Подписка на блог

делю на ноль, обогащаю уран
Позднее Ctrl + ↑

Откудого брать stage3?

Вся моя вчерашняя работа коту под хвост. Дело в том, что на зеркале fido.online.kz/gentoo не было последнего стейджа. А я установил, имеющийся последний 2007.0, вместо вышедшего 2008.0 Из-за этого у меня были проблемы с Portage.
Сейчас использую mirror.yandex.ru

Конфигурирование make.conf

Важный момент при установке Gentoo. Хотя можно все оставить как есть. Но мой пытливый ум просил разъяснений.

По сути, редактирование этого файла, есть настройка параметров компиляции в дальнейшем, влияющие на поведение Portage.

CHOST=»i686-pc-linux-gnu» Эта строчка не подлежит редактированию. В handbook говорится, что если вы обнаружили тут ошибку, то это означает что вы используете не тот stage3

CFLAGS=»-march=prescott -O2 -pipe» Здесь мы указываем параметры для оптимизации компиляции программ на Си.»-march» — это тип процессора, архитектура. Под каждый процессор своя переменная. Посмотреть разные варианты оптимизации для разных процессоров Intel можно по ссылке. Там же, можно найти для AMD. Буква -O определяет класс оптимизации. Есть оптимизация по размеру «s», а есть по скоростям (если я правильно понял). В данном случае, под мой процессор оптимально ставить 2. -pipe — очень сложная для «непрограммисткого» понимания вещь. Попробую понять и объяснить. Есть разные этапы компиляции. И вот эти разные этапы в процессе должны общаться между собой. Обычно, этапы создают временные файлы, к которым могут обращаться уже другие этапы. А с указанием этой опции, скорость увеличивается за счет использования специальных «труб-каналов».

CXXFLAGS=»${CFLAGS}» Здесь все просто. Это парамерты для C++. Параметры импортируются с CFLAGS=

MAKEOPTS=»-j2″ Тут указывается сколько процессов компиляции можно запустить при установке пакета. Чаще всего (рекомендуется) ставить значение равное количеству процессоров+1.

Есть еще опция -fomit-frame-pointer. Ее ставить не рекомендуется в большинстве случаев, хоть это увеличит скорость на несколько процентов и меньший размер файла. Эта опция означает не создавать пролог функции (?), там где это не требуется. Не рекомендуется ставить эту опцию для x86 архитектуры. На x86_64 эта опция включается автоматически. Хорошо и более подробно об этом написанно здесь

Сложновато. Но приятно, что хоть что-то начало проясняться.

Проверка целостности файла с md5sum

Теперь я знаю как проверить целостность файла с помощью MD5. По мне, это удобнее чем с помощью GnuPG ключа.

Качается файлик с окончанием *.DIGESTS. В моем случае, это stage3-x86-2007.0.tar.bz2.DIGESTS Думаю, что он должен лежать в том же месте, куда я положил stage3-x86-2007.0.tar.bz2
Потом проверяем

$ md5sum -c stage3-x86-2007.0.tar.bz2.DIGESTS

Выйдет сообщение, что все ОК.

UPD: Оказывается можно проверять еще с помощью файлов *.md5sum. И такой вид как бы более популярнее чем *.DIGESTS

Сеть в Virtualbox

Я два дня мучался с настройками сети в виртуальной машине. По ходу дела, снес дебиан. Думал что по каким-то причинам перестала работать сеть. Второпях поставил убунту, на него Virtualbox.

Ужасная приблудина Network Manager 0.7.0 очень сильно глючила. При перезагрузке сбрасывала мои настройки для статики на DHCP. Снес, настроил все руками. Подозреваю что в дебиане была такая же проблема. Некогда было разбираться.

Итак о сети в Virtualbox. Ее оказывается настраивать и не нужно. Я имею в виду для доступа в интернет. Все подхватывается по DHCP. При этом не будет работать ping, и еще что-то. Не помню.

В данный момент качается stage3 с виртуальной машины, с links-браузера. Пока все просто.

Настроение посленовогоднее.

Скачал образ

Образ скачал. Теперь нужно проверить образ на целостность. Не исказился ли он, пока ко мне шел 🙂 Проверяю ради того, чтобы уметь это делать. Можно проверить двумя способами. Первый — сверить контрольные суммы MD5. Поскольку в хэндбуке более подробно описывается второй способ, то будем делать по второму способу. С помощью GnuPG сверить криптографическую подпись с той, что хранится в том же месте, откуда качал дистрибутив. Это файл с расширением «.asc». Качаем этот файл. Потом получаем ключ:

# gpg --keyserver subkeys.pgp.net --recv-keys 17072058

Это делал от рута. Мне кажется, так правильнее.
Сверяем подпись

$ gpg --verify <файл подписи *.asc> <скачанный образ диска *.iso>

Это можно от обычного пользователя.

В результате вышло

$ polatov@debian:~$ gpg --verify install-x86-minimal-2007.0-r1.iso.asc install-x86-minimal-2007.0-r1.iso
gpg: Signature made Втр 08 Май 2007 03:37:27 ALMT using DSA key ID 17072058
gpg: Good signature from "Gentoo Linux Release Engineering (Gentoo Linux Release Signing Key) <releng@gentoo.org>"
gpg: WARNING: This key is not certified with a trusted signature!
gpg:          There is no indication that the signature belongs to the owner.
Primary key fingerprint: D99E AC73 79A8 50BC E47D  A5F2 9E64 38C8 1707 2058
polatov@debian:~$

Думаю, что все нормально, несмотря на какие-то предупреждения.

На диск записывать не буду. Так как буду ставить с образа на виртуальную машину. А если нужно записать, то это нужно сделать в каком-то «сыром» режиме. Я пока не разбирался, что это такое. Потом.

Начало

Конечно же пишу больше для себя. Пусть случайный читатель не обижается, что информация записана в виде записок. Просто так мне проще записывать нужные для себя приемы и памятки.
Ставлю виртуальную машину на дебиан. Параллельно качаю дистрибутив с минимального образом. Handbook тоже готов в виде отдельного файла.

Контроллер домена на OpenBSD 4.4+Samba 3.0.31

Настраивал OpenBSD 4.4 + Samba 3.0.31. Но думаю, что данный мануал может также подойти к большинству linux дистрибутивов.

Практически вся работа сводится к настройке `/etc/samba/smb.conf`. Обошелся чистой самбой, без winbind, ldap.

#Что-нибудь свое
workgroup = hello
#Сюда можно какое-нибудь описание
server string = Domain Controller Head Office
#Это обязательно нужно для контроллера
security = user
#Здесь можно ограничить по адресу подсети, типа "192.168.0.", но я не стал этого делать
hosts allow =
#Весь этот блок вроде бы несложен для понимания
domain master = yes
preferred master = yes
domain logons = yes
logon script = %m.bat
logon script = %U.bat
logon path = \\%L\Profiles\%U
wins support = yes
add user script = /usr/sbin/useradd %u
add group script = /usr/sbin/groupadd %g
add machine script = /usr/sbin/adduser -n -g machines -c Machine -d /dev/null -s /sbin/nologin %u
delete user script = /usr/sbin/userdel %u
delete user from group script = /usr/sbin/deluser %u %g
delete group script = /usr/sbin/groupdel %g
dos charset = 866
unix charset = UTF-8
domain admin group = root @wheel administrator
time server = yes

#Здесь хранятся хомы.
[homes]
comment = Home Directories
browseable = no
writable = yes
#Тут хранятся батники, которые выполняются при входе пользователя в домен. У меня их нет, #но каталог имеется на всякий пожарный
follow symlinks = no

[netlogon]
comment = Network Logon Service
path = /home/netlogon
browseable = no
share modes = yes
#Отключает автономное кэширование. Это исключит порчу профилей при отключении сети в #момент его перемещения
csc policy = disable

#По-моему один из важнейших каталогов. Все настройки Windows окружения, файлы, каталог #сохраняются именно сюда. Процесс сохранения происходит при выключении машины. Кажется.
[Profiles]
path = /home/profiles
browseable = no
writable = yes
veto files = /*.exe/*.cmd/*.pif/*.inf/delete
veto files = yes

#Все остальное шары. О них отдельный разговор. Шары можно создавать по своему вкусу.
[antivirus]
path = /samba/shares/antivirus/
guest ok = Yes

[mail]
path = /samba/shares/mail
read only = No
guest only = Yes
guest ok = Yes
only user = Yes

[plotter]
path = /samba/shares/plotter/
public = yes
writeable = yes
browseable = yes

[obmen]
path = /samba/shares/obmen/
public = yes
writeable = yes
browseable = yes

Создадим администратора. Здесь попросят вбить пароль:

smbpasswd -a root

Активизируем администратора:

smbpasswd -e root

Теперь можно вводить имеющиеся машины в домен. Символ «$» при вводе машин в домен обязателен. Имя должно соответствовать тому имени, которое уже существует в Windows (в свойствах «Мой компьютер»):

useradd -g users -d /dev/null -s /sbin/nologin machinename$

Потом:

smbpasswd -a -m machinename

Потом:

smbpasswd -e -m machinename

Итак вводим необходимое количество машин. После нужно создать пользователей. Сначала:

useradd -m -d /home/username -s /sbin/nologin -g users username

Потом знакомое уже:

smbpasswd -a username

И:

smbpasswd -e username

Все. На этом настройка закончилась. Теперь можно запустить:

/usr/local/libexec/smbd -D
/usr/local/libexec/nmbd -D

А теперь начинается ввод самих машин в доменную зону. Для этого на Windows машине отрубаем все шары. Правой кнопкой на ярлыке «Мой компьютер» → «Отключить сетевой диск», а там уже все просто. Можно также отключить средствами cmd, но я не помню, как это сделал 🙂

Теперь правой кнопкой далее открываем свойства «моего компьютера», вкладка «Имя компьютера», кнопка «Изменить», и делаем членом домена (тупо пишем workgroup, который указали в конфиге). Потом перегрузиться. После перезагрузки выйдет окошко входа, где нужно будет вбить данные администратора этой машины (не администратор домена!). Доменного root’а надо ввести в группу «Администраторы» локальной машины. Наверное, это не надо объяснять, как это сделать. Единственное надо упомянуть, что система перед этим попросит имя и пароль доменного root’а. А потом заходим на эту же машину доменным root’ом, урезаем права местному администратору или меняем ему пароль на тот, который не будет знать юзер. Вот и все. Теперь на эту машину можно будет логиниться от имени любого пользователя, которого вы создали в домене.

Теперь кратенько о принципе работы контроллера домена. Значит, в данном случае все настройки и файлы из `Documents and Settings/username` каждого пользователя хранятся в `/home/profiles`. Файлы лучше не сохранять на рабочем столе, так как это чревато долгой загрузкой при входе. Все внесенные изменения сохраняются на сервере при выключении клиентской машины.

Далее необходимо запретить пользователям называть файлы и каталоги именами более 64-х символов. Запретить устно 🙂 Как сделать это системно, я пока еще не знаю. Файлы и каталоги, имена которых более 64 символов, не будут бэкапиться по NFS, архивироваться и т.д.

Администратору надо следить, чтобы вывод

fstat | wc -l

не превышал вывод

sysctl -a | grep kern.maxfiles

Если первое будет приближаться к числу второго, то будет необходимо скорректировать в файле `/etc/sysctl.conf` строку `kern.maxfiles=` (если нет, то добавить). Это отвечает за количество обращений к файлам. Вроде так 🙂

Конечно, на этом дело не заканчивается. Но все остальное — тонкости, основная задача решена.