Диплом: Автоматизация приема заявок на ремонт и модернизацию ПК (на примере аптечной сети "Ригла")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
84
reiserfs apache2 mysql utm5_core utm5_radius
При этом необходимо проконтролировать, что бы данный файл
был одинакового содержания на обоих серверах. В данном файле
указывают внешний IP-адрес кластера - 192.168.0.200, маску
подсети - 24 и интерфейс eth0:1, на котором использовать данный
IP-адрес. Так же указывают пакеты, которые необходимо запускать,
когда данный сервер берет на себя роль ведущего сервера в
кластере.
Запуск сервисов осуществляется в том порядке, в котором они
указаны в файле. Согласно приведенному файлу первым будет
запущен пакет drbddisk, который переведет данный сервер в режим
"ведущего" (Primary) для пакета drbd. После этого можно
производить монтирование раздела /dev/drbd0.
Данную операцию производит второй пакет - Filesystem. В
параметрах данный пакет принимает указание на раздел -
/dev/drbd0, директорию для монтирования - /mnt/sync и тип
используемой файловой системы - reiserfs. Таким образом после
старта этих двух пакетов директория /mnt/sync будет содержать
синхронизированные между двумя серверами данные.
Записанные в эту директорию данные будут автоматически
дублироваться на втором резервном сервере. В случае если на
основном сервере произойдет сбой, то резервный сервер будет
содержать абсолютно те же данные, что и основной сервер до сбоя.
Далее по списку будут запущены прикладные сервисы - веб-
сервер apache2, сервер базы данных mysql, ядро системы
utm5_core, RADIUS сервер utm5_radius.
Система NetUP UTM во время работы делает запись информации в
базу данных mysql, поэтому для синхронизации этих данных
необходимо переместить директорию /var/lib/mysql на
синхронизируемый раздел /mnt/sync. Данную операцию необходимо
производить при остановленном сервисе mysql.
Так же необходимо в конфигурационном файле /etc/mysql/my.cnf
в разделе [mysqld] указать новый путь:
datadir = /mnt/sync/mysql
Таким образом, после запуска сервиса mysql данные по
абонентам, списаниям и другая информация хранящиеся в этой базе
данных будут синхронизироваться с резервным сервером. Для
корректной работы пакета heartbeat так же необходимо создать
файл /etc/ha.d/authkeys с ключами для безопасной работы между
серверами.
В этом файле указывается тип ключа и сам ключ:
auth 1 1 sha1 somethinglong
Этот файл так же должен быть идентичен на обоих серверах в
кластере.
На этом настройка пакета heartbeat завершена и можно
произвести его запуск на обоих серверах командой:
/etc/init.d/heartbeat start
Для проверки работоспособности кластера можно использовать
утилиты ifconfig, df, ps.
Сервер, который в настоящий момент является ведущим, должен
иметь:
1. настроенный интерфейс eth0:1 с IP-адресом 192.168.0.200
85
2. смонтированную директорию /mnt/sync
3. запущенные сервисы apache2, mysql, utm5_core, utm5_radius
Резервный сервер при этом не должен иметь вышеуказанные
настройки.
Для того, чтобы резервный сервер стал основным необходимо
остановить сервис heartbeat на основном сервере либо эмулировать
аппаратный сбой физическим выключением основного сервера.
При этом резервный сервер присваивает себе общий IP-адрес
192.168.0.1, монтирует директорию /mnt/sync и запускает сервисы
apache2, mysql, utm5_core и utm5_radius.
Работа отказоустойчивого кластера позволяет минимизировать
перебои в работе системы и тем самым повысить сервис,
предоставляемый абонентам. Для автоматического запуска сервисов
после перезагрузки сервера необходимо на обоих серверах
выполнить команды:
rc-update add drbd default rc-update add heartbeat default
В случае если по какой-то причине произошел сбой связи между
серверами и в один момент времени оба сервера перешли в режим
ведущего, может произойти ситуация, когда данные на
синхронизируемом разделе будут отличаться между серверами.
В этом случае администратор в ручном режиме должен
произвести действия по разрешению этого конфликта.
Идентифицировать данную проблему можно по статусу пакета drbd.
Получить статус можно командой:
/etc/init.d/drbd status
Вывод при конфликтной ситуации на основном сервере будет
содержать строку следующего содержания:
0: cs:StandAlone st:Primary/Unknown ld:Consistent
Вывод при конфликтной ситуации на резервном сервере будет
содержать строку следующего содержания:
0: cs:StandAlone st:Secondary/Unknown ld:Consistent
В такой ситуации администратор определяет, какой из серверов
содержит наиболее актуальную информацию. Эта информация
останется на дисках и будет перенесена на второй сервер.
При этом изменения, сделанные на другом сервере будут
считаться неактуальными и будут потеряны.
Приведем команды, которые необходимо выполнить для
разрешения конфликта.
На обоих серверах выполняем команды:
drbdadm disconnect all /etc/init.d/heartbeat stop
Затем на сервере с неактуальными данными выполняем команду:
drbdadm secondary all
и после этого на сервере с актуальными данными команду:
drbdadm secondary all
Далее на сервере с актуальными данными выполняем команду:
drbdadm -- --human primary all
После этих действий необходимо подключить устройства на
обоих серверах командой:
drbdadm connect all
86
Приложение 3
Организация работы с межсетевым экраном
По умолчанию на уровне ядра ОС используются три таблицы для
хранения наборов правил.
Таблица filter используется для хранения правил фильтрации
сетевых пакетов.
root@debian6~# iptables -t filter -L
Chain INPUT (policy ACCEPT)
target prot opt source destination
Chain FORWARD (policy ACCEPT)
target prot opt source destination
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
Таблица nat используется для хранения правил преобразования
сетевых адресов.
root@debian6~# iptables -t nat -L
Chain PREROUTING (policy ACCEPT)
target prot opt source destination
Chain POSTROUTING (policy ACCEPT)
target prot opt source destination
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
Таблица mangle может использоваться для специфической
обработки сетевых пакетов.
Деактивации и активация межсетевого экрана iptables
[root@centos6 ~]# service iptables stop
[root@centos6 ~]# service iptables start
iptables: Applying firewall rules
[ ok ]
[root@centos6 ~]#
В дистрибутиве Debian и различных вариантах дистрибутива
Ubuntu не используется аналогичный сценарий системы
инициализации, но возможно удаление соответствующего пакета
программного обеспечения для деактивации межсетевого экрана.
root@debian6~# aptitude purge iptables
Процесс фильтрации сетевых пакетов используется таблица
маршрутизации, и список правил межсетевого экрана. Ядро ОС
исследует сетевые пакеты и принимает решение о возможности
передачи каждого из этих пакетов на основе упомянутых правил.
Таблица filter межсетевого экрана iptables содержит три
цепочки правил.
Цепочка INPUT используется для обработки любого сетевого
пакета, попадающего в систему.
Цепочка OUTPUT используется для обработки любого сетевого
пакета, покидающего систему.
87
Цепочка FORWARD используется для обработки сетевых пакетов,
которые пересылаются через систему.
Стандартной политикой используемых по умолчанию правил
межсетевого экрана является пропуск всех сетевых пакетов
(ACCEPT). При использовании более безопасного варианта настройки
межсетевой экран должен отбрасывать все сетевые пакеты (DROP).
Отброшенный сетевой пакет не передается для последующей
обработки с помощью какой-либо цепочки правил межсетевого
экрана, при этом также не осуществляется вывод какого-либо
сообщения об ошибке.
Ниже приведена последовательность команд для блокировки
сетевого доступа к компьютеру.
root@debianpaul~# iptables -P INPUT DROP
root@debianpaul~# iptables -P OUTPUT DROP
root@debianpaul~# iptables -P FORWARD DROP
root@debianpaul~# iptables -L
Chain INPUT (policy DROP)
target prot opt source destination
Chain FORWARD (policy DROP)
target prot opt source destination
Chain OUTPUT (policy DROP)
target prot opt source destination
Правила для кольцевого сетевого интерфейса при отбрасывания
всех сетевых пакетов (DROP) для всех трех цепочек правил
межсетевого экрана
[root@RHEL5 ~]# iptables -P INPUT DROP
[root@RHEL5 ~]# iptables -P FORWARD DROP
[root@RHEL5 ~]# iptables -P OUTPUT DROP
После этого сервер использует кольцевой интерфейс.
[root@RHEL5 ~]# iptables -A INPUT -i lo -j ACCEPT
[root@RHEL5 ~]# iptables -A OUTPUT -o lo -j ACCEPT
[root@RHEL5 ~]# iptables -nL
Chain INPUT (policy DROP)
target prot opt source destination
ACCEPT all -- 0.0.0.0/0 0.0.0.0/0
Chain FORWARD (policy DROP)
target prot opt source destination
Chain OUTPUT (policy DROP)
target prot opt source destination
ACCEPT all -- 0.0.0.0/0 0.0.0.0/0
Разрешение использования протокола ssh при работе с сетевым
интерфейсом eth0
[root@RHEL5 ~]# iptables -A INPUT -i eth0 -p tcp --dport 22
-j ACCEPT
[root@RHEL5 ~]# iptables -A OUTPUT -o eth0 -p tcp --sport 22
-j ACCEPT
[root@RHEL5 ~]# iptables -nvL
Chain INPUT (policy DROP 7 packets, 609 bytes)
pkts bytes target prot opt in out source
destination
0 0 ACCEPT all -- lo * 0.0.0.0/0 0.0.0.0/0
88
0 0 ACCEPT tcp -- eth0 * 0.0.0.0/0 0.0.0.0/0
tcp dpt:22
Chain FORWARD (policy DROP 0 packets, 0 bytes)
pkts bytes target prot opt in out source
destination
Chain OUTPUT (policy DROP 3 packets, 228 bytes)
pkts bytes target prot opt in out source
destination
0 0 ACCEPT all -- * lo 0.0.0.0/0 0.0.0.0/0
0 0 ACCEPT tcp -- * eth0 0.0.0.0/0 0.0.0.0/0
tcp spt:22
[root@RHEL5 ~]#
Разрешение доступа к системе из подсети
[root@RHEL5 ~]# iptables -A INPUT -i eth1 -s 10.1.1.0/24 -p
tcp -j ACCEPT
[root@RHEL5 ~]# iptables -A OUTPUT -o eth1 -d 10.1.1.0/24 -p
tcp -j ACCEPT
[root@RHEL5 ~]# iptables -nvL
Chain INPUT (policy DROP 7 packets, 609 bytes)
pkts bytes target prot opt in out source
destination
0 0 ACCEPT all -- lo * 0.0.0.0/0
0.0.0.0/0
0 0 ACCEPT tcp -- eth0 * 0.0.0.0/0
0.0.0.0/0 tcp dpt:22
0 0 ACCEPT tcp -- eth1 * 10.1.1.0/24
0.0.0.0/0
Chain FORWARD (policy DROP 0 packets, 0 bytes)
pkts bytes target prot opt in out source
destination
Chain OUTPUT (policy DROP 3 packets, 228 bytes)
pkts bytes target prot opt in out source
destination
0 0 ACCEPT all -- * lo 0.0.0.0/0
0.0.0.0/0
0 0 ACCEPT tcp -- * eth0 0.0.0.0/0
0.0.0.0/0 tcp spt:22
0 0 ACCEPT tcp -- * eth1 0.0.0.0/0
10.1.1.0/24
Автоматическое применение правил после перезапуска
межсетевого экрана.
[root@RHEL5 ~]# /etc/init.d/iptables save
Saving firewall rules to /etc/sysconfig/iptables: [
OK ]
[root@RHEL5 ~]#
Разрешение обмена ICMP-трафиком (генерируемым утилитой ping)
[root@RHEL5 ~# ping 192.168.187.130
PING 192.168.187.130 (192.168.187.130) 56(84) bytes of data.
ping: sendmsg: Operation not permitted
ping: sendmsg: Operation not permitted
89
В примере ниже показана последовательность команд,
позволяющая настроить межсетевой экран iptables для пропуска
трафика, генерируемого утилитой ping на вашей машине или
принимаемого вашей машиной.
[root@RHEL5 ~]# iptables -A INPUT -p icmp --icmp-type any -j
ACCEPT
[root@RHEL5 ~]# iptables -A OUTPUT -p icmp --icmp-type any -
j ACCEPT
Две приведенные выше команды не позволяют другим компьютерам
передавать сообщения утилиты ping через систему, выполняющую
роль маршрутизатора, ввиду того, что правила добавляются лишь в
цепочки правил INPUT и OUTPUT межсетевого экрана.
Разрешение на передачу пакетов протокола ICMP между сетями.
[root@RHEL5 ~]# iptables -A FORWARD -p icmp --icmp-type any
-j ACCEPT

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)