Привет всем!
Поставил Дебиан Ленни, потом bind9 как chroot как написано тут http://notes.ghost.dn.ua/comment/reply/63
Все вроде запустилось.
Потом в named.conf.options (на него ссылка в самом начале named.conf)
пишу
//logging {
//channel default_ch {
//file "data/named-base.log";
//severity info;
//print-time yes;
//print-category yes;
//};
//category default { default_ch; };
//};
затем рестарт bind9 - все ок
Но стОит раскомментировать секцию logging или просто строки
первая - logging {
и последняя - };
выдает ошибку
/etc/init.d/bind9 restart
Stopping domain name service...: bind9rndc: neither /etc/bind/rndc.conf nor /etc/bind/rndc.key was found
.
Starting domain name service...: bind9 failed!
Как от нее избавиться? Почему не хочет логировать?
В закомментированном виде
/etc/init.d/bind9 restart
Stopping domain name service...: bind9rndc: neither /etc/bind/rndc.conf nor /etc/bind/rndc.key was found
Starting domain name service...: bind9.
Как понимаю, ругается на bind9rndc: neither /etc/bind/rndc.conf nor /etc/bind/rndc.key was found, но стартует. Как в chroot убрать эту ошибку?
Debian + Chroot + Bind9 - как заставить логировать? (ошибка выдается)
Модераторы: SLEDopit, Модераторы разделов
-
KiWi
- Бывший модератор
- Сообщения: 2521
- Статус: статус, статус, статус
Re: Debian + Chroot + Bind9 - как заставить логировать?
Можно начать с... чтения логов!
-
Fkabir
- Сообщения: 369
Re: Debian + Chroot + Bind9 - как заставить логировать?
Смотрел, но вроде все ок?
С logging разобрался, вносил его в секцию options, а надо отдельной секцией
А вот ошибка /etc/init.d/bind9 restart
Stopping domain name service...: bind9rndc: neither /etc/bind/rndc.conf nor /etc/bind/rndc.key was found
.
Starting domain name service...: bind9.
остается.
И она же при
rndc status
rndc: neither /etc/bind/rndc.conf nor /etc/bind/rndc.key was found
и вообще при любой команде rndc
tail -30 /var/log/syslog
Aug 22 14:23:09 debserver2 named[2481]: starting BIND 9.6-ESV-R1 -u bind -t /var/chroot/bind9
Aug 22 14:23:09 debserver2 named[2481]: built with '--prefix=/usr' '--build=i486-linux-gnu' '--host=i486-linux-gnu' '--mandir=/usr/share/man' '--infodir=/usr/share/info' '--sysconfdir=/etc/bind' '--localstatedir=/var/run/bind' '--enable-threads' '--enable-largefile' '--with-libtool' '--enable-shared' '--enable-static' '--with-openssl=/usr' '--with-gssapi=/usr' '--with-gnu-ld' '--with-dlz-postgres=no' '--with-dlz-mysql=no' '--with-dlz-bdb=yes' '--with-dlz-filesystem=yes' '--with-dlz-ldap=yes' '--with-dlz-stub=yes' '--enable-ipv6' 'build_alias=i486-linux-gnu' 'host_alias=i486-linux-gnu' 'CFLAGS=-fno-strict-aliasing -DDIG_SIGCHASE -DNS_RUN_PID_DIR=0 -O2' 'LDFLAGS=' 'CPPFLAGS=' 'CXXFLAGS=-g -O2' 'FFLAGS=-g -O2'
Aug 22 14:23:09 debserver2 named[2481]: adjusted limit on open files from 1024 to 1048576
Aug 22 14:23:09 debserver2 named[2481]: found 1 CPU, using 1 worker thread
Aug 22 14:23:09 debserver2 named[2481]: using up to 4096 sockets
Aug 22 14:23:09 debserver2 named[2481]: loading configuration from '/etc/bind/named.conf'
Aug 22 14:23:09 debserver2 named[2481]: using default UDP/IPv4 port range: [1024, 65535]
Aug 22 14:23:09 debserver2 named[2481]: using default UDP/IPv6 port range: [1024, 65535]
Aug 22 14:23:09 debserver2 named[2481]: listening on IPv6 interfaces, port 53
Aug 22 14:23:09 debserver2 named[2481]: binding TCP socket: address in use
Aug 22 14:23:09 debserver2 named[2481]: listening on IPv4 interface lo, 127.0.0.1#53
Aug 22 14:23:09 debserver2 named[2481]: binding TCP socket: address in use
Aug 22 14:23:09 debserver2 named[2481]: listening on IPv4 interface eth0, 192.168.1.6#53
Aug 22 14:23:09 debserver2 named[2481]: binding TCP socket: address in use
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: 254.169.IN-ADDR.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: 2.0.192.IN-ADDR.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: 255.255.255.255.IN-ADDR.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: 0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.IP6.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: 1.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.IP6.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: D.F.IP6.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: 8.E.F.IP6.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: 9.E.F.IP6.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: A.E.F.IP6.ARPA
Aug 22 14:23:09 debserver2 named[2481]: automatic empty zone: B.E.F.IP6.ARPA
Aug 22 14:23:09 debserver2 named[2481]: couldn't add command channel 127.0.0.1#953: address in use
Aug 22 14:23:09 debserver2 named[2481]: couldn't add command channel ::1#953: address in use
В /var/chroot/bind9/var/log/named-base.log
22-Aug-2010 14:23:09.452 general: zone 0.in-addr.arpa/IN: loaded serial 1
22-Aug-2010 14:23:09.453 general: zone 127.in-addr.arpa/IN: loaded serial 1
22-Aug-2010 14:23:09.454 general: zone 255.in-addr.arpa/IN: loaded serial 1
22-Aug-2010 14:23:09.456 general: /etc/bind/myzones/mysite1.com:1: no TTL specif
ied; using SOA MINTTL instead
22-Aug-2010 14:23:09.456 general: zone mysite1.com/IN: loaded serial 201008215
22-Aug-2010 14:23:09.457 general: zone localhost/IN: loaded serial 2
22-Aug-2010 14:23:09.468 general: running
22-Aug-2010 14:23:09.469 notify: zone mysite1.com/IN: sending notifies (serial 2
01008215)
mysite1.com пингуется на локальном сервере. Т.е. Bind вроде как работает. Но почему тогда ошибка? Почему не находит файл?
В /var/chroot/bind9/etc/bind/ есть rndc.key И там вроде есть все
key "rndc-key" {
<------>algorithm hmac-md5;
<------>secret "СЕКРЕТ";
};
Может надо симлинк на него сделать в /etc/bind/ ?
Вообще зачем этот файл? Чем критично, что его не находит?
Да, и почему ругань в syslog
Aug 22 14:23:09 debserver2 named[2481]: couldn't add command channel 127.0.0.1#953: address in use
Aug 22 14:23:09 debserver2 named[2481]: couldn't add command channel ::1#953: address in use
?
Что не так с каналом?
Прописал в named.local.options
logging {
channel default_ch {
file "/var/log/named-base.log";
severity info;
print-time yes;
print-category yes;
};
category default { default_ch; };
};
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Debian + Chroot + Bind9 - как заставить логировать?
перевод выделенного требуется?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
Fkabir
- Сообщения: 369
Re: Debian + Chroot + Bind9 - как заставить логировать?
Перевод понятен, непонятно, какой адрес? 127.0.0.1? Откуда это берется? Что именно править? На что именно? В этом вопрос.
Есть channel default_ch - см выше. Причем тут 127.0.0.1? И как быть?
Есть channel default_ch - см выше. Причем тут 127.0.0.1? И как быть?
-
Fkabir
- Сообщения: 369
Re: Debian + Chroot + Bind9 - как заставить логировать?
Эту ошибку
решил путем создания /var/chroot/bind9/etc/bind/rndc.conf и указания симлинка в /etc/bind/rndc.conf на /var/chroot/bind9/etc/bind/rndc.conf
Ошибка исчезла, rndc работает. А потому вопрос - не понижает ли этот симлинк безопасность в плане chroot? Т.е. chroot для того, что если поломают как-то bind, то дальше не пролезут. А если на конф. файл есть симлинк из самой системы? Или симлинки самой системы из chroot тоже не видны, ими никак нельзя воспользоваться в плане пролезания в саму систему?
rndc: neither /etc/bind/rndc.conf nor /etc/bind/rndc.key was found
решил путем создания /var/chroot/bind9/etc/bind/rndc.conf и указания симлинка в /etc/bind/rndc.conf на /var/chroot/bind9/etc/bind/rndc.conf
Ошибка исчезла, rndc работает. А потому вопрос - не понижает ли этот симлинк безопасность в плане chroot? Т.е. chroot для того, что если поломают как-то bind, то дальше не пролезут. А если на конф. файл есть симлинк из самой системы? Или симлинки самой системы из chroot тоже не видны, ими никак нельзя воспользоваться в плане пролезания в саму систему?
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Debian + Chroot + Bind9 - как заставить логировать?
Fkabir
если уж вы так опасаетесь, то не создавайте этого симлинка. он ведь лично вам нужен, а не серверу.
если уж вы так опасаетесь, то не создавайте этого симлинка. он ведь лично вам нужен, а не серверу.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
Fkabir
- Сообщения: 369
Re: Debian + Chroot + Bind9 - как заставить логировать?
Ну так а иначе ошибка выдается. И никто не ответил, критично ли это (да-да, не для меня, для нормальной работы BIND
Например, rndc status и rndc reload не работает, если не создавать...
И ваша реплика никак не отвечает на мой вопрос, чем критично присутствие симлинка и чем критично его отсутствие...
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Debian + Chroot + Bind9 - как заставить логировать?
нет правильного ответа на ваш вопрос. сам факт существования сервера и запущенных на нём процессов уже потенциально опасен.
если у вас есть подозрение, что то или иное ваше действие может понизить безопасность, наверно, лучше этого действия просто не производить?
пропала-то ошибка не после ли того, как вы создали файл там, где его может найти bind, вызвав chroot? проверить-то просто.
а если bind пытается открывать сокеты до того, как вызовет chroot, то ваш вопрос теряет смысл. симлинк нужен и всё тут.
всплывает, конечно, риторический вопрос «а на кой вообще нужен этот chroot для запуска одного из самых отлаженных и, следовательно, безопасных, демонов?»
но на риторические вопросы ответить ещё сложнее. традиция такая у redhat-а, и всё тут. а кто-то вот по традиции и в других дистрибутивах поступает так же…
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
strah
- Сообщения: 283
- ОС: Freebsd, linux, Solaris.
Re: Debian + Chroot + Bind9 - как заставить логировать?
sash-kan писал(а): ↑23.08.2010 14:24всплывает, конечно, риторический вопрос «а на кой вообще нужен этот chroot для запуска одного из самых отлаженных и, следовательно, безопасных, демонов?»
но на риторические вопросы ответить ещё сложнее. традиция такая у redhat-а, и всё тут. а кто-то вот по традиции и в других дистрибутивах поступает так же…
Для пущей безопасности - вдруг ВНЕЗАПНО какая-нибудь дыра всплывет.
/earth: file system full
-
Fkabir
- Сообщения: 369
Re: Debian + Chroot + Bind9 - как заставить логировать?
strah писал(а): ↑23.08.2010 19:16sash-kan писал(а): ↑23.08.2010 14:24всплывает, конечно, риторический вопрос «а на кой вообще нужен этот chroot для запуска одного из самых отлаженных и, следовательно, безопасных, демонов?»
но на риторические вопросы ответить ещё сложнее. традиция такая у redhat-а, и всё тут. а кто-то вот по традиции и в других дистрибутивах поступает так же…
Для пущей безопасности - вдруг ВНЕЗАПНО какая-нибудь дыра всплывет.
Это да, в линуксе все случается внезапно, то в ядре многолетние баги с безопасностью ВНЕЗАПНО находятся, то винт слетает подчистую при очередной принудительной проверке fsck при старте системы, тоже ВНЕЗАПНО, уже привык