注意事项.note

noteId: WEB33d511c22fe996eed32d8a86b279bb94 · 原始路径:/ALL/世赛题目(练习) - 笔记/第48届/08-集训队解题/A/注意事项.note · 图片:1 · 附件待处理:0

 
# 安装包:
apt install -y nmap net-tools curl wget
 
1、nftables 防火墙 nat 表记得改为 inet簇,从配置复制出来的默认是 ip簇
 
2、keepalived 的虚拟IP要配置 为 /24 掩码
 
3、HQ 内网NTP客户端 服务器地址应该是 172.16.10.254(内部服务的网关、指向,都应该是 172.16.10.254的vrrp地址,而不是172.16.10.1)
 
4、strongswan记得配置 start_action 和 dpd_action 让他们自动重连
 
5、L-BR-GW上的SLAAC(radvd),记得配置分配dns(RDNSS),并且要更改默认域名为 br.int(否则会分配example.com域名);isc-dhcp-server 上分配的域名记得是 br.int,而不是 hq.int
 
6、srv 证书证书名称最好以 srv命名,例如 srv.crt、srv.key
 
7、创建 CA证书、ssl 证书之前要先写入 OCSP 字段
 
8、slapd 要创建一个组,同时包含 Vis001 ~ Vis050用户(无需包含 user1)
 
9、slapd 的证书不要用 /etc/ssl/目录,要用题目指定的 ca目录:/etc/ssl/globalcorp-ca/srv.crt;CA根证书也是
 
10、客户端 nslcd 连接时,用ldaps://172.16.10.10,并且要使用证书(证书路径用它默认的,然后用我们自己的CA根证书把它替换掉),并且必须要是 SSL连接(daemon模式)
 
11、必须要改 /etc/ldap/ldap.conf,将URI设置为 ldapi:/// 或者 ldaps://...
 
12、DNS 的 view解析,内网要允许 127.0.0.1 和 ::1 访问(localhost解析成什么就写什么)。或者直接匹配外网网段,内网不限制
 
13、iSCSI 客户端要开启CHAP(取消注释CHAP)
 
14、app机器上将tail替换为脚本
 
15、app机器上要为 nginx的/status 配置 auth_pam off 关闭身份认证
 
16、SSH kerberos记得在本地创建用户
 
 
 
通用证书字段:
不要加 srv.hq.int 和 172.16.10.10
 
 
·踩过的坑点:
1、cgi 脚本没有加 /bin/bash
2、post-receive 没有给 执行权限(x)
3、ansible没有copy root.hints 文件
4、安装 postfix、slapd 这些需要交互式安装的东西不能直接用shell调用apt,必须用apt模块,否则会一直卡在安装界面
5、软件包没装curl