Debian + Chroot + Bind9 - как заставить логировать? (ошибка выдается)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

Fkabir
Сообщения: 369

Debian + Chroot + Bind9 - как заставить логировать?

Сообщение Fkabir »

Привет всем!
Поставил Дебиан Ленни, потом bind9 как chroot как написано тут http://notes.ghost.dn.ua/comment/reply/63
Все вроде запустилось.

Потом в named.conf.options (на него ссылка в самом начале named.conf)

пишу

//logging {
//channel default_ch {
//file "data/named-base.log";
//severity info;
//print-time yes;
//print-category yes;
//};
//category default { default_ch; };
//};

затем рестарт bind9 - все ок

Но стОит раскомментировать секцию logging или просто строки
первая - logging {
и последняя - };

выдает ошибку

/etc/init.d/bind9 restart
Stopping domain name service...: bind9rndc: neither /etc/bind/rndc.conf nor /etc/bind/rndc.key was found
.
Starting domain name service...: bind9 failed!


Как от нее избавиться? Почему не хочет логировать?

В закомментированном виде

/etc/init.d/bind9 restart
Stopping domain name service...: bind9rndc: neither /etc/bind/rndc.conf nor /etc/bind/rndc.key was found
Starting domain name service...: bind9.

Как понимаю, ругается на bind9rndc: neither /etc/bind/rndc.conf nor /etc/bind/rndc.key was found, но стартует. Как в chroot убрать эту ошибку?
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Debian + Chroot + Bind9 - как заставить логировать?

Сообщение KiWi »

Можно начать с... чтения логов!
Спасибо сказали:
Fkabir
Сообщения: 369

Re: Debian + Chroot + Bind9 - как заставить логировать?

Сообщение Fkabir »

KiWi писал(а):
21.08.2010 20:56
Можно начать с... чтения логов!

Смотрел, но вроде все ок?

С logging разобрался, вносил его в секцию options, а надо отдельной секцией :)

А вот ошибка /etc/init.d/bind9 restart
Stopping domain name service...: bind9rndc: neither /etc/bind/rndc.conf nor /etc/bind/rndc.key was found
.
Starting domain name service...: bind9.

остается.

И она же при

rndc status
rndc: neither /etc/bind/rndc.conf nor /etc/bind/rndc.key was found

и вообще при любой команде rndc

tail -30 /var/log/syslog

Aug 22 14:23:09 debserver2 named[2481]: starting BIND 9.6-ESV-R1 -u bind -t /var/chroot/bind9
Aug 22 14:23:09 debserver2 named[2481]: built with '--prefix=/usr' '--build=i486-linux-gnu' '--host=i486-linux-gnu' '--mandir=/usr/share/man' '--infodir=/usr/share/info' '--sysconfdir=/etc/bind' '--localstatedir=/var/run/bind' '--enable-threads' '--enable-largefile' '--with-libtool' '--enable-shared' '--enable-static' '--with-openssl=/usr' '--with-gssapi=/usr' '--with-gnu-ld' '--with-dlz-postgres=no' '--with-dlz-mysql=no' '--with-dlz-bdb=yes' '--with-dlz-filesystem=yes' '--with-dlz-ldap=yes' '--with-dlz-stub=yes' '--enable-ipv6' 'build_alias=i486-linux-gnu' 'host_alias=i486-linux-gnu' 'CFLAGS=-fno-strict-aliasing -DDIG_SIGCHASE -DNS_RUN_PID_DIR=0 -O2' 'LDFLAGS=' 'CPPFLAGS=' 'CXXFLAGS=-g -O2' 'FFLAGS=-g -O2'
Aug 22 14:23:09 debserver2 named[2481]: adjusted limit on open files from 1024 to 1048576
Aug 22 14:23:09 debserver2 named[2481]: found 1 CPU, using 1 worker thread
Aug 22 14:23:09 debserver2 named[2481]: using up to 4096 sockets
Aug 22 14:23:09 debserver2 named[2481]: loading configuration from '/etc/bind/named.conf'
Aug 22 14:23:09 debserver2 named[2481]: using default UDP/IPv4 port range: [1024, 65535]
Aug 22 14:23:09 debserver2 named[2481]: using default UDP/IPv6 port range: [1024, 65535]
Aug 22 14:23:09 debserver2 named[2481]: listening on IPv6 interfaces, port 53
Aug 22 14:23:09 debserver2 named[2481]: binding TCP socket: address in use
Aug 22 14:23:09 debserver2 named[2481]: listening on IPv4 interface lo, 127.0.0.1#53
Aug 22 14:23:09 debserver2 named[2481]: binding TCP socket: address in use
Aug 22 14:23:09 debserver2 named[2481]: listening on IPv4 interface eth0, 192.168.1.6#53
Aug 22 14:23:09 debserver2 named[2481]: binding TCP socket: address in use
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: 254.169.IN-ADDR.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: 2.0.192.IN-ADDR.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: 255.255.255.255.IN-ADDR.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: 0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.IP6.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: 1.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.IP6.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: D.F.IP6.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: 8.E.F.IP6.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: 9.E.F.IP6.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: A.E.F.IP6.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: B.E.F.IP6.ARPA
Aug 22 14:23:09 debserver2 named[2481]: couldn't add command channel 127.0.0.1#953: address in use
Aug 22 14:23:09 debserver2 named[2481]: couldn't add command channel ::1#953: address in use


В /var/chroot/bind9/var/log/named-base.log

22-Aug-2010 14:23:09.452 general: zone 0.in-addr.arpa/IN: loaded serial 1
22-Aug-2010 14:23:09.453 general: zone 127.in-addr.arpa/IN: loaded serial 1
22-Aug-2010 14:23:09.454 general: zone 255.in-addr.arpa/IN: loaded serial 1
22-Aug-2010 14:23:09.456 general: /etc/bind/myzones/mysite1.com:1: no TTL specif
ied; using SOA MINTTL instead
22-Aug-2010 14:23:09.456 general: zone mysite1.com/IN: loaded serial 201008215
22-Aug-2010 14:23:09.457 general: zone localhost/IN: loaded serial 2
22-Aug-2010 14:23:09.468 general: running
22-Aug-2010 14:23:09.469 notify: zone mysite1.com/IN: sending notifies (serial 2
01008215)


mysite1.com пингуется на локальном сервере. Т.е. Bind вроде как работает. Но почему тогда ошибка? Почему не находит файл?
В /var/chroot/bind9/etc/bind/ есть rndc.key И там вроде есть все


key "rndc-key" {
<------>algorithm hmac-md5;
<------>secret "СЕКРЕТ";
};


Может надо симлинк на него сделать в /etc/bind/ ?
Вообще зачем этот файл? Чем критично, что его не находит?



Да, и почему ругань в syslog

Aug 22 14:23:09 debserver2 named[2481]: couldn't add command channel 127.0.0.1#953: address in use
Aug 22 14:23:09 debserver2 named[2481]: couldn't add command channel ::1#953: address in use
?

Что не так с каналом?

Прописал в named.local.options


logging {
channel default_ch {
file "/var/log/named-base.log";
severity info;
print-time yes;
print-category yes;
};
category default { default_ch; };
};
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Debian + Chroot + Bind9 - как заставить логировать?

Сообщение sash-kan »

Fkabir писал(а):
22.08.2010 15:31
Aug 22 14:23:09 debserver2 named[2481]: couldn't add command channel 127.0.0.1#953: address in use
Aug 22 14:23:09 debserver2 named[2481]: couldn't add command channel ::1#953: address in use
?

Что не так с каналом?
перевод выделенного требуется?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Fkabir
Сообщения: 369

Re: Debian + Chroot + Bind9 - как заставить логировать?

Сообщение Fkabir »

Перевод понятен, непонятно, какой адрес? 127.0.0.1? Откуда это берется? Что именно править? На что именно? В этом вопрос.
Есть channel default_ch - см выше. Причем тут 127.0.0.1? И как быть?:)
Спасибо сказали:
Fkabir
Сообщения: 369

Re: Debian + Chroot + Bind9 - как заставить логировать?

Сообщение Fkabir »

Эту ошибку
rndc: neither /etc/bind/rndc.conf nor /etc/bind/rndc.key was found

решил путем создания /var/chroot/bind9/etc/bind/rndc.conf и указания симлинка в /etc/bind/rndc.conf на /var/chroot/bind9/etc/bind/rndc.conf
Ошибка исчезла, rndc работает. А потому вопрос - не понижает ли этот симлинк безопасность в плане chroot? Т.е. chroot для того, что если поломают как-то bind, то дальше не пролезут. А если на конф. файл есть симлинк из самой системы? Или симлинки самой системы из chroot тоже не видны, ими никак нельзя воспользоваться в плане пролезания в саму систему?:)
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Debian + Chroot + Bind9 - как заставить логировать?

Сообщение sash-kan »

Fkabir
если уж вы так опасаетесь, то не создавайте этого симлинка. он ведь лично вам нужен, а не серверу.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Fkabir
Сообщения: 369

Re: Debian + Chroot + Bind9 - как заставить логировать?

Сообщение Fkabir »

sash-kan писал(а):
23.08.2010 12:53
Fkabir
если уж вы так опасаетесь, то не создавайте этого симлинка. он ведь лично вам нужен, а не серверу.

Ну так а иначе ошибка выдается. И никто не ответил, критично ли это (да-да, не для меня, для нормальной работы BIND :laugh: )
Например, rndc status и rndc reload не работает, если не создавать...
И ваша реплика никак не отвечает на мой вопрос, чем критично присутствие симлинка и чем критично его отсутствие...
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Debian + Chroot + Bind9 - как заставить логировать?

Сообщение sash-kan »

Fkabir писал(а):
23.08.2010 13:08
И ваша реплика никак не отвечает на мой вопрос, чем критично присутствие симлинка и чем критично его отсутствие
нет правильного ответа на ваш вопрос. сам факт существования сервера и запущенных на нём процессов уже потенциально опасен.
если у вас есть подозрение, что то или иное ваше действие может понизить безопасность, наверно, лучше этого действия просто не производить?

Fkabir писал(а):
23.08.2010 13:08
Ну так а иначе ошибка выдается.
пропала-то ошибка не после ли того, как вы создали файл там, где его может найти bind, вызвав chroot? проверить-то просто.
а если bind пытается открывать сокеты до того, как вызовет chroot, то ваш вопрос теряет смысл. симлинк нужен и всё тут.

всплывает, конечно, риторический вопрос «а на кой вообще нужен этот chroot для запуска одного из самых отлаженных и, следовательно, безопасных, демонов?»
но на риторические вопросы ответить ещё сложнее. традиция такая у redhat-а, и всё тут. а кто-то вот по традиции и в других дистрибутивах поступает так же…
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
strah
Сообщения: 283
ОС: Freebsd, linux, Solaris.

Re: Debian + Chroot + Bind9 - как заставить логировать?

Сообщение strah »

sash-kan писал(а):
23.08.2010 14:24
всплывает, конечно, риторический вопрос «а на кой вообще нужен этот chroot для запуска одного из самых отлаженных и, следовательно, безопасных, демонов?»
но на риторические вопросы ответить ещё сложнее. традиция такая у redhat-а, и всё тут. а кто-то вот по традиции и в других дистрибутивах поступает так же…

Для пущей безопасности - вдруг ВНЕЗАПНО какая-нибудь дыра всплывет.
/earth: file system full
Спасибо сказали:
Fkabir
Сообщения: 369

Re: Debian + Chroot + Bind9 - как заставить логировать?

Сообщение Fkabir »

strah писал(а):
23.08.2010 19:16
sash-kan писал(а):
23.08.2010 14:24
всплывает, конечно, риторический вопрос «а на кой вообще нужен этот chroot для запуска одного из самых отлаженных и, следовательно, безопасных, демонов?»
но на риторические вопросы ответить ещё сложнее. традиция такая у redhat-а, и всё тут. а кто-то вот по традиции и в других дистрибутивах поступает так же…

Для пущей безопасности - вдруг ВНЕЗАПНО какая-нибудь дыра всплывет.

Это да, в линуксе все случается внезапно, то в ядре многолетние баги с безопасностью ВНЕЗАПНО находятся, то винт слетает подчистую при очередной принудительной проверке fsck при старте системы, тоже ВНЕЗАПНО, уже привык :laugh:
Спасибо сказали: