Показаны сообщения с ярлыком AstraLinux16. Показать все сообщения
Показаны сообщения с ярлыком AstraLinux16. Показать все сообщения

11 июля 2023 г.

Ограничение канала или шейпер в Linux

Если нужно ограничить канал в Linux системах можно воспользоваться пакетами wondershaper и trickle.

В Ubuntu их можно установить командой:

apt-get install wondershaper trickle



1. Пакет wondershaper ограничивает трафик для указанного интерфейса.

Например если требуется ограничить канал на интерфейсе eth0 нужно выполнить команду:

wondershaper eth0 4096 2048



Шейпер ограничит входящее подключение для интерфейса eth0 на уровне 4096 кбит/с (4 Мбит/c), соответственно исходящий канал будет ограничен до 2 Мбит/c.
Посмотреть список интерфейсов в системе можно командой ifconfig -a или ip link

2. Пакет trickle ограничивает канал для указанного процесса.

Например если нужно ограничить канал для браузера firefox то его следует запустить командой:

trickle -d 480 -u 240 firefox



В итоге шейпер ограничит входящий трафик до 4 Мбит/c (480 Кбайт/с) исходящий канал до 2 Мбит/c для процесса firefox.

Для AstraLinux 1.6 SE можно выкачать данные пакеты в linux дистрибутиве команой apt download wondershaper и установить пакет командой dpkg -i

 

source

12 августа 2022 г.

LXC привелигированный контейнер с метками безопасности в AdtraLinux 1.6 se update 6

 В AstraLinux 1.6 появилась возможнсть создавать контейнеры на базе LXC, но, к сожалению, шаблон для контейнера в версиях от "из коробки" до 6 - го обновления сырой: либо контейнер не создается вообще, либо создается, но без меток безопасности,а они ой как нужны. Поэтому на основе 6го обновления был подправлен темплейт для контейнера ALSE1.6 update 6

4 февраля 2022 г.

Обновление AstraLinux 1.6 после рестарта

Обновление системы после рестарта

На АРМ (или сервере) создать сервис
[Unit]
Description=Update system
After=rc-local.service network-online.target
Before=getty.target
Before=systemd-user-sessions.service
 
[Service]
StandardOutput=tty
Type=oneshot
ExecStart=/usr/local/bin/update.sh
 
[Install]
WantedBy=multi-user.target


Выполнить обновление сервисов и добавить новый сервис в автозагрузку
systemctl daemon-reload
systemctl enable update.service

Для автоматического обновления, создать скрипт скрипт /usr/local/bin/update.sh
#!/bin/bash

clear
# вносим в /etc/apt/sources.list используемые репозитории (для примера - репозиторий server, работающий по протоколу ftp):
echo "deb ftp://server/repo/smolensk/disk smolensk main contrib non-free" > /etc/apt/sources.list
echo "deb ftp://server/repo/smolensk/update smolensk main contrib non-free" >> /etc/apt/sources.list
 
echo "Updating system, please wait..."
echo "Do not turn off your computer!"
apt-get update &> /dev/null
apt-get -y dist-upgrade &> /dev/null
apt-get -y install -f &> /dev/null
rm -f /etc/systemd/system/multi-user.target.wants/update.service
systemctl daemon-reload
rm -f /usr/local/bin/update.sh
reboot

Сделать файл исполняемым
chmod +x /usr/local/bin/update.sh

Запуск Firefox в отличном от 0 уровне безопасности в AstraLinux 1.6.

Описание задачи:

В нулевой сессии пользователя запустить web-браузер firefox под уровнем отличным от нулевого.

Для решения будем использовать механизм sumac.

23 ноября 2021 г.

Включение rc.local в AL 1.6 SE (debian 9-10)

 

Создадим файл сервиса:

sudo nano /etc/systemd/system/rc-local.service

Со следующим содержимым: 

[Unit]
Description=/etc/rc.local
ConditionPathExists=/etc/rc.local
 
[Service]
Type=forking
ExecStart=/etc/rc.local start
TimeoutSec=0
StandardOutput=tty
RemainAfterExit=yes
SysVStartPriority=99
 
[Install]
WantedBy=multi-user.target

 

Создадим сам rc.local:

sudo nano /etc/rc.local
#!/bin/sh -e
#
# rc.local
#
# This script is executed at the end of each multiuser runlevel.
# Make sure that the script will "exit 0" on success or any other
# value on error.
#
# In order to enable or disable this script just change the execution
# bits.
#
# By default this script does nothing.
 
exit 0

Добавим права на выполнение:

sudo chmod +x /etc/rc.local

Добавим сервис в автозапуск:

sudo systemctl enable rc-local

Запускаем сервис:

sudo systemctl start rc-local

Смотрим состояние сервиса:

sudo systemctl status rc-local

13 октября 2021 г.

Настройка подключения файлового ресурса в доверительных доменах ALD

 

Имеется стенд:

srv-dc.domain1.ru — контроллер домена зоны DOMAIN1.RU
srv-file.domain1.ru — файл сервер в зоне DOMAIN1.RU
srv-dc.domain2.ru — контроллер домена зоны DOMAIN2.RU
client.domain2.ru — клиентский АРМ в зоне DOMAIN2.RU

 

На доменах настроен сервер ALD, между доменами настроены доверительные отношения.
В обоих доменах имеется пользователь user с возможными уровнями безопасности 0:3

 

Задача:
Подключить клиенту шару из domain1

18 июня 2021 г.

Настройка сканирования с МФУ HP под ненулевым уровнем в AstraLinux 1.6

В данной инструкции описан алгоритм настройки ОС для сканирования с МФУ подключенному по usb под уровнем безопасности отличным от нулевого.

Перед выполнением пунктов необходимо добавить принтер в систему через hp-setup, либо через штатную утилиту управление принтерами.

18 декабря 2020 г.

Поломал разрешение AstraLinux

 Иногда, когда xrandr не получает текущие разрешения экрана, появляется окно, с просьбой ввести разрешение экрана. Чтобы не гуглить и на глазок не выбирать выставляем 20. А дальше идем в файл /etc/X11/fly-dm/fl-y-dmrc
В нем находим директиву ServerArgsLocal и после ...tcp дописываем -dpi 96

Рестартим fly-dm и вуаля

Тестировалось на Astra Linux Smolensk Edition 1.5/1.6

30 июля 2020 г.

Горячий резерв ALD

Так как в Astra Linux сервис ALD не имеет возможности штатного горячего резервирования, то пришлось из г0вна и палок мастерить свое.

14 апреля 2020 г.

Cron каждые n-секунд, но лучше systemd

Понадобилось мне, чтобы скрипт запускался раз в n секунд.
Cron для этих целей не шибко подходит, поэтому использовал systemd.
Детали под катом

27 января 2020 г.

Однонаправленный шлюз на iptables

Синергия ворованного из интернета.
C eth0 на eth1
gw
eth0 - х.х.х.х
eth1 - х.х.х.х

Правила на gw

echo 1 > /proc/sys/net/ipv4/ip_forward

iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE
iptables -A FORWARD -i eth1 -o eth0 DROP
iptables -A FORWARD -i eth0 -o eth1 -j ACCEPT
iptables -A FORWART -i eth1 -o eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT