목록전체 글 (43)
정리하는 공간
PAM pam은 인증 묘듈로 응용 프로그램에 대한 사용자의 사용 권한을 제어하는 모듈이다. 패킷이 들어오면 방화벽에서 필터링을 거치고, PAM의 설정을 거쳐 각 모듈의 환경설정 파일에 따라 패킷의 허용여부를 결정하게 되는데, 이때, pam의 설정으로 사용자를 제한할 수 있다. pam은 관리자가 응용프로그램들의 사용자 인증방법을 선택할 수 있도록 해준다. pam.d pam 설정으로 관리할 수 있는 명령어들이 담겨 있다. 이곳에서 각 시스템에 사용가능한 인증 모듈을 설정해 사용자 접속 등의 권한을 제어할 수 있다. 서비스에 대한 요청이 오면 /etc/pam.d 디렉토리안의 파일의 설정을 보고 처리하며 그 외의 서비스들은 /etc/pam.d/other에서 처리한다. P.S login 슈퍼유저로 로그인할 수 있..
동적 업데이트 ip주소가 바뀌거나, 서버네임이 변경될 때 매번 사람이 입력해서 이를 수정하기엔 어려움이 있다. 그래서 자동화로 동기화를 해주게 되는 것이 필요하고 그것이 동적 업데이트 설정이다. allow-update 직접적으로 아이피 주소를 입력하기 때문에 보안에 취약할 수 있다. vi /etc/named.rfc1912.zones 파일에 들어간다. 위 사진처럼 chul.com 의 동적 업데이트를 192.168.111.20으로 지정해준다. (동적 업데이트를 할 아이피) 역방향도 똑같이 입력해 준다. /var/named 디렉터리의 권한에서 일반 사용자의 실행 권한이 T로 되어 있다. 이렇게 되면 실행할 수 없기 때문에 770으로 변경해준다. 이렇게 하면 설정은 끝났다. 이제 슬레이브에서 업데이트를 해준다...
DNS 서버 종류 권한 있는 네임서버 도메인의 정보를 가지고 있는 서버로 존파일의 정보를 수정할 수 있는 네임서버 자기가 관리하는 존 정보 이외의 다른 도메인의 요청은 응답하지 못한다. 리쿼시브 네임서버 자기가 관리하지 않는 도메인 요청정보가 들어와도 대행해서 해당 도메인 서버를 찾아서 응답해준다. (루트-1차-2차 의과정을 거쳐 응답) /etc/named.conf 파일에서 recursion yes를 하면 리쿼시브네임서버로 가동 중인 것이다. tip 권한 있는 네임서버에서 recursion 기능을 켜 놓으면 존 파일 정보를 수정할 수도 있고, 관리하지 않는 도메인 요청에도 해당 도메인 서버를 찾아 응답해준다. 캐싱 온리 네임서버 따로 관리하는 존 정보는 없고, 캐싱 메모리에 저장되어 있는 정보만 찾아서 ..
라운드 로빈 기법 =================================== [www.naver.com] xxx.xxx.xxx.1 DNS xxx.xxx.xxx.2 xxx.xxx.xxx.3 ==================================== 실제 네이버는 IP를 여러개 가지고 있다. 이때 DNS가 1번 IP로만 요청을 하게되면 서버의 부하가 걸릴 수 있다. 그래서 클라이언트의 요청시 DNS가 서버에 요청을 할 때 1번, 2번, 3번 IP로 분산을 시켜 부하를 막는 것을 DNS 라운드 로빈 기법이라고 한다. 라운드 로빈 기법 [실습] vi /var/named/chul.zone 우선 존 파일을 수정해 준다. 이런 식으로 11, 12, 13 IP주소가 있다고 가정하고 설정해준다 (실제론 존재..
패키지설치 yum -y install bind bind-utils bind-libs bind-chroot 1. 주 설정파일 설정 /etc/named.conf 가 주 환경설정 파일이다. 설정해준다. tip //가 주석처리이고 문장을 마치면 항상 ; 을 붙여줘야한다. 이 경로의 파일을 포함하겠다는 뜻이다. 포트 53번, 수신할 인터페이스 아이피 주소를 넣어준다. DNS 가 질의가 왔을 때 허용하는 범위를 설정하느 것이다. any를 추가해준다. /etc/named.conf 파일에 존 정보를 위와 같은 형식으로 추가해줘야한다. ================================== type 필드 master : 해당 존에 대한 주 서버 slave : 해당 존에 대한 보조서버 forward : 해당 존에 ..
커널 업데이트 상태로 돌아가서 httpd 설치 방화벽 설정 라벤 저장소 다운 지정하고 다시 스냅샷을 찍어둔다.. P.S GUI는 이게 켜져 있어야 네트워크가 된다. TTL 캐싱 DNS 메모리에 zone 정보가 담기면서 클라이언트들은 빠른 응답을 받게되는데, 이때 캐싱 DNS 메모리의 덩치가 커지면 과부하가 걸려 오래된걸 지운다. 여기서 캐싱 메모리에 얼마나 저장하고 있을지 나타내는 시간(초)이다 위의 사진에선 600초. SOA 해당 도메인에 대한 제어 정보값이다. 도메인을 제어하는 건 ns.rankey.co이다 라고 해석. ns 네임 서버의 약자로, rankey.com을 관리하는 주 서버가 무엇이냐 이것이다. A recored IPv4 주소를 해당 도메인과 매칭 시킨다. chul.com 도메인을 만들면 ..
1. 인증서 생성 /etc/pki/tls/certs 1-1 개인키 생성 (http.key) 1-2 요청서키 생성(http.csr) [공개키 포함] 1-3 개인키 + 요청서키 인증서 생성(http.crt) [원래 CA개인키가 필요하지만 실습상 만듬] 2. ssl.conf 설정 3. 테스트 1. 인증서 생성 1) 개인키 생성 cd /etc/pki/tls/certs 이 경로에 인증서 값을 넣어줘야 한다. 이동해서 만든다. rsa 알고리즘으로 나가는 키값, 2048비트 만들겠다. 2) 요청키 생성(공개키라고 봐도 무관, http.csr=공개키) openssl req -new -key http.key -out http.csr http.key 요청하는 나가는 http.csr 공개키 생성. 이렇게 생성된다. 3) 개..
왜 https 서버를 쓰는가? 보안을 강화하기 위해서이다. 내가 인터넷으로 은행과 거래를 한다고 가정한다. 이때 http 서버로 패킷을 주고받는 다면 평론의 패킷을 주고받게 된다. 이는 보안에 취약하고 그래서 SSL/TLS를 http에 붙여 https 서버를 구축해 보안을 강화하는 것이다. https = http + SSL/TLS 1. 암호학 대칭키 ================================================ 클라이언트 서버 [평문+비밀키] =>알고리즘을 거쳐 암호문 생성 암호문 -------------------------------> [비밀키+받은 암호문] => 알고르즘을 거쳐 클라이언트가 보낸 평문 생성 ======================================..