
<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Rednat  Linux网络日志平台</title>
	<atom:link href="http://www.rednat.com/feed" rel="self" type="application/rss+xml" />
	<link>http://www.rednat.com</link>
	<description>linux oracle mysql 技术交流平台</description>
	<lastBuildDate>Sun, 29 Jan 2012 02:40:09 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>RHS333系列2：服务的基本安全selinux、tcpwrapper和xinetd</title>
		<link>http://www.rednat.com/archives/rhs333-series-2-the-basic-security-services-and-tcpwrapper-selinux.html</link>
		<comments>http://www.rednat.com/archives/rhs333-series-2-the-basic-security-services-and-tcpwrapper-selinux.html#comments</comments>
		<pubDate>Sun, 29 Jan 2012 02:33:23 +0000</pubDate>
		<dc:creator>felix.chan</dc:creator>
				<category><![CDATA[RHCA课程]]></category>
		<category><![CDATA[selinux]]></category>
		<category><![CDATA[tcpwrapper]]></category>
		<category><![CDATA[xinetd]]></category>

		<guid isPermaLink="false">http://www.rednat.com/?p=458</guid>
		<description><![CDATA[一、selinux常用命令 ls -Zd /etc/       #查看etc目录的上下文 ps -Z    #查看进程的上下文 restorecon /etc/hosts    #恢复为默认的上下文 chcon -t tmp_t /etc/hosts   #设置指定的上下文 chcon &#8211;reference /etc/shadow anaconda-ks.cfg   #将shadow文件的上下文属性赋值给anaconda-ks.cfg文件 getenforce             #列出当前selinux的状态 setenforce 1           #设置selinux的状态 0表示禁止   1表示强制 sealert -b        #查看selinux警告日志 sealert -a  /var/log/audit/audit.log       #分析审计日志 semanage port -a -t http_cache_port_t -p tcp 9999       #设置http服务的默认安全端口为9999，原来默认的应该是80端口 &#160; 二、Tcpwrapper使用 1、tcpwrapper  规则可以写在/etc/hosts.allow或者/etc/hosts.deny文件中。通常情况下，官方建议是将允许访问的规则写在/etc/hosts.allow文件中，将禁止访问的的规则写在/etc/hosts.deny中，系统在加载规则时，先读取/etc/hosts.allow文件中的内容，再读取/etc/hosts.deny文件中的内容，然后再逐条匹配，如果条件满足，则按照定义的规则进行处理。 2、其实我们也可以不用按照官方的建议来做，因为在hosts.allow文件中是可以写deny的规则，而在hosts.deny中也可以写allow的规则的。因为那样我们要再两个文件中编写规则比较麻烦。我们可以将/etc/hosts.allow文件始终保持为空的，将所有规则放入到/etc/hosts.deny中，那么为什么建议是将所有规则写入在hosts.deny中，而不是全部写入到hosts.allow中呢？那是因为有些特殊的规则用法是只能在hosts.deny文件中才能生效。 例如： sshd : ALL : [...]]]></description>
		<wfw:commentRss>http://www.rednat.com/archives/rhs333-series-2-the-basic-security-services-and-tcpwrapper-selinux.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>RHS333系列1：网络服务安全概述</title>
		<link>http://www.rednat.com/archives/rhs333-series-1-overview-of-web-services-security.html</link>
		<comments>http://www.rednat.com/archives/rhs333-series-1-overview-of-web-services-security.html#comments</comments>
		<pubDate>Tue, 24 Jan 2012 07:50:45 +0000</pubDate>
		<dc:creator>felix.chan</dc:creator>
				<category><![CDATA[RHCA课程]]></category>
		<category><![CDATA[RHS333]]></category>
		<category><![CDATA[services]]></category>

		<guid isPermaLink="false">http://www.rednat.com/?p=454</guid>
		<description><![CDATA[一、RHS333安全课程讨论的范围是基于七层网络模型中的传输层到应用层，网络层以下的不在讨论范围内。 二、RHS333安全课程主要研究的是网络服务配置安全，防火墙iptables相关的安全有RH342课程专门研究，所以iptables不是该课程的主要研究内容。 三、黑客常用的攻击手段： 1、攻击可用的系统 2、访问未经过授权的服务来获取信息 3、拒绝分布式攻击（DDOS） 4、通过弱认证进行暴力猜测 5、监听网络数据包，捕获合法用户的凭证（票）来进行攻击 6、注入式攻击 四、安全防御机制： 1、防火墙（iptables） 2、Tcpwrapper 3、Xinetd 4、PAM（可插拔认证模块） 5、SELINUX 6、具体服务安全配置 7、尽量给应用程序最小的功能 五、如何知道一个服务是否支持tcpwrapper 方法1、 ldd $(which vsftpd)&#124;grep libwarp 方法2、 string $(which portmap)&#124;grep hosts 只要服务满足以上两种方法的其中任意一种的，表示其可以支持tcpwrapper Related posts:RHS333认证 RHS333考试注意事项： 1、上午的题量相对要多但难度不大，把教材上所讲解的知识点和练习全部搞懂，通过基本没问题，上午主要是kerberos，这个出了问题，考试必挂。 2、下午的题量不大，但是比较有深度，CA中心的搭建、证书签名、DNS主辅加密同步，三样里面任何有一个出问题就很危险。 3、总的来说，既然RHS333考的是安全，那就一定要特别注意细节方面的处理，服务的配置和启动已经是基本要求，关键要按题目的需求搭建出一个安全的服务运行环境，明确的控制好合法主机可以访问的哪些服务，非法主机禁止访问哪些服务。这些都是在服务配置文件中完成的，而不是通过Iptables来实现的。 RHS333系列2：服务的基本安全selinux、tcpwrapper和xinetd一、selinux常用命令 ls -Zd /etc/       #查看etc目录的上下文 ps -Z    #查看进程的上下文 restorecon /etc/hosts    #恢复为默认的上下文 chcon -t tmp_t /etc/hosts   #设置指定的上下文 chcon --reference /etc/shadow anaconda-ks.cfg   #将shadow文件的上下文属性赋值给anaconda-ks.cfg文件 [...]]]></description>
		<wfw:commentRss>http://www.rednat.com/archives/rhs333-series-1-overview-of-web-services-security.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CCNA学习笔记系列3：TCP/IP协议</title>
		<link>http://www.rednat.com/archives/ccna-study-notes-series-3-tcp-ip-protocol.html</link>
		<comments>http://www.rednat.com/archives/ccna-study-notes-series-3-tcp-ip-protocol.html#comments</comments>
		<pubDate>Thu, 05 Jan 2012 14:04:51 +0000</pubDate>
		<dc:creator>felix.chan</dc:creator>
				<category><![CDATA[社会新闻]]></category>

		<guid isPermaLink="false">http://www.rednat.com/?p=435</guid>
		<description><![CDATA[一、TCP/IP头部长度有20个字节 SYN同步请求建立连接，双方每收到一个数据包，将返回ACK确认包给对方，如果没有收到ACK确认信号将重传之前的数据包。ACK确认号大小等于成功接收数据包的大小，由于SYN数据包大小为1，所以每次建立SYN连接时，ACK确认号就加一。 二、window 滑动窗口 滑动窗口协议是计算机网络中为保证流控制和可靠而常用的一种协议，简单的说，就是通讯双方都设置好各自的发送窗口和接收窗口，是自己的发送窗口和对方的接收窗口在一个合适的范围内保持最佳通讯状态，该值是根据双方的具体情况来动态调节的，不是固定值。具体滑动窗口的算法就不做深入探讨。 有兴趣的可以参考此文档：http://www.eefocus.com/article/08-07/47274s.html 三、UDP协议头部长度有8个字节 UDP协议为不可靠的数据传输协议 四：TTL Time To Live 存活时间 五：ICMP Internet Control Message Protocol 协议号：tcp：6      udp：17      icmp：1 ping命令使用的是icmp协议，通讯过程如下： 主机A ping 主机B： A 给 B 发送一个 echo-request的数据包，然后 B 在回复一个 echo-reply 的数据包给A，这样就可以保证ping通。无论是在发送echo-request包或echo-reply包任意一个丢失导致对方没有收到，则无法ping通。所以通常防止对方ping自己有两种做法，干掉以上两个数据包中的任意一个即可。 六：ARP 地址解析协议  用于解析目标地址的MAC地址 工作流程：主机A想知道主机B的MAC地址，首先 A 发送一个ARP的广播请求，其中包含了需要查询，主机B收到后回复一个单播请求给A。 反向ARP：（IARP）知道自己的MAC地址，请求查询自己的IP地址。 Related posts:CCNA学习笔记系列2：ISO/OSI七层模型七层模型: 七：应用层：提供人机用户接口。 六：表示层：数据的表示、编码、解码。 五：会话层：区分不同的回话。给数据添加标记，来区分不同回话，并让下层和其他电脑可以区分 。 四：传输层：提供可靠和非可靠的传输。在传输层给会话添加的标记即端口。 tcp 传输控制协议（可靠） udp 用户数据报协议（非可靠） 三：网络层：寻址 给数据包添加上SIP（源地址）和DIP（目标地址） 二：数据链路层：寻址。 [...]]]></description>
		<wfw:commentRss>http://www.rednat.com/archives/ccna-study-notes-series-3-tcp-ip-protocol.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CCNA学习笔记系列2：ISO/OSI七层模型</title>
		<link>http://www.rednat.com/archives/ccna-study-notes-series-2-the-seven-layer-model.html</link>
		<comments>http://www.rednat.com/archives/ccna-study-notes-series-2-the-seven-layer-model.html#comments</comments>
		<pubDate>Mon, 02 Jan 2012 10:30:01 +0000</pubDate>
		<dc:creator>felix.chan</dc:creator>
				<category><![CDATA[网络]]></category>
		<category><![CDATA[ccna]]></category>
		<category><![CDATA[cisco]]></category>

		<guid isPermaLink="false">http://www.rednat.com/?p=427</guid>
		<description><![CDATA[七层模型: 七：应用层：提供人机用户接口。 六：表示层：数据的表示、编码、解码。 五：会话层：区分不同的回话。给数据添加标记，来区分不同回话，并让下层和其他电脑可以区分 。 四：传输层：提供可靠和非可靠的传输。在传输层给会话添加的标记即端口。 tcp 传输控制协议（可靠） udp 用户数据报协议（非可靠） 三：网络层：寻址 给数据包添加上SIP（源地址）和DIP（目标地址） 二：数据链路层：寻址。 以下有两种编码方式： 1、MAC+LLC: MAC：媒体访问控制 RFC802.3  DMAC+SMAC+LENGTH+FCS  数据包长度：18byte DMAC：目标mac地址 6byte SMAC：源mac地址   6byte Length：包长度    2byte FCS：帧校验和     4byte LLC：逻辑链路控制 （只为以太网和令牌网提供数据服务） RFC802.2 SAP：服务访问点，作用是指明上层所使用的协议 2、EnternetII DMAC+SMAC+TYPE+FCS DMAC：目标mac地址 6byte SMAC：源mac地址   6byte TYPE：协议类型    2byte FCS：帧校验和     4byte 可以看出，第二种EnternetII明显优于第一种MAC+LLC，因为EnternetII直接将协议类型编码在 数据帧中，而第一种MAC是没有协议类型的，需要借助LLC才能完成，所以如果要使用MAC编码方 式就必须附带使用LLC，因为有FCS来做校验帧的完整性，所以是否知道帧的长度已经不重要， 如果帧校验不完整，则重传即可。 一：物理层：没啥好说的，就是物理设备了 通常将七层模型分为上三层和下四层。tcp/ip主要研究的是下四层的内容。 PDU 全称为：Protocol Data Unit 协议数据单元。 下四层中PDU在每一层的表示如下： 传输层： Segment [...]]]></description>
		<wfw:commentRss>http://www.rednat.com/archives/ccna-study-notes-series-2-the-seven-layer-model.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CCNA学习笔记系列1：cisco基本概念</title>
		<link>http://www.rednat.com/archives/ccna-study-notes-series-1-cisco-basic-concepts.html</link>
		<comments>http://www.rednat.com/archives/ccna-study-notes-series-1-cisco-basic-concepts.html#comments</comments>
		<pubDate>Sat, 31 Dec 2011 02:01:16 +0000</pubDate>
		<dc:creator>felix.chan</dc:creator>
				<category><![CDATA[网络]]></category>
		<category><![CDATA[ccna]]></category>
		<category><![CDATA[cisco]]></category>

		<guid isPermaLink="false">http://www.rednat.com/?p=419</guid>
		<description><![CDATA[DCE: 数据通信设备 （为DTE设备提供时钟数率） DTE：数据终端设备 （从DCE设备同步时钟数率） 时钟数率的作用：控制网络带宽 Console口：对设备做命令行管理 RJ45&#8212;&#8212;-DB9(电脑的COM口) BRI：基本数率接口 PRI：基群数率接口 （BRI/PRI用于ISDN网路） cisco启动顺序： 1：加电自检 2：加载并运行BootStartup代码 3：查找cisco IOS软件 4：加载cisco IOS软件 5：发现查找配置信息，加载startup-config配置文件（startup-config已保存的配置，路由器重启之后继续有效；running-config当前运行的配置，路由器重启之后会丢失） 6：实现配置信息 7：运行 cisco内部硬件结构： RAM：内存 NVRAM：非意识性随机存储器 ROM：芯片 Flash：闪存（类似固态硬盘） Interface：各种网络结构 CPU：处理器 cisco设备的level： 思科的级别为：0-15  共16个级别，常用的模式有： 用户模式 level 1 特权模式 level 15 配置模式 查看当前运行在哪个级别：show privilege 查看IOS版本信息：show version 练习一：进入到cisco路由器配置模式，配置密码,让用户在进入特权模式时需要输入密码才能进入 &#160; enable                     #（进入到特权模式） show [...]]]></description>
		<wfw:commentRss>http://www.rednat.com/archives/ccna-study-notes-series-1-cisco-basic-concepts.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>RHCA和RHCDS证书包裹申请</title>
		<link>http://www.rednat.com/archives/rhca-and-rhcds-certificate-application-package.html</link>
		<comments>http://www.rednat.com/archives/rhca-and-rhcds-certificate-application-package.html#comments</comments>
		<pubDate>Fri, 30 Dec 2011 08:28:37 +0000</pubDate>
		<dc:creator>felix.chan</dc:creator>
				<category><![CDATA[RHCA课程]]></category>
		<category><![CDATA[RHCA]]></category>

		<guid isPermaLink="false">http://www.rednat.com/?p=413</guid>
		<description><![CDATA[通过了5门课程之后，就可以根据邮件中的网址，去申请相关认证的包裹了，填好英文住址和联系方式，然后提交就可以了，大概3-6个月就可以收到由美国那边联邦快递寄过来的包裹了。RHCSS需要通过RH429课程才能获取，所以就没有勾选。T恤我选的中码的，欧版的衣服普遍偏大，不敢选太大了，不知道出了T恤、证书和水晶牌以外还有没有其他礼物。 Related posts:RHCDS证书&#160; 感觉这个RHCDS证书没什么意义，通过RHCA的人肯定会有这个证书，没通过RHCA的也有机会拿到。DataCenter感觉没啥意义 &#160;迟来的RHCA证书&#160; 终于拿到了RHCA证书，比原来计划的推迟了1个月。考完之后感觉其实也就那么回事，如果不进厂家，有很多redhat的东西是用不上的。希望申请从美国那边快递过来的水晶牌不要又被深圳海关给扣留了。。。它山之石：世界RHCA第一人Florian Brand: Red Hat Certified Architect (RHCA) 它山之石：Red Hat 认证构架师 World's First RHCA 时间上第一个RHCA In September 2005, Florian Brand, a Red Hat instructor based in Stuttgart, Germany, was the first person to earn RedRH442证书 RH442是一门非常有意思而且很有难度的课程，只有学过的人才能深刻的体会到RH401第二章 RHN卫星服务器的安装及频道导入 【练习一】RH401课程实验网络环境说明：   Server：server1.example.com   提供X机redhat5.4系统的yum安装源，以及rhn装程序、RHN证书和频道文件，一个网卡eth0 IP为：192.168.0.254   X机：   station14.example.com  该机为RHN服务器，redhat5.4的系统，网卡eth0 Ip为：192.168.0.14，和服务器网络通讯。网卡eth1 ip为：10.100.14.14，和Y机直连交叉线通讯   Y机：   station1.private14.com [...]]]></description>
		<wfw:commentRss>http://www.rednat.com/archives/rhca-and-rhcds-certificate-application-package.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>迟来的RHCA证书</title>
		<link>http://www.rednat.com/archives/rhca-certification-late.html</link>
		<comments>http://www.rednat.com/archives/rhca-certification-late.html#comments</comments>
		<pubDate>Thu, 29 Dec 2011 15:13:48 +0000</pubDate>
		<dc:creator>felix.chan</dc:creator>
				<category><![CDATA[RHCA课程]]></category>

		<guid isPermaLink="false">http://www.rednat.com/?p=410</guid>
		<description><![CDATA[&#160; 终于拿到了RHCA证书，比原来计划的推迟了1个月。考完之后感觉其实也就那么回事，如果不进厂家，有很多redhat的东西是用不上的。希望申请从美国那边快递过来的水晶牌不要又被深圳海关给扣留了。。。 Related posts:它山之石：世界RHCA第一人Florian Brand: Red Hat Certified Architect (RHCA) 它山之石：Red Hat 认证构架师 World's First RHCA 时间上第一个RHCA In September 2005, Florian Brand, a Red Hat instructor based in Stuttgart, Germany, was the first person to earn RedRHCA和RHCDS证书包裹申请通过了5门课程之后，就可以根据邮件中的网址，去申请相关认证的包裹了，填好英文住址和联系方式，然后提交就可以了，大概3-6个月就可以收到由美国那边联邦快递寄过来的包裹了。RHCSS需要通过RH429课程才能获取，所以就没有勾选。T恤我选的中码的，欧版的衣服普遍偏大，不敢选太大了，不知道出了T恤、证书和水晶牌以外还有没有其他礼物。 RHS333认证 RHS333考试注意事项： 1、上午的题量相对要多但难度不大，把教材上所讲解的知识点和练习全部搞懂，通过基本没问题，上午主要是kerberos，这个出了问题，考试必挂。 2、下午的题量不大，但是比较有深度，CA中心的搭建、证书签名、DNS主辅加密同步，三样里面任何有一个出问题就很危险。 3、总的来说，既然RHS333考的是安全，那就一定要特别注意细节方面的处理，服务的配置和启动已经是基本要求，关键要按题目的需求搭建出一个安全的服务运行环境，明确的控制好合法主机可以访问的哪些服务，非法主机禁止访问哪些服务。这些都是在服务配置文件中完成的，而不是通过Iptables来实现的。 为什么要学习和参加RHCA培训以下是我看到一个通过了RHCA考试的网友的总结，感觉和我的观点是一样的，直接转过来。   看过我的RHCA之路中，我讲过培训的几个好处：   1. 钱交了，没得后悔，进也得进，不进也得行。不然想起花这么多钱，会后悔。 2. 培训和考试能让自己更加系统的了解内容的方方面面，会发现自己比没有经过这些培训的人，对这个更加了解。 3. 短期内提高自己的好方法，比自学的时间花的更加少。更加快。   其中这些给自己的一个经验就是目标。   目标，我不想让自己空下来，不想没有目标。有目标没有达到，只要动了，最少会更加接近。 [...]]]></description>
		<wfw:commentRss>http://www.rednat.com/archives/rhca-certification-late.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>RHS333认证</title>
		<link>http://www.rednat.com/archives/rhs333-certification.html</link>
		<comments>http://www.rednat.com/archives/rhs333-certification.html#comments</comments>
		<pubDate>Thu, 29 Dec 2011 15:12:07 +0000</pubDate>
		<dc:creator>felix.chan</dc:creator>
				<category><![CDATA[RHCA课程]]></category>

		<guid isPermaLink="false">http://www.rednat.com/?p=407</guid>
		<description><![CDATA[ RHS333考试注意事项： 1、上午的题量相对要多但难度不大，把教材上所讲解的知识点和练习全部搞懂，通过基本没问题，上午主要是kerberos，这个出了问题，考试必挂。 2、下午的题量不大，但是比较有深度，CA中心的搭建、证书签名、DNS主辅加密同步，三样里面任何有一个出问题就很危险。 3、总的来说，既然RHS333考的是安全，那就一定要特别注意细节方面的处理，服务的配置和启动已经是基本要求，关键要按题目的需求搭建出一个安全的服务运行环境，明确的控制好合法主机可以访问的哪些服务，非法主机禁止访问哪些服务。这些都是在服务配置文件中完成的，而不是通过Iptables来实现的。 Related posts:还剩下最后一门RHS333了，决战到天亮    为了27号补考这门坑爹的RHS333，已经练了好久了，希望考试时不要出现意外，上午三小时考试题目难度不大，有惊无险，只要玩转kerberos就没什么大问题。下午三小时考试的题目陷阱太多了，稍不留神就全军覆没。还有那个坑人的sendmail dnsbl，终于整明白是怎么回事了。呵呵。    为期6个月的rhca即将考完了，已经准备加入到OCP的战场了，如果顺利估计2012年3月份可以通过OCP了。过年这段时间把CCNA搞完了之后，就陆续把整理好的linux资料发布到blog上来，嘿嘿。。。迟来的RHCA证书&#160; 终于拿到了RHCA证书，比原来计划的推迟了1个月。考完之后感觉其实也就那么回事，如果不进厂家，有很多redhat的东西是用不上的。希望申请从美国那边快递过来的水晶牌不要又被深圳海关给扣留了。。。RHS333系列1：网络服务安全概述一、RHS333安全课程讨论的范围是基于七层网络模型中的传输层到应用层，网络层以下的不在讨论范围内。 二、RHS333安全课程主要研究的是网络服务配置安全，防火墙iptables相关的安全有RH342课程专门研究，所以iptables不是该课程的主要研究内容。 三、黑客常用的攻击手段： 1、攻击可用的系统 2、访问未经过授权的服务来获取信息 3、拒绝分布式攻击（DDOS） 4、通过弱认证进行暴力猜测 5、监听网络数据包，捕获合法用户的凭证（票）来进行攻击 6、注入式攻击 四、安全防御机制： 1、防火墙（iptables） 2、Tcpwrapper 3、Xinetd 4、PAM（可插拔认证模块） 5、SELINUX 6、具体服务安全配置 7、尽量给应用程序最小的功能 五、如何知道一个服务是否支持tcpwrapper 方法1、 ldd $(which vsftpd)&#124;grep libwarp 方法2、 string $(which portmap)&#124;grep hosts 只要服务满足以上两种方法的其中任意一种的，表示其可以支持tcpwrapper它山之石：世界RHCA第一人Florian Brand: Red Hat Certified Architect (RHCA) 它山之石：Red Hat 认证构架师 World's First RHCA 时间上第一个RHCA In September 2005, [...]]]></description>
		<wfw:commentRss>http://www.rednat.com/archives/rhs333-certification.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>还剩下最后一门RHS333了，决战到天亮</title>
		<link>http://www.rednat.com/archives/rhs333-last-one-left-the-battle-to-the-dawn.html</link>
		<comments>http://www.rednat.com/archives/rhs333-last-one-left-the-battle-to-the-dawn.html#comments</comments>
		<pubDate>Thu, 22 Dec 2011 11:21:43 +0000</pubDate>
		<dc:creator>felix.chan</dc:creator>
				<category><![CDATA[奋斗]]></category>
		<category><![CDATA[RHCA]]></category>
		<category><![CDATA[RHS333]]></category>

		<guid isPermaLink="false">http://www.rednat.com/?p=402</guid>
		<description><![CDATA[    为了27号补考这门坑爹的RHS333，已经练了好久了，希望考试时不要出现意外，上午三小时考试题目难度不大，有惊无险，只要玩转kerberos就没什么大问题。下午三小时考试的题目陷阱太多了，稍不留神就全军覆没。还有那个坑人的sendmail dnsbl，终于整明白是怎么回事了。呵呵。    为期6个月的rhca即将考完了，已经准备加入到OCP的战场了，如果顺利估计2012年3月份可以通过OCP了。过年这段时间把CCNA搞完了之后，就陆续把整理好的linux资料发布到blog上来，嘿嘿。。。 Related posts:RHS333认证 RHS333考试注意事项： 1、上午的题量相对要多但难度不大，把教材上所讲解的知识点和练习全部搞懂，通过基本没问题，上午主要是kerberos，这个出了问题，考试必挂。 2、下午的题量不大，但是比较有深度，CA中心的搭建、证书签名、DNS主辅加密同步，三样里面任何有一个出问题就很危险。 3、总的来说，既然RHS333考的是安全，那就一定要特别注意细节方面的处理，服务的配置和启动已经是基本要求，关键要按题目的需求搭建出一个安全的服务运行环境，明确的控制好合法主机可以访问的哪些服务，非法主机禁止访问哪些服务。这些都是在服务配置文件中完成的，而不是通过Iptables来实现的。 RHS333系列1：网络服务安全概述一、RHS333安全课程讨论的范围是基于七层网络模型中的传输层到应用层，网络层以下的不在讨论范围内。 二、RHS333安全课程主要研究的是网络服务配置安全，防火墙iptables相关的安全有RH342课程专门研究，所以iptables不是该课程的主要研究内容。 三、黑客常用的攻击手段： 1、攻击可用的系统 2、访问未经过授权的服务来获取信息 3、拒绝分布式攻击（DDOS） 4、通过弱认证进行暴力猜测 5、监听网络数据包，捕获合法用户的凭证（票）来进行攻击 6、注入式攻击 四、安全防御机制： 1、防火墙（iptables） 2、Tcpwrapper 3、Xinetd 4、PAM（可插拔认证模块） 5、SELINUX 6、具体服务安全配置 7、尽量给应用程序最小的功能 五、如何知道一个服务是否支持tcpwrapper 方法1、 ldd $(which vsftpd)&#124;grep libwarp 方法2、 string $(which portmap)&#124;grep hosts 只要服务满足以上两种方法的其中任意一种的，表示其可以支持tcpwrapperRHS333系列2：服务的基本安全selinux、tcpwrapper和xinetd一、selinux常用命令 ls -Zd /etc/       #查看etc目录的上下文 ps -Z    #查看进程的上下文 restorecon /etc/hosts    #恢复为默认的上下文 chcon -t tmp_t /etc/hosts   #设置指定的上下文 chcon [...]]]></description>
		<wfw:commentRss>http://www.rednat.com/archives/rhs333-last-one-left-the-battle-to-the-dawn.html/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>RHCDS证书</title>
		<link>http://www.rednat.com/archives/rhcds-certificate.html</link>
		<comments>http://www.rednat.com/archives/rhcds-certificate.html#comments</comments>
		<pubDate>Fri, 04 Nov 2011 01:54:39 +0000</pubDate>
		<dc:creator>felix.chan</dc:creator>
				<category><![CDATA[RHCA课程]]></category>

		<guid isPermaLink="false">http://www.rednat.com/?p=387</guid>
		<description><![CDATA[&#160; 感觉这个RHCDS证书没什么意义，通过RHCA的人肯定会有这个证书，没通过RHCA的也有机会拿到。DataCenter感觉没啥意义 &#160; Related posts:RHCA和RHCDS证书包裹申请通过了5门课程之后，就可以根据邮件中的网址，去申请相关认证的包裹了，填好英文住址和联系方式，然后提交就可以了，大概3-6个月就可以收到由美国那边联邦快递寄过来的包裹了。RHCSS需要通过RH429课程才能获取，所以就没有勾选。T恤我选的中码的，欧版的衣服普遍偏大，不敢选太大了，不知道出了T恤、证书和水晶牌以外还有没有其他礼物。 RH442证书 RH442是一门非常有意思而且很有难度的课程，只有学过的人才能深刻的体会到RH423证书RH423考试注意事项： 1、考试要确保LDAP master server和slave server能够实时同步数据，在slave server上修改的记录在master server上也是立刻可以看到更新的。 2、要确保master和slave的时间保持一致，否则会出现一些莫名其妙的问题。 3、按要求做好认证加密，和数据的导入导出。 &#160;RH436证书&#160; RH436考试注意事项： 1、挂存储一定要按题目要求做，不是你能够挂上就可以通过的，万一挂错了，要知道怎么删除干净后重新挂。 2、集群的服务故障漂移要确保没问题 3、仲裁机制、尤其是仲裁盘一定要理解其工作原理，当万一有一种仲裁机制出问题时，可以用另一种仲裁机制来替代，减小丢分的可能性。 4、要知道怎么样不重新K机的情况下彻底重装相关进群存储服务，恢复到初始配置状态。不要总是指望服务配置出现问题就能够重新k机，要知道如何排错。 &#160;RH401第二章 RHN卫星服务器的安装及频道导入 【练习一】RH401课程实验网络环境说明：   Server：server1.example.com   提供X机redhat5.4系统的yum安装源，以及rhn装程序、RHN证书和频道文件，一个网卡eth0 IP为：192.168.0.254   X机：   station14.example.com  该机为RHN服务器，redhat5.4的系统，网卡eth0 Ip为：192.168.0.14，和服务器网络通讯。网卡eth1 ip为：10.100.14.14，和Y机直连交叉线通讯   Y机：   station1.private14.com 该机为RHN服务器管理的client，redhat5.1的系统，网卡eth0 ip为：10.100.14.1 和X机直接连接，未经过交换机。 &#160; 在本章暂时未用到Y机，全部操作都是在X机上进行。 &#160; 具体配置步骤如下: &#160; [root@station14 ~]# showmount -e 192.168.0.254   #查看nfs服务器共享的目录 Export list for 192.168.0.254: [...]]]></description>
		<wfw:commentRss>http://www.rednat.com/archives/rhcds-certificate.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

