UTM:5 RSH --> cisco 2600

Технические вопросы по UTM 5.0
Serp
Сообщения: 4
Зарегистрирован: Ср июл 12, 2006 16:57

Сообщение Serp »

maxxsoft писал(а):
Serp писал(а): А можно ли как-то сразу попасть на кошку в режим конфигурации? Сам сейчас использую локальный файервол со скриптом на Perl (+Expect.pm), хочется ускорить работу просто.
Других методов воздействия на интерактиквный диалог (типа expect) я не знаю, но на мой взгляд это не совсем безопастно в плане сохранения конфигурации, не дай бог перезагрузится или питание упадёт..., можно конечно рулить running-config`ом, например сгружать его, править, загружать и активировать, но тоже на мой взгляд метод опасный...
Хм... а я правлю лишь ACL, поэтому думается, что постоянно конфиг сохранять необязательно, хотя сейчас на стенде я его сохраняю. Новый ACL до передачи [раз в минуту по cron'у] на роутер хранится в файле, поэтому в случае чего ACL всегда можно отправить заново, а если совсем всё плохо будет, рестарт rfw поможет сформировать весь ACL с нуля. Скриптом проверяется также свежесть файла, содержащего ACL.

Shiva
Сообщения: 131
Зарегистрирован: Пт авг 28, 2009 12:39
Откуда: Россия, Тверь

Сообщение Shiva »

Serp писал(а):А можно ли как-то сразу попасть на кошку в режим конфигурации?
rsh

f.hokimov@mail.ru
Сообщения: 10
Зарегистрирован: Вт авг 25, 2015 09:08

Сообщение f.hokimov@mail.ru »

maxxsoft писал(а):
Serp писал(а): А можно ли как-то сразу попасть на кошку в режим конфигурации? Сам сейчас использую локальный файервол со скриптом на Perl (+Expect.pm), хочется ускорить работу просто.
Других методов воздействия на интерактиквный диалог (типа expect) я не знаю, но на мой взгляд это не совсем безопастно в плане сохранения конфигурации, не дай бог перезагрузится или питание упадёт..., можно конечно рулить running-config`ом, например сгружать его, править, загружать и активировать, но тоже на мой взгляд метод опасный...
Всем спасибо за то что выделили время чтобы помочь. Respect всем!

f.hokimov@mail.ru
Сообщения: 10
Зарегистрирован: Вт авг 25, 2015 09:08

Сообщение f.hokimov@mail.ru »

Кто нибудь может поделиться опытом использования sudo_path. Ситуация следующая: Система UTM5 поднята на CentOS на отдельном серваке. Необходимо по истечении трафика закрыть доступ на другом сервере под FreeBSD путем отправки правила ipfw. FreeBSD не дает доступ пользователю netup запустить команду. В rfw5.conf прописал sudo_path=/usr/bin/sudo
firewall_path=/sbin/ipfw

В правилах ipfw добавляю правила добавления и удаления данных из таблиц.

Вопрос как сделать так чтобы система FreeBSD дала доступ пользователю Netup выполнять команды удаленно? Поискал как посоветовали в форуме man sudo что-то не доходит. Поделитесь опытом пожалуйста.

Shiva
Сообщения: 131
Зарегистрирован: Пт авг 28, 2009 12:39
Откуда: Россия, Тверь

Сообщение Shiva »

скрипт с suid битом, который включает и выключает правила, а не универсальный доступ.

maxxsoft
Сообщения: 125
Зарегистрирован: Пт янв 18, 2013 09:23

Сообщение maxxsoft »

Shiva писал(а):скрипт с suid битом, который включает и выключает правила, а не универсальный доступ.
Правильно, создать скрипты например в корне пользователя netup:
add_fw.sh
del_fw.sh
и в /etc/sudoers прописать:
netup ALL=NOPASSWD: /home/netup/add_fw.sh
netup ALL=NOPASSWD: /home/netup/del_fw.sh

f.hokimov@mail.ru
Сообщения: 10
Зарегистрирован: Вт авг 25, 2015 09:08

Сообщение f.hokimov@mail.ru »

maxxsoft писал(а):
Shiva писал(а):скрипт с suid битом, который включает и выключает правила, а не универсальный доступ.
Правильно, создать скрипты например в корне пользователя netup:
add_fw.sh
del_fw.sh
и в /etc/sudoers прописать:
netup ALL=NOPASSWD: /home/netup/add_fw.sh
netup ALL=NOPASSWD: /home/netup/del_fw.sh

А если дать доступ в sudoers только для выполнения netup ALL=NOPASSWD: /sbin/ipfw table 10 add * и netup ALL=NOPASSWD: /sbin/ipfw table 10 delete * не будет ли одним и темже?

Ответить