====== Instalacion Minima Appliance ====== ===== Descripción ===== Este es la definicion del Live inicial para los Appliances de Skina PARADIGMA: Debe ser una caja negra ==== Resumen ==== * S.O, con actualizaciones MUY BASICO con personalizacion * Administracion Remota (Webmin) * MTA para sacar alertas * Hardening * IDS: pasivos locales * Munin (Monitor de Desempeño) * Firewall ===== Requerimientos ===== * Una maquina con CD, Flash o USB * Un linux ===== Procedimiento ===== ==== A. Instalación ==== Se hace una instalación básica con los servicios anteriormente mencionados y casi ningun otro con excepcion\\ de herramientas para conexión externa y otras tareas utiles como: * Webmin * Un MTA preferiblemente postfix para los mensajes del sistema local ==== B. Usuarios ==== Siempre se deja un usuario mortal **admin** con la contraseña "nombre del producto". A este usuario hagale dos cosas * En /etc/aliases redirija el correo a admin                                 root : admin * OJO: Webmin debe usar PAM para ingresar para tener mismo usuario/contraseña en todo. ==== C. Servicios ==== Verifique que estos sean los únicos servicios disponibles (drakxservices o ntsysv o tksysv, rcconf)\\ \\ Use "nmap localhost" para confirmar > ----------------------------------------------------------------------------------------\\ > [root@sfirewall root]# nmap localhost\\ > \\ > Nmap run completed -- 1 IP address (1 host up) scanned in 2 seconds > 80/tcp  open http               (webmin con SSL)\\ > 25/tcp    open  smtp\\ > 2222/tcp    open  ssh\\ > ------------------------------------------------------------------------------------------  En caso que el appliance sea para un servicio web como egw u orfeo entonces se mueve webmin al 8080 (con SSL)   > ----------------------------------------------------------------------------------------\\ > [root@sfirewall root]# nmap localhost\\ > \\ > Nmap run completed -- 1 IP address (1 host up) scanned in 2 seconds > 80/tcp  open http\\ > 25/tcp    open  smtp\\ > 443/tcp  open https\\ > 2222/tcp    open  ssh\\ > 8080/tcp  open webmin\\ > ------------------------------------------------------------------------------------------\\ >   ===== Configuraciones ===== ==== A. Nivel de Arranque ==== Texto ==== B. Redes ==== Default 192.168.1.1 o DHCP que se despliegue en la consola ==== C. Interfaz Gráfica ==== Ninguna ==== D. Compresion de bitácoras ==== Añadir a la configuración de la bitácora compresion (en caso que no las tenga), pa que no se llene:\\ - En /etc/logrotate.conf agregar la linea compress para que comprima todo\\ - En /etc/logrotate.d agregue compress al syslog. para que actualice tanto las listas como los paquetes ==== F. Webmin  --> ==== El webmin basico mas los modulos estandares debe tener: |* Arranque y Parada\\ * Cambio de Contraseñas\\ * Configuración de Inicio (SysV)\\ * Configuración de Postfix\\ * Configuración de Red\\ * Copia de Seguridad de Sistema de Archivos\\ * Estado de Dispositivos SMART\\ * Estado de Sistema y de Servidor\\ * Gestor de Volumenes Lógicos|* Histórico de Acciones de Webmin\\ * Hora del Sistema\\ * Lectura de Correo de Usuarios\\ * Login Texto\\ * Particiones en Discos Locales\\ * Procesos en curso\\ * Páginas del Manual\\ * RAID de Linux Reinicar Equipo (9/9/2011)\\ * Scheduled Webmin Functions|* Servidor SSH\\ * Sistemas de Archivo de Disco y Red\\ * System Status\\ * Túnel HTTP\\ * Tareas Planificadas\\ * Time Synchronisation\\ * Turtle Firewall\\ * Usuarios de Webmin Usuarios y Grupos\\ * Índice de Servidores Webmin| Recuerde configurarlo en Español y de acuerdo al servidor agregar el usuario (admin/contraseña) con solo los modulos utiles para el montaje. El tema estandar es stress-free (http:%%//%%www.stress-free.co.nz/documents/theme-stressfree.tar.gz) cambiando el logo de entrada (webmin/theme-stressfree/images/webminlogo.gif) y el favicon (webmin/theme-stressfree/images/favicon.ico) y debe ingresar por el aplicatido Estado del Sistema y de servidor configurado con los aplicativos vivos (Webmin y SSH) en este momento) ==== G. Personalizar a SKINA ==== - [[egw/wiki/index.php?page=Linux+Logo&lang=es-es|Personalize con linux_logo]] - Pongale Skina en redhat-release o similares com issue y debian-release - Convierta /home como vinculo a /var/home y /opt como vinculo a /usr/local y /tmp a /var/tmp ==== H. Diagnostico, Monitoreo y otras cositas ==== Se tiene webmin .. y deben embeberse en el para dar una unica entrada consistente de administracion. * [[egw/wiki/index.php?page=Munin&lang=es-es|Munin]] * [[egw/wiki/index.php?page=MRTG&lang=es-es|SNMP]]  (Esto es importante para un appliance) ===== Otros detalles de hardening ===== - Timeout Evaluar la posibilidad de establecer un valor para el parámetro TMOUT, en el sistema operativo Linux.  El valor recomendado es 1800 (30 minutos). (en /etc/profile /etc/csh.login) - Recuerde limpier /etc/securetty Saque backup copiando /etc/securetty a /etc/securetty.orig y deje el archivo vacio para evitar conexiones directas como root. Hace necesario entrar como un usuario   - Coloque el coredumpsize 0 en /etc/csh.login (al final coloque la linea "limit coredumpsize 0") y /etc/profile (al final coloque la linea "ulimit -S -c 0 > /dev/null 2>&1") - SSHD .. permita solo protocolo 2 y no deje que root se loguee (**PermitRootLogin no**) y si la maquina da cara al exterior (internet) ponga el puerto mejor en 2222 .. todo eso en /etc/ssh/sshd_config\\ (si es una maquina interna se pude dejar en el puerto 22) ===== Otras directrices de estándares de calidad ===== - Todos aportes de skina deben estar en  /usr/local/skina * Los ejecutables publicos en /usr/local/skina/bin * Los de administracion en /usr/local/skina/sbin * Y cosas como imagenes o archivos de logos en /usr/local/skina/share - Los cron aportados por skina en /etc/cron.d/skina - Los archivos de configuracion adicionales como en apache en /etc/apache2/conf.d/skina.conf - Los directorios deben ser estandar  /opt --> /usrlocal  y /usr/tmp --> /var/tmp - Los programas que usan directorio propio quedan en /usr/local (ejm: /usr/local/webmin) - Si es un programa simple y/o compilado su root debe ser /usr/local y su binario queda en /usr/local/bin ===== Addons de Skina ===== ==== 1. Sistema de Configuracion ==== Este tambien debe estar integrado dentro de la UNICA interfaz disponible, i.e. webmin. Que permite en este sistema * RESET * Correo destino de las alertas (cambios en aliases) * Configuracion de Red * Manejo Backup: Hacer y Restaurar * Nombre de la maquina ==== 2. Almacenamiento ==== Una vez se ha hecho un reset, el ideal es que el disco duro o el almacenamiento escogido  tenga dos particiones, una de swap y una de almacenamiento. En esta debe ir * Configuracion de correo (solo aliases) * Configuracion de red: Solo ifcgs o rutas * Configuracion de Nombre * bitacoras * /var/spool/mail * /var/spoo/postfix * /var/lib/munin * Configuracion de Munin %%**%% CONfigurar persistencia .. Esto no es asi del todo pero la persistencia de remastersys lo hace OK ===== Problemas Posibles ===== 1.  \\ ------------------------- FIN ------------------------\\ =========================================================================\\ \\ Kasandra 2/02/2010: Primera versión Wiki ---- Advertencia Este documento es privado y es de uso exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra le ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal. ----