Module-A.note
·题目:
1、CA:

(1)根CA:
/usr/lib/ssl/misc/CA.pl -newca(2)Sub 子CA:
2.1、创建子CA:
# 编辑允许子CA签发证书:
vim /etc/ssl/openssl.cnf

# 创建子CA的根证书:
/usr/lib/ssl/misc/CA.pl -newreq-nodes
/usr/lib/ssl/misc/CA.pl -sign
# 然后创建目录:
mkdir demoCA
mkdir demoCA/private
mkdir demoCA/newcerts
cp newcert.pem demoCA/cacert.pem
cp newkey.pem demoCA/private/cakey.pem
cd demoCA
touch index.txt
echo 00 > serial2.2、子CA颁发证书:
# 使用 子CA颁发证书:
## 先将 openssl.cnf 修改回来,并写上证书字段:
vim /etc/ssl/openssl.cnf
# 子CA颁发证书:
/usr/lib/ssl/misc/CA.pl -newreq-nodes
/usr/lib/ssl/misc/CA.pl -sign
客户端信任证书,需要信任根CA的根证书,和子CA的根证书,否则证书会报错
2、LDAP:


(1)安装、创建OU:
# 设置 FQDN为 LDAP域名:
vim /etc/hosts
# 安装 LDAP:
apt install -y ldapscripts slapd
# 创建 .ldif 文件:
cd /etc/ldap
touch ou.ldif
vim ou.ldif
# 添加 OU 到 LDAP中:
ldapadd -x -D "cn=admin,dc=int,dc=worldskills,dc=org" -w Skill39@Lyon -f ou.ldif
(2)创建用户:
# 修改 ldapscripts 脚本:
vim /etc/ldapscripts/ldapscripts.conf

# 输入 LDAP 管理员密码:
echo -n "Skill39@Lyon" > /etc/ldapscripts/ldapscripts.passwdvim user.ldif
ldapadd -x -D "cn=admin,dc=int,dc=worldskills,dc=org" -w Skill39@Lyon -f user.ldif
3、Samba:


(1)配置 Samba:
apt install -y samba
chmod 777 /public
chmod 777 /internal
vim /etc/samba/smb.conf
adduser jamie
smbpasswd -a jamie
systemctl restart smbd4、DNS:
(1)DNS 服务记录:

vim int
测试:

(2)ipv6 正向解析:
vim int
(3)ipv6 反向解析:
vim /etc/bind/named.conf
vim 10.ipv6
测试:

dmz区域:



5、WireGuard VPN:

# 安装:
apt install -y wireguard ncat(1)配置 服务器 + 客户端:
# 生成私钥,并根据该私钥生成公钥
wg genkey | tee privatekey | wg pubkey > publickey
或:
wg genkey > privatekey
cat privatekey | wg pubkey > publickey
## 输出的文件名称无所谓(2)使用脚本生成 .conf 文件:
·脚本1:
# 脚本需要安装 ncat 才会存在:
apt install -y ncat
vim /usr/share/doc/wireguard-tools/examples/ncat-client-server/server.sh
## 修改两个 192.168.4 为 你想要的 vpn网段:
·脚本2:
# 脚本需要安装 ncat 才会存在:
vim /usr/share/doc/wireguard-tools/examples/ncat-client-server/client-quick.sh
## 将默认的两个demo.wireguard.com改为gw的外网接口地址
执行脚本:
bash /usr/share/doc/wireguard-tools/examples/ncat-client-server/server.sh
# 执行后会一直在前台运行
# 需要先执行 server-quick.sh 脚本,否则client脚本无法执行
bash /usr/share/doc/wireguard-tools/examples/ncat-client-server/client-quick.sh

(3)配置 服务端:
scp root@1.1.1.20/wireguard/publickey ./pub.key
cat pub.key >> wg0.conf //将公钥复制到配置文件中
cd /etc/wireguard
mv demo.conf wg0.conf //将配置文件修改为你想要的名称()
vim wg0.conf官方没有说默认端口是什么,如果不指定端口将会使用随机端口,但是官方的示例中使用的是 51820端口

·启动服务:
systemctl restart wg-quick@wg0
systemctl enable wg-quick@wg0·如果想要删除接口:
# 如果wg0接口已经存在,可以手动删除:
ip link delete wg0
或者:
wg-quick down wg0(4)配置 客户端:
# 编辑脚本:
vim /usr/share/doc/wireguard-tools/examples/ncat-client-server/client-quick.sh
或者在末尾复制配置模板:

# 编辑配置文件:
vim /etc/wireguard/wg0.conf
这里建议写上 ListenPort 51820
让两边端口一样
(5)两边重启服务:
systemctl restart wg-quick@wg0
systemctl enable wg-quick@wg0
或:
systemctl enable --now wg-quick@wg0
# 如果遇到报错(接口已经存在)
wg-quick down wg0
或:
ip link delete wg0(6)测试:
preshare状态是因为配置里面加了 presharedkey,无影响
fw:

client:


5.2、使用 预共享密钥(presharedkey):
# 生成预共享密钥:
wg genpsk >> wg0.conf
vim wg0.conf
## 两边的presharedkey需要是一样的
·测试:

5.3、ipv6 建立:
# 只需要在 address 上写上ipv6 地址即可:
vim wg0.conf
5.4、配置 图形化连接:
apt install -y network-manager
nmcli connection import type wireguard file /etc/wireguard/wg0.conf效果:
wg-quick@wg0 服务无需启动,点击图形化右上角连接即可


6、Transparent proxy:

apt install -y squid
cd /etc/squid
cp squid.conf squid.conf.bak
cat squid.conf.bak | egrep -v "^#|^$" > squid.conf(1)添加 头部信息:
vim squid.conf
(2)透明代理:
vim squid.conf
或者:

systemctl restart squid
7、命令行安装图形化:
tasksel
客户端测试:

8、backup:

apt install -y lvm2
mkfs.ext4 /dev/sdb
mkdir /opt/backup
vim /etc/fstab

vim /opt/backup.sh
9、keepalived、haprox:
apt install -y keepalived
vim /etc/keepalived/keepalived.conf

apt install -y haproxy
vim /etc/haproxy/haproxy.cfg
10、web、ansible:
apt install -y nginx
vim /etc/nginx/sites-enabled/default
whoami这样写:


apt install -y ansible
mkdir /etc/ansible
cd /etc/ansible
mkdir /opt/ansible
vim /opt/ansible/configure-web02.yml