, ja bym tylko radził wypuścić tylko po ssl i autoryzację wywalić z roundcube na poziom serwera  - http-auth, jest to bezpieczniejsze, niż skrypty w php.
tak samo phpmyadmin i inne panele do zarządzania napisane w php czy cgi.

Poczta, mój typ - Netqmail + Dovecot - najbezpieczniejsze, co w życiu stawiałem, może też być Postfix, ale zdecydowanie nie podobna mi się proces master wiszący z uprawnieniami roota na publicznych portach.
Qmail wisi jako Qmaild, a nie root, i w ogóle jest dużo prostszy w konfiguracji, choć ma też swoje wady.

Z tego samego powodu lubię Lighttpd, choć Nginxa też  można upoważnić, żeby wisiał jako nie root tylko user, przez mechanizm capabilities.
Sznurki:
https://wiki.archlinux.org/index.php/Using_File_Cap … ad_Of_Setuid.
https://wiki.archlinux.org/index.php/Nginx
http://redmine.lighttpd.net/projects/1/wiki

Lighttpd ma IMHO najlepiej ze wszystkich serwerów rozwiązany problem skryptów cgi.

Plesk? nie używam, ale spróbuj Webmina, i Usermina/Virtualmina, choć to nie ideały, to jakośtam działają.

Zależy do czego i dla kogo jest ten panel.

Pozdro
;-)

Ostatnio edytowany przez Jacekalex (2013-06-28 01:28:29)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#3  2013-06-28 08:50:45

  redelek - Członek DUG

redelek
Członek DUG
Skąd: Warszawa
Zarejestrowany: 2008-07-17

Re: kilka kwesti.

Ja przepraszam, ale nie mogę się nadziwić wiedzy @Jackalex , szacunek szacunek i pokłony w pas dla Ciebie. Kiedy Twoja książka na temat Debiana się pokaże ?:))) Ile trzeba wydać kasy żeby Cię zatrudnić ?


Pozdrawiam
Redelek
--------------------------------------------------------
Polecam hosting ViPower https://vipower.pl/panel/aff.php?aff=208, TikTalik https://tiktalik.com/pl/

Offline

 

#4  2013-06-28 16:33:40

  alex011 - Gość

alex011
Gość

Re: kilka kwesti.

-A czym się różni webmin usermin i virtualmin? Bo jedni producenci bodajze. Potrzebuje konkretow bo nie rozumiem dlaczego to jest podzielone ;]
-W sumie grsecurity poczytalem tu i tam i to jest to
-Decyduje sie na ngnix
-Roundcube zostawiam i co dokladnie miales na mysli z ta autoryzacja? Na chlopski rozum.

 

#5  2013-06-28 17:21:28

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: kilka kwesti.

Na chłopski rozum w php i różnych skryptach php co chwila znajdują się jakieś hardcorowe podatności na to czy tamto.
Przy autoryzacji http na serwerze www nie ma żadnych php czy javascriptów, dlatego potencjalny włamywacz poza siłowym młóceniem hasła ma znacznie mniejsze pole manewru.
Wystarczy tylko, żeby po kilku wynikach 403 pacjent był banowany, to w Apachu pestka, w Nginxie też się z pewnością da to zrobić modułem limit-req, ale jest z tym trochę więcej gimnastyki.

Webmin jest do zarządzania dla roota, Usermin i Virtualmin to dwa zamienne projekty dla pacjentów.
Najprościej możesz sobie zainstalować i obejrzeć.

Ostatnio edytowany przez Jacekalex (2013-06-28 17:28:46)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#6  2013-06-28 17:27:05

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: kilka kwesti.

redelek napisał(-a):

Ja przepraszam, ale nie mogę się nadziwić wiedzy @Jackalex , szacunek szacunek i pokłony w pas dla Ciebie. Kiedy Twoja książka na temat Debiana się pokaże ?:))) Ile trzeba wydać kasy żeby Cię zatrudnić ?

Wiedza o Debianie - to raczej Arni albo azhag.
Ja zdecydowanie wolę Gentoo.

Jak potrzebne wsparcie komercyjne, to proszę na PW. :D

Ostatnio edytowany przez Jacekalex (2013-06-28 17:29:12)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#7  2013-06-28 17:50:06

  dominbik - Członek DUG

dominbik
Członek DUG
Zarejestrowany: 2011-07-25

Re: kilka kwesti.

redelek tutaj dzięki właśnie takim niektórym osobom to najlepsze forum dot. Linuxa w Polsce (jak dla mnie). Fajny klimat, ludzie - i kto chce, bez problemu może nauczyć się tu Linuxa. Sam większość zawdzięczam DUGowi.


http://img34.imageshack.us/img34/5092/zw9m.png http://img29.imageshack.us/img29/219/pibw.png

Offline

 

#8  2013-06-28 20:12:22

  alex011 - Gość

alex011
Gość

Re: kilka kwesti.

Tak testowałem wlasnie webmina i reszte. I powiem ze bardzo mi sie podba. Nawet bardziej zadowala niz plesk :)

Jezeli chodzi o grsecurity, iptables .To jeszcze co powinienem wiedziec odnosnie zabezpieczen serwa?  :)

 

#9  2013-06-28 21:06:00

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: kilka kwesti.

alex011 napisał(-a):

Tak testowałem wlasnie webmina i reszte. I powiem ze bardzo mi sie podba. Nawet bardziej zadowala niz plesk :)

Jezeli chodzi o grsecurity, iptables .To jeszcze co powinienem wiedziec odnosnie zabezpieczen serwa?  :)

Powinieneś wiedzieć, czego nie wiesz, to absolutna podstawa.

W intebles obrona przed atakami dos i ddos - nie powstrzyma ataku, ale po zakończeniu takiego ataku serwer ma działać normalnie.
Do tego banowanie pacjentów, którzy próbują atakiem słownikowym łamać ssh czy ftp, i mają podobne głupie pomysły.

To samo trzeba, ale to już trudniejsza sprawa, zrobić na serwerze www.

Natomiast system uprawnień, użytkownicy i grupy systemowe, pam, ACL, capabilities, grsecurity, chrooty?
To jest wielka skrzynka z narzędziami, która pozwala solidnie skonfigurować wszystkie aspekty bezpieczeństwa serwera, nie obejmuje ona co prawda wirtualizacji i kontenerów LXC, ale zazwyczaj wystarcza na małym serwerze.
Na dużych maszynach jest więcej ramu i mocniejsze procki, także jest większa elastyczność w kombinowaniu, ale i tak używa się tego samego zestawu narzędzi podstawowych, zarówno standardowych, jak i dodatkowych, jak łatka grsec..

Znakiem firmowym grsec-ACL jest np, że root nie ma praktycznie żadnych uprawnień, włamanie na konto root przy GRACL nie oznacza przejęcia kontroli nad serwerem.

Da się podobny numer zrobić też w Selinuxie, ale znacznie trudniej tam osiągnąć podobny efekt, ale SElinux strict, to dużo trudniejsza sprawa, niż GRACL.


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#10  2013-06-28 23:20:40

  chmuri - [=Centos=]

chmuri
[=Centos=]
Skąd: Wrocław
Zarejestrowany: 2005-11-25
Serwis

Re: kilka kwesti.

Jeśli mogę coś polecić od siebie. Jeśli zarabiasz jakieś złotówki i chcesz aby klienci byli zadowoleni z panelu jaki i rozwiązań które oferujesz, to jak najbardziej polecam Tobie Direct Admina. W tym panelu nie kradną tak pieniędzy z Ciebie jak z Pleska ( szczerze jak wpadłeś aby tyle siana im płacić?:P) jest super sprawa z licencją lifetime którą płacisz raz i masz aktualizacje na zawsze. Oprócz tych zabawek z jądrami jakie Jacek polecił ja mogę dodać że w tym panelu masz banalne instalowanie aplikacji które są ręcznie kompilowane ze źródeł poprzez specjalny zestaw zwany custombuildami i podczas instlacji możesz zlecić nawet modrui które jest obecnie dość popularne gdyż userom nie chce się już bawić z uprawnieniami do plików podczas instalacji bądź aktualizacji najnowszych wordpressów. W codzienności mogę śmiało polecić nginx'a jako ostatnio najbardziej wzrostowy serwer www który generuje podan 80% CDNów na świecie i jest ideralny wszelakiego rodzaju stawianiu serwerów proxy bądź jeśli chcesz być naprawdę już pro i połączyć apache i nginx to polecam zestawienie reverse proxy czyli masz wszystkie moduły z apacha które są normalnie obsługiwane + kontent statyczny, dynamiczny zaś jest obsługiwany poprzez serwer nginx co znaczenie poprawia wydajność na serwerze a co za tym idzie nie trzeba go rozbudowywać i tracić złotówek.


http://wiki.centos.org/ArtWork/Brand?action=AttachFile&do=get&target=centos-logo-light.png

Offline

 

#11  2013-06-28 23:48:31

  alex011 - Gość

alex011
Gość

Re: kilka kwesti.

Siedziałem na directadminie i nie podobalo mi sie podejscie do sutawien DNS a takze niezbyt intuicyjny interfejs. Ustawienie poczty z oddzielnym panelem do ustawien przekierowan itp. Jak spam assasin .Mialem gdy siedzialem na cal.pl
Pleska trafilem na 1and1.pl. Poki co najbardziej przekonuje mnie webmin a dla klientow virtualmin :) Ngnix mi sie podoba ze wzgledu na wykorzystanie ramu. Podoba mi sie jak cos jest lekkie. Choc przy obecnych parametrach nie robi to roznicy. Aczkolwiek jakos tak lubie jak cos sprawnie dziala. Podstawa to tez bedzie mozliwosc odpalenia ruby. Ale to moze zlece jakiemus nadrzednemu informatykowi.


Procesor Intel Xeon E3-1220, 3.1 GHz, 4 rdzenie, 8 MB cache
RAM ECC 4 GB
2x 0,5 TB HDD SATA III WD RE4
RAID Soft 0/1
Łącze 200Mb/s

 

#12  2013-06-29 01:39:40

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: kilka kwesti.

Panel dla klientów? ok.
Dla admina? w Webminie można elegancko klikać strefy dla Binda, (o ile ktoś nie zapiął DNSa do serwera SQL), i  Quoty dyskowe, a także kilka innych  prostych rzeczy.

Resztę lepiej robić w konsoli, bo i tak kiedyś panel administracyjny coś spartoli, i będzie trzeba rzeźbić w konsoli i edytować pliki konfiguracyjne.
Tak to już jest, umiesz liczyć, licz na siebie.

Wtedy przynajmniej wiadomo, co jest grane w systemie.

Wszelkie DA i Pleski są o tyle wspaniale, że łatwiej nimi conieco popierzyć, niż cokolwiek skonfigurować, Webmina też nie polecam do SSH, Apacha czy Postfixa, bo to zazwyczaj się źle kończy, prędzej czy później.
Ładnie się w nim klika serwer dhcp i Binda.

Do zarządzania domenami i skrzynkami pocztowymi najlepszy jest Vpopmail, jednak niekompatybilny z Postfixem niestety.
Przy nim Postfixadmin to ciężkie nieporozumienie, choć można trochę Postfixadmina uprościć, jak np Dovecot automatycznie zakłada skrzynki pocztowe, i nie trzeba zewnętrznych skryptów podpinać i z sudo kombinować.


Spamassassina też w jakimkolwiek panelu można tylko spartolić, tam jest o wiele za dużo  dużo ustawień, żeby to jakiś konfigurator ogarnął.
Lepiej go podpiąć do Mysql, i w RoundCube jest bardzo fajny panel do konfigurowania najprostszych opcji Spamassasiina per/pacjent, są też wtyczki sieve dobrze działające z Dovecotem.

Natomiast DA i Pleski do administrowania serwerami to ja polecam lamerom, żeby się fascynowali, jaka to "wygoda", i jaka specjalna "wydajność".

Ostatnio edytowany przez Jacekalex (2013-06-29 02:28:14)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#13  2013-06-29 13:06:46

  chmuri - [=Centos=]

chmuri
[=Centos=]
Skąd: Wrocław
Zarejestrowany: 2005-11-25
Serwis

Re: kilka kwesti.

@Jacku:) coś w tym jest co piszesz, jednak ja się patrze na model biznesowy i czego oczekują klienci. Mało jest ludzi którzy sami sobie to zrobią w konsoli tylko chcą mieć taki sam panel jak mieli na sharedzie bo za to chcą płacić i koniec. Masz racje że lepiej zrobić ręcznie configi wtedy masz nad wszystkim kontrole. Bo tak defakto nie mamy pojęcia co robi taki direct admin po kliknięciu i wpisaniu wartości.

@Alex jeśli Tylko ty będziesz zarządzał to zrób to sobie od podstaw w konsoli raz skonfiguruj i koniec. Jeśli zaś ktoś ma się z zewnątrz podłączać to już jest inna sprawa i trzeba znaleźć kompromis pomiędzy bezpieczeństwem łatwością konfiguracji a przyjaznym dla końcowego klienta GUI.


http://wiki.centos.org/ArtWork/Brand?action=AttachFile&do=get&target=centos-logo-light.png

Offline

 

#14  2013-06-29 14:09:50

  alex011 - Gość

alex011
Gość

Re: kilka kwesti.

Tzn wydaje mi sie ze webmin a dla klientow virtualmin bo wlasnie klienci oczekuja mozliwosc wlasnej konfiguracji jakis ustawien dns , poczty czegokolwiek. Mi np w parralelsie nie podoba si epredkosc za duzo grafii wszystko zamula. Panel to cos do czego sie wchodzi =by cos ustawic i wychodzi i zerka dopiero pozniej. Wiec po co robic z tego przeladowana syfem "nasza klase". Webmin jest szybki a dla klientow tym bardziej wszybki virtualmin. Nad webminem sie jeszcze zastanowie czy wogole z tego korzystac ale virtualmin na pewno zainstaluje.
Ngnix musze poczytac many o tym jak to dobrze skonfigurowac by n serwie miec i php5 i koniecznie ruby. Bede musial tylko posiedziec nad przerobka kodu roundcube bo jest troche przesmiecony dobrze ze w php.

Sam osobiscie wole jednak po sutawiac cos w konsoli, configach bo konfiguratory tworzarozne swoje pliki porozrzucane nie wiadomo gdzie

 

#15  2013-06-29 14:10:03

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: kilka kwesti.

Na pacjentów, co chcą zarządzać panelem mam kilka idealnych sposobów, np:
Jest sobie taka duża serwerownia, co wynajmuje serwery po 20 zeta/mies.
Codziennie lecą z tych serwerów tony spamu, ale zarazem jest tam trochę firm, z którymi dobrze mieć kontakt.

W jakim panelu można na klasę adresów źródłowych 188.116.4.0/24 dodać dwa punkty w Spamassasinie?
Wie ktoś?

Odpowiedź:
Nawet w konfigu się nie da bez problemu, trzeba doinstalować nieoficjalny moduł zapewniający taką opcję.
Wyklikam to w DA, Plesku czy Webminie?

Jest też setka innych opcji, w końcu Spamassassin jest napisany w Perlu... :D

Tak samo można zapytać o Iptables, SSH, Apacha nie wspominając w ogóle o filtrach w Postfixie.
Prawie każdy program ma znacznie więcej opcji faktycznie dostępnych, aniżeli widać w panelach do "łatwej konfiguracji".

Pomijam szybkość, np w iptables, ile czasu się robi łańcuch i filtry Ipseta z blacklistami, + connlimit i hashlimit, i oczywiście limit transferu i priorytet do i z serwera pocztowego w tc (przy kilku usługach na jednym serwerze bardzo przydatna sprawa),  w skrypcie, a ile to trwa w Webminie czy DA, i czy w ogóle w jakimś panelu jest wykonalne.
Bo modułu Webmina do Ipseta na oczy jeszcze nie widziałem, i chyba prędko nie zobaczę. :D
Do tc też nie.

Pozdro
;-)

Ostatnio edytowany przez Jacekalex (2013-06-29 14:17:11)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
Możesz wyłączyć AdBlock — tu nie ma reklam ;-)