A模块.note

noteId: FF03D5FBA1C3428694AE4E414B89AA73 · 原始路径:/ALL/世赛题目(练习) - 笔记/集训笔记/天津/A模块.note · 图片:18 · 附件待处理:0

 
一、DNS 邮件MX记录:
 
二、DNS 转发器:
 
· 首先要确保DNS服务器能够正常解析自己的域名即可(要保证连通性)
 
1、配置 转发器:
vim /etc/named.conf.options
步骤一:填写要转发到的 DNS 服务器地址
步骤二:关闭 dnssec 验证
(dnssec 验证开启后将 不会接受 未经验证的 DNS 记录)
 
 
2、重启服务器,测试解析:
systemctl restart bind9
 
 
 
三、DNS 根转发:
 
 
1、查看 根提示配置文件位置:
vim /etc/bind/named.conf.default-zones
 
 
2、打开 这个文件地址:
cp /usr/share/dns/root.hints /usr/share/dns/root.hints.bak    //先备份一份
vim /usr/share/dns/root.hints
· 按照文件中的格式书写根提示(写完后删除其他所有内容)
 
3、关闭 dnssec-validation 验证:
vim /etc/bind/named.conf.options
 
 
 
4、重启服务器,测试解析:
systemctl restart bind9
解析成功
 
 
 
四、DDNS(DHCP分配的地址,A和PTR记录会自动更新):
 
1、在 DNS 上将 区域目录设置为:/var/cache/bind(否则dhcp进程 没有权限进行修改文件)并设置允许dhcp进行更新:
vim /etc/bind/named.conf
 
 
 
 
2、在 DHCP 上开启 ddns-updates,并指定要自动更新的区域:
vim /etc/dhcp/dhcpd.conf
 
 
 
3、重启服务器,在客户端上获取地址后,进行解析,验证是否自动添加 A记录 和 PTR记录:
systemctl restart isc-dhcp-server
systemctl restart bind9
# 在 客户端上 获取 IP地址
· 此时查看 /var/cache/bind 目录,可以看到多出了两个 后缀为 .jnl 的 与 db区域同名的文件
 
· 进行解析:
解析成功
 
 
 
考核后复盘:
一、DNS(bind9)隐藏版本信息:
 
1、打开 /etc/bind/named.conf.options :
vim /etc/bind/named.conf.options
 
2、验证:
nslookup -q=txt -class=chaos version.bind
 
 
二、Nginx 修改进程用户,修改 access.log 日志、error.log 日志:
 
1、修改 Nginx进程用户为 ‘webdata’ :
Nginx的进程用户需要先创建
 
# 创建Nginx进程用户:
adduser webdata
 
vim /etc/nginx/nginx.conf
 
 
2、修改 访问日志、错误记录日志:
 
(1)修改 访问日志:
vim /etc/nginx/nginx.conf
 
 
(2)修改 错误记录日志:
vim /etc/nginx/nginx.conf
 
 
 
三、配置 邮件群发(发送给 all ,所有用户都能够接收到)
需要先安装 postfix 才会有命令
1、编辑 /etc/aliases 文件:
vim /etc/aliases
# 在后面手动输入要群发的用户
 
 
2、重新读取 /etc/aliases 文件:
postalias /etc/aliases
 
 
 
四、iptables 配置 PAT [源IP地址伪装(SNAT)动态获取端口IP]:
 
· 配置 PAT:
# 会动态获取接口的IP地址(而不是使用 -j SNAT 的方法静态指定)
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -j MASQUERADE
 
 
 
五、配置 OpenVPN(推送路由、配置VPN地址网段):
 
1、配置 OpenVPN 地址网段(而不是/32位地址)[需要使用证书]
 
模拟环境:
Server-IP:172.16.10.101
Client-IP:172.16.10.102
 
(1)配置 OpenVPN Server(使用 easy-rsa):
1、创建 easy-rsa 目录:
apt install -y easy-rsa
cd /etc/openvpn    //进入 /etc/openvpn 目录
make-cadir easy-rsa    //创建easy-rsa目录
 
2、初始化 pki 工具(需要先初始化 pki 工具才能创建 根CA):
cd easy-rsa/    //进入 easy-rsa/ 目录
./easyrsa init-pki    //运行目录下的 easyrsa 文件(初始化 pki工具)
 
3、创建CA根证书颁发机构:
./easyrsa build-ca    //创建 CA根证书颁发机构
# 输入四次密码即可(后续可选填写CA的Subject字段名称)
 
4、生成 OpenVPN 所用的证书:
证书 默认生成在 pki/ 目录下的 issued/ 目录中
证书密钥 默认生成在 pki/ 目录下的 private/ 目录中
 
./easyrsa build-server-full server nopass    //生成证书(nopass表示无密码)[建议输入 nopass]
(./easyrsa build-server-full [指定证书文件的名称])
#1、 输入 ‘yes’ 继续
#2、 然后输入 CA根证书 的密码,以签发该证书
(如果不输入nopass就需要多输入两次密码,后续使用该证书时还需要输入密码[OpenVPN服务器重启都需要输入密码])
 
5、生成 OpenVPN 证书加密 所需的 DH参数:
./easyrsa gen-dh
 
6、生成 OpenVPN 密钥:
openvpn --genkey secret secret.key
# 也可以直接生成在 /etc/openvpn/server 中,这样后面就无需再进行拷贝
openvpn --genkey secret /etc/openvpn/server
 
7、生成 客户端所需的证书:
./easyrsa build-client-full client nopass
 
8、配置完成,将 OpenVPN所需的内容 复制过去:
# 将CA根证书拷贝
cp ./pki/ca.crt /etc/openvpn/server
 
# 将生成的 服务器证书 和 证书私钥 拷贝
cp ./pki/issued/server.crt /etc/openvpn/server
cp ./pki/private/server.key /etc/openvpn/server
 
# 将生成的 DH 参数拷贝
cp ./pki/dh.pem /etc/openvpn/server
 
# 将 使用 openvpn --genkey 创建的 OpenVPN密钥拷贝(也可以一开始就创建在/etc/openvpn/server中)
cp ./secret.key /etc/openvpn/server
 
9、将客户端所需的文件 scp 传输给客户端:
# 将 CA根证书 传输给客户端
scp ./pki/ca.crt root@172.16.10.102:/etc/openvpn/server
 
# 将 生成的客户端 证书 和 证书私钥 传输给客户端
scp ./pki/issued/client.crt root@172.16.10.102:/etc/openvpn/server
scp ./pki/private/client.key root@172.16.10.102:/etc/openvpn/server
 
# 将 前面使用 openvpn --genkey 创建的OpenVPN密钥传输给客户端
scp ./secret.key root@172.16.10.102:/etc/openvpn/server
 
10、配置 OpenVPN:
cp /usr/share/doc/openpvn/examples/sample-config-files/server.conf /etc/openvpn
 
 
 
 
# 复制一个模板
cd /etc/openvpn
cp /usr/share/doc/openvpn/examples/sample-config-files/server.conf .
 
# 
 
 
 
2、配置 OpenVPN Client: