Мы — долго запрягаем, быстро ездим, и сильно тормозим.
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
www.lissyara.su
—> статьи
—> FreeBSD
|
|
Итак, mysql-server5.0 и клиент поставились, попробуем начать установку нетамса...чего ему не хватит...
Идем в
|
Ага, в портах версия 3.4.0rc2. Ну да Бог с ним. У мну то на самом деле еще моложе :)
|
Среди прочих присутствует опция
|
С ее помощью можно будет ограничивать скорость пользователям самим нетамсом. Раньше я ее использовал, потом отказался в сторону pipe в ipfw.
Далее, ставим по-умолчанию.
Что-то долго не мог найти пакет. Но в итоге нашел и все установил:
|
Ну что ж далее по-порядку.
|
Конфиг по-умолчанию такой:
!!! Строки взятые в квадратные скобки [...] - нужно писать в одну строку !!!
|
Я пока оставил его таким, ничего не меняя.
Далее делаем
|
стартуем и проверяем нетамс
|
и того у нас все гут.
Далее делаем все по документации. Мы видим, что нетамс у нас слушается на 20001-м порту.
В конфиге выше была строка:
|
из нее видно что админ нетамса у нас пользователь по имени admin, и пароль его aaa.
заходим телнетом на 20001-й порт
|
Далее как гласит дока, пробуем выполнить команды "html", "save", "show version", "show config".
|
если все так как у меня, то ура, мы установили нетамс :)
Далее я на всякий случай проверил, создал ли он базу.
|
все хорошо. ну что ж , тогда можно вернуться на реальный сервак и продолжить на нем.
Кроме mysql нам понадобится еще настроенный web-server, я использую apache.
С его помощью пользователи смогут смотреть статистику.
Теперь выкладываю свой конфиг и рассказываю что и зачем.
!!! Строки взятые в квадратные скобки [...] - нужно писать в одну строку !!!
|
Итак, по-порядку.
сперва меняем логин/пароль админа нетамса.
!!! Строки взятые в квадратные скобки [...] - нужно писать в одну строку !!!
|
пока он в открытом виде, после рестарта нетамса, но закриптуется.
Также oid можно не ставить, Нетамс его сам поставит.
Далее
|
Сильна расписывать не буду, т.к. все есть в доке. В кратце: нетамс слушает 20001-й порт,
висит на локалхосте и имеет максимальное число одновременно открытых подключений к процессу 6.
Дальше:
!!! Строки взятые в квадратные скобки [...] - нужно писать в одну строку !!!
|
Основное, это сервис policy, определяет правило, или политику, по которой для данного объекта (NetUnit) будет производиться фильтрация или подсчет трафика. Т.к. я описываю минимальную конфигурацию, то я использую policy ip, т.е. подсчет всего трафика, не разбивая его по протоколам и портам (нетас это умеет).
Строка restrict all drop local pass, говорит о том, что трафик с ИП-адресов не описанных в конфигурации нетамса пропускаться не будет. По-этому нужно включить и внешний ИП-самого сервера.
далее, я создал один unit, описывающий сеть, а также описал каждого пользователя.
Тут подсчет трафика идет по ip из сети 10.0.0.0/24. Опция description позволяет задать любое описание юнита, в моем случае, это ИП-машины пользователя (у меня пользователи имеют статический Ип из сети 192.168.10.0/24, а при подключении по впн им выдается ИП из диапазаона 10.0.0.0/24). Далее идет пароль доступа к страничке со статистикой, ну и указание каким policy мы ограничиваем пользователя, у меня всех ограничиваем полиси ip.
далее.
|
тут описывается собственно хранилище данных. Указываем, что мы используем базу данных mysql, что она находится на этом же хосте, что и нетамс (localhost), а так же указываем логин/пароль к базе нетамса (ведь от рута работать это не есть гут ;) )
Что бы установить логин/пароль для базы нетамса, заходим в mysql и даем команду:
|
дальше
|
описывается тип и источник данных. В нашем случает тип это ip-traffic, а источник, это divert 199. Т.е. что бы трафик попадал нетамсу, его нужно на него как-то завернуть, я использую правило divert в ipfw. Правила НАТа на НЕТАМС должны обязательно обрамлять правила, которым НАТится сеть в интернет.
|
далее
|
сервис monitor, тут я указал размещение файлика mon_netams.log, а так же для каких юнитов ведется сам монитор. Монитор - это лог кто куда ходил. Так же не забудьте описать ротирование этого файла, иначе он может занять все свободное пространство на разделе.
Сервис login и quota, я опишу в следующей статье.
И последний
|
Сервис html, описывает странички статистики. Здесь мы указываем путь, куда их генерить, переодичность и url к ним.
Так же описываем тип доступа, в данном случае, включен механизм htaccess, который позволяет разграничить доступ пользователям только к своим страницам статистики исходя из логина/пароля.
Теперь опишем секцию нетамса в апаче:
|
Тут так же с примером разграничения доступа к статистике по ИП-адресам.
Далее делаем stop/start нетамсу, рестартуем апач. И через некоторое время ждем появления статистики по указанному url (http://192.168.10.100/stat/). Тут спросит логин/пароль админа.
(если не хочется ждать, можно зайти телнетом и выполнить команду html).
Для доступа пользователей к своей страничке идем по адресу: http://192.168.10.100/stat/unit, (где unit - имя пользователя в нетамсе).
Так же есть хорошая примочка у разработчиков. Чтобы каждый раз не ходить телнетом, есть так называемый netamsctl.
netamsctl - примитивный telnet-клиент, позволяющий передать одну или несколько команд для работающего netams. Он работает через обычный TCP-сокет. Открывается соединение, отправляется команда, получается и выводится на экран ответ сервера.
Итак настроим его.
|
Замечательно, присутствует. В своем домашнем каталоге (пользователя, от которого будет выполняться) создаем файл .netamsctl.rc такого содержания:
|
ну и порт, если вы изменили дефолтовый.
Далее работать примерно так:
|
Так же возможно задать на исполнение сразу несколько команд, если разделить их комбинацией " && ". Это крайне полезно, если необходимо передать команду какому-нибудь сервису:
|
Разработчики рекомендуют все юниты заводить именно с помощью netamsctl, затем делать save. При этом нет необходимости рестартовать нетамс.
У меня исторически сложилось так, что я описываю все в конфиге ручками. а затем рестартую нетамс. Мне так удобнее, например для бекапирования, или просто посмотреть предыдущую запись...в общем имхо :)
|
VIP-stranger, 2008-03-04 в 16:19:17
Ты заворачиваешь трафик с помощью ipfw, с этим все понятно,но вот не подскажешь как завернуть с помощью pf,как не пытался так ничего не вышло.
freeman_tnu, 2008-03-04 в 16:49:07
да, насчет pf тоже интересно очень даже, особенно когда ipfw это правила, а pf только чисто нат
schizoid, 2008-03-04 в 19:59:24
думаю стоит посмотреть в сторону netflow
VIP-stranger, 2008-03-05 в 8:52:55
Ну это и понятно,что через netflow,а можно поподробнее??
Как будет выглядеть вот это при использовании pf
service data-source 1
type ip-traffic
source divert 199
layer7-detect urls
и как завернуть с помощью pf завернуть трафик в neatms ведь в pf нет divert??
emptyman, 2008-03-05 в 11:23:14
VIP-stranger
поправьте меня, но ответ НИКАК... netams не работает с pf
а модуль netflow не корректно работает с версией больше 6.0 :(
schizoid, 2008-03-05 в 11:36:49
вот чего не знаю, того не знаю...
неужто тада делать костыль и заворачивать траф дивертом (ipfw), а фаерволить уже pf-ом?
grave, 2008-03-05 в 11:42:18
Уважаемые, давайте лучше обсудим ситуацию с настройкой схемы netams + transparent squid
schizoid, 2008-03-05 в 11:47:42
та не вопрос, только не здесь, а на форуме и будет как отдельная статься
nobody, 2008-03-05 в 13:47:22
хм, но можно заставить (по крайней мере для pf) :)
в сервисе processor у netams добавляем (например)
access-script "/root/bin/access.sh"
access.sh:
#!/bin/sh
case "$1" in
DENY)
pfctl -q -t netams -T delete $3
pfctl -q -k $3
;;
ALLOW)
pfctl -q -t netams -T add $3
;;
esac
в pf.conf
table <netams> persist file "/usr/local/etc/netams.hosts"
....
nat on $ext_if inet proto tcp from <netams> to ...
...
pass in on $int_if inet proto tcp from <netams> ...
данные в нетамс брать, например, с ng_netflow
artem, 2008-03-11 в 13:04:30
## Configuring NeTAMS for build targets... ##
FreeBSD operating system...
With FreeBSD 5 and above will have netgraph module...
Will have MYSQL support
[ /usr/local/lib/mysql /usr/local/include/mysql ]
Will have BILLING service
Will have RADIUS support
Will have PAM support (experimental)
## Configuration file was built. ##
##########################################################
cd lib && make library
gcc -pipe -O2 -I../src -I./ -DHAVE_BW -DFAST_FW_CHECK -DLAYER7_FILTER -DFREEBSD -DUSE_MYSQL -I/usr/local/include/mysql -DHAVE_BILLING -DUSE_LIBRADIUS -DHAVE_PAM -I ../src -I./radlib -c radlib/radlib.c
ar rc libradius.a radlib.o
gcc -pipe -O2 -I../src -I./ -DHAVE_BW -DFAST_FW_CHECK -DLAYER7_FILTER -DFREEBSD -DUSE_MYSQL -I/usr/local/include/mysql -DHAVE_BILLING -DUSE_LIBRADIUS -DHAVE_PAM -Wno-format-zero-length -I./libcli -c libcli/libcli.c
ar rc libcli.a libcli.o
gcc -pipe -O2 -I../src -I./ -DHAVE_BW -DFAST_FW_CHECK -DLAYER7_FILTER -DFREEBSD -DUSE_MYSQL -I/usr/local/include/mysql -DHAVE_BILLING -DUSE_LIBRADIUS -DHAVE_PAM -c lib.c
ar rc libnetams.a lib.o
cd src && make all
touch opt_netgraph.h
make -f Makefile.kmod
Warning: Object directory not changed from original /usr/ports/net-mgmt/netams/work/netams-3.4.0rc2/src
@ -> /usr/src/sys
machine -> /usr/src/sys/i386/include
cc -O2 -fno-strict-aliasing -pipe -g -Werror -D_KERNEL -DKLD_MODULE -std=c99 -nostdinc -I/usr/ports/net-mgmt/netams/work/netams-3.4.0rc2/src -I. -I@ -I@/contrib/altq -finline-limit=8000 --param inline-unit-growth=100 --param large-function-growth=1000 -fno-common -mno-align-long-strings -mpreferred-stack-boundary=2 -mno-mmx -mno-3dnow -mno-sse -mno-sse2 -mno-sse3 -ffreestanding -Wall -Wredundant-decls -Wnested-externs -Wstrict-prototypes -Wmissing-prototypes -Wpointer-arith -Winline -Wcast-qual -Wundef -Wno-pointer-sign -fformat-extensions -c ng_netams.c
cc1: error: unrecognized command line option "-Wno-pointer-sign"
*** Error code 1
Stop in /usr/ports/net-mgmt/netams/work/netams-3.4.0rc2/src.
*** Error code 1
Stop in /usr/ports/net-mgmt/netams/work/netams-3.4.0rc2/src.
*** Error code 1
Stop in /usr/ports/net-mgmt/netams/work/netams-3.4.0rc2.
*** Error code 1
Stop in /usr/ports/net-mgmt/netams.
*** Error code 1
Stop in /usr/ports/net-mgmt/netams.
*** Error code 1
Stop in /usr/ports/net-mgmt/netams.
web00#
у меня не компилицца 6.3 в чем прикол?
artem, 2008-03-11 в 14:05:17
а кто юзал sams? он чем то хуже?
http://sams.irc.perm.ru/
поиск по портам сказал что такого не знает нашел ручками
/usr/ports/www/sams
artem, 2008-03-11 в 14:08:42
уппс не заметил что он типа sarga на базе squid
schizoid, 2008-03-11 в 15:34:22
2 artem, хз чегшо не ставится. я ставил на чистую ОС с обновленными портами и установленным mysql-server-5.0
Da1VeR, 2008-03-23 в 23:20:29
Хм.. вот интересно, как у тебя так автоматически создалась база в мускуле ? если нигде неуказано какой лог и пас для конекта ?
freeman_tnu, 2008-03-26 в 19:49:15
2Da1VeR Отредактируйте в конфиге нетамса
service storage 1
type mysql
host localhost
user LOGIN
password PASSWORD
accept all
рестартани демона и будет вам счастячко =)
torvik, 2008-04-10 в 16:39:23
http://netams.com/doc/index.html.- ссылка не работает из-за точки :-)
monstr-sheff, 2008-04-14 в 11:37:06
коменты ЭТО хорошо а сносочку на форум этой темы ни как???
Al, 2008-04-16 в 10:02:51
насчет pf..
не юзал,но должно помочь: dup-to – создает дубликат пакета.
дублируем весь трафик на еще одну карту сервера статистики. Эта карта нигде не должна использоваться и адрес на ней - левый. Я делал с циской, там зеркалишь весь трафик на определенный порт комутатора. В нетамсе
service data-source 1
type libpcap
source sk0
rule 11 "ip"
================
ifconfig sk0
sk0: flags=8943<UP,BROADCAST,RUNNING,PROMISC,SIMPLEX,MULTICAST> mtu 1500
options=b<RXCSUM,TXCSUM,VLAN_MTU>
inet 1.1.1.1 netmask 0xffffffff broadcast 1.1.1.1
Al, 2008-04-16 в 10:04:11
а если статистика собирается на шлюзе - sk0 -просто внешний интерфейс
Al, 2008-04-16 в 10:12:08
pass out on xl0 dup-to sk0:1.1.1.1 from any to any
как-то так..
ZVER, 2008-11-20 в 10:05:40
В случае с PF на FreeBSD можно использовать ng_netflow. именно ng_netflow и собирает данные по трафику, PF тут вообще не при делах.
BSD, 2009-08-21 в 7:04:37
Это выходит что если у тя netams отвалится по какой нить причине, пакеты уже проходить через NAT не будут?
#NeTAMS-NAT-NeTAMS-out
${fwcmd} 1000 add divert 199 ip from 10.0.0.0/24 to any out xmit ${oif}
${fwcmd} 1100 add divert 8668 ip from 10.0.0.0/24 to any out xmit ${oif}
#NeTAMS-NAT-NeTAMS-in
${fwcmd} 1195 add divert 8668 ip from any to me in recv ${oif}
${fwcmd} 1200 add divert 199 ip from any to 10.0.0.0/24 in recv ${oif}
Правильнее правила заворота на нетамс описать в конфиге самого нетамса, так как в том случае если он отвалится то правила из ipfw исключатся, если я не ошибаюсь.
2014-07-27, lissyara
gmirror
Удалённое создание софтверного зеркала средствами gmirror, на диске разбитом с использованием gpart. Использование меток дисков для монтирования разделов.
2013-08-20, zentarim
Scan+Print server FreeBSD 9
Настройка сервера печати и сервера сканирования под управлением операционной системы FreebSD 9 для МФУ Canon PIXMA MP540
2011-11-20, BlackCat
Разъём на WiFi-карту
Делаем съёмной несъёмную антену на WiFi-карте путём установки ВЧ-разъёма
2011-09-14, manefesto
Настройка git+gitosis
Настройка системы контроля версия исходного кода в связке git+gitosis+ssh
2011-08-14, zentarim
Wi-FI роутер + DHCP + DNS
Настройка Wi-Fi роутера на Freebsd 8 + DNS сервер + DHCP сервер: чтобы Wi-Fi клиенты были в одной подсети с проводными, проводные и беспроводные клиенты получали адреса автоматически по DHCP, кэширующ
2011-06-15, -ZG-
Охранная система на FreeBSD+LPT
В этой статье описана попытка реализации простой охранной системы на базе FreeBSD с подключением к ней охранных устройтсв на LPT порт и видеорегистрацией.
2011-03-13, terminus
ng_nat
Описание работы ng_nat, практическое использование, достоинства и недостатки в сравнении с ipfw nat
2011-02-20, Капитан
Nagios+Digitemp
Статья описывает создание системы оповещения о превышении температуры в специальных помещениях на основе Nagios с использованием программы Digitemp.
2011-02-17, Le1
Zyxel Configuration
Скрипт для массового изменения конфига свичей Zyxel. Берет из файла iplist список ip-шек, заходит последовательно на каждый и выполняет комманды из файла commands, записывая происходящее в лог файл.
2011-02-16, fox
hast carp zfs ucarp cluster
HAST (Highly Available Storage), CARP, UCARP, ZFS, Cluster настройка и одаптация плюс личные размышления…
2011-02-04, BlackCat
Восстановление ZFS
История о том, как был восстановлен развалившийся RAIDZ ZFS-пул (перешедший в FAULTED) с помощью скотча и подручных средств. Или о том, какие приключения ожидают тех, кто не делает резервных копий.
2011-02-03, Капитан
1-Wire
Статья описывает самостоятельное изготовление контроллера DS9097 для съёма показаний с датчиков температуры DS1820 с помощью программы Digitemp.
2011-01-28, Капитан
Температура в серверной
Статья описывает построение системы наблюдения за температурой в помещении серверной с использованием программы Digitemp и выводом графиков в MRTG
2011-01-21, m4rkell
Syslog server
Как то буквально на днях, у нас завалилось, что то в еве) или не в еве не суть. Суть в том, что когда захотели снять логи с хостов esx обнаружили, что хранят эти негодяи логии только за последнии сутк
2011-01-07, lissyara
Canon/gphotofs
Монтирование цифровых фотоаппаратов Canon (PTP) как файловой системы, автоматизация этого процесса через события devd и внешние скрипты.
2010-12-13, Al
IPSec
Описание принципов работы IPSEC и способов аутентификации.
2010-12-07, manefesto
FreeBSD on flash
Было принято решении переехать на USB Flash и установить минимальный джентельменский набор для работы своего роутера. Делаем =)
2010-12-05, Fomalhaut
root ZFS, GPT
Инструкция по установке FreeBSD с использованием в качестве таблицы разделов GPT и в качестве основной файловой системы - ZFS
2010-09-05, Cancer
Настройка аудиоплеера на ximp3
Цели: Простенький аудиоплеер, для того что бы тетя продавец в магазине утром пришла нажала на кнопку Power и заиграла в зале музыка, так же был доступ по сети, общая шара куда можно заливать музыку, к
2010-08-31, Cancer
Установка и настройка OpenVPN
На днях появилась задача - объединить головной офис и 3 филиала в одну сеть через интернет посредством OpenVPN, чтобы люди могли подключаться через RDP к базам 1С на серверах.
2010-08-25, manefesto
freebsd lvm
Использование linux_lvm для работы с LVM разделами из-под FreeBSD. Проблемы которые возники при монтирование lvm раздела
2010-04-30, gonzo111
proftpd file auth"a
Proftpd - квоты и авторизация из файлов, без использования базы данных и/или системных пользователей
2010-04-22, lissyara
tw_cli
Пошаговая инструкция по восстановлению RAID на контроллере 3ware, из которого выпал один диск. Настройка мониторинга состояния рейда и отчётов о его состоянии на email.
2010-04-14, fox
MySQL Master+Master
MySQL (Master Master) and (Master Slave) Как настроить репликацию…
2010-03-09, terminus
DNS zones
Краткий ликбез про управление DNS зонами. Примеры проведения делегирования прямых и обратных DNS зон.
2010-03-09, aspera
Squid+AD (group access)
Настройка прокси сервера SQUID с автроризацией пользователей в AD. Разделение пользователей на группы
2010-03-02, BlackCat
Шлюз: Часть 4
Настройка дополнительных сервисов: синхронизация времени (OpenNTPD), клиент DynDNS.org.
2010-03-01, BlackCat
Шлюз: Часть 3
Настройка DHCP и DNS серверов для работы внутри частной сети, c поддержкой внутренних (частных зон) DNS, а так же интеграция DHCP и DNS сервисов.
2010-03-01, BlackCat
Шлюз: Часть 2
Конфигурация МСЭ pf для проброса портов с изменением порта назначения и без, а так же поддержки активного режима FTP и ограничения максимального размера сегмента
2010-03-01, BlackCat
Шлюз: Часть 1
Быстрая настройка шлюза/маршрутизатора с установлением PPPoE-соединения, поддержкой NAT и DNS-forwarding.
2010-02-23, Morty
darkstat
Простая считалка траффика, со встроенным веб-сервером. Очень маленькая, может делать отчеты трафика по хостам, портам, протоколам, а также строить графики
2010-01-23, gonzo111
squid+sams+sqstat
Пилим squid и sams - примеры конфигов с объяснениями. Установка SqStat.
2009-12-19, schizoid
mpd5 + radius + ng_car + Abills
Настройка pppoe-сервера с биллинговой системой Abills и шейпером ng_car
2009-11-16, lissyara
UFS->ZFS
Удалённая миграция с UFS на ZFS. Загрузка с раздела zfs. Настройка для работы с малым количеством памяти под архитектурой i386.
2009-11-13, gx_ua
fusefs-ntfs
Установка, настройка и использование fusefs-ntfs, драйвер NTFS, предназанченного для монтирования NTFS разделов под FreeBSD
2009-11-12, Morty
LiveCD
Создание собственного LiveCD с необходимыми вам изменениями, автоматизирование данного процесса, а так же вариант скоростной сборки СД.
2009-09-27, lissyara
Samba как PDC
Контроллер домена - аналог M$ NT4 домена под самбой, без использования LDAP и прочей хиромантии. Просто и быстро =)
2009-08-30, terminus
ipfw nat
Подробное руководство по ipfw nat, сложные случаи конфигурации.
2009-08-24, levantuev
HotSpot
Установка Hotspot системы в общественное заведение.
2009-08-18, lissyara
diskless
Создание бездисковых терминалов под управлением FreeBSD - с загрузкой по сети. Используются для старта rdesktop и подключения к виндовому серверу терминалов.
2009-07-29, BAV_Lug
Видеонаблюдение
Настройка бюджетного варианта видеонаблюдения на удаленном объекте
2009-07-22, Cancer
OpenLDAP адресная книга
Настройка и создание адресной книги на базе OpenLDAP + phpLDAPadmin
2009-06-30, SergeySL
AimSniff
Руководство по созданию системы мониторинга ICQ-переписки на базе AimSniff, использующей базу данных MySQL для хранения и Web-интерфейс WAS (Web Aim Sniff) для просмотра перехваченных сообщений
2009-06-25, atrium
Управление правами доступа
Полномочия пользователей и файлов, принадлежащих им, формирует концепцию ОС UNIX.
2009-06-16, DNK
Exim+PgSQL
Установка почтовой системы exim+pgsql на FreeBSD 7.1
2009-05-30, mvalery
HDD(mbr) -> HDD(gpt)
Как разбить диск размером более 2TB на разделы, сделать загрузочным, а затем перенести на него информацию с рабочей системы — донора.
2009-05-22, Cancer
SendXMPP
Отправка сообщений на Джаббер сервер по средствам SendXMPP
2009-05-11, Raven2000
Network UPS Tools
Network UPS Tools представляет собой набор программ, которые обеспечивают общий
интерфейс для мониторинга и администрирование UPS оборудования.
2009-04-29, m0ps
IPSEC over GRE with RIP
Пример IPSEC over GRE и динамическим роутингом (RIP), с ADSL в качестве последней мили на оборудовании Cisco.
2009-04-24, WhiteBear777
qemu network
Появилась необходимость поставить на БСД эмулятор(qemu) и настроить в качестве гостевой ОС Windows XP, предоставив ей выход в локалку и в сеть internet...
2009-04-22, vp
freebsd + huawei 162 gsm modem
В статье описывается простой способ подключения модема huawei 162 к freebsd + первичная настройка smstools
вверх
|
Этот информационный блок появился по той простой причине,
что многие считают нормальным, брать чужую информацию не уведомляя автора
(что не так страшно), и не оставляя линк на оригинал и автора — что более существенно.
Я не против распространения информации — только за. Только условие простое — извольте
подписывать автора, и оставлять линк на оригинальную страницу в виде прямой, активной, нескриптовой,
незакрытой от индексирования, и не запрещенной для следования роботов ссылки.
Если соизволите поставить автора в известность — то вообще почёт вам и уважение.
© lissyara 2006-10-24 08:47 MSK
Комментарии пользователей [22 шт.]