1) Выполните импорт пользователей в домен au-team.irpo: на BR-SRV: Монтируем образ Additional.iso mount /dev/cdrom /mnt cat /mnt/Users.csv nano import.sh
пишем скрипт #!/bin/bash tail -n +2 /mnt/Users.csv | while IFS=';' read -r firstName lastName _ _ ou _ _ _ _ password do if ! samba-tool ou list | grep -q "OU=$ou"; then samba-tool ou create "OU=$ou" fi samba-tool user create "${firstName}${lastName}" "$password" \ --userou="OU=$ou" done
chmod +x import.sh ./import.sh
samba-tool user setpassword MalachiAlexander На HQ-CLI попробовать зайти по данным: Логин: MalachiAlexander@au-team.irpo Пароль: P@ssw0rd1
на HQ-CLI: Монтируем Additional.iso: mount /dev/cdrom /mnt
cp -r /mnt/cryptopro/linux-amd64/ . scp -P 2026 sshuser@192.168.100.2:/home/sshuser/certs/CA.crt /home/username chmod +x linux-amd64/*.sh ./linux-amd64/install_gui.sh Открывается установщик КриптоПро, нажимаем далее: Здесь необходимо выбрать все пакеты с помощью пробел и нажимаем далее: Начинаем установку пакетов КриптоПро: В процесс установки необходимо подтвердить установку пакетов: При запросе лицензионного ключа, выбираем позже: Выходим из установщика: Находим приложение «Инструменты КриптоПро» и запускаем его: После открытия приложения необходимо перемещать мышь в окне или нажимать клавиши для генерации случайной последовательности: Добавляем корневой сертификат во вкладку «Сертификаты», выбрав хранилище сертификатов «Доверенные корневые центры сертификации» и «Устанавливаем сертификат». Выйдет уведомление о добавление сертификата, нажимаем «ОК». И добавляем сертификат центра, который копировали ранее: CA.crt Проверяем наличие сертификата в хранилище: Запускаем браузер Яндекс.Браузер и проверяем сайты https://web.au-team.irpo и https://docker.au-team.irpo, что подключения защищены:
Гость
[1426551945]
#5
3) Перенастройте ip-туннель с базового до уровня туннеля, обеспечивающего шифрование трафика Устанавливаем strongswan на HQ-RTR и BR-RTR: dnf install strongswan -y systemctl enable --now strongswan
на HQ-RTR: nano /etc/strongswan/swanctl/conf.d/swanctl.conf Добавляем конфигурацию IPSec:
5) Настройте принт-сервер cups на сервере HQ-SRV на HQ-SRV: dnf install cups cups-pdf -y --nogpgcheck systemctl enable --now cups nano /etc/cups/cupsd.conf В строке Listen localhost:631 меняем localhost на *: В строках с доступом на сервер и с доступом на страницу админа добавляем строки Allow all после deny: #Restrict access to the server #Restrict access to the admin pages
systemctl restart cups
на HQ-SRV: lpadmin -x Virtual_PDF lpadmin -p PDF -E -v cups-pdf:/ -m "CUPS-PDF_noopt.ppd" lpstat -p Переходим в настройки на HQ-CLI и добавляем принтер. Для этого сначала необходимо разблокировать доступ к добавлению и изменению настроек: Вводим IP-адрес сервера HQ-SRV 192.168.100.2 и выбираем принтер:
После добавления принтера, настраиваем принтер для использования по умолчанию, необходимо, что появилась галочка у пункта «Использовать по умолчанию».
После этого, дополнительно проверяем, выбрав пункт «Сведения о принтере», что принтер действительно с HQ-SRV. Должен быть IP HQ-SRV.
Гость
[1426551945]
#10
6) Реализуйте логирование при помощи rsyslog на устройствах HQRTR, BR-RTR, BR-SRV: на HQ-SRV: nano /etc/rsyslog.conf Необходимо расскоментировать строки связанные с udp (module и input):
В конце добавляем шаблон для записи логов с удаленных серверов в /opt и исключения hq-srv из записи в папку /opt: $template RemoteLogs,"/opt/%HOSTNAME%/%HOSTNAME%.log" if $hostname != 'hq-srv' then { *.warning ?RemoteLogs & stop }
На клиентах HQ-RTR, BR-RTR, BR-SRV в файле /etc/rsyslog.conf добавляем запись, для отправки логов на сервер логов (можно также в конце): nano /etc/rsyslog.conf
*warning @192.168.100.2:514 На HQ-RTR, BR-RTR, BR-SRV, HQ-SRV перезапускаем службу rsyslog: systemctl restart rsyslog
На HQ-RTR, BR-RTR, BR-SRV, HQ-SRV systemctl restart logrotate
7) На сервере HQ-SRV реализуйте мониторинг устройств с помощью открытого программного обеспечения на сервере HQ-SRV dnf install -y grafana prometheus prometheus-node_exporter --nogpgcheck nano /etc/prometheus/prometheus.yml
Редактируем там строчку, добавив адреса 192.168.100.2:9100 и 172.30.100.2:9100: static_configs: - targets: ["localhost:9090","192.168.100.2:9100","172.30.100.2:9100"]
systemctl restart fail2ban systemctl enable --now fail2ban fail2ban-client status sshd
Гость
[2553090108]
#15
С нами уже ИИ разговаривает! Во до чего дОжили!
Гость
[3546097349]
#16
Гость
С нами уже ИИ разговаривает! Во до чего дОжили!
тут ИИ всегда был, тут 80% пользователей это ии. Но видимо даже ии не может поднять посещаемость, поэтому в ход пошла уже откровенно информационная муть
1) Выполните импорт пользователей в домен au-team.irpo:
на BR-SRV:
Монтируем образ Additional.iso
mount /dev/cdrom /mnt
cat /mnt/Users.csv
nano import.sh
пишем скрипт
#!/bin/bash
tail -n +2 /mnt/Users.csv | while IFS=';' read -r firstName lastName _ _ ou _ _ _ _ password
do
if ! samba-tool ou list | grep -q "OU=$ou"; then
samba-tool ou create "OU=$ou"
fi
samba-tool user create "${firstName}${lastName}" "$password" \
--userou="OU=$ou"
done
chmod +x import.sh
./import.sh
samba-tool user setpassword MalachiAlexander
На HQ-CLI попробовать зайти по данным:
Логин: MalachiAlexander@au-team.irpo
Пароль: P@ssw0rd1