lunes, 24 de noviembre de 2014

Servidor Web, Correo y DNS -- Parte VIII ISPConfig


Por último, nuestro ISPConfig, que herramienta más útil por Dios...

A ver, descargaremos el tar.gz, lo descomprimiremos y luego entraremos a la carpeta de instalación.
cd /tmp
wget http://www.ispconfig.org/downloads/ISPConfig-3-stable.tar.gz
tar xfz ISPConfig-3-stable.tar.gz
cd ispconfig3_install/install/

Acto seguido, corremos el script que lo instala
php -q install.php
Nos pedirá alguna información básica como el idioma a instalar el programa y la clave de root de MySQL, de resto, en mi caso personal, no cambié ningún valor, a todos les dejé por defecto presionando "enter"

Luego de culminado el proceso, puedes ingresar a ISPConfig haciendo uso de

https://TU-IP:8080/ o en su defecto https://Nombre-Equipo:8080/

Como login y clave debes usar admin admin.

Listo muchachos. Gracias por leerme.

Copyleft 2014 - RAITE

Servidor Web, Correo y DNS -- Parte VII SquirrelMail



Primero procederemos a instalar SquirrelMail
aptitude install squirrelmail
Y luego debemos configurarlo
squirrelmail-configure
Debemos decirle a SquirrelMail que estamos usando Dovecot-Imap/Pop3.

Inicialmente, nos aparecerá un menú principal, en el cual la primera opción que seleccionaremos es la de "Definir los valores específicos predeterminados para servidores IMAP, esto lo hacemos con la opción "D"

Luego indicaremos que nuestro servidor IMAP es "dovecot"

Presionaremos cualquier tecla para continuar.

S para guardar
Q para salir

Con esto está funcionando nuestro SquirrelMail, pero aún no podemos ingresar al mismo vía Web, para ello debemos habilitarlo en nuestro PHP.
cd /etc/apache2/conf.d/
ln -s ../../squirrelmail/apache.conf squirrelmail.conf
/etc/init.d/apache2 reload
Con los comandos anteriores creamos el ln de nuestro archivo de configuración Apache del SquirrelMail y reiniciamos apache.

Ahora abrimos nuestro archivo de configuración
nano /etc/apache2/conf.d/squirrelmail.conf
Y procedemos a añadir unas cuantas líneas al  "" quedando la sección como se muestra a continuación

  Options FollowSymLinks
 
    AddType application/x-httpd-php .php
    php_flag magic_quotes_gpc Off
    php_flag track_vars On
    php_admin_flag allow_url_fopen Off
    php_value include_path .
    php_admin_value upload_tmp_dir /var/lib/squirrelmail/tmp
    php_admin_value open_basedir /usr/share/squirrelmail:/etc/squirrelmail:/var/lib/squirrelmail:/etc/hostname:/etc/mailname
    php_flag register_globals off
 
Crearemos un directorio temporal para el uso de nuestro SquirrelMail
mkdir /var/lib/squirrelmail/tmp
Y definiremos que www-data sea su usuario, para que pueda jugar con el a su antojo, recordemos que este es el usuario Web.
chown www-data /var/lib/squirrelmail/tmp
Reiniciamos apache
/etc/init.d/apache2 reload
Para ingresar a nuestro correo utilizaremos
http://TU-IP/squirrelmail

Copyleft 2014 - RAITE

Servidor Web, Correo y DNS -- Parte VI FTP, Quotas y DNS



Ya sabemos bien que es un FTP (para cualquier duda, lea el post http://ojedareinaldo.blogspot.com/2014/03/ftp-desde-consola.html en el cual se define FTP y se habla de como ingresar a un servidor FTP desde cónsola de comandos). Ahora bien, debemos instalar en nuestro equipo el servicio FTP también, para ello procederemos a hacer uso del pure-FTP.

Pure-FTP es un servidor FTP libre (bajo licencia BSD), seguro, cumple los estándares y provee una calidad asegurada para sistemas de producción. Para mayor información puede referirse a su página oficial.
http://www.pureftpd.org/project/pure-ftpd (Inglés) Noviembre, 2014
aptitude install pure-ftpd-common pure-ftpd-mysql
Debemos asegurarnos de que el FTP está configurado para iniciar como standalone y con el chroot virtual activado, para esto debemos abrir el archivo pure-ftpd-common con nuestro editor favorito
nano /etc/default/pure-ftpd-common
El archivo debe tener estas dos líneas, tal como se indica
STANDALONE_OR_INETD=standalone

VIRTUALCHROOT=true
Debemos configurar también Pure-FTP para que permita sesiones TLS, esto con el fin de añadir mayor seguridad a nuestro servidor, para ello ejecutaremos el siguiente comando.
echo 1 > /etc/pure-ftpd/conf/TLS
Y crearemos igualmente los certificados SSL, primero creamos su carpeta.
mkdir -p /etc/ssl/private/
Y luego el certificado como tal.
openssl req -x509 -nodes -days 7300 -newkey rsa:2048 -keyout /etc/ssl/private/pure-ftpd.pem -out /etc/ssl/private/pure-ftpd.pem
Se le solicitará cierta información, la cual debe llenar con la mayor exactitud posible ya que de ella dependerá la fiabilidad de su certificado SSL.

Luego procederemos a cambiarle la permisología al certificado SSL

chmod 600 /etc/ssl/private/pure-ftpd.pem

QUOTES

Ahora bien, ¿qué es una Quota?

Wikipedia nos permite saber que "...Una quota es un límite indicado por el administrador de sistema con el fin de restringir ciertos aspectos del uso del sistema de archvios, su objetivo principal como tal es indicar el máximo de espacio (mb) que un usuario puede llegar a poseer en un sistema determinado." http://en.wikipedia.org/wiki/Disk_quota (Inglés) Noviembre, 2014

Procederemos entonces a instalar las herramientas necesarias para el Quota
aptitude install quota quotatool
Y deberemos reiniciar nuestro demonio de Pure-FTP para que tome las configuraciones
/etc/init.d/pure-ftpd-mysql restart
Se debe ahora editar el fstab para que monte los quotes
nano  /etc/fstab
Y se añade la siguiente línea
/dev/mapper/server1-root /               ext4    errors=remount-ro,usrjquota=quota.user,grpjquota=quota.group,jqfmt=vfsv0 0       1
Activamos los quotes
mount -o remount /
quotacheck -avugm
quotaon -avug
Instalaremos el servidor BIND DNS.
aptitude install bind9 dnsutils
Y ahora unas cuantas herramientas de administración y estadísticas Web.
aptitude install vlogger webalizer awstats geoip-database libclass-dbi-mysql-perl
Evitaremos que awstats nos envíe correos editando su configuración y comentando todas las líneas que generan reportes, para ello usaremos nuestro editor favorito.
nano /etc/cron.d/awstats
Quedando nuestro archivo de la siguiente manera
#MAILTO=root

#*/10 * * * * www-data [ -x /usr/share/awstats/tools/update.sh ] && /usr/share/awstats/tools/update.sh

# Generate static reports:
#10 03 * * * www-data [ -x /usr/share/awstats/tools/buildstatic.sh ] && /usr/share/awstats/tools/buildstatic.sh

Copyleft 2014 - RAITE

Servidor Web, Correo y DNS -- Parte V Opcache y Estadísticas




PHP es un lenguaje interpretado, por lo tanto, con cada ejecución, el servidor tiene que compilar el código. Un sistema opcode cache se encarga de almacenar en memoria los códigos php compilados para evitar tener que compilarlos nuevamente.

Xcache es un opcode cacher veloz y estable totalmente testeado en sistema GNU/Linux. Para mayor información puede visitar su página oficial.

http://xcache.lighttpd.net/ (Inglés) Noviembre, 2014

Procederemos a instalar Xcache

aptitude install php5-xcache

Luego de instalarlo, deberemos reiniciar apache para que opere con nuestro opcode cacher

/etc/init.d/apache2 restart

PHP-FPM

Un manejador de procesos que entre sus funciones principales incluye

  • Estadísticas básicas de apache
  • Manejo avanzado de procesos con posibilidad de iniciarlos y finalizarlos
  • Habilidad de iniciar usuarios con diferentes uid/gid/chroot/ambiente
  • Reinicio de emergencia en caso de una destrución accidental por el opcode cacher

Procederemos entonces a instalar PHP-FPM

aptitude install libapache2-mod-fastcgi php5-fpm

Ahora deberemos activar el módulo y reiniciar apache


a2enmod actions fastcgi alias
/etc/init.d/apache2 restart
Copyleft 2014 - RAITE

jueves, 4 de septiembre de 2014

Servidor Web, Correo y DNS -- Parte IV Activación Módulos de Apache


Debemos ahora activar los módulos suexec, rewrite, ssl y actions, include, dav, dav_fs y auth_digest en apache; para ello haremos uso del siguiente comando.
a2enmod suexec rewrite ssl actions include

a2enmod dav_fs dav auth_digest
Las definiciones, como de costumbre.

El módulo Suexec provee a los usuarios de apache la habilidad de correr programas CGI y SSI haciendo uso de IDs diferentes de las de aquel que hace el llamado al servidor Web.

El módulo rewrite se utiliza para reescribir URL en aire. O sea permite hacer redireccionamiento web automático, provee entonces una forma de manipular URLs haciendo uso de un ilimitado número de reglas, cada una de las cuales puede tener un ilimitado número de condiciones adicionales.

El módulo ssl provee soporte de SSL versión 2 y 3 así como también TLS versión 1.

El módulo actions permite ejecutar scripts CGI cuando se solicita un archivo con cierto contenido MIME, (Directiva de acción); igualmente permite correr scripts CGI cuando un método sea utilizado; el uso de este módulo hace mucho más fácil ejecutar scripts en momentos adecuados.

El módulo include provee un filtro que procese archivos antes de enviarlos al cliente; permite texto condicional así como también la inclusión de otros archivos o programas, así como la configuración de impresión y variables de entorno.

El módulo dav permite crear, mover, copiar y borrar recursos y colecciones de recursos de un servidor remoto.

El módulo dav_fs provee soporte al módulo dav y permite acceder a recursos localizados en el sistema de ficheros del servidor.

El módulo auth_digest provee una alternativa al módulo de autenticación básica en el cual la contraseña no es transmitida como texto simple.

Luego de haber hecho uso de esos comandos, tendremos todas las funcionalidades que necesitamos en nuestro Apache.

Para mayor información sobre los módulos de Apache pueden dirigirse a la fuente original (en inglés) http://httpd.apache.org/docs/2.2/mod/ Septiembre, 2014

Luego, debemos proceder a comentar la sección de FilesMatch y añadir la línea
AddType application/x-httpd-suphp .php .php3 .php4 .php5 .phtml -
En el archivo
/etc/apache2/mods-available/suphp.conf
 Por lo tanto el archivo debe quedar como indico a continuación

    #
    #    SetHandler application/x-httpd-suphp
    #
        AddType application/x-httpd-suphp .php .php3 .php4 .php5 .phtml
        suPHP_AddHandler application/x-httpd-suphp

    
        suPHP_Engine on
    

    # By default, disable suPHP for debian packaged web applications as files
    # are owned by root and cannot be executed by suPHP because of min_uid.
    
        suPHP_Engine off
    

# # Use a specific php config file (a dir which contains a php.ini file)
#       suPHP_ConfigPath /etc/php5/cgi/suphp/
# # Tells mod_suphp NOT to handle requests with the type .
#       suPHP_RemoveHandler 
Ahora, como deseamos que todos los módulos y cambios sean cargados de una vez, procederemos a reiniciar el Apache haciendo uso del siguiente comando.
 /etc/init.d/apache2 restart
Copyleft 2014 - RAITE

miércoles, 3 de septiembre de 2014

Servidor Web, Correo y DNS -- Parte III Paquetes de servidores de correo y sus adicionales


Instalaremos ahora binutils, rkhunter, postfix y dovecot.

GNU BINUTILS es una colección de herramientas de programación que hacen uso de la librería de descripción binaria de archivos para ejecutar operaciones de bajo nivel en el equipo, las binutils han sido migradas para la mayoría de las variantes de UNIX, incluso para Android y OSX.

En las Binutils se encuentran ensambladores, compiladores entre otras utilidades.

Para mayor información al respecto pueden visitar http://www.gnu.org/software/binutils/ Agosto, 2014

RKHUNTER, su nombre hace alución a Rootkit Hunter o cazador de Kits de Root. Y la información del proyecto nos indica que es un escaner que nos permite estar seguros de que nuestro sistema se encuentra lo mas limpio posible, evitando herramientas malintencionadas en el mismo. El kit permite buscar kits de root (rootkits), puertas traseras (backdoors) y exploits en nuestro sistema.
http://rkhunter.sourceforge.net/ Septiembre, 2014

Dovecot fue definido en la primera entrega de esta serie, puede verla haciendo clic aquí: http://ojedareinaldo.blogspot.com/2014/08/servidor-web-correo-y-dns-parte-i.html Agosto, 2014

Bien, ya sabemos el software instalaremos para operar con los protocolos POP3 e IMAP, sin embargo, no tenemos aún alguno para dialogar con SMTP, para ello procederemos con la instalación de postfix.

Postfix es un servidor de correo creado para ser rápido, fácil de administrar y seguro, permite de igual manera su integración con otras aplicaciones que provean filtros contra spam y virus entre otras.
He aquí la página del proyecto.
http://www.postfix.org/ Agosto 2014

Para proceder a instalar los aplicativos anteriormente mencionados debemos proceder a hacer uso del siguiente comando:
aptitude install postfix postfix-mysql postfix-doc mysql-client mysql-server openssl getmail4 rkhunter binutils dovecot-imapd dovecot-pop3d dovecot-mysql dovecot-sieve
Al terminar la descarga e instalación de paquetes, el sistema nos solicitará la siguiente información:

Tipo de configuración general? (General type of mail configuration)

Debemos seleccionar Internet Site pues nuestro correo será configurado para trabajar en la Web, no es un servidor de correo local pues.
Nombre del sistema de correo? (System mail name)
Usaremos nuestro DNS.
Debemos decirle a nuestro equipo que puertos van a someterse a TLS y SSL, esto se hace descomentando las secciones de submission y smtps en archivo /etc/postfix/master.cf con su editor favorito, en mi caso haré uso de nano.
nano /etc/postfix/master.cf
Debes dejar el archivo de la siguiente manera.
...
submission inet n       -       -       -       -       smtpd
  -o syslog_name=postfix/submission
  -o smtpd_tls_security_level=encrypt
  -o smtpd_sasl_auth_enable=yes
  -o smtpd_client_restrictions=permit_sasl_authenticated,reject
#  -o milter_macro_daemon_name=ORIGINATING
smtps     inet  n       -       -       -       -       smtpd
  -o syslog_name=postfix/smtps
  -o smtpd_tls_wrappermode=yes
  -o smtpd_sasl_auth_enable=yes
  -o smtpd_client_restrictions=permit_sasl_authenticated,reject
#  -o milter_macro_daemon_name=ORIGINATING
...

Luego debemos proceder a reiniciar el Postifx haciendo uso del comando
/etc/init.d/postfix restart
Ahora debemos configurar MySQL para que escuche todas las interfaces de red, para ello abrimos el archivo /etc/mysql/my.cnf con nuestro editor favorito, en mi caso, nano.
nano /etc/mysql/my.cnf
Procederemos ahora a comentar la línea que ata MySQL con la ip local colocándole un símbolo # al inicio, de tal manera que quede así:
#bind-address           = 127.0.0.1
Como acabamos de hacer cambios a MySQL, debemos reiniciar su servicio para que el cambio tome efecto, esto lo hacemos con el siguiente comando:
/etc/init.d/mysql restart
Si queremos asegurarnos de que MySQL está escuchando conexiones por cualquier puerto de la red podemos hacer uso del siguiente comando:
netstat -tap | grep mysql
Obteniendo, entre otras cosas, una respuesta como la que sigue
tcp        0      0 *:mysql                 *:*                     LISTEN
Que nos indica que con el protocolo TCP, se está escuchando cualquier cosa que entre hacia MySQL, desde cualquier usuario; claro está que MySQL tendrá sus restricciones de acceso, sin embargo las mismas serán consideradas en él.

Ahora procederemos a instalar los paquetes que nos permitirán hacer el filtrado de spam y virus al correo, los cuales son: Amavisd-new, SpamAssassin, y Clamav.

Amavisd: es una interface de alto rendimiento que se ubica entre los MTA de correo y los filtradores de virus y spam, se comunica con MTA haciendo uso de SMTP, funciona mejor con Postfix, Courier y qmail. http://www.ijs.si/software/amavisd/ Septiembre, 2014

SpamAssasin: es un proyecto de filtro de correo electrónico para identificar Spam. Spamassassin hace uso de ina variedad de mecanismos, incluido el análisis de cabeceras y texto, filtrado "Bayesian" (un filtrado inteligente que hace uso de listado de palabras y diversas clasificaciones de texto para compararlo con el texto del correo, entre otros métodos...)
http://wiki.apache.org/spamassassin/ Septiembre, 2014

Clamav: Motor para detectar troyano, virus, malware y otras amenazas maliciosas. http://www.clamav.net/index.html Septiembre, 2014
aptitude install amavisd-new spamassassin clamav clamav-daemon zoo unzip bzip2 arj nomarch lzop cabextract apt-listchanges libnet-ldap-perl libauthen-sasl-perl clamav-docs daemon libio-string-perl libio-socket-ssl-perl libnet-ident-perl zip libnet-dns-perl
ISP Config 3 hace uso de Amavisd, el cual carga los filtros de SpamAssassin internamente, de tal manera podemos detener SpamAssassin para liberar algo de RAM (esto obviamente dependerá de las especificaciones del equipo que estemos usando), si deseamos hacerlo procederemos a utilizar los siguientes comandos
/etc/init.d/spamassassin stop
update-rc.d -f spamassassin remove
Copyleft 2014 - RAITE

miércoles, 27 de agosto de 2014

Servidor Web, Correo y DNS -- Parte II Instalación Servidor LAMP



Bueno, luego de haber obtenido y analizado los requerimientos, así como también observado algunos conceptos generales, procederemos a instalar los paquetes necesarios.

Primero debemos tener nuestro Debian instalado, en mi caso voy a hacerlo con una instalación totalmente fresca (nueva), lo único diferente en esta instalación es que estoy generando una partición especial para /var pues como allí voy a guardar todo lo de mi www (que no es más que el directorio Web de apache).

Teniendo ya el GNU/Linux Debian full instalado, procedo a convertirlo en un Web Server LAMP (Linux, Apache, MySQL y PHP); para ello instalo Apache2, PHP5 y phpMyAdmin, haciendo uso del siguiente comando.
aptitude install install apache2 apache2.2-common apache2-doc apache2-mpm-prefork apache2-utils libexpat1 ssl-cert libapache2-mod-php5 php5 php5-common php5-gd php5-mysql php5-imap phpmyadmin php5-cli php5-cgi libapache2-mod-fcgid apache2-suexec php-pear php-auth php5-mcrypt mcrypt php5-imagick imagemagick libapache2-mod-suphp libruby libapache2-mod-ruby libapache2-mod-python php5-curl php5-intl php5-memcache php5-memcached php5-ming php5-ps php5-pspell php5-recode php5-snmp php5-sqlite php5-tidy php5-xmlrpc php5-xsl memcached mysql-server-5.5 phpmyadmin mysql-client
Si se preguntan la utilidad específica de alguno de estos paquetes, siempre pueden hacer uso de un aptitude show xxx donde xxx sería el nombre del paquete, por ejemplo, aptitude show libexpat1 me dará la información específica de ese paquete, el cual "...contiene la biblioteca compartida ejecutable de expat, la biblioteca de manejo de XML de C. Expat es un manipulador orientado a flujos, en él la aplicación registra manejadores para cosas que el manipulador puede encontrar en el documento XML (como etiquetas de inicio)."

Sin embargo, a continuación mencionaré los paquetes que pueden parecer extraños
mcrypt es un programa de cifrado, destinado a reemplazar al antiguo crypt(1) de UNIX. Aunque puede hacer mucho más, ya que con su biblioteca libmcrypt puede cifrar y descifrar los siguientes algoritmos: BLOWFISH, TWOFISH, DES, TripleDES, 3-WAY, SAFER-sk64, SAFER-sk128, SAFER+, OKI97, GOST, RC2, RC6, MARS, IDEA, RIJNDAEL-128, RIJNDAEL-192, SERPENT, RIJNDAEL-256, CAST-128 (conocido como CAST5), CAST-256, ARCFOUR, ENIGMA, PANAMA, XTEA y WAKE.
El uso que le daremos es simplemente de seguridad (simplemente jajajaja), puesto que en el futuro cifraremos la información que pasa del servidor de correo a los clientes.

imagemagick es un conjunto de programas para crear, editar y componer imágenes de mapas de bits. Puede leer, convertir y escribir en diversos formatos (sobre 100) incluyendo DPX, EXR, GIF, JPEG, JPEG-2000, PDF, PhotoCD, PNG, Postscript, SVG y TIFF. Use ImageMagick para trasladar, voltear, reflejar, rotar, escalar, recortar y transformar imágenes, ajustar los colores, aplicar varios efectos especiales, o dibujar texto, lineas, polígonos, elipses y curvas de Bezier. Lo usarán algunos códigos de nuestro servidor de correo.

memcached Sistema de caché de objetos en memoria de alto rendimiento.
Memcached optimiza específicamente aplicaciones de alta carga de servicio que están diseñadas para tomar ventaja de este sistema de acceso a memoria versátil y no bloqueante.

ssl-cert Es una envoltura sencilla para la utilidad de solicitud de certificados de OpenSSL a la que hay que entregar las variables de usuario correctas.
Además de los paquetes para el servidor, siempre es recomendable tener la hora del equipo sincronizada, por lo tanto recomiendo la instalación de los paquetes de NTP (Network Time Protocol)necesarios haciendo uso del siguiente comando
aptitude install ntp ntpdate
Para mayor información sobre NTP siempre tenemos Wikipedia http://es.wikipedia.org/wiki/NTP, Agosto 2014.

Y ya saben, cualquier duda sobre la utilidad de un paquete, pueden usar aptitude show paquete.
Copyleft 2014 - RAITE